Naarmate het aantal ernstige incidenten in de gezondheidszorg toeneemt, moeten organisaties leren om informatiebeveiliging, gegevensbescherming en AI-risico's als een samenhangende governance-uitdaging te beheren. Hoe kan dit worden gedaan?
Door Kate O'Flaherty
Op 14 december 2025 werd DXS International, dat zorginformatie en klinische beslissingsondersteuning levert voor ongeveer 10% van alle verwijzingen binnen de NHS in Engeland, getroffen door een datalek dat de servers van het bedrijf trof.
In een dossier In samenwerking met de London Stock Exchange beweerde DXS International dat de inbreuk "onmiddellijk was ingedamd" dankzij een gezamenlijke inspanning van hun interne IT-beveiligingsteams in nauwe samenwerking met NHS England. Maar kort daarna brak de DevMan ransomwaregroep uit. beweerde Er is 300 GB aan gegevens gestolen, waaronder interne budgetten en financiële bestanden.
Hoewel het incident zelf minimale gevolgen had en de eerstelijns klinische diensten van het bedrijf operationeel bleven, is het een treffend voorbeeld van hoe risico's van derden zich door de hele toeleveringsketen kunnen verspreiden.
Naarmate dit soort incidenten vaker voorkomen, moeten zorgorganisaties leren om informatiebeveiliging, gegevensbescherming en AI-risico's als een samenhangende governance-uitdaging te beheren. Hoe kan dit worden gedaan?
Een groot probleem
Omdat de diensten van DXS International gewoon bleven functioneren, is het gemakkelijk om het datalek als onbeduidend af te doen. Hoewel de eerstelijns klinische diensten bleven werken, kunnen er zich echter later andere problemen voordoen, zegt Skip Sorrels, field CTO-CISO bij Claroty. "Wanneer je de administratieve ruggengraat van de gezondheidszorg in gevaar brengt, creëer je risico's op de lange termijn, zoals identiteitsdiefstal, phishingcampagnes en een afname van het vertrouwen van de patiënt."
Sorrels wijst erop dat "operationeel" niet hetzelfde is als "veilig": "Aanvallers richten zich doelbewust op de minder beveiligde administratieve systemen, omdat ze weten dat deze leveranciers vaak niet dezelfde strenge beveiligingsmaatregelen hanteren als de klinische infrastructuur die ze ondersteunen."
Kevin Curran, senior lid van de IEEE en hoogleraar cyberbeveiliging aan de Ulster University, is het met deze beoordeling eens. "Gestolen gegevens kunnen worden misbruikt, waardoor de privacy van patiënten jarenlang in gevaar komt."
Hij beschrijft hoe financiële gevolgen, waaronder onderzoekskosten, juridische kosten en mogelijke boetes, de toch al onder druk staande middelen van de publieke gezondheidszorg verder onder druk kunnen zetten. "Bovendien legt het systemische problemen in de digitale gezondheidszorginfrastructuur bloot, wat aanleiding geeft tot een breder onderzoek naar de manier waarop onderling verbonden technologieën omgaan met gevoelige informatie."
Risico's van derden
De Britse gezondheidszorg heeft haar cyberbeveiligingsmaatregelen sindsdien voortdurend versterkt. WannaCry ransomware-aanval Het trof de NHS in 2017. Toezichthouders richten zich steeds meer op toeleveringsketens en erkennen dat kwetsbaarheden bij beheerde dienstverleners of cruciale leveranciers verstrekkende gevolgen kunnen hebben, aldus Katharina Sommer, hoofd overheidszaken bij NCC Group.
Volgens Curran vormen risico's met betrekking tot derden en de toeleveringsketen "een van de meest urgente veiligheidsuitdagingen in de gezondheidszorg", aangezien de sector steeds meer afhankelijk is van externe leveranciers voor essentiële diensten.
"Aanvallen op de softwareleveringsketen zijn zeer gevaarlijk en komen steeds vaker voor, omdat ze misbruik maken van de onderlinge verbondenheid van moderne softwareontwikkeling", aldus Curran. IO"Deze aanvallen richten zich op kwetsbaarheden in afhankelijkheden, buildprocessen of componenten van derden, waardoor aanvallers vaak meerdere bedrijven kunnen compromitteren via één enkel zwak punt."
Naast de directe gevolgen kunnen problemen ook ontstaan bij kleinere organisaties met een "grote systeemvoetafdruk, maar een beperkte beveiligingsvolwassenheid", aldus Tracey Hannan-Jones, consulting director information security and GRC en group DPO bij UBDS Digital.
Wat de situatie nog verergert, is dat de zorgsector volgens Sorrels van Claroty te maken heeft met een gebrek aan transparantie. "De meeste zorgorganisaties hebben moeite om de beveiligingsstatus van hun externe leveranciers echt te begrijpen. Je kunt een dienst niet uitbesteden en denken dat je daarmee ook het risico uitbesteedt."
Regelgevende verwachtingen
Naast de beveiliging van de toeleveringsketen schrijft de regelgeving steeds vaker voor dat kritieke diensten zoals de gezondheidszorg extra maatregelen moeten nemen om hun weerbaarheid te vergroten. Wanneer er zich toch een datalek voordoet, wordt van degenen die in deze sector actief zijn verwacht dat ze gegevens beschermen en zich houden aan strenge rapportageverplichtingen.
