ChipSoft geeft toe dat er toch gegevens van patiënten zijn gestolen bij hack

Bij de recente cyberaanval op ChipSoft zijn toch patiëntengegevens gestolen. De Nederlandse leverancier van software voor elektronische patiëntendossiers dacht tot dusver dat er geen persoonsgegevens van patiënten waren gestolen. Naar verluidt gaat het om om gegevens van huisartsen, revalidatieklinieken en oogziekenhuizen.

Uit forensisch onderzoek blijkt volgens ChipSoft dat er persoonsgegevens van patiënten zijn gestolen door criminelen. Het bedrijf zegt over de getroffenen alleen: "Alle getroffen zorginstellingen worden inmiddels geïnformeerd. Instellingen die de software van ChipSoft in eigen beheer uitvoeren of door derden laten beheren, zijn niet getroffen."

Volgens een bron van de Volkskrant gaat het om de vermelde huisartsen, revalidatieklinieken en oogziekenhuizen. Vermoedelijk melden alle getroffen zorginstellingen zelf welke patiënten betrokken zijn bij het datalek. Er zouden 66 meldingen van het datalek bij de Autoriteit Persoonsgegevens gedaan zijn, wat mogelijk wijst op ten minste 66 zorginstellingen die zijn getroffen.

Het is onduidelijk op welke schaal er gegevens zijn gestolen. Vooralsnog is bijvoorbeeld niet bekend of alle patiënten van de getroffen zorginstellingen bij het datalek betrokken zijn, of een deel van hen. Ook is niet duidelijk of het om bijvoorbeeld alleen contactgegevens gaat of ook medische gegevens.

In het kort: ransomwareaanval op ChipSoft

ChipSoft heeft te maken met een ransomwareaanval. Dat werd op dinsdag 7 april bekend. De getroffen software is in elk geval HiX on-premises, HiX SaaS en SaaS-patiëntenportaal gehost via ChipSoft, aldus Z-Cert, het expertisecentrum voor cybersecurity in de zorg.

ChipSoft is de grootste leverancier van software voor elektronische patiëntendossiers in Nederland. Het bedrijf heeft een marktaandeel van meer dan 70 procent onder ziekenhuizen. Bij huisartsenpraktijken is dat marktaandeel lager.

Door Yannick Spinner

Redacteur

16-04-2026 • 19:03

77

Submitter: Doane

Reacties (77)

Sorteer op:

Weergave:

"Oogziekenhuizen" moet waarschijnlijk "het Oogziekenhuis Rotterdam" zijn. Die draaien HiX365 (dus niet lokaal).
Ik kom hier altijd voor inzichten van mensen die direct betrokken zijn. Die zijn er nog niet?

Iemand die bij een betrokken klant werkt? Of iemand met ‘een vriend’ bij chipsoft …?
Ik heb toevallig deze week een opdracht uitgevoerd voor een betrokken ziekenhuis (audit). Aangezien ik een geheimhoudingsovereenkomst heb getekend kan ik je geen specifieke details geven, maar het was wel onderwerp van gesprek. Je merkt ook gelijk de impact als je daar rondloopt: aanmeldzuilen die niet werken, handmatige doorverwijzingen en een klantcontactcenter dat is opgericht om vragen te beantwoorden. Betrokken medewerkers van information security en ICT zijn ook dagelijks in overleg met elkaar en je merkt vooral dat heel, heel veel onduidelijkheid, frustratie en vermoeidheid heerst (ook omdat Chipsoft geen tot nauwelijks updates gaf tot nu toe).

Wat ik dus vooral bewonderenswaardig vond van het ziekenhuis is de inzet van deze mensen omdat ze lange, lange uren in de avond maken en de normale gang van zaken ook tot stilstand komt. Allemaal impact wat ook vaak vergeten wordt bij dit soort ernstige incidenten.
Ik werk bij een klant van ChipSoft. Maar ik weet niet meer van de impact dan wat bekend gemaakt is.
Uit het artikel:
Het is onduidelijk op welke schaal er gegevens zijn gestolen. Vooralsnog is bijvoorbeeld niet bekend of alle patiënten van de getroffen zorginstellingen bij het datalek betrokken zijn, of een deel van hen.
Echter stelt Chipsoft zelf:
Forensisch onderzoek heeft inmiddels uitgewezen dat deze criminelen daadwerkelijk persoonsgegevens van patiënten, waaronder medische gegevens, van enkele Nederlandse klanten hebben ontvreemd.
Enkele klanten. Dat zijn er dus 2, misschien 3?

