ChipSoft, een leverancier van software waarmee Nederlandse ziekenhuizen en huisartsen patiëntendossiers opslaan, is slachtoffer geworden van een ransomwareaanval. Dat werd dinsdag duidelijk. Het bedrijf kwam enkele jaren geleden al negatief in het nieuws vanwege zijn machtspositie en 'falende' software. Vier vragen over de hack, ChipSoft en zijn controversiële epd-software HiX.
Wat is er precies gebeurd?
ChipSoft kreeg dinsdag te maken met een ransomwareaanval, zo bevestigde de medischesoftwareleverancier aan Tweakers. Criminelen kregen toegang tot de patiëntendossiersoftware HiX en hebben daarbij mogelijk data gestolen. Er is nog veel onduidelijk over de aanval. Zo is niet duidelijk hoe de criminelen precies binnenkwamen, welke gegevens ze hebben gestolen en of ze bijvoorbeeld om losgeld vragen.
Volgens ChipSoft zijn er direct stappen gezet om eventuele (verdere) toegang tot de systemen te blokkeren. "Op dit moment zet ChipSoft alle redelijke middelen in die technisch en organisatorisch mogelijk zijn om enige nadelige gevolgen te beperken."
Het bedrijf adviseerde ziekenhuizen in eerste instantie om de vpn-verbinding naar ChipSoft (waarmee hun netwerken worden gekoppeld aan de getroffen software) te verbreken. Woensdagavond besloot de leverancier om zijn software 'uit voorzorg' uit de lucht te halen. Vanaf donderdagochtend krijgen klanten nieuwe cryptografische sleutels, die gebruikt worden om de verbinding met systemen van ChipSoft te verifiëren. De hackers hadden mogelijk toegang tot de oude sleutels. Ook raadt ChipSoft zorgorganisaties aan om beheeraccounts te voorzien van nieuwe wachtwoorden. Het bedrijf meldt daarnaast dat klanten geen hotfix moeten installeren.
Volgens Z-Cert, het expertisecentrum voor cybersecurity in de zorg, moeten ziekenhuizen en huisartsenpraktijken de netwerkverbinding de komende dagen blijven monitoren om afwijkend verkeer te detecteren. Verschillende ziekenhuizen die met software van ChipSoft werken, zoals het Antoni van Leeuwenhoek Ziekenhuis en Frisius MC, melden dat ze niet getroffen zijn en dat de gegevens van hun patiënten dus veilig zijn. Wel hebben verschillende ziekenhuizen hun patiëntenportalen uit voorzorg afgesloten. Ook ligt de website van ChipSoft sinds dinsdag plat.
Bronnen rond ChipSoft zeggen tegen de NOS dat er waarschijnlijk geen gegevens van ziekenhuizen zijn gestolen, maar wel van huisartsenpraktijken en apotheken. In die sectoren is ChipSoft veel minder dominant. De kans bestaat dat hackers data van 'een klein aantal' huisartsen hebben gestolen, maar het is onduidelijk om welke gegevens het gaat. Het zou ook kunnen dat er gegevens van ChipSoft-medewerkers zijn buitgemaakt.
Om wat voor software gaat het?
ChipSoft ontwikkelt en levert een zogeheten zis-epd-systeem genaamd HiX. Het gaat daarbij om ziekenhuisinformatiesoftware (zis) waarin elektronische patiëntendossiers (epd's) worden opgeslagen. In zo'n dossier staat onder andere welke medicatie een patiënt nodig heeft, de resultaten van medisch onderzoek, de medische voorgeschiedenis en andere informatie vanuit de behandelend arts.
Daarnaast wordt het systeem gebruikt voor de financiële en zorgadministratie, evenals de facturatie. Afhankelijk van de afdeling van de ziekenhuiswerknemer, zoals de SEH, de OK of de IC, verschilt de specifieke functionaliteit en de informatie die diegene in het systeem kan inzien en toevoegen. Klanten kunnen HiX op verschillende manieren draaien: on-premises in hun eigen ict-omgeving, via de cloud (gehost door ChipSoft in Microsoft Azure) of in een hybride vorm.
De software is niet vrij van kritiek. In de 2DOC-documentaire Dodelijke zorg uit 2022 worden tientallen anonieme mensen gesproken die stellen dat de medicatiemodule van de software 'slecht en onhandig' ontworpen is, 'vol programmeerfouten' zit en dat 'essentiële onderdelen ontbreken'. Een anonieme ziekenhuisapotheker suggereerde dat de 'falende software' mogelijk zelfs een sterfgeval heeft veroorzaakt.
Door hoeveel ziekenhuizen wordt HiX gebruikt?
HiX wordt naar schatting door 76 procent van alle ziekenhuizen in Nederland gebruikt en is dus marktleider. In het verleden is er kritiek geweest op de dominante positie van de software. Zo waarschuwde de marktwaakhond ACM in een rapport uit 2021 dat dit tot vendorlock‑in kan leiden, aangezien het overstappen naar een andere leverancier erg tijdrovend en duur is. Gemiddeld duurt zo'n overstap 1,5 tot 2 jaar.
ChipSoft heeft dus een sterke onderhandelingspositie, wat er volgens ziekenhuizen toe leidt dat de leverancier zeer hoge bedragen rekent voor het gebruik van zijn software. Het zou gaan om aanschafkosten van zo'n 20 miljoen euro en nog minimaal een miljoen euro per jaar voor zaken als onderhoud en verplichte updates. Het bedrijf zou jaarlijks winstmarges rapporteren van rond de 40 procent. De ACM stelt wel dat het bedrijf zich volledig houdt aan de Nederlandse wet‑ en regelgeving.
ChipSoft probeerde de publicatie van dit rapport tegen te houden uit vrees voor reputatieschade. Dat lukte aanvankelijk via een kort geding, maar in 2023 werd in de bodemprocedure bepaald dat de ACM het rapport toch mag publiceren.
Ook in de documentaire Dodelijke zorg wordt kritiek geuit op de machtspositie van ChipSoft. HiX zou onder andere lastig te koppelen zijn aan systemen van andere leveranciers. Daardoor moet informatie handmatig worden overgetypt, wat foutgevoelig is en kan leiden tot gevaarlijke situaties.
Welke partijen zijn er naast HiX nog meer?
Naast HiX heeft concurrent Epic het grootste marktaandeel (16 procent). In tegenstelling tot ChipSoft is dit bedrijf niet in Nederlandse handen, maar de software wordt wel gebruikt door twaalf Nederlandse ziekenhuizen. Ook deze software wordt door anonieme bronnen in de 2DOC‑documentaire bekritiseerd omdat het systeem verouderd zou zijn. Een handjevol Nederlandse ziekenhuizen maakt gebruik van epd‑software van Nexus. Voorheen werd software van Cerner/SAP ook nog door enkele ziekenhuizen gebruikt, maar sinds vorig jaar is dat systeem niet meer in Nederland in gebruik.
De systemen van ChipSoft en Epic zijn in grote lijnen hetzelfde, maar dat laatste platform wordt door de ziekenhuizen die de ACM sprak als 'opener' gezien. Zo beschikt Epic in tegenstelling tot HiX over open api's en standaarden, waardoor klanten gemakkelijk patiëntgegevens kunnen uitwisselen met andere systemen. Het is weliswaar mogelijk om gegevens van HiX uit te wisselen met andere epd‑systemen, maar daarvoor moeten klanten een kostbare licentie aanschaffen voor het Zorgplatform van ChipSoft.
Redactie: Kevin Krikhaar • Eindredactie: Monique van den Boomen
/i/2008112504.png?f=imagenormal)