3 september 2026 • Cyber security
Informatiebeveiliging in de gezondheidszorg betekent het beschermen van patiëntgegevens en het waarborgen van de continuïteit van de zorg, en in deze sector zijn die twee eigenlijk één en hetzelfde probleem. Een uitgelekt medisch dossier kun je niet zomaar terugroepen, zoals je bij een gestolen wachtwoord wel een nieuw wachtwoord kunt instellen, en een geblokkeerd dossiersysteem zorgt niet alleen voor ongemak: het betekent dat behandelingen moeten worden uitgesteld en dat niemand de medicatiegeschiedenis kan opzoeken. Daarom is beveiliging hier vooral een kwestie van patiëntveiligheid en niet zozeer een IT-probleem.
Hieronder bekijken we waarom deze sector zo’n aantrekkelijk doelwit is, welke regels er gelden en wat er eigenlijk van je wordt gevraagd, waar het tijdens een normale werkdag misgaat, en hoe je de menselijke kant kunt organiseren zonder dat de zorg zelf eronder lijdt.
Waarom de gezondheidszorg een doelwit is
Medische gegevens zijn voor een crimineel waardevoller dan een creditcardnummer, omdat ze niet kunnen worden geblokkeerd of vervangen. Zo’n dossier bevat identiteitsgegevens, een behandelingsgeschiedenis en verzekeringsinformatie, en blijft je hele leven geldig. Dat maakt het aantrekkelijk voor fraude, afpersing van mensen en doorverkoop.
Dan is er nog de druk waaronder zorginstellingen staan. Een aanvaller die de systemen van een ziekenhuis of zorginstelling versleutelt, weet dat wachten geen optie is: de zorg kan niet worden stilgelegd terwijl de situatie rustig wordt onderzocht. Die urgentie is precies waar afpersing op inspeelt, en criminelen weten dat maar al te goed.
Ten slotte is deze sector een ongewoon complex doelwit om te beveiligen. In de zorg wordt in ploegendienst gewerkt met wisselend personeel, gedeelde werkplekken, persoonlijke apparaten, aangesloten medische apparatuur met een lange levensduur en een brede kring van externe partijen: leveranciers, laboratoria, huisartsen en apotheken. Elke verbinding is een toegangsweg, en maar weinig daarvan kun je zomaar uitschakelen.
De regels die van toepassing zijn: NEN 7510, de AVG en NIS2
De Nederlandse gezondheidszorg heeft zijn eigen norm voor informatiebeveiliging. NEN 7510 bouwt voort op de internationale ISO 27001-structuur en voegt daar eisen aan toe die specifiek betrekking hebben op patiëntgegevens. Dit betekent dat er een werkend managementsysteem wordt gevraagd in plaats van een lijst met aangeschafte producten. Of het wettelijk verplicht is, is een vraag op zich, en daar gaan we dieper op in in ons artikel over de vraag of NEN 7510 verplicht is.
Daarnaast is er NEN 7513, die gaat over logboekregistratie: achteraf kunnen vaststellen wie welk dossier heeft ingezien. Die norm bestaat omdat het meest voorkomende privacyincident in de gezondheidszorg niet een aanval van buitenaf is, maar een collega die een dossier opzoekt dat hij of zij eigenlijk niet had mogen openen.
Daarnaast geldt ook de AVG, en medische gegevens vallen onder de speciale categorieën gegevens met de strengste verwerkingsvereisten. Grotere zorginstellingen kunnen ook onder het toepassingsgebied van NIS2 vallen, wat verplichtingen met zich meebrengt op het gebied van risicobeheer, incidentmelding en aantoonbare training voor personeel en management. Wat dat per type organisatie precies inhoudt, lees je in ons artikel over de gevolgen van NIS2 voor de zorg.
De rode draad in al deze punten is hetzelfde: ken je risico’s, regel de toegang goed en zorg dat je kunt aantonen dat je mensen weten wat ze moeten doen. Juist op dat laatste punt hebben de meeste organisaties het minste bewijs.
