Kabinet neemt geen extra maatregelen om te voorkomen dat zorgdata in VS belandt

De Nederlandse regering is niet van plan om extra maatregelen te nemen om te voorkomen dat zorgdata bij Amerikaanse leveranciers terechtkomt. Amerikaanse partijen zouden in het kader van de Cloud Act patiëntgegevens van Nederlanders kunnen overdragen aan de Amerikaanse regering.

Twaalf Nederlandse ziekenhuizen gebruiken epd-software van het Amerikaanse Epic. Dat bedrijf moet zich houden aan de Amerikaanse Cloud Act. Volgens die wet kan de Amerikaanse overheid bedrijven verplichten om data van Europese klanten te overhandigen. Hoewel het gros van de Nederlandse ziekenhuizen software van het Nederlandse ChipSoft gebruikt, maakt de clouddienst van dat bedrijf, HiX 365, gebruik van Microsoft Azure.

Toch is het ministerie van Langdurige Zorg, Jeugd en Sport niet van plan om zelf maatregelen te treffen om te voorkomen dat gegevens van Nederlandse patiënten in handen van de Amerikaanse overheid terechtkomen. In een antwoord op Kamervragen laat minister Mirjam Sterk weten dat zorginstellingen zelf de risico's van de gebruikte software in kaart moeten brengen en beperken.

Edp-systemen
Overzicht van gebruikte epd-systemen in Nederlandse ziekenhuizen. Bron: M&I/Partners

Heeft de Amerikaanse overheid al Nederlandse patiëntengegevens in handen?

Het is niet duidelijk of de Amerikaanse overheid ooit patiëntgegevens van Nederlanders heeft opgevraagd. Amerikaanse leveranciers zijn niet verplicht om te melden dat de gegevens hebben overgedragen in het kader van de Cloud Act. De Amerikaanse overheid kan ze zelfs verbieden om het verzoek kenbaar te maken.

Het ministerie is dus niet van plan om zorginstellingen in hun keuze te beperken of zelf onderzoek te doen naar de risico's van Amerikaanse zorgsoftware. "De AVG bevat voldoende verplichte elementen om de veiligheid van gegevens te borgen", stelt de minister. Ze beaamt wel dat een verzoek in het kader van de Cloud Act op gespannen voet kan staan met die Europese privacywet.

Minister Sterk benadrukt dat zorginstanties de verantwoordelijkheid hebben om 'passende maatregelen' te treffen in het kader van de NEN 7510-norm. "Het is in de eerste plaats aan zorgaanbieders en hun toeleveranciers om binnen dit kader te borgen dat buitenlandse wetgeving niet leidt tot onrechtmatige toegang tot patiëntendata." De Inspectie Gezondheidszorg en Jeugd ziet erop toe dat zorgverleners aan deze norm voldoen. Een jaar geleden gaf de IGJ al aan dat veel zorginstanties niet volledig voldoen aan de NEN 7510-verplichtingen.

Door Kevin Krikhaar

Redacteur

06-10-2026 • 16:26

58

Submitter: Anonymoussaurus

Reacties (58)

Sorteer op:

Weergave:

eh hoe kan je dan voldoen aan de NEN 7510-norm als de ziekenhuizen Amerikaanse software gebruiken ??? Als er daar gezegd wordt "lever die data" moet men dat volgensmij gewoon doen.(en ik dacht dat men dat niet mocht melden ?)

Dan zou men dus naar een Europees alternatief "moeten" als men zich echt aan die norm wilt houden (als dat er al is).

Verwacht zelf dat men pas echt in beweging komt als er ergens echt eens POEF alle Microsoft-spullenboel langdurig uit gaat :O
door een boete voor lief te nemen, denk je dat alle banken complient zijn met hun data en procedures? tikken boete af en gaan lekker door :X
Dat heet een risk based approach bij multinationals. Welk risico lopen we? Wat kost het om te mitigeren? Wat kost het om het risico te accepteren? Miljoenen uitgeven om een risico te mitigeren, terwijl de kans op een boete zeer laag is en de boetes over het algemeen ook zeer laag zijn? Conclusie: boete acceptabel.