Goed, Chipsoft gaf eerst aan dat er helemaal geen gegevens waren gestolen, dus verbaasd me niks als over een week het nieuws komt dat alle medische gegevens van alle klanten online staan.
In het vorig nieuwsbericht had iemand een documentaire over Chipsoft gedeeld. Absoluut het kijken waard. Chipsoft is een bedrijf dat over lijken gaat. Letterlijk, want hun wanprestatie zorgt voor onnodige doden die gered hadden kunnen worden als hun software goed werkte. In het licht daarvan geloof ik geen enkel woord van Chipsoft. Ga er maar vanuit dat alles is uitgelekt tot het tegendeel bewezen is.

https://npo.nl/start/video/dodelijke-zorg/
Heb de docu niet gezien. Maar de meeste bedrijven prutsen maar wat aan. Alleen heeft het hier meer impact. In hoeverre is dit verwijtbaar in dit geval? Pretenderen ze het beter voor elkaar te hebben dan het geval is, bijvoorbeeld?
Dit is verwijtbaar omdat ze zowel veel winst maken als in de zorg opereren. Eigenlijk is het gewoon verkapte kritiek op de privatisering van publieke goederen.
Waarom zou een bedrijf geen winst mogen maken met hun software?
En niet privatiseren levert geen voordelen op, zie de landen waar je nog de staatsziekenfondsen hebt...
Ik ben er ook wel blij mee, onder de AVG kan er 4% van de omzet worden gevorderd bij incompetentie. En als blijkt dat bekend was dat er gaten in het systeem zaten, is er ook nog een bestuurdersaansprakelijkheid.
Met een winstmarge van 40% is 4% niet heel spectaculair. Desnogwelteplus kunnen ze er misschien ook wat druk op de klanten zetten, want die zijn (ook) verantwoordelijk voor een veilige omgeving. Dan overwegen ze wellicht een ander pakket, en als je maar genoeg pakketten afschiet gaan ze vanzelf terug naar papier tot iemand iets beters uitvindt. Niet ideaal (verre van, zeker als je ziet wat je verzekeraar allemaal aan administratie wil zien voor ie een cent uitkeert) maar wel een stukje veiliger.
Ik geef alleen antwoord op de vraag van Me_Giant. De kritiek van de documentaire is dat ze veel winst maken terwijl dit in de zorg niet gebruikelijk is en de software niet zo goed is dat het deze winst zou rechtvaardigen.
Deze marges op software en hardware in de zorg zijn hartstikke normaal…
Klanten zijn zoals hieronder vermeld inderdaad zorginstellingen, geen individuen. En gezien het om 66 meldingen bij het AP gaat, kan 'enkele klanten' ook naar enkele overkoepelende bedrijven/organisaties refereren (maar het zal later wel bekend worden hoeveel organisaties er precies getroffen zijn).
Het aantal AP meldingen zegt niet zoveel. Chipsoft adviseerde vorige week aan álle Chipsoft ziekenhuizen om een melding te doen
Op de informatiepagina staat inmiddels "Instellingen die de software van ChipSoft in eigen beheer uitvoeren of door derden laten beheren, zijn niet getroffen" en "uit het forensisch onderzoek is gebleken dat er geen Belgische zorginstellingen zijn getroffen door de hack". Als dit klopt is gelukkig de overgrote meerderheid van de zorginstellingen en vooral de ziekenhuizen niet getroffen. Bijzonder dat dit niet duidelijk wordt gecommuniceerd.

[Reactie gewijzigd door Pikoe op 16 april 2026 21:11]

Goed, Chipsoft gaf eerst aan dat er helemaal geen gegevens waren gestolen, dus verbaasd me niks als over een week het nieuws komt dat alle medische gegevens van alle klanten online staan.
Volgens mij was uit het eerste nieuwsbericht van vorige week al duidelijk dat de hackers toegang hadden tot de cloudtenant van huisartsenpraktijken. Dus dit komt toch juist helemaal niet als een verrassing?
Klanten van ChipSoft zijn de zorginstellingen. Enkele klanten is hier dus niet hetzelfde als enkele personen. Als er bij die enkele klanten grote ziekenhuizen zitten, kan het om heel veel mensen gaan gaan.
Bij odido zijn ook enkele gegevens buitgemaakt... Enkel is marketing speak voor meer dan 1.
Gezien veel ziekenhuizen ChipSoft gebruiken vraag ik me nu wel af of ik een recht op vergetelheid of beperking op uitwisselen met ChipSoft als verwerker kan eisen als patient, gezien in ieder geval mijn vertrouwen behoorlijk is aangetast in deze cowboyclub.
Bij vrijwel alle ziekenhuizen staat je data onprem bij het ziekenhuis. Daar kan ChipSoft niet bij.

