Naarmate het risico op een aanval toeneemt, bepaalt de manier waarop een organisatie haar gegevens beheert de omvang van de impact van een aanval en hoe snel de hulpverlening kan worden hervat. Hoe kan dit worden bereikt?

Ransomware-aanvallen blijven de gezondheidszorgsector teisteren, met potentieel verwoestende gevolgen die maanden na het incident nog voelbaar kunnen zijn.

In februari 2026 werd het University of Mississippi Medical Center gedwongen alle klinieken te sluiten na een crisis. ransomware-aanval.

In juni 2024 raakte de NHS in chaos na een ransomware-aanval op een aanbieder van pathologiediensten. Synnoviswat resulteerde in een van de meest operationeel ontwrichtende cyberincidenten van de afgelopen tijd. Bij de aanval die wordt toegeschreven aan de Qilin ransomware-groepPatiëntgegevens werden op het dark web gepubliceerd, een schoolvoorbeeld van dubbele afpersing.

In februari van datzelfde jaar leed Change Healthcare – een dochteronderneming van UnitedHealth Group die verantwoordelijk is voor de verwerking van een aanzienlijk deel van de zorgdeclaraties in de VS – een faillissement. een aanval toegeschreven aan ALPHV/BlackCatAl snel bleek dat de gegevens van ongeveer 100 miljoen mensen waren gecompromitteerd, waardoor het de grootste datalek in de gezondheidszorg in de Amerikaanse geschiedenis was.

De gezondheidszorgsector behoort wereldwijd steevast tot de meest doelwitten voor dergelijke acties. ransomware-aanvallen"De oorzaken zijn structureel van aard en worden steeds erger", zegt Tracey Hannan-Jones, consulting director in information security bij UBDS Digital.

Naarmate het risico op een aanval toeneemt, bepaalt de manier waarop een organisatie haar gegevens beheert de omvang van de impact van een aanval en hoe snel de hulpverlening kan worden hervat. Hoe kan dit worden bereikt?

Evoluerende ransomware

Ransomware-aanvallen worden steeds geavanceerder en treffen een zorgsector die het al moeilijk heeft door een gebrek aan budget. Het risico wordt nog groter doordat de sector uiterst gevoelige gegevens beheert en uitval geen optie is.

Aanvalstechnieken zijn verder geëvolueerd dan traditionele encryptie. Cybercriminelen gebruiken nu tactieken van 'afpersing zonder encryptie' die zich uitsluitend richten op het exfiltreren van gegevens en het dreigen met het lekken of verkopen van gestolen gevoelige informatie, vertelt Lorri Janssen-Anessi, VP Global Risk Operations bij BlueVoyant, aan IO. "Deze tactieken maken vaak deel uit van dubbele en driedubbele afpersingsstrategieën."

AI versnelt de ontwikkeling verder. Deze verschuiving stelt aanvallers in staat om "de snelheid, schaal en verfijning van aanvallen te vergroten", waarschuwt ze.

Naarmate technieken verder evolueren dan encryptie, zijn back-ups niet langer voldoende om de sector te beschermen. Jake Moore, wereldwijd cybersecurityadviseur bij ESET, beschrijft een "duidelijke verschuiving" van dataversleuteling naar dubbele afpersing.

Er is sindsdien veel veranderd. WannaCry-aanval in 2017"De ransomware-aanvallen troffen tot wel een derde van de NHS-ziekenhuizen in Engeland en honderden huisartsenpraktijken", aldus Moore. "De ransomware-aanvallers hebben op geen enkel moment gedreigd de gegevens openbaar te maken. Maar tegenwoordig doen ransomware-groepen zoals..." Klop En Qilin gebruikt de dreiging met het lekken van gecompromitteerde medische gegevens om extra druk op hun slachtoffers uit te oefenen.”

Impact op menselijk en operationeel gebied

Aanvallen op de gezondheidszorg verschillen van aanvallen op andere sectoren omdat ze een directe impact hebben op mensen. Jarenlang beschouwde de gezondheidszorg ransomware als een probleem met gegevensbescherming: maak een back-up, herstel de gegevens en ga verder.

Bij dubbele en driedubbele afpersing is dat volgens experts niet langer het geval.

"Wanneer systemen uitvallen, verliezen artsen de toegang tot patiëntendossiers, wordt de behandeling vertraagd en moeten medewerkers terugvallen op handmatige processen die de zorg vertragen en risico's met zich meebrengen", vertelt Dr. Darren Williams, oprichter en CEO van BlackFog, aan IO. "Cyberweerbaarheid is onlosmakelijk verbonden met patiëntveiligheid en de continuïteit van de zorg."

Het Synnovis-incident, waardoor patiënten maandenlang geen bloedonderzoek konden laten doen, is een treffend voorbeeld van hoe snel dingen drastisch mis kunnen gaan. Hoewel het geen direct gevolg was van het incident, overlijden van een patiënt Het incident bij King's College Hospital NHS Foundation Trust wordt in verband gebracht met de problemen die destijds ontstonden bij het verkrijgen van een bloedtest. Een woordvoerder van het ziekenhuis zei dat een aantal factoren hebben bijgedragen aan het overlijden van de patiënt, waaronder "een lange wachttijd voor de uitslag van de bloedtest".

En in sommige gevallen is de gevoeligheid van de geraadpleegde gegevens uitzonderlijk hoog. Neem bijvoorbeeld New York City Health and Hospitals, het grootste openbare zorgstelsel in de VS, dat bekendgemaakt In mei werd bekendgemaakt dat hackers persoonlijke gegevens, medische dossiers en biometrische informatie, waaronder vingerafdrukken, hadden gestolen. Bij dit datalek werden minstens 1.8 miljoen mensen getroffen.

"Helaas zien we veel grootschalige aanvallen die de patiëntenzorg beïnvloeden, waardoor boekingssystemen, ambulanceroutesystemen, interne communicatie en testresultaten worden vertraagd", aldus Moore.

Slechte gegevensbeheer

De gevolgen van gebrekkig gegevensbeheer worden verergerd door het feit dat medische dossiers niet zomaar opnieuw kunnen worden uitgegeven.

Tegelijkertijd is de wildgroei aan systemen een groot probleem, zegt Dr. Williams. "Patiëntgegevens bevinden zich verspreid over elektronische patiëntendossiers, beeldvormingssystemen, verouderde platforms, verbonden apparaten en een hele reeks externe leveranciers. Wanneer een organisatie niet precies weet waar haar gevoelige gegevens zich bevinden, kan ze deze niet beschermen. En, net zo belangrijk, na een aanval kan ze niet met zekerheid zeggen wat er precies is gestolen. Die onzekerheid zorgt ervoor dat een incident, hoe klein ook, uitmondt in een volledige datalekmelding, risico's voor de regelgevende instanties en een verlies van patiëntenvertrouwen."

Gezien de risico's zijn experts van mening dat databeheer zich moet ontwikkelen van een loutere compliance-verplichting tot de ruggengraat van veerkracht. Dray Agha, senior manager security operations bij Huntress, stelt voor om de mentaliteit te veranderen van "afvinken" naar "operationele noodzaak". "Dit betekent actief de datasporen minimaliseren, strikte toegangscontroles afdwingen en inzicht hebben in datastromen, zodat kritieke systemen zelfs bij een datalek beschermd en herstelbaar blijven."

Kaders zoals ISO 27001 Organisaties helpen een gestructureerde manier te vinden om databeheer op te bouwen en te documenteren vóór een aanval plaatsvindt, in plaats van erna wanneer het te laat is.

Het definiëren van wat "goed" databeheer in de praktijk inhoudt. ISO 27001 Dit vereist een rigoureus beheer van activa, continue risicobeoordeling en nauwkeurige classificatie van informatie. Zo wordt ervoor gezorgd dat organisaties beveiligingsmaatregelen toepassen die "direct in verhouding staan ​​tot de waarde en gevoeligheid van de gegevens die ze bewaren", aldus Agha.

Ondertussen ISO 22301 Volgens Hannan-Jones van UBDS Digital richt Business Continuity Management zich direct op operationele veerkracht.

