Radboudumc meldt datalek van accountgegevens medewerkers en partners

Het universitair ziekenhuis in Nijmegen heeft donderdag melding gemaakt van een datalek. Het gaat om gegevens van eigen medewerkers en van partnerorganisaties. Volgens het Radboudumc zijn er geen patiëntgegevens uitgelekt.

Het ziekenhuis meldt het datalek donderdag op haar website. De accountgegevens van medewerkers en partnerorganisaties van het Radboudumc zijn op straat komen te liggen door 'menselijk handelen', schrijft het ziekenhuis. Nadat het lek werd ontdekt, kon het meteen worden gedicht.

De data die is uitgelekt, bevat inloggegevens, e-mailadressen en telefoonnummers. Het ziekenhuis benadrukt dat er geen patiëntgegevens of andere bijzondere persoonsgegevens onderdeel zijn van het lek. Het Radboudumc heeft melding gedaan bij de Autoriteit Persoonsgegevens.

Een lid van de Raad van Bestuur van het ziekenhuis, Mark Janssen, laat weten het incident te betreuren "We vinden het enorm vervelend dat we er niet in geslaagd zijn dit incident te voorkomen. Onze welgemeende excuses aan alle collega’s en partnerorganisaties die overlast ervaren als gevolg van deze situatie."

Getroffen medewerkers en partnerorganisaties die onderdeel zijn van het datalek, ontvangen in de komende dagen bericht. Het ziekenhuis doet momenteel nog onderzoek naar de toedracht en impact van het datalek.

Door Robert Zomers

Redacteur

12-08-2021 • 13:56

50 Linkedin

Reacties (50)

50
46
18
6
0
11
Wijzig sortering
Werk in het ziekenhuis en kreeg onderstaande informatie zojuist per email:
Eind juli hebben wij een datalek ontdekt. Door menselijk handelen zijn accountgegevens van alle medewerkers met een Radboudumc-account op internet terecht gekomen. Het gaat hierbij om namen, z-nummers, telefoonnummers en e-mailadressen. Daarnaast is er vertrouwelijke informatie over de beveiliging van onze ICT-omgeving gelekt.
Er werd hier op tweakers gespeculeerd over wachtwoorden en hashes etc, lijkt erop dat er gelukkig geen wachtwoorden zijn gelekt. Daarbij is voor inloggen op het netwerk, email etc 2FA nodig. Ook is veel meer nodig om bij patientgegevens te kunnen komen.

[Reactie gewijzigd door Rtolboom op 12 augustus 2021 18:26]

Inloggegevens zullen toch wel encrypted zijn?

Anders gelijk tijd daar actie op te ondernemen...ander pret pakket.
Ligt er heel erg aan wat ze bedoelen met "inloggegevens". Een logbestand waarin staat dat de 2FA SMS van p.snot@radboudumc dot nl is verzonden naar 06-12345678 wordt zelden tot nooit versleuteld. Een database (in welke vorm dan ook) met wachtwoorden, dan hoop ik inderdaad dat die wachtwoorden encrypted zijn.

We weten niet welke vorm de gelekte data heeft. Een export uit het HR-systeem dat op de printer is blijven liggen? Een logbestand dat door de verkeerde persoon is bekeken? Een PrintNightmare hack waarmee het hele AD is bekeken? Ik weet het niet. Maar lang niet al die dingen zijn encrypted op hun eindbestemming (lees: daar waar mensen er naar kijken), zelfs als ze dat wel zijn at rest of in transit. Een LDAP-query zal leesbare data op moeten leveren, idem voor SQL-queries of rapporten.
Wachtwoorden encrypted opslaan is een slechte vorm van beveiliging, omdat deze dan met de eventuele decryption sleutel alsnog kunnen worden ontsleutelt. Wachtwoorden dienen gehashed te worden opgeslagen in een database.
Soms heb je wachtwoorden gewoon nodig (bijvoorbeeld in een web.config-bestand), en dan is encryptie prima, maar als je ze kunt salten en hashen dan dan moet je dat zeker doen ja :)
Als er gegevens (inlog etc) van medewerkers op straat liggen, liggen er ontegenzeglijk ook patiëntgegevens op straat. Communicatie tussen medewerkers onderling gaan niet alleen over ditjes en datjes maar wel degelijk ook over patiënten.
Waarom zou dat zo zijn? Allereerst heb je geen idee wat voor gegevens er zijn gelekt, dus het is sowieso nogal een rare uitspraak. Los daarvan, als je mijn inlognaam en wachtwoord hebt kan je niet inloggen zonder 2fa. Ook lang niet iedereen die in een ziekenhuis werkt heeft iets met patiënten te maken, en die medewerkers hebben echt geen toegang tot patiëntgegevens.
Gelukkig geen gegevens van patiënten, want die van onze medewerkers maakt minder uit? Zo komt het wel op mij over in ieder geval.