Bij de HiX365 cloudoplossing gaat dat uiteraard niet op. Voor zover bekend zit alleen het oogziekenhuis Rotterdam in de cloud (naast wat medische centra en huisartsen).
Als je even bij dnsdumpster.com kijkt naar het domein hix365.nl staan daar toch wel veel subdomeinen genoemd. Veel portalen vermoed ik, maar het lijkt wel meer dan één zorginstelling te zijn.

[Reactie gewijzigd door Houtenklaas op 16 april 2026 22:34]

ChipSoft is het EPD. Hoe zie je dat voor je? Dat ze voor jou weer een papieren dossier gaan maken? :)
In mijn geval staat er niet heel veel bijzonders in, ik weet van vroeger dat er een koppeling was met het huisartsen systeem waar wel redelijke auditing op zat, wanneer het ziekenhuis dit raadpleegde (Medicom/PharmaPartners/Anita). En dat dit werd gebruikt wanneer mensen niet in het EPD stonden.
Het ‘papieren’ dossier is in veel zorginstellingen de noodprocedure als het EPD eruit ligt
Om later weer gedigitaliseerd te worden, vermoed ik. Weet ik niet zeker :)
Het lijkt gemakkelijk (koppel de patiënt die vergeten wil worden aan een test-patient en hopla, de te vergeten patiënt en de gegevens zijn weg), maar hoe krijg je het uit de logfiles en de backups.

Een beperking op het gebruik van het EPD voor jou specifiek zal neerkomen op 'zoek maar een ander ziekenhuis'.
deze cowboyclub.
Alle organisaties die ooit te maken hebben gehad met een hack zijn cowboyclubs? Weet jij wat er gebeurt is, iets wat wij nog niet weten? Of roeptoeter je je gewoon maar door een donderdagavond?

Je kan overigens bij je zorgverlener vragen om je data te verwijderen. Niet bij ChipSoft want die is slechts de leverancier en niet degene die de verantwoordelijkheid voor je data heeft. Moet je natuurlijk niet gek opkijken als het ziekenhuis je niet de beste zorg kan bieden.
Begin me onderhand af te vragen of dit geen opzettelijk tactiek is. Bij de eerste melding roepen: "oeps wij zijn gehackt, maar het valt mee!" En dan stukje bij beetje het slechtere nieuws naar buiten brengen in de hoop dat de impact richting media en de buitenwereld steeds kleiner wordt en mensen de aandacht verliezen zodat uiteindelijk de reputatieschade meevalt, want mensen zijn het al weer vergeten. Of de volgende hack heeft het nieuws al gehaald.
Die marketingafdeling werkt toch niet zo, dat weet iedereen. Ze hadden beter gelijk kunnen zeggen jongens er zijn gegevens gelekt. Daarna was het nieuws vanzelf wel weer voorbij gegaan. Nu komen ze weer in het nieuws,en de volgende keer weer want dan pas is bekend welke data gelekt is..
Ik verwacht op een vrijdag tegen een uur of 5 of op of rond koningsdag dat we weer wat meer te horen krijgen, 4 en 5 mei komen er ook aan dus "handige momentjes" genoeg om slecht nieuws naar buiten te brengen.

[Reactie gewijzigd door PalingDrone op 16 april 2026 19:47]

Onderzoek heeft ook tijd nodig. Als je een vermoeden hebt, dan ga je dat niet direct van de daken schreeuwen. Ook de betrokken security partijen zullen hun conclusies zorgvuldig samenstellen en ook die nemen daar al snel enkele dagen voor.