Het datalek bij DXS International geeft inzicht in de wettelijke verwachtingen ten aanzien van gezondheidsgegevens in het VK en de EU, met name onder de Algemene Verordening Gegevensbescherming (AVG) en de daarmee samenhangende Britse wetgeving inzake gegevensbescherming. "Deze kaders schrijven voor dat organisaties die persoonsgegevens verwerken, waaronder gezondheidsinformatie, robuuste waarborgen moeten garanderen en transparant moeten reageren op incidenten", aldus Curran van de Universiteit van Ulster.
In dit geval sluit de "snelle melding" van DXS aan bij het Information Commissioner's Office (ICO) en de wetshandhaving, aan bij artikel 33 van de AVG, dat vereist dat een datalek binnen 72 uur wordt gemeld als er een risico bestaat voor de rechten en vrijheden van personen, aldus Curran.
Op dezelfde manier gelden in het Verenigd Koninkrijk de volgende eisen: Wet Bescherming Persoonsgegevens 2018 Curran benadrukt de noodzaak tot verantwoording en verplicht entiteiten om risico's die samenhangen met de verwerking van gegevens te documenteren en te beperken. "De voortdurende beoordeling van het incident door de ICO laat zien hoe toezichthouders niet alleen de inbreuk zelf onder de loep nemen, maar ook de adequaatheid van de genomen maatregelen, waaronder beheersings- en onderzoeksprotocollen", aldus Curran. IO.
Volgens Curran eisen toezichthouders steeds vaker bewijs van proactief risicomanagement, omdat reactieve benaderingen onvoldoende zijn gebleken tegen de steeds veranderende dreigingen – zoals blijkt uit het toenemende aantal cyberincidenten in de gezondheidszorg.
Onderling verbonden risico's
Dit komt op een moment dat cyber-, privacy- en AI-risico's onlosmakelijk met elkaar verbonden raken in de gezondheidszorg, als gevolg van verbonden systemen, gegevensdeling en automatisering. Tegelijkertijd veranderen AI-gestuurde tools de risicoprofielen.
Het incident met DXS International is een goed voorbeeld van deze convergentie, waarbij een inbreuk door een leverancier "mogelijk geïntegreerde netwerken die patiëntgegevens verwerken, blootlegt, waardoor cyberbeveiligingsdreigingen samensmelten met privacykwesties", aldus Curran.
Het delen van gegevens binnen ecosystemen – tussen aanbieders, leveranciers en zelfs grensoverschrijdende entiteiten – ondermijnt de traditionele grenzen verder, benadrukt hij. "Onder kaders zoals die van de NHS Netwerk voor gezondheidszorg en maatschappelijke zorgInformatie stroomt dynamisch. Deze onderlinge verbondenheid kan ertoe leiden dat een cyberincident zich uitbreidt tot schendingen van de privacy, zoals de onbedoelde openbaarmaking van gevoelige medische gegevens.
Met dit risico in gedachten, creëert het behandelen van cyber-, privacy- en AI-risico's in afzonderlijke systemen binnen de gezondheidszorg "aanzienlijke blinde vlekken", aldus Curran.
In plaats daarvan moeten bedrijven een integrale aanpak hanteren voor risicobeheer. Dit vereist het gebruik van geïntegreerde raamwerken die informatiebeveiliging, gegevensbescherming en AI-governance samenbrengen om veerkracht, vertrouwen en naleving op lange termijn te ondersteunen.
Organisaties moeten bijvoorbeeld AI-agenten en mensen beschouwen als "een gecombineerd personeelsbestand dat interactie heeft met software en infrastructuur", aldus Javvad Malik, hoofd CISO-adviseur bij KnowBe4. "Hiervoor hebben we duidelijke verantwoording, leveranciersgarantie en toezicht nodig dat data, mensen en AI samenbrengt om vertrouwen en veerkracht te ondersteunen."
Kaderwerken zoals die van het National Cyber Security Centre Cyberbeoordelingskader, ISO 27001 en NIST Cyberbeveiligingskader "We bieden praktische tools om controles, beleid en risicometrieën te integreren", aldus Sommer van NCC Group. "Dit helpt organisaties vertrouwen op te bouwen, naleving aan te tonen en cyberrisico's op een samenhangende en verdedigbare manier te beheren."
Curran van Ulster University adviseert om "cross-functionele teams" op te zetten, bestaande uit experts op het gebied van cyberbeveiliging, privacy en AI, om samen te werken aan risicobeoordelingen en ervoor te zorgen dat bedreigingen vanuit "een veelzijdig perspectief" worden geëvalueerd.
Veerkrachtig, betrouwbaar en klaar voor de toekomst
Zorgorganisaties en de leveranciers waar zij van afhankelijk zijn, moeten samenwerken om veerkrachtigere, betrouwbaardere en toekomstbestendigere risicobeheersingspraktijken te ontwikkelen.
Om te winnen, moeten organisaties streven naar een uniforme aanpak van risico's, zegt Ivan Milenkovic, vicepresident risicotechnologie EMEA bij Qualys. "In plaats van het wiel opnieuw uit te vinden, integreren de beste teams gevestigde internationale standaarden voor beveiliging, privacy en de opkomende technologie van AI-beheer in één systeem."
Centraal hierbij staat het inbedden van risicomanagement in de organisatiecultuur door middel van uniforme beleidsregels die "regelmatige, geïntegreerde audits" verplichten, adviseert Curran van Ulster University.
Implementeer ondertussen een model van gedeelde verantwoordelijkheid met uw leveranciers, zegt Sorrels van Claroty. "Beschouw leverancierscontracten niet als 'eenmalige afspraken'. Eis continue transparantie, bewijs van beveiligingstests en bewijs dat ze aan de basisnormen voldoen."