Zorg kan anders werken. Maar ik heb het sterke vermoeden dat een minister die theologie heeft gestudeerd, godsdienstleraar is geweest en verder alleen politieke ervaring heeft, waarschijnlijk de kennis niet heeft om de juiste vragen te stellen of een impact in te schatten en leunt sterk op interne en externe (veelal lobbyisten) advies.
Yup - in mijn optiek is er maar 1 optie die werkt;

Bestuur(ders) aansprakelijk stellen wanneer bij hack/databerlies nalatig gehandeld is.

Moet je eens kijken hoeveel budget er ineens beschikbaar komt voor beveiliging en backup
Met NIS2 zijn bestuurders aansprakelijk. Vanuit de EU sinds oktober 2024 en in Nederland sinds 15 augustus 2026.

Wetten hebben weinig waarde zonder handhaving en zelfs met handhaving zijn Europese landen echt niet bereid om bestuurders van multinationals werkelijk aansprakelijk te stellen!
Heel zwart/wit: dat kun je niet, maximaal haalbare is ISO27001 vereisen + Data in EU opslaan. Dat weten de auditors ook, want als ze echt volgens de letter zouden auditen, dan zou iedereen zijn NEN7510 certificaat moeten inleveren.
Je kunt prima een certificaat behalen, zonder (volledig) compliment te zijn!

Dit hangt van diverse zaken af;
- wie doet audit :X
- of je “aantoonbaar bezig bent” specifiek onderdeel.

Daar wordt vaak wel verbetering vereist of kritisch naar gekeken voldoende ronden.

Maar voor nu (ookal ben je in gebreken) krijg je stempeltje
Of zaken buiten scope te plaatsen.
Interessant. Dat betekent dat een ziekenhuis die zelf HiX draait in Azure ook per definitie niet kan voldoen aan de NEN-7510?
Dus de VS weten welke van onze ministers welke indicaties hebben, welke behandelingen krijgen en welke medicijnen gebruiken. inclusief x-rays en andere data.

Maar wat gebeurd er eigenlijk als er zo'n poef moment komt? is onze zorg dan alle behandel- en patientendata kwijt? heeft iemand eigenlijk de taak om continuiteit te waarborgen?

En stel, een ziekenhuis behandelt iemand op de amerikaanse person-of-interest lijst. Staat daar dan de CIA op de stoep? brrrr.
Je kunt HiX ook on premises gebruiken. Ik ken ziekenhuizen die dat doen. Alleen kan Chipsoft dan nog steeds bij de data want ze leveren ook veel maatwerk. Elke EPD implementatie is een maatwerk festijn.
Was hix standard content 6.3, uit mijn hoofd, niet juist bedoeld om zoveel mogelijk maatwerk te vermijden en is het niet in hun cloud?
Komt wel goed toch? Als er een overheid betrouwbaar is gebleken is het wel de Amerikaanse. Toch?
Deze discussie is natuurlijk al erg oud. Ik ben ervoor om alles in Europese handen in Europese datacenters te hebben maar daarvoor moeten we hier nog heel wat werk verzetten en tussen bedrijven, semi-overheden en overheden nog miljarden euro's verbranden om de hele keten in eigen hand te hebben.

De andere zijde van dit verhaal is natuurlijk dat ze in de VS ook in de gaten hebben dat ze heel veel miljarden aan handel gaan verliezen als ze beginnen te kloten rondom dit onderwerp.
De andere zijde van dit verhaal is natuurlijk dat ze in de VS ook in de gaten hebben dat ze heel veel miljarden aan handel gaan verliezen als ze beginnen te kloten rondom dit onderwerp.
Is dat zo?

Misschien heb ik wat gemist maar volgens mij lopen de CEO's van de grootste techbedrijven in de VS nog altijd als makke schaapjes achter Donald Trump aan, of heb ik iets gemist?
De andere zijde van dit verhaal is natuurlijk dat ze in de VS ook in de gaten hebben dat ze heel veel miljarden aan handel gaan verliezen als ze beginnen te kloten rondom dit onderwerp.
Die brug zijn we allang al gepasseerd. Als ze zich daar zorgen om maakten had de Cloud Act nooit bestaan.
Dat we hier de nodige datacenters niet hebben is onwaar. Als we vandaag beslissen alles in de EU op te slaan zal het vele jaren duren tot het ook zo is. We hebben genoeg datacenter capaciteit en hebben veel tijd om ons aan te passen moest er toch ergens wat extra nodig zijn.

