Ziekenhuizen hebben tot het voorjaar van 2015 om computers die draaien op het 'end of life'-besturingssysteem Windows XP te vervangen of te isoleren. Dat stelt de Nederlandse Vereniging van Ziekenhuizen naar aanleiding van een rapport van het CBP.
De Windows XP-systemen worden volgens de NVZ door een contractverlenging tot het voorjaar van 2015 ondersteund. Ziekenhuizen hebben binnen deze periode de tijd om over te stappen op een moderner besturingssysteem of om de apparatuur te isoleren binnen een beveiligd netwerk. Een woordvoerder van de NVZ geeft echter aan dat de vereniging niet in staat is om dat te controleren. Het CBP zou daarvoor verantwoordelijk zijn. De Nederlandse overheid heeft bijvoorbeeld een contract met Microsoft voor verlengde XP-support tot 8 april 2015.
Het CBP heeft onderzoek gedaan naar aanleiding van een groot beveiligingslek, waarbij tientallen medische dossiers en de gegevens van honderdduizenden patiënten van het Groene Hart Ziekenhuis zouden zijn uitgelekt. Medische systemen van het ziekenhuis draaiden volgens het rapport op end of life-besturingssystemen. Het gaat dan over OS'en als Windows 2000 en Windows XP waarvoor geen beveiligingsupdates meer worden uitgebracht.
Het netwerk van het Groene Hart Ziekenhuis was door het sterk verouderde besturingssysteem kwetsbaar voor hackers, zo schrijft het CBP. Daarnaast was het merendeel van de apparaten aan één netwerk gekoppeld en dat netwerk stond eveneens in verbinding met internet. Als een hacker toegang had verkregen tot een systeem was vervolgens het gehele netwerk kwetsbaar. Bepaalde systemen konden naar verluidt ook niet worden gescand op virussen, omdat het risico bestond dat het systeem dan uitviel.
Het gevaar van de beveiligingsproblemen werd volgens het CBP duidelijk zichtbaar bij de hack die plaatsvond in oktober 2012. Het Groene Hart Ziekenhuis heeft naar aanleiding van het onderzoek maatregelen getroffen om de patiëntgegevens beter te beveiligen. Kwetsbare apparaten zijn waar mogelijk uitgefaseerd of in een extra beveiligd netwerk geplaatst. Daar wordt wel de kanttekening bij geplaatst dat voor een aantal apparaten nog geen maatregelen zijn getroffen.