Uiteraard zit er ook een stukje PR en damage control in en dat is zeker tactiek, maar dan zal het vooral gaan om timing, woordgebruik en alleen zeggen wat je zeker weet en niet weer gaat intrekken. Odido heeft ons daar een mooi voorbeeld van gegeven door eerst te zeggen dat er geen documentnummers waren gelekt, en dan later blijkt dat ze wel gelekt zijn.
Marketing 101.... nooit slecht nieuws langzaam vrijgeven, want dan blijf je langer in het nieuws. Toegeven en de pijn ondergaan. Hoeveel artikelen op Tweakers denk je dat ChipSoft nog wil? Ik gok geen enkele.
Goed zo, nu vanuit AP zo'n boete geven dat ze de komende 2 jaar geen winst draaien of alle betrokkenen morgen een enkeltje naar Kaaimaneilanden moeten boeken.
Roekeloosheid en onschendbaarheid bij datalekken moet eens stoppen, geen enkel bedrijf wordt hier voor beboet - Odido niet, BasicFit niet en nu zal het bij ChipSoft ook niet gebeuren, ze zullen het 'betreuren' en de volgende dag gaat het leven vrolijk verder. Het kan toch niet dat al deze bedrijven zo ermee wegkomen?

Kan hier zo ontzettend laaiend over worden.

[Reactie gewijzigd door RadYeon op 16 april 2026 19:38]

Enkel een boete??? Het hele management verdient stokslagen als voorbeeld voor de rest.

Ook de klanten moeten zeer kritisch bevraagd worden hoe de keuze om met Chipsoft in zee te gaan tot stand is gekomen.

[Reactie gewijzigd door RoestVrijStaal op 16 april 2026 20:11]

Je weet toch niet hoe het gebeurt is? Wat nou als dit gebeurt is door een lek van een extern software pakket wat nog niet gedicht is.. dan kunnen hun daar niks aan doen.

En klanten een keuze? In welke wereld leeft je dat je keuze hebt in een software pakket van een ziekenhuis? Dat is toch hetzelfde als dat je Google verplicht om gebruik te maken van Microsoft Word ipv Google docs
Enkel een boete??? Het hele management verdient stokslagen als voorbeeld voor de rest.
Hoe weet jij nu al dat zij verantwoordelijk zijn? En als de fout door een systeembeheerder is gemaakt, moet het management dan gestraft worden als ze alles gedaan hebben om hun staf correct op te leiden en te begeleiden?

En hoe kan je de klanten hier nou in betrekken? Weet jij HEEL zeker dat je nooit software hebt gebruikt die lek bleek te zijn? Kunnen we jou daar dan heel kritisch over bevragen?

Dit soort commentaar, voordat we weten wat er aan de hand is, is gewoon niet erg intelligent.
Chipsoft kan een mega boete van een paar miljoen makkelijk betalen.
De eigenaren vader en zoon Mulder zijn multimiljonair en staan al jaren in de top van de Quote 500.
Het wordt tijd dat het OM dit soort bedrijven en vooral hun bestuurders aanpakt gezien de impact op de samenleving.

Tevens zou het goed zijn als er een standaard vergoeding wordt opgenomen in de wet die burgers kunnen opeisen op het moment dat hun persoonsgegevens door nalatigheid van bedrijven gelekt worden. Op dit moment is dat helaas niet echt mogelijk omdat 'wie eist bewijst' en je kan als burger niet makkelijk aantonen dat je daadwerkelijke schade hebt geleden. En echte verandering komt waarschijnlijk pas als het bedrijven potentieel meer geld gaat kosten aan vergoedingen dan dat behoorlijk ict beheer kost.
We weten natuurlijk nog niet zeker of en in hoeverre ChipSoft nalatig is geweest. Wie weet zit er ergens een zero day in de software stack die ze gebruiken of een update van een plaatselijke router waardoor ze binnen zijn gekomen.
Je hebt gelijk maar daar zit gelijk de crux, het gaat erom dat het OM als 'onafhankelijke' partij beoordeelt of er sprake is van nalatigheid. Moeten wij als burgers erop vertrouwen dat het getroffen bedrijf zelf een eerlijk oordeel hier over velt?

Hoe eerder er een onderzoek opstart wordt hoe kleiner de kans dat er bewijs / gegevens worden weggemoffeld. Een goed proces voorbeeld hiervoor zijn de onderzoeken die meteen worden opgestart bij luchtvaart ongevallen. Daar komt de OVV vaak ook nog dezelfde dag ter plaatse.

Wellicht zou het OVV misschien dan ook een nog betere partij zijn dan het OM, maar naar mijn weten heeft de OVV daar geen mandaat voor momenteel.
Alleen al dat de website chipsoft.nl nu nog steeds dood is en in het begin al de telefoon niet werd opgenomen, geeft al te denken over de professionaliteit van het bedrijf.

Zo moeilijk is het toch niet om een statische pagina te hosten en de pers het zoethoudertje "De zaak wordt intern onderzocht." te geven?