Edit: Ik vraag mij af wanneer werkgevers of bedrijven in algemene zin een schadevergoeding mogen gaan betalen bij zulke incidenten aan de gedupeerden. Nu moet je zelf nog maar bewijzen dat je hieraan schade hebt geleden.

[Reactie gewijzigd door Orphu op 12 augustus 2021 14:06]

De huidige wetgeving is erop gericht dat lekken voorkomen dienen te worden, er melding gedaan wordt en dat betrokkenen geïnformeerd worden. Schadevergoedingen zijn dan in principe niet van toepassing tenzij er grove nalatigheid in het spel is. Voor dit lek ga je echt geen schadevergoeding krijgen of kunnen eisen.
Een directe schadevergoeding misschien niet, maar het zou verplicht moeten worden dat mensen een (identiteits)-fraude verzering oid krijgen als hun data gelekt is. Ik meen dat PSN dat in het verleden ooit gedaan heeft.
Ik denk dat ik liever heb dat mijn onlog gegevens/mailadres/telnr op straat ligt, dan mijn medische gegevens.
Nee natuurlijk, maar liever dat er helemaal geen gegevens op straat komen te liggen. Vooralsnog wordt er naar mijn mening te weinig gedaan aan de privacy in het bedrijfsleven. Zo lang er geen boete komt vanuit de A.P. mag alles lijkt het wel.
Dat is wel heel kort door de bocht.
Genoeg bedrijven die keihard aan het werk zijn om hun gegevens te beveiligen of veilig te houden. Maar zoals in de tekst staat: de gegevens zijn "op straat komen te liggen door 'menselijk handelen'". Dan kun je nog zo hard je best doen, iemand die bepaalde rechten heeft kan altijd data stelen, net zoals een boekhouder kan rommelen met facturen of een magazijnmedewerker spullen achterover kan drukken.
Ja dat klopt, ik ben ook altijd benieuwd naar de exacte oorzaak, maar die gaan ze vast niet delen. Niet per se wie, maar gewoon, had ons bedrijf dat ook kunnen overkomen?
De schade die zou kunnen ontstaan op basis van de gelekte gegevens uit het bovenstaande artikel (dus niet in algemene zin) is volgens mij ook vrijwel allemaal zakelijke schade, geen persoonlijke.

Inloggegevens, e-mailadressen en telefoonnummers zullen allemaal zakelijk gebruikt worden (gezien de werkgever er verantwoordelijk voor is). Houd dus inderdaad rekening met wat meer spam in je zakelijke mailbox en wat meer directe telefoontjes naar jou. Maar je zal op basis van de zakelijke context bekeken moeten worden. Als werkgever moeten ze wel bedacht zijn op (spear)phishing en andere risico's die nu wat realistischer worden, maar ook schade die daaruit voortvloeit is niet even de schuld van de medewerker (tenzij zeer nalatig, maar die is moeilijk hard te maken bij de rechter).

Dus als jij als medewerker hier zakelijk een probleem mee hebt, dan ga je in overleg met de werkgever om te kijken hoe dit het beste opgelost kan worden. Dus nieuw e-mailadres en/of nieuw telefoonnummertje, of je krijgt de opdracht het te laten voor wat het is en je maakt melding (waar nodig) als je toch teveel last er van krijgt.

