Beeld ter illustratie · Taylor Vick via Unsplash
Zorgtechnologie & ICTKwaliteit & veiligheid

Ziekenhuizen bouwen gezamenlijke cyberrespons, hack bij ChipSoft was de eerste test

RE
Redactie
Over onze redactie en AI-inzet · 16 jul 2026 · 2 min leestijd

Tien ziekenhuizen in het samenwerkingsverband SRZ hebben een gezamenlijke regionale cyberresponssystematiek en een responsplan opgezet. De hack bij ChipSoft was de eerste testcase, en die pakte volgens de betrokkenen goed uit: een gedeeld beeld levert een veel completer inzicht op in wat er aan de hand is.

Van preventie naar weerbaarheid

De verschuiving in het denken is het opvallendste aan dit verhaal. Waar de aandacht lang uitging naar het voorkomen van incidenten, is het uitgangspunt nu dat systemen op enig moment langere tijd niet beschikbaar zullen zijn. Het Cybersecuritybeeld van Z-CERT, het cyberexpertisecentrum voor de zorg, adviseert organisaties expliciet om rekening te houden met langdurige uitval.

De reden daarvoor is praktisch. De tijd tussen het ontdekken van een kwetsbaarheid en het moment waarop criminelen die misbruiken, wordt steeds korter. Honderd procent beveiliging bestaat niet, en op een gegeven moment is de vraag alleen nog hoe snel je overeind komt.

Waarom samenwerking hier het verschil maakt

Cybersecurityexpertise is schaars, ook in ziekenhuizen. Een organisatie die haar beveiliging op één of twee specialisten heeft draaien, staat stil zodra die persoon uitvalt of vertrekt. Dat is precies het scenario waar een regionale systematiek voor bedoeld is: kennis en capaciteit die je alleen niet kunt organiseren, deel je.

Daar komt bij dat incidenten zelden bij één organisatie blijven. Een leverancier die geraakt wordt, raakt al zijn klanten. Wie dan alleen naar zijn eigen systemen kijkt, mist wat er werkelijk speelt.

Wat dit betekent voor andere zorgorganisaties

De aanleiding is de ziekenhuiszorg, maar het vraagstuk is breder. Ook VVT-organisaties, GGZ-instellingen en huisartsenposten draaien op leveranciers waar ze zelf geen controle over hebben, en ook daar is de expertise dun gezaaid.

De concrete vraag om aan de bestuurstafel te stellen is niet of de beveiliging op orde is, maar wat er gebeurt als het ECD of EPD een dag plat ligt. Bestaat er een uitwijkprocedure, is die geoefend, en weet het personeel wat het dan moet doen? Achtergrond over de normen die hierbij gelden staat in het artikel over NEN 7510 en de AVG.

Dit bericht is geschreven op basis van een publicatie van FMT Gezondheidszorg.
Terug naar home
Ziekenhuizen bouwen gezamenlijke cyberrespons, hack bij ChipSoft was de eerste test, DeZorg.online