Wil je dat je zorgteam tussen twee diensten door een phishingmail kan herkennen?
Guardey leidt collega’s in een paar minuten per week op, via hun eigen telefoon of in de browser, zodat ook ploeg- en uitzendkrachten hieraan mee kunnen doen.
Ontdek Security Awareness TrainingWaar het in de dagelijkse praktijk misgaat
Zelden door een geraffineerde aanval, en bijna altijd door iets wat op dat moment logisch leek. Zorgwerk is snel, onderbreekbaar en wordt gedeeld, en beveiligingsmaatregelen die daar geen rekening mee houden, worden binnen een week omzeild.
- Gedeelde accounts op gedeelde werkstations. Eén login voor de afdelingscomputer, want steeds in- en uitloggen tussen patiënten door kost minuten die niemand heeft. Het werkt prima, totdat je moet achterhalen wie er een dossier heeft bekeken.
- Schermen die vanuit de gang te zien zijn. Een werkplek bij de balie, een tablet op een karretje, een monitor in een behandelkamer met de deur open. Het meest voorkomende datalek in de gezondheidszorg heeft helemaal geen technische oorzaak.
- Gesprekken met patiënten via berichtenapps voor consumenten. Foto’s van een wond via WhatsApp, omdat dat sneller gaat dan via de officiële weg. Meestal goed bedoeld, maar er is zelden een overeenkomst voor.
- Phishing gericht op zorgpersoneel. Een e-mail over een wijziging in het rooster, een dringend verzoek dat afkomstig lijkt te zijn van een leidinggevende, een valse inlogpagina voor het dossierensysteem. Tijdsdruk is de beste bondgenoot van de aanvaller.
- Nieuwsgierigheid in het patiëntendossiersysteem. Even kijken naar een collega, een buurman of een bekende patiënt. Het is al een privacyinbreuk, zelfs als er niets buiten het gebouw terechtkomt, en juist door het registreren wordt het zichtbaar.
- Toegang die langer duurt dan de contractperiode. Stagiaires, tijdelijke krachten en collega’s die weg zijn, maar waarvan de accounts actief blijven omdat niemand duidelijk verantwoordelijk is voor het afsluiten van hun accounts.
Wat deze situaties gemeen hebben, is dat het allemaal menselijke beslissingen zijn die onder druk zijn genomen, en geen technische storingen. Je kunt ze niet zomaar oplossen, maar je kunt ze wel oefenen.
Hoe pak je dit aan zonder dat de zorg eronder lijdt?
De maatregelen die in de gezondheidszorg echt werken, zijn de maatregelen die aansluiten bij het ritme van het werk. Technisch gezien betekent dat single sign-on met snel wisselen, zodat uitloggen geen straf meer is, meervoudige authenticatie bij toegang op afstand, geteste back-ups die offline worden bewaard, en netwerksegmentatie, zodat één geïnfecteerd werkstation de medische apparatuur niet kan bereiken.
Wat de menselijke kant betreft, is de jaarlijkse klassikale sessie juist de minst geschikte vorm voor deze sector: ploegendienstmedewerkers missen ‘m, uitzendkrachten komen nooit opdagen, en tegen de tijd dat de volgende weer op het programma staat, zijn de bedreigingen alweer veranderd. Korte, terugkerende trainingen werken juist beter omdat ze tussen twee diensten in passen, en een phishing-simulatie laat zien wat mensen daadwerkelijk doen, in plaats van wat ze in een quiz hebben geantwoord. Hoe een zorgorganisatie dat in haar cultuur inbouwt, hebben we onderzocht in ons artikel over de cultuur van beveiligingsbewustzijn in de Nederlandse gezondheidszorg.
Eén principe is hier belangrijker dan waar dan ook: meldingen moeten onberispelijk en snel zijn. In een sector waar een fout aanvoelt als een tekortkoming tegenover een patiënt, is de neiging om te zwijgen, en juist dat zwijgen zorgt ervoor dat een simpele klik uitgroeit tot een incident dat in het registratiesysteem terechtkomt.
