Twee GGZ-instellingen hebben de gegevens van circa 8500 patiënten laten uitlekken. De gegevens stonden op een slecht beveiligde ontwikkelingsserver. Het ging onder meer om namen, adressen, geboortedata en burgerservicenummers.
Het beveiligingslek werd ontdekt door een groep die zichzelf het Genootschap van Hackende Huisvrouwen noemt en die het aan NU.nl rapporteerde.
Van circa 8500 patiënten waren onder meer naam, adres, geboortedatum, het zeer fraudegevoelige burgerservicenummer en niet nader toegelichte gegevens voor uitwisseling via het Elektronisch Patiëntendossier toegankelijk. Alle getroffenen waren patiënten in de geestelijke gezondheidszorg.
De gegevens stonden op een slecht beveiligde ontwikkelingsserver, waarop ook gegevens van een aantal andere instellingen te zien waren. Daarbij ging het om logingegevens van medewerkers, maar niet om patiëntgegevens. Van één zorginstelling waren voorgeschreven recepten in te zien, maar die waren niet te herleiden naar een persoon. De verantwoordelijke automatiseerder, FarMedvisie, heeft het beveiligingsprobleem inmiddels verholpen.
Wat doet zulke gevoelige data op een ontwikkelserver? Gebruik dan dummy data.Het betreft een ontwikkelserver van een leverancier. Wat had de overheid hier aan kunnen doen?
Geweldig... Maar hoe lang was het lek er al? En hoe vaak is het misbruikt voordat het was ontdekt?De leverancier claimt het binnen 2 minuten verholpen te hebben: http://www.farmedvisie.nl/index.php?content_id=57
Dus er is pas een aanleiding om beveiligingsmaatregelen te evalueren zodra er een aanval is geweest?Voor ons is de aanval direct aanleiding geweest onze getroffen beveiligingsmaatregelen te evalueren. Vanaf 22 mei zijn er door ons aanvullende beveiligingsmaatregelen getroffen.
Dat was dan een goede evaluatie...Naar aanleiding van de door NU.nl aan ons op 31 mei jl. verstrekte informatie, hebben wij tot onze spijt moeten concluderen, dat wij toch iets over het hoofd hebben gezien.
[Reactie gewijzigd door The Zep Man op vrijdag 1 juni 2012 14:27]
Ik had mijn opmerking over de (eind)verantwoordelijkheid van de overheid al weggehaald, aangezien ik niet 100% zeker ben hoe het zit met deze data (zijn GGZ instellingen misschien niet (deels) geprivatiseerd, etc.).En ja, de overheid blijft verantwoordelijk voor eventuele schade, maar het is niet de schuld van de overheid dat deze data gelekt is. Iedereen staat altijd maar te roepen dat het bij de overheid altijd misgaat en dat ze dit soort taken aan een private firma moeten uitbesteden. Doen ze dat geef jij hen nog altijd de schuld. Zullen we de hele overheid dan misschien maar per direct privatiseren?
[Reactie gewijzigd door TheNymf op vrijdag 1 juni 2012 14:17]
Bron: http://www.hpdetijd.nl/20...overheid-laat-ons-hacken/Servicecentrum Zorgcommunicatie 1 juni 2012 om 16:58
In de pers wordt gesteld dat EPD gegevens van een tweetal GGZ instellingen gelekt zijn door een hack op de applicatie van het bedrijf FarMedvisie. De link wordt gelegd met de doorstart van het LSP in gewijzigde vorm. Deze link is onterecht. FarMedvisie is momenteel niet gekoppeld aan het LSP en heeft nooit daadwerkelijke patiëntgegevens uitgewisseld over het LSP. Wel is FarMedvisie in voorbereiding daarop.
Daartoe worden testen en kwalificatietrajecten doorlopen, waarbij testgegevens worden uitgewisseld. In 2007 is FarMedvisie gekwalificeerd tegen de toen geldende kwailiteits-eisen. Momenteel worden zij geherkwalificeerd tegen de huidige kwaliteits-eisen, maar dit traject is niet afgerond. Voordat aan deze zware eisen is voldaan, is het klanten van FarMedvisie niet toegestaan gegevens uit te wisselen via het LSP.
[Reactie gewijzigd door AHBdV op vrijdag 1 juni 2012 15:11]
Een deel van een database shuffle-en. Her en der wat data verminken of veranderen, en het resultaat als dummy gebruiken. Gaat heel goed.Een kleine moeite om dummy data van 8500 personen te generen? Dat is een verdomd groot karwei!
NB: Je dummy data wil je niet met een computer genereren. Want dan weet je dat alles perfect is ingevuld.
Leuk is dat. Ik sta zelf nog ergens bij een aantal GGZ-instellingen in het dossier en kan dus nu ook niet uitvissen of ik (misschien) tot één van de gedupeerden behoor.Omdat de betrokkenen nog niet zijn geïnformeerd en het een kwetsbare groep mensen betreft met een hulpvraag in de geestelijke gezondheidszorg, heeft NU.nl ervoor gekozen de namen van de zorginstellingen nog niet naar buiten te brengen.
[Reactie gewijzigd door ArcticWolf op vrijdag 1 juni 2012 14:30]
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True