Ter info we verbranden momenteel ook vele miljarden die naar de VS gaan om hun onze data te laten stelen. De duurste optie is niets doen.
De Amerikaanse big-tech diensten zijn gemiddeld beter dan de Europese alternatieven en bieden meer voor minder geld. Dat zijn twee zaken waarmee ze een hoop bedrijven en instellingen over de streep trekken. Dat de Amerikaanse regering de gegevens dan op kan vragen blijft dan een beetje een theoretische mogelijkheid die vaak als niet belangrijk genoeg wordt afgedaan.

Een grote Europese aanbieder als ChipSoft kan de gegevens ook opsplitsen. Als men de klantendatabase in Europese datacentra houdt, kunnen de medische gegevens wel onder een nummer in een Amerikaans cloud systeem staan. Het gebruik van een Amerikaanse Big-tech bedrijf hoeft dus niet te betekenen dat de data van een persoon ook gemakkelijk door de Amerikaanse overheid is op te vragen.
Precies, en dat is omdat Europa miljarden naar de VS brengt. Zodra we waarmee stoppen en investeren in Europese oplossingen worden deze ongetwijfeld ook beter.
Toevallig doe ik de laatste tijd veel vergelijkingen en "beter" is relatief, hoor.

De Amerikaanse dienstverleners zijn vooral de "default". De makkelijke keuze waar je je geen buil aan valt.

Vergelijk het met McDonalds. Je weet precies wat je er aan hebt, dus na een lange reisdag met twee kinderen op de achterbank, is het de meest voor de hand liggende optie.

Maar de lokale snackbar van waar je op dat moment bent, zal zich ongetwijfeld niet hoeven te schamen.

Zo is het ook met tech providers: De Amerikanen bieden vooral gemak, niet noodzakelijkerwijs de beste prijs of beste kwaliteit.

[Reactie gewijzigd door Keypunchie op 6 oktober 2026 18:12]

Gemak is voor velen ook veel waard. Bovendien weet je dat je bij die big-tech bedrijven gewoon een goed product tegen een goede prijs.

Als je er tijd in steekt is er voor alles wel een Europees alternatief te vinden, maar of dat net zo gemakkelijk en schaalbaar is, is maar de vraag.
Maar die Euros worden dan tenminste wel in de EU uitgegeven, in plaats van de VS.

Waarom blijven investeren in een markt die al onze fysieke exporten nodeloos is gaan belasten, vanwege een vermeend handelstekort...

Ja, als je alleen naar goederen kijkt, dan stuurt de EU ietsiepietsie meer die kant op, dan dat we importeren, maar het is niet wereldschokkend.

Ga je naar diensten kijken, dan is het, met name door de tech-diensten, hartstikke scheef.

Intussen hebben we onze handen vol om de Amerikaanse dienstverleners een beetje aan de lokale wet te laten houden en reageren ze alleen op de zwaarste vormen van regelgeving...

Ik zou zeggen: vooral niet je eigen afhankelijkheid financieren, maar juist investeren in je onafhankelijkheid.

Software schrijven kunnen we in Europa echt ook wel.

[Reactie gewijzigd door Keypunchie op 6 oktober 2026 18:08]

vergeleken met Nederland wel :P
Ergens natuurlijk toch van de zotte dat ondanks alles wat er nu gaande is, onze overheid, waarvan je verwacht dat die doet wat goed voor ons is, toch wel heel vaak eigenlijk het helemaal niet boeit wat er met ons gebeurd. En als het nou gebeurde zoals recentelijk met DigiD door een onverwachtte overname, maar in dit geval is het toch wel heel krom dat er niks gebeurd.