Hoe Guardey zorginstellingen ondersteunt
De beveiligingsbewustzijnstraining van Guardey is opgebouwd rond wekelijkse uitdagingen van ongeveer drie minuten, met gamificatie via ranglijsten en reeksen, en inhoud die aansluit bij de bedreigingen die daadwerkelijk de ronde doen. Juist die opzet is zo belangrijk in de zorg: het past prima in een pauze in plaats van dat er een hele middag voor moet worden ingepland, en het personeel volgt de training via de mobiele app voor iOS en Android of gewoon in de browser, waardoor ook collega’s die nooit achter een bureau zitten, mee kunnen doen.
Geïntegreerde phishing-simulaties laten zien of herkenning ook echt tot actie leidt, en dankzij rapportages die direct klaar zijn voor audits, worden deelname en vooruitgang omgezet in bewijs voor NEN 7510, de AVG en NIS2. Zorginstellingen zoals Psyned, Odion en de Roosevelt Kliniek werken samen met Guardey, en op onze pagina over beveiligingsbewustzijnstrainingen voor de zorg kun je zien hoe dat per type organisatie werkt. Het opzetten duurt maar een paar minuten.
Veelgestelde vragen over informatiebeveiliging in de gezondheidszorg
Is NEN 7510 verplicht voor elke zorgverlener?
Het geldt als de sectorstandaard voor het omgaan met patiëntgegevens, en in de praktijk is het wat toezichthouders, verzekeraars en klanten van je verwachten, hoewel de precieze verplichting afhangt van je functie en de afspraken die je hebt gemaakt. Certificering is een aparte keuze, los van het werken volgens de norm; veel organisaties doen het tweede wel zonder het eerste.
Wat wordt in de gezondheidszorg beschouwd als een datalek?
Elke situatie waarin persoonsgegevens het risico lopen verloren te gaan of onrechtmatig te worden verwerkt: een bestand dat naar de verkeerde ontvanger is gestuurd, een verloren apparaat, het onbevoegd inzien van een dossier of een systeem dat is versleuteld. Of dit gemeld moet worden, hangt af van het risico voor de betrokkenen, en bij medische gegevens is die drempel al snel bereikt.
Hoe leiden we personeel op dat in ploegendienst werkt?
Door af te stappen van de aanname dat iedereen in één ruimte aanwezig kan zijn. Korte modules op je telefoon, die je kunt bekijken wanneer het je uitkomt, bereiken ook medewerkers van het agentschap en nachtpersoneel die bij een klassikale sessie gewoonweg buiten de boot vallen. Het gaat om het ritme, niet om de lengte: een paar minuten per week is beter dan één middag per jaar.
Mogen we via WhatsApp over patiënten praten?
Berichtenapps voor consumenten zijn niet ontworpen voor gegevens van speciale categorieën en voldoen meestal niet aan de afspraken die een zorgorganisatie moet maken over verwerking en bewaring. De praktische oplossing is niet alleen om het te verbieden, maar ook om een alternatief aan te bieden dat net zo snel is, want een regel die tijd kost, verliest het van de app die juist tijd bespaart.
Of informatiebeveiliging in de gezondheidszorg slaagt of mislukt, hangt ervan af of de maatregelen bij het werk passen. Een beleid dat ervan uitgaat dat je er rustig de tijd voor kunt nemen, wordt omzeild door mensen die die tijd niet hebben, terwijl een kleine gewoonte die je tussendoor kunt doen een kans heeft om te blijven hangen. De organisaties die dit goed voor elkaar hebben, zijn niet degenen met de strengste regels, maar degenen waar het melden van iets vreemds net zo normaal is als je handen wassen.
Wil je zien hoe dit in de praktijk werkt bij een zorgorganisatie?
Probeer Guardey 14 dagen lang uit en laat je team deze week de eerste uitdaging aangaan, met rapportages die je kunt gebruiken voor NEN 7510 en NIS2.
Probeer Guardey 14 dagen gratis