Dat alles heeft nog steeds geen/weinig impact op jouw privéleven en jou als privé persoon, dus ik zie niet 1-2-3 waarom ze medewerkers moeten vergoeden.

Let op: ik reageer dus (nogmaals) op het bovenstaande. Als een werkgever de HR database op straat gooit met alles erop en eraan is de casus opeens compleet anders. Maar zonder privé impact zie ik persoonlijk geen reden tot individuele schadevergoeding.

Al ben ik hier ook wel benieuwd wat het AP er van vindt, gezien de beperkte impact op de personen zelf.
Zolang de schade binnen het bedrijf blijft is de schade aan het bedrijf zelf, en niet de medewerkers begrijp ik uit jouw verhaal. Bedankt voor je verhaal :)
Mijn vrouw kreeg vanochtend al een mailtje hierover. Niet fijn maar wat doe je er tegen…
Dat is het em he...

Hier zou de wetgever in moeten grijpen, en een syteem vinden dat genoeg dreiging van gevolgen heeft om voorkoombare lekken te minimaliseren als bedrijven die gevolgen willen gaan voorkomen.

De mogelijkheid via een groepsvordering een minimale vergoeding voor benadeelden af te dwingen zou een optie zijn.
Onafhankelijk forensisch onderzoek op kosten van de lekkende partij met publieke rapportage zou ook kunnen.

Het AP is een pleister, maar er is een goede heelmeester nodig in dit digitale tijdperk.
Wie zegt dat het voorkombaar was/is?
Dat haal ik niet uit bovenstaand bericht.
Dat zou dus vastgesteld kunnen worden door een derde onafhankelijke partij, zoals verderop in mijn opmerking geopperd.

Mijn opmerking gaat niet zozeer over dit geval op zich, maar het euvel van lekken, verantwoordelijkheden en gevolgen in zijn algemeenheid.

Overigens staat in het artikel dat de oorzaak in menselijk handelen ligt.
Je lijkt te suggereren dat een organisatie zo groot als het Radboud dit niet tot op de bodem uitzoekt. Voor ieder bedrijf is het bijzonder irritant om met dit nieuws naar buiten te moeten komen, maar hoe groter het bedrijf hoe groter de imagoschade dus hoe harder ze eraan zullen trekken om de onderste steen boven te krijgen. Al is het maar om te voorkomen dat dergelijke imagoschade nog een keer optreedt, maar ook omdat ze er pijnlijk bewust van zijn gemaakt dat er ergens een lek zit.

Maar de resultaten van dergelijke onderzoeken zullen nagenoeg nooit openbaar gemaakt worden, alleen al omdat je dan informatie over je interne netwerk en reilen en zeilen publiek zou moeten maken. En dat is vanuit het oogpunt van veiligheid (of commercieel oogpunt voor bedrijven) natuurlijk niet heel handig :)
Klinkt leuk, maar er hoeft maar 1 iemand die bij de data kan een "fout" te maken en daar ga je.

Kun je dichttimmeren met procedures en weet ik veel wat. Ongeluk zit in een klein hoekje. (Omdat de oorzaak (nog) niet bekend is).
Toevallig een kennis van me die daar vorige week een brief over kreeg. Maar of dit hetzelfde datalek is... Daar ging het om een fout waarbij gegevens van een donor en de ontvanger (dus niet van medewerkers) blijkbaar over en weer waren in te zien. Niet zo handig als je anoniem hebt gedoneerd. Als dit een ander lek is, dan zijn dat er 2 in een tijdsbestek van 2 weken. :?
misschien tijd om de huidige remote desktop omgeving voor mederwerkers buiten de deur van windows 7 om te zetten naar windows 10.

[Reactie gewijzigd door RenaldoN op 13 augustus 2021 14:35]

"Gelukkig geen gegevens van patiënten"

Tja, volgens het Radboud niet, maar kan ik die geloven/vertrouwen?
Zij hebben immers belang bij een bepaalde beeldvorming en voorkomen van (verdere) imagoschade.