Nog los van alle niet-zo-positieve reacties onder het eerste nieuwsbericht op de Frontpage van medetweakers die te maken hebben (gehad) met (software van) Chipsoft.

Juist dat er nu op damage-control wordt gewerkt door telkens schoorvoetend plukjes informatie toe te geven waaruit blijkt dat de hack veel ernstiger blijkt, maakt het beeld van het bedrijf niet beter op.
Die website is er wel maar staat op https://informatie.chipsoft.com , waarom ze dat niet onder de algemene url zetten weet ik niet. Ze lijken er wel zelf naar vanuit LinkedIn. Dus het is ook geen geheim.

Eerlijk gezegd was als je de berichten goed las en Chipsoft een goed kent was wel duidelijk dat het vanaf het begin in HiX365 cloud dienst zat, wat vooral voor huisartsen en kleinere klinieken is begonnen. Het grootste is een (nog) relatief klein oogziekenhuis Rotterdam (omzet 70 miljoen t.o.v. regio ziekenhuis van zo’n 300 miljoen).

Wat alleen lang onduidelijk bleef was de patiënt portaal hosting die ze ook aanbieden waar geen dossiers lokaal staan maar wel data vanuit hun web servers wordt opgehaald uit de on prem database van ziekenhuizen. Dat lijkt nu niet geraakt te zijn.
“Naar verluidt gaat het om om gegevens van huisartsen, revalidatieklinieken en oogziekenhuizen."
Is hier een bron van? Voor zover ik weet zijn er ook diverse “gewone” ziekenhuizen die het beheer bij Chipsoft hebben.

[Reactie gewijzigd door Eduardio op 16 april 2026 19:26]

Dat zijn er niet heel veel hoor. De meeste ziekenhuizen draaien het gewoon on-premise. De patientportalen willen nog wel eens bij Chipsoft gehost worden. Maar hoe dat dan zit qua data weet ik niet.
Het revalidatiecentrum Heliomare is recent, noodgedwongen, overgestapt op HiX. Gezien de snelheid waarmee dat gegaan is (zeer korte termijn), kan het niet anders dan dat ze via Chipsoft365 draaien. Van die patienten kun je er dus vanuit gaan dat alle patientgegevens gelekt zijn.
Nu lijk het me wel heel goed dat er een externe partij eens goed de organisatie doorlicht gezien de enorme maatschappelijke impact van dergelijke marktleiders en hoe zij in godsnaam een ISO Certificering hadden kunnen krijgen om te mogen verkopen op de markt.
To big to fail. 70% van de ziekenhuizen migreren niet zomaar even naar een ander systeem. Veel van de HiX inrichting is maatwerk, er werken tal van HiX applicatie beheerders aan en voor de medisch specialisten is IT geen core business. Verander 1 klein dingetje in hun vertrouwde invoer scherm en ze lopen er op vast.
Dat wil niet zeggen dat we bijvoorbeeld verkoop kunnen platleggen omdat hun veiligheid dusdanig brak is met open verbindingen naar patiënt gevoelige systemen.

Als je ziet wat wij allemaal moeten doen i.v.m. cybersecurity om onze ISO certificering te houden dan kan ik me niet indenken dat Chipsoft die nog heeft na de documentaire en ook interne bronnen die hier het eea bekend hebben gemaakt.

Als verkopen niet meer kan dan zullen snel dingen veranderen.
Het is vooral aan het bedrijf zelf hoe zwaar ze zo'n ISO certificering waarderen. Ik heb audits meegemaakt die nergens op sloegen en super strenge waar echt alles verantwoord moest zijn.
Omdat een ISO-certificering geen garantie geeft dat er nooit fouten gemaakt worden en dat er geen bugs zijn waarvoor nog geen fix is? Als jij voor dit soort dingen een oplossing hebt, kan je morgen bij me komen werken voor een zeer ruim salaris. Wel verantwoordelijk zijn als je een fout maakt, maar dat spreekt voor zichzelf.

Barbertje moet weer hangen voor de Tweakersgemeenschap.
Het moment waarvan je wist dat het ging komen. Er zijn gegevens "van enkele Nederlandse klanten" gelekt. Over een week: er is veel meer gelekt.
"Enkele Nederlandse klanten" kan betekenen "de patiëntendossiers van miljoenen personen". Dat is dus al extreem veel.

Om te kunnen reageren moet je ingelogd zijn