Naast gegevensbeheer speelt regelgeving een centrale rol in de manier waarop de zorgsector ransomware-risico's beheert. Amerikaanse wet inzake overdraagbaarheid en verantwoording van ziektekostenverzekeringen (HIPAA) en de Britse wetgeving inzake cyberbeveiliging en veerkracht en UK Algemene Verordening Gegevensbescherming (AVG, evenals de EU) Wet digitale operationele veerkracht De DORA-richtlijn (Defense of Risk Assessment) en de NIS2-richtlijn (Network and Information Systems 2) leggen strengere eisen op, waarbij beveiligingsleiders verplicht zijn het risicobeheer van derden te verbeteren, toezicht te houden op leveranciers en te voldoen aan strikte regels voor incidentrapportage.

Verbetering van databeheer en -veerkracht

Het lijdt geen twijfel dat ransomware organisaties zal blijven treffen, en de gezondheidszorgsector blijft een belangrijk doelwit. Daarom is het essentieel dat de sector de manier waarop gegevens worden beheerd, grondig herziet. Het is van cruciaal belang dat de sector inzicht heeft in welke gegevens er zijn opgeslagen, waar de informatie zich bevindt en hoe deze wordt geclassificeerd, geminimaliseerd, toegankelijk gemaakt en hersteld.

Het aanpakken van moderne ransomware-risico's in de gezondheidszorg vereist een verschuiving van "reactieve verdediging" naar "organisatiebrede veerkracht", aldus Janssen-Anessi van BlueVoyant. "Dit betekent dat cybersecurity moet worden ingebed in de kernbesluitvorming binnen de sector, zodat cyberveerkracht is ingebouwd in elk onderdeel van de bedrijfsvoering van een organisatie – niet alleen bij de IT- of beveiligingsteams."

Het betekent ook een verschuiving van typische, geïsoleerde beveiligingsmodellen naar "een fundamenteel andere aanpak die proactief cross-domain ransomware-aanvallen kan aanpakken", aldus Janssen-Anessi. "Traditionele beveiligingsmodellen schieten tekort omdat ze grotendeels zijn ontworpen en gebouwd om geïsoleerde incidenten en een op de perimeter gebaseerde verdedigingsstrategie af te handelen, in plaats van aanhoudende, evoluerende dreigingsactiviteit", benadrukt ze.

Volgens Moore van ESET zouden leiders op het gebied van beveiliging en compliance in de gezondheidszorg minstens één keer per jaar gezamenlijke cybersecurity-oefeningen en red teaming-sessies met verschillende instanties moeten uitvoeren. "Dit betekent samenwerken met andere cruciale diensten, zoals de brandweer en politie, systemen onder druk zetten en beveiligingslekken in hun databeheerprocessen identificeren voordat ransomware-aanvallers dat kunnen doen."

Wat zegt ISO 27001?
Weet welke informatie je bezit.Inventarisatie en classificatie van informatieactiva (A.5.9, A.5.12, A.5.13Leg uit hoe u gegevens die u niet in kaart hebt gebracht, niet kunt beschermen, herstellen of nauwkeurig rapporteren.
Bewaar minder gegevensAdres voor het bewaren van gegevens en het veilig verwijderen/minimaliseren ervan (A.8.10), wat direct de hoeveelheid die aanvallers kunnen stelen verkleint.
Bepaal wie er toegang toe krijgtPas het principe van minimale bevoegdheden en toegangsbeperking toe (A.5.15, A.8.3), dus één enkel compromis legt niet alles bloot.
In staat zijn om te herstellenBack-up en ICT-paraatheid zorgen voor veerkracht en dragen bij aan de continuïteit (A.8.13, A.5.29, A.5.30), inclusief geteste herstelprocedures, niet alleen back-ups die op papier bestaan.

Breid je kennis uit

Blog: AI in de gezondheidszorg ontwikkelt zich razendsnel, maar databeheer blijft achter.

Blog: Hoe ransomware een probleem voor de bedrijfscontinuïteit is geworden

Gids: Het rapport Staat van de informatiebeveiliging 2025