Het AP verschaft geen inzicht, anders dan de melding van, in dit geval, het Radboud, dus is ook slechts een "horen zeggen" bron.

Zolang er geen onafhankelijk onderzoek plaatsvind met gedegen publieke verantwoording in dit soort situaties, is het voor mij slechts een teken dat ze hun zaken niet op orde hebben en ook mijn data te grabbel kan liggen/heeft gelegen.

Paranoide? Ja, best een beetje.
Ze zijn bij een datalek verplicht om dit aan de betrokkenen te melden. Het heeft niet veel nut om hier over te liegen, de waarheid zou snel aan het licht komen.
Tja, volgens het Radboud niet, maar kan ik die geloven/vertrouwen?
Ze hadden dan ook niets kunnen melden, geen slapende honden wakker maken enzo...
Paranoide? Ja, best een beetje.
Daar zijn medicijnen voor...
https://www.radboudumc.nl...e-verzorging-en-pastoraat
;-)
@Robert Zomers Als Belg heb ik geen idee wat Radboudumc is. "Medisch centrum Nijmegen" is dus misschien een betere titel.

"Medisch centrum Nijmegen meldt datalek accountgegevens medewerkers en partners"

Alternatief, in de intro:
Het Radboudumc heeft donderdag melding gemaakt van een datalek. Het gaat om gegevens van eigen medewerkers en van partnerorganisaties. Volgens het ziekenhuis zijn er geen patiëntgegevens gelekt.
Maak daar het volgende van:
Het Radboudumc, of voluit Radboud universitair medisch centrum Nijmegen, heeft donderdag melding gemaakt van een datalek. Het gaat om gegevens van eigen medewerkers en van partnerorganisaties. Volgens het ziekenhuis zijn er geen patiëntgegevens gelekt.
Het heet gewoon Radboudumc, ligt toevallig in Nijmegen.
Medisch Centrum Nijmegen is in ieder geval geen alternaitef, daar zijn er nameljk nog een paar van, Medisch Centrum Sint Anna en Medisch Centrum Oud-West..

Als een artikel over Google gaat dat wordt dat toch niet "de amerikaanse zoekmachine".
In een titel heb je natuurlijk maar zoveel plaats. Google kent iedereen, maar als je een artikel gaat schrijven over HUCA dan weet ook niemand dat dat het Universitair Ziekenhuis van Asturias (Spanje) is en mag dat best verduidelijkt worden in de titel of inleiding.

Dat gebeurde namelijk ook voor Accenture, daar werd expliciet gezegd dat het een IT-dienstverlener is: nieuws: Ict-leverancier Accenture is hersteld van korte Lockbit-ransomwareaanval

[Reactie gewijzigd door b12e op 12 augustus 2021 14:25]

Het universitair ziekenhuis in Nijmegen heeft .... de eerste regel van het artikel.....
Maar moet er nu bij elk lek de bron volledig, niet te missen en niet verwarrend compleet uitgeschreven worden. Inkl plaatsnaam?
Of mag ook de afkorting zoals deze op officieel briefpapier staat? Dat je een bepaalde naam niet klend kan. Ik ken zoveel bedrijf/ziekenhuis/instellingen of universiteitsnamen niet. Daar zijn indien ik dit wil weten de zoekmachines voor.
DIT IS TWEAKERS. Daar mag je toch wel een klein beetje zelfredzaamheid bij verwachten. Als tekst selecteren en zoeken reeds te moeilijk is, wet doe je dan op een site/forum voor nerds?

Ja ik erger me dood aan dit soort gasten. Het zelfde als het trollen leger dat een zooitje minnen uitdeelt aan relevante opmerkingen.
Als ik zo snel kijk is umc ook wel gangbaar in België, dus ik denk dat het in de titel wel kan blijven staan. Ook omdat daar niet echt ruimte is om het helemaal uit te schrijven.

