Stethoscoop liggend op het toetsenbord van een laptop
© Brian A Jackson/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Het kabinet deelt de zorgen van cybersecurityexperts dat Nederlandse ziekenhuizen steeds vaker het doelwit zijn van cyberaanvallen. Tegelijkertijd is het onmogelijk om digitale aanvallen helemaal te voorkomen. De beveiliging en beschikbaarheid van ICT-middelen in de zorgsector heeft dan ook blijvende aandacht nodig.

Dat schrijft minister van Volksgezondheid, Welzijn en Sport Ernst Kuipers in een brief aan de Tweede Kamer. Daarin geeft hij antwoord op schriftelijke vragen van Queeny Rajkowski en Judith Tielen (beiden VVD).

VVD ongerust over kwetsbaarheid ziekenhuizen

Aanleiding voor de vragen zijn uitspraken van beveiligingsexperts. Eerder dit jaar maakten zij hun zorgen over de digitale weerbaarheid van ziekenhuizen en andere zorginstellingen in Nederland kenbaar. Zo werken veel zorginstellingen met verouderde apparatuur, waardoor er niet regelmatig updates worden uitgevoerd. Zodoende zijn ze kwetsbaar voor cyberaanvallen en andere dreigingen.

Eind vorig jaar kwam de Inspectie Gezondheidszorg en Jeugd (IGJ) tot een vergelijkbare conclusie. Onderzoekers schreven dat de informatiebeveiliging van de meeste ziekenhuizen tijdens het inspectiebezoek niet op orde was. De inspectie riep ziekenhuizen op om hier op korte termijn werk van te maken.

De VVD-fractie vroeg daarom aan minister Kuipers of de conclusie klopt dat ziekenhuizen kwetsbaar zijn voor cyberaanvallen. Tevens wilden Rajkowski en Tielen weten of de zorgsector daadwerkelijk al jaren achterloopt op het gebied van informatiebeveiliging en welke stappen er zijn gezet om dit te verbeteren. Tot slot vroegen de Kamerleden in welke mate ziekenhuizen op dit moment actief samenwerken met Z-CERT om de werkplek digitaal weerbaarder te maken tegen cyberaanvallen.

Z-CERT is het Computer Emergency Response Team voor de Nederlandse zorgsector. De instantie helpt en adviseert zorginstellingen hoe zij hun beveiliging kunnen opschroeven.

‘Zorgsector loopt niet achter op andere sectoren’

Minister Kuipers heeft de vragen van de VVD-politici beantwoord. In zijn brief schrijft de minister dat hij de zorgen deelt dat ziekenhuizen steeds vaker geconfronteerd worden met cyberaanvallen en andere veiligheidsdreigingen. Hij benadrukt dat zorginstellingen zelf verantwoordelijk zijn voor de beschikbaarheid, integriteit en vertrouwelijkheid van patiëntinformatie. Als ziekenhuizen aan de strenge veiligheidsnormen voldoen, krijgen ze hiervoor de wettelijk verplichte NEN 7510-certificering. Daarnaast worden ze proactief ondersteund door Z-CERT om hun digitale weerbaarheid te vergroten.

Op de vraag hoeveel Nederlandse ziekenhuizen en zorginstellingen de afgelopen jaren zijn getroffen door cyberaanvallen, kan minister Kuipers niet beantwoorden. Dat komt omdat er geen meldingsplicht bestaat, waardoor er dus geen officiële cijfers zijn. Wel zegt de bewindsman dat er in de afgelopen drie jaar ruim 1.300 hulpverzoeken en cyberincidenten zijn gemeld bij Z-CERT.

Minister Kuipers zegt dat de beveiliging en beschikbaarheid van ICT in de zorg ‘blijvende aandacht’ verdient. Het beeld dat de Nederlandse zorgsector achterloopt op het vlak van informatiebeveiliging en digitale weerbaarheid herkent hij niet. “Er zijn de laatste jaren door de ziekenhuizen en andere zorginstellingen grote stappen gezet op het gebied van informatiebeveiliging, waaronder het verhogen van cyberbewustwording, het (collectief) aansluiten bij Z-CERT en ook het aantoonbaar voldoen aan de wettelijk verplichte NEN 7510”, aldus Kuipers.

Grote stappen voorwaarts

Minister Kuipers erkent dat veel Nederlandse ziekenhuizen tussen 2017 en 2021 niet voldeden aan de eisen op het gebied van informatiebeveiliging. Uit onderzoek van IGJ bleek dat meer dan helft van de bezochte ziekenhuizen geen managementsysteem voor informatiebeveiliging aanwezig was. Zij kregen de opdracht om orde op zaken te stellen en indien nodig een verbeterplan moesten doorvoeren.

Dat is volgens de minister gebeurd. “In de afgelopen jaren hebben ziekenhuizen extra beveiligingsmaatregelen getroffen om de toenemende cyberdreiging het hoofd te bieden”, zo schrijft hij aan de Tweede Kamer. Z-CERT speelt daarbij een prominente rol, onder meer door het bewustzijn van cyberaanvallen te vergroten met webinars en het treffen van adequate maatregelen. Ook worden er op beperkte schaal cyberoefeningen gehouden met ziekenhuizen. “Deze inspanningen dragen bij aan het voorkomen van cyberincidenten”, aldus de minister.

Kuipers wil de komende jaren investeren in het organiseren van extra cyberoefeningen bij ziekenhuizen.

Minister: ‘Cyberrisico’s zullen blijven bestaan’

Ondanks alle maatregelen kan de minister niet beloven dat er geen cyberaanvallen zullen plaatsvinden bij Nederlandse ziekenhuizen. “In de digitale wereld zullen altijd cyberrisico’s blijven”, zo zegt hij. “Het is zaak die te onderkennen, zoveel mogelijk te mitigeren, voortdurend te bewaken en in te grijpen bij (dreigende) verstoringen.”

Het ministerie van VWS werkt nauw samen met Z-CERT om zorginstellingen digitaal minder kwetsbaar te maken. De ‘Handreiking verlopen domeinnamen’ is daar een voorbeeld van. Daarin staat hoe zorginstanties proactief en continu moeten monitoren als domeinnamen in de zorgsector zijn verlopen.

Laat een reactie achter