Gegevens van 27.000 klanten van zorgverzekeraar VGZ hebben twee jaar online gestaan in een onbeveiligde omgeving. Het gaat om een 'menselijke fout' van een medewerker die nieuwe software wilde testen.
De medewerker kopieerde de gegevens van verzekerden naar zijn eigen ftp-server om er nieuwe software op te kunnen testen, zo heeft de zorgverzekeraar bekendgemaakt. Het ging onder meer om declaratiegegevens. "Zo hoort dat niet te gaan', aldus woordvoerder Mark van der Wolf van VGZ.
"Waarschijnlijk heeft de medewerker in de gauwigheid van het project ertoe besloten om de gegevens op zijn eigen server te zetten", aldus Van der Wolf. De ftp-server was echter niet met een wachtwoord beveiligd, waardoor iedereen in theorie er bij kon. Eind 2013 kwam de verzekeraar er pas achter dat de gegevens onbeveiligd online stonden en werden ze offline gehaald.
Volgens de zorgverzekeraar is de kans klein dat er misbruik is gemaakt van het probleem, omdat iemand daarvoor gericht op zoek had moeten gaan. Ook waren de gegevens 'deels gefingeerd', al is niet duidelijk wat daarmee wordt bedoeld. VGZ durft misbruik ook niet expliciet uit te sluiten. Als gevolg van het beveiligingslek zijn de beveiligingsprocedures aangescherpt, verzekert de organisatie.