Wel heb ik het even anders verwoord in het intro, zodat het duidelijk is dat het om het ziekenhuis in Nijmegen gaat.
Thanks. UMC wel, maar Radboudumc niet. Als je "Radboud" niet kent, dan is het nogal lastig te weten hoe je dat moet interpreteren. Rad boudumc, radbou dumc, radbo udmuc, ik kon er kop noch staart aan krijgen en heb het moeten googelen.
Het is gewoon letterlijk hoe je het schrijft, dat het je niets zegt kan iedereen gebeuren, dan zoek je het toch even op? Gebeurt mij wel vaker met artikelen op de CNN site bijvoorbeeld, ik woon daar niet, dus ik wist bijvoorbeeld ook niet direct wat ISIL was, blijkt een andere (meer kloppende) naam voor ISIS te zijn. Is het Bramvan Deperre, Bram Vandeperre of.... zucht.
Als je hebt over "Medisch centrum Nijmegen" dan kan dat elk medisch centrum in Nijmegen zijn. Ook een gezondheidscentrum bijvoorbeeld, waar een huisarts en een fysio zit.

Het ziekenhuis heet nou eenmaal Radboudumc.
En dat is toch prima in de titel?

nieuws: Britse toezichthouder onderzoekt of Facebook Giphy-deal ongedaan moet...

kan ook eender welke toezichthouder zijn, bvb iemand in een school die toezicht houdt op de kinderen. Zolang dat in het artikel duidelijk wordt is dat voldoende.
Het is helemaal geen prima titel. Als het de lokale krant zou zijn misschien wel, maar de nieuwswaarde voor Tweakers is minimaal als het gaat om een random huisartsenpostje met 1000 patienten ergens in Nijmegen waarvan de gegevens van de 3 medewerkers die daar werken zijn gelekt.

Dit is een Nederlandse website, als Nederlander heb ik geen idee wat "Medisch centrum Nijmegen" is.

De naam van een ziekenhuis is algemener bekend dan de naam van een "Britse toezichthouder". Ik heb geen idee welke toezichthouders er allemaal zijn in Nederland. Ik weet wel precies hoe elk ziekenhuis heet.
Ik kan melden dat deze manier van spelling en hoofdletters de gangbare manier is. Heeft te maken met een huisstijl, om differentiërend te zijn tegenover andere Nederlandse UMCs. Het staat zo ook geschreven op verkeersborden door de stad Nijmegen heen, dus het is vrij officieel.

T.net heeft het correct vermeldt.

[Reactie gewijzigd door XanderDrake op 12 augustus 2021 14:16]

Dat kan, maar dan was enige duiding in de inleiding dat het om een UMC ging wel op z'n plek (is nu aangepast). Je kan niet verwachten dat iedereen de officiële naam van elk ziekenhuis kent en dan ook nog weet dat het een ziekenhuis is.
Ik weet als Nederlander niet wat het medisch centrum Nijmegen is, dat zal wel een gebouw of campus zijn. Het Radboud ken ik natuurlijk wel.

Ninja: Zoals het nu opgelost is, door in de intro aan te geven dat het een universitair ziekenhuis is, lijkt me meer dan genoeg voor niet-Nederlanders en mensen die het Radboud niet kennen.

[Reactie gewijzigd door Blizz op 12 augustus 2021 14:54]

Ik werk niet op het Radboud, maar ik denk dat er juist heel veel wordt geautomatiseerd. Echter, je kunt niet alles automatiseren; zelfs als je 100% van je proces automatiseert, dan nog is er eigenlijk altijd wel de mogelijkheid om dingen handmatig op te zoeken, bijvoorbeeld voor troubleshooting, of om wijzigingen te doen (iemand krijgt een nieuwe telefoon. Dat nieuwe nummer zal ergens ooit handmatig ingevuld moeten worden).

En zodra je dingen op kunt zoeken, kun je ze lekken. Heeft niets met (gebrek aan) automatisering te maken :)
Ik werk in die industrie, dat wordt niet gedaan.
Ik werk ook in die industrie, en er wordt (iig bij ons) wel degelijk erg veel geautomatiseerd. Geen 100%, maar de "niet" uit je eerste post is wel het andere uiterste.

Op dit item kan niet meer gereageerd worden.

Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee