Waarom de zorgsector al jaren de meest gehackte sector van Nederland is

Begin april 2026 werd duidelijk hoe kwetsbaar de Nederlandse zorgketen is. ChipSoft, dat software levert aan ongeveer 70% van de Nederlandse ziekenhuizen, werd getroffen door een ransomware-aanval waarbij patiëntgegevens zijn gestolen. Uit voorzorg werden sinds 8 april de verbindingen met patiëntportalen als Zorgportaal, HiX Mobile en het Zorgplatform verbroken, en pas vanaf 17 april konden functionaliteiten gefaseerd weer worden opgestart. Vooral huisartsenpraktijken en apotheken ondervonden hinder; de impact op ziekenhuizen zelf was beperkter, maar de hackersgroep dreigde de buitgemaakte data openbaar te maken. Dit is geen incident, het is een symptoom van een structureel probleem.

De zorg is al jaren koploper en dat is geen toeval

De Europese Commissie noemt de zorgsector een van de meest aangevallen sectoren, en Z-CERT zag in 2024 een verdere toename van digitale aanvallen op Nederlandse zorgaanbieders. Steeds vaker zijn niet alleen zorgaanbieders zelf het doelwit, maar ook andere partijen in de zorgketen, zoals ICT-leveranciers. Dit is precies wat er bij ChipSoft is gebeurd.

Dat de zorg zo’n aantrekkelijk doelwit is, heeft een duidelijke reden: patiëntgegevens zijn buitengewoon waardevol voor criminelen, en dat maakt de sector structureel kwetsbaarder dan andere sectoren. Cijfers van de Autoriteit Persoonsgegevens laten zien dat 41% van alle datalekken in Nederland plaatsvindt bij ziekenhuizen en aanverwante organisaties, en Z-CERT registreerde al in 2022 een stijging van 65% in ransomware-incidenten bij Europese zorginstellingen ten opzichte van het jaar daarvoor.

Hier gaat het echt om: aanvallen worden niet per se talrijker, maar wel schadelijker. Doordat instellingen steeds meer gegevens onderling uitwisselen, raakt één aanval vaak meerdere organisaties tegelijk. Dit patroon zagen we ook bij ChipSoft: één leverancier, tientallen tot honderden getroffen zorgorganisaties.

De wetgeving loopt nu gelijk op met de dreiging

Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht, de Nederlandse implementatie van de Europese NIS2-richtlijn. Deze wet introduceert een stelsel van bestuurdersverantwoordelijkheid, ketenverantwoordelijkheid en actief toezicht, waarmee cyberveiligheid definitief een onderwerp voor de bestuurskamer wordt in plaats van alleen voor de IT-afdeling. Steeds meer organisaties kiezen er daarom voor om deze verantwoordelijkheid en bijbehorende werkzaamheden te beleggen bij een externe CISO.

Dat “ketenverantwoordelijkheid” is precies waar de ChipSoft-casus de vinger op legt. Het is niet langer voldoende dat een zorginstelling de eigen systemen op orde heeft, bestuurders moeten ook kunnen aantonen dat ze grip hebben op de risico’s van hun leveranciers, hun gegevensuitwisseling en hun hele digitale keten.

Meer dan betere beveiliging

De ChipSoft-hack laat zien dat dit probleem zich niet met één maatregel laat oplossen. Er zijn drie lagen die tegelijk aandacht nodig hebben:

Cybersecurity: de basis moet op orde zijn: detectie, respons, en weerbaarheid tegen ransomware. Maar minstens zo belangrijk is de vraag hoe snel een organisatie een aanval bij een kritieke leverancier signaleert en hoe ze dan handelt.

Informatiemanagement: wie is binnen de keten verantwoordelijk voor welke data, en wie mag welke gegevens zien of verwerken? Bij een hack als deze bleek dat ChipSoft zelf geen gedetailleerd inzicht kon geven in welke klanten precies op welke manier waren getroffen. Dat is een informatiemanagementprobleem net zo goed als een securityprobleem: als je niet precies weet welke data waar staat en hoe die