Een huisartsenpraktijk, tandartsgroepspraktijk of medisch centrum heeft doorgaans geen IT’er in dienst. Wel: een patiëntendossier-systeem waar het hele team op draait, een agenda die geen dag mag stilvallen, medische apparatuur die aan het netwerk hangt en een berg gegevens waarvoor de wet terecht de strengste categorie hanteert. Gezondheidsgegevens zijn onder de GDPR bijzondere persoonsgegevens, en een lek ervan is niet alleen een boete-risico. Het is een vertrouwensbreuk met mensen die u hun meest private informatie toevertrouwden.

Waarom de zorgsector bovenaan de lijstjes staat

Aanvallers kiezen hun doelwitten niet op grootte maar op druk. Een praktijk die geen toegang heeft tot haar dossiers, kan niet veilig voorschrijven, niet verwijzen, nauwelijks consulteren. Elke dag stilstand raakt direct aan patiëntenzorg. Die druk maakt de zorgsector wereldwijd tot een geliefkoosd ransomware-doelwit, en de aanvallen beperken zich allang niet meer tot grote ziekenhuizen. Voor een crimineel is een groepspraktijk zonder beveiligingsbeleid aantrekkelijker dan een ziekenhuis mét.

Daarbovenop groeit de formele druk. Ziekenhuizen vallen onder NIS2, en wat grote zorginstellingen verplicht wordt, sijpelt door naar iedereen die met hen samenwerkt of naar hen doorverwijst. De vragen over uw informatiebeveiliging komen niet alleen meer van de gegevensbeschermingsautoriteit.

De minimale basis voor een praktijk

Goed nieuws: wat een praktijk minimaal nodig heeft, is overzichtelijk. Het is in essentie de CyFun Basic-logica toegepast op een medische omgeving.

Weet wat er draait. Het dossiersysteem, de agendaserver, de router, de netwerkprinter waar verwijsbrieven uitrollen, het toestel van de radiologie-leverancier dat “tijdelijk” aan het netwerk hangt. Een actuele inventaris is het startpunt van alles.

Bewaak de kritieke onderdelen. Draait het dossiersysteem, lukken de back-ups, is er nog schijfruimte, vervalt er binnenkort een certificaat? Storingen in een praktijk worden vandaag typisch ontdekt om acht uur ‘s ochtends, wanneer de eerste patiënt al in de wachtzaal zit. Detectie ‘s nachts betekent herstel vóór het eerste consult.

Leg vast wat er gebeurt. Wie een datalek moet melden, moet kunnen reconstrueren wat er wanneer gebeurde. Zonder logboek is elke melding aan de autoriteit giswerk, en giswerk oogt in zo’n dossier bijzonder slecht.

De back-up-paradox

Bijna elke praktijk “heeft back-ups”. De vraag die niemand kan beantwoorden: draaide de back-up van gisteren effectief, en is er ooit getest of ze terugzetbaar is? Een back-up die stilletjes al weken faalt, is een van de meest voorkomende ontdekkingen bij een incident, en dan is ze per definitie te laat ontdekt. Bewaking van back-upjobs is onspectaculair werk dat bij een ransomware-incident het verschil maakt tussen een vervelende week en een existentiële crisis.

Uitbesteden zonder controle te verliezen

Een praktijk hoort zich met patiënten bezig te houden, niet met dashboards. Daarom is dit bij uitstek een domein om te laten beheren: de bewaking draait op de achtergrond, meldingen gaan naar wie ze moet krijgen, en u ontvangt een maandelijks rapport dat u zo in een GDPR-dossier of leveranciersvragenlijst kunt stoppen. Via Althona zet ik die omgeving op met CheckMK en volg ik ze doorlopend op.

Wilt u weten waar uw praktijk vandaag staat? Plan een vrijblijvend gesprek. Een eerste doorlichting van wat er draait en wat er onbewaakt is, vertelt meestal genoeg.