Inspectie vernietigend over beveiliging Clinical Diagnostics na datahack
Dit ging er allemaal mis bij Clinical DiagnosticsClinical Diagnostics voldeed tijdens de geruchtmakende hack begin juli 2025 niet aan de wettelijk verplichte norm NEN 7510 voor informatiebeveiliging in de zorg. Als dat wel was gebeurd, zou de kans op een massale datahack kleiner zijn geweest en waren de gevolgen minder ernstig uitgevallen. Dat concludeert de Inspectie Gezondheidszorg en Jeugd (IGJ) na onderzoek bij het medisch diagnostisch laboratorium in Rijswijk, dat deel uitmaakt van het Franse Eurofins.Tijdens de hack werden de (medische) gegevens van zo’n 941.000 personen ingezien of gestolen. Vooral onder deelnemers aan het bevolkingsonderzoek naar baarmoederhalskanker was de onrust groot.Organisaties die werken met patiëntgegevens moeten voldoen aan de norm NEN 7510 om risico’s op cyberincidenten te beperken. Maar zelfs in december vorig jaar had het lab zijn zaken bij de betrokken bedrijfsonderdelen (LCPL en NMDL in Rijswijk) nog niet op orde. Er was geen onafhankelijke audit uitgevoerd op de informatiebeveiliging. Daarnaast had het bedrijf de risico’s bij het verwerken van gegevens niet periodiek in kaart gebracht, zoals is voorgeschreven. Zonder inzicht in die risico’s kon het niet bepalen welke maatregelen nodig waren voor databeveiliging. De inspectie gaat hier de komende tijd scherper op letten.VeronderstellingVolgens Clinical Diagnostics bleek het niet…