Dus misschien komen mijn medische gegevens in Amerika terecht, ik maak me niet eens alleen zorgen dat de Amerikaanse overheid er met zijn vingertjes aan zit, wat als dezelfde partij deze data gaat gebruiken voor het trainen van AI, of deze data gewoon verkoopt want fuck ons? Wat als de overeenkomst wordt beeindigd wat gebeurd er dan met deze data? Dit moet toch niet kunnen, en dan nog steeds anno 2026 met een compleet gestoorde Amerikaanse president, laten we dit nog steeds gebeuren? Gewoon weer schandalig.
Dit is wel onze overheid die we zelf gekozen hebben. Je kan wel verwachten dat, willekeurig welke overheid we hebben, de overheid doet wat goed voor ons is - maar zolang we in het stemhokje niet laten blijken dat we afstappen van Amerikaanse software en bescherming van privacy belangrijk vinden gebeurt er weinig.
Alsof het wat uitmaakt waar je op stemt als het over dit onderwerp gaat. Alle partijen liepen tot nu toe als makke schapen achter de VS aan. Lange tijd hebben ze hun "bondgenoten" genoemd, terwijl het ver voor Trump al duidelijk was dat de VS alleen aan de belangen van de VS denkt en we op hun niet hoeven rekenen als het er op aan komt. Nu is het even een hot topic, en richten partijen zich er op in hun programma, en wanneer de volgende president komt en het vuur weer is gekoeld vergeten ze dit allemaal en beginnen ze weer opnieuw aan een migratietraject naar MS365, Azure, Google, of weetikveelwat. Nee hoor, van onze politiek verwacht ik allang al niks nuttigs meer wanneer het op tech aan komt. Dat is diezelfde politiek die nu massaal vast zit aan Microsoft, Windows en Amerikaanse Cloud.
Veel nuance gaat verloren in dit bericht dat eigenlijk alleen zegt: geef alle hoop op.

Het is natuurlijk waar dat we vertrouwen hadden in de VS en daardoor ons weinig zorgen maakten over afhankelijkheid. De wappies daar hebben de macht kunnen grijpen (zelfs veel Amerikanen hadden dat zelf niet zien aankomen toen Trump voor de eerste keer verkozen werd). Het is een les in eigen boontjes leren doppen en niet voor alles afhankelijk zijn van big daddy USA. Dit gaat zowel over alle aspecten van geopolitiek: energiebevoorrading, defensie, tech, waarden (die in de VS sinds WO II al niet echt top waren), ...

Gaan we al deze problemen morgen opgelost hebben? Nope. Zal de VS er alles aan doen om ons afhankelijk te houden? Yep. Zullen onze politici daar een evenwicht moeten zoeken (die defensie en energiebevoorrading zal morgen niet opgelost zijn). Yep. Het is aan ons om aan te geven wat we belangrijk vinden. Zowel in het stemhokje (op democratische partijen stemmen), hier online (niet zwart-wit en fatalistisch zijn), als in onze persoonlijke beslissingen (misschien wat minder olie verstoken). En daarbij geduld hebben en doorzettingsvermogen hebben. Vooral niet alle hoop opgeven omdat de problemen niet zo snel opgelost zijn als we zouden willen. Zelfs als het ergste gebeurt kan je toch in de spiegel blijven kijken. Er is altijd iets dat je kan doen.
Dus of je nu een Amerikaanse leverancier gebruikt of een Nederlandse, het staat allemaal in de Amerikaanse cloud?
Hmmm nee.

EPIC is een leverancier van EPD software en gevestigd in de Verenigde Staten. De EPD data zelf staat lokaal opgeslagen op de servers van het ziekenhuis wat EPIC gebruikt. Met andere woorden, er is geen "cloud" in EPIC. Om die reden is er ook niks wat men kan opeisen.

Chipsoft daarentegen heeft wel een cloud dienst, welke ook al is gehackt.
Dus voor de Belastingdienst gelden andere regels?
Misschien een domme vraag, maar data is toch versleuteld opgeslagen? In hoeverre kunnen de Amerikanen er dan wat mee als ze het krijgen?

edit: ok, het gaat om sleutelbeheer, maar is het uit handen geven van sleutels niet per definitie zo onveilig dat het niet toegestaan zou moeten zijn/worden?

[Reactie gewijzigd door Alxndr op 6 oktober 2026 16:48]

Als ze Azure gebruiken is de kans groot dat de sleutels in Keyvault staan, dus ook gewoon in Azure.
Maar waarom accepteren organisaties bij gevoelige persoonsgegevens überhaupt een architectuur waarbij een (cloud)providers technisch toegang kunnen hebben, terwijl er ook zero-knowledge/client-side architectuur beschikbaar is?

Het is als al die bedrijven die je naar hun app pushen, omdat dat 'zoveel makkelijker is dan de browser-versie' - de gemiddelde gebruiker geen enkel besef van hoeveel data ze daarmee weggeven.

Bij het beheer van dit soort info zou ik toch hopen dat we het niet over 'gemiddelde gebruikers' hebben, maar over IT/privacy-professionals die ik als leek niet op zulke simpele fundamentele zwakheden/fouten moet kunnen wijzen?

Zelfs als het voor de IT afdeling wat lastiger wordt, dan werken ze maar wat harder om te zorgen dat de meest gevoelige/persoonlijke data gewoon gegarandeerd niet in buitenlandse handen valt.

Maargoed, 'het kabinet' laat maar weer eens zien waar hun prio's liggen - niet bij de burger. Hoe hard zou hier voor gelobbyd zijn, vraag ik me dan af.
Het zou een goede zet zijn van het kabinet hier wel iets mee te doen. Ze hebben geen weet van het gelobby dat gebeurd binnen zorg organisaties. Ik zie het zelf gebeuren binnen de organistatie waarvoor ik werk. Je kunt er, als interne, gewoon niets tegen inbrengen. Onze mening is niet belangrijk, en dat is gewoon jammer. Bedrijven komen letterlijk weg met "Ja och!", "Komt wel goed!", "De kans is klein!".
Verwacht deze minister nu daadwerkelijk dat zorgaanbieders en hun toeleveranciers zich op geopolitiek niveau begeven bij de keuze voor een softwarepakket?

Dat je het mee laat wegen is tot daaraantoe, maar je kunt een risico (Cloud Act-verzoek) niet "in kaart brengen en beperken" als de leverancier niet eens mag melden dat het zich heeft voorgedaan.

Zeker nu de IGJ constateert dat er instellingen zijn die in sommige gevallen niet volledig aan NEN-7510 voldoen, schuift het ministerie hier w.m.b. een verantwoordelijkheid door naar partijen die deze verantwoordelijkheid niet volledig horen te dragen. Op landelijk niveau sturing geven is echt het minimale, bijvoorbeeld met inkoopeisen of een soevereine-cloudvereiste voor patiëntdata.

Edits: nuances aangebracht.

[Reactie gewijzigd door McNutters op 6 oktober 2026 16:46]

Het jammere hieraan, politiek wist hiervan, problemen met het GAK waren er al en de cloud opslag toen.

Jammere is ook dat wij nu verplicht zijn ziekenfonds te betalen, wat krijgen we ervoor terug?

Handje boven het hoofd van de verzekeringsmaatschappijen door weer de politiek, die dus graag afschuiven en vooruit schuiven naar het volgende kabinet.

Onze gegevens dadelijk op straat omdat er weer iets gehackt wordt?

En zeg je er iets van, hoor je maar 1 ding; ja maar............. (kinderen :F ).
Epic is een Amerikaans bedrijf maar alle gegevens staan gewoon lokaal in de ziekenhuizen. Daar heeft Epic niets over te zeggen en ook de Amerikaanse overheid niet. Ik snap de ophef hierover dus niet zo.
Jawel, dat is het probleem van de Cloud Act.
Ik heb al vaker tegen mijzelf gezegd: ze moeten echt een minister verantwoordelijk gaan houden als het misgaat. Niet alleen in schijn vragenuurtjes, maar echt juridisch en financieel.

Misschien gaan ze dan niet zeggen, dat het niet hun probleem is.

[Reactie gewijzigd door HollowGamer op 6 oktober 2026 18:06]

Mee eens, idem voor rechters
Huh hoezo? Waarvoor? Ze maken geen wetten en nemen geen politieke beleidsbeslissingen. Ze geven alleen uitleg en toepassing aan de wet in geschillen.
En wat bereik je daarmee? Dat niemand minister wil worden? Dat ministers veel te veel onnodige en dure maatregelen nemen omdat ze bang zijn dat als er iets misgaat, ze aansprakelijk zijn?
Er zijn nu ministers die miljoenen (of zelfs miljarden) weggooien. Dus ja, ik wil dat ze gaan verantwoorden waarom ze iets uitgeven of bijvoorbeeld bedrijven bepaalde privileges geven.

Om te kunnen reageren moet je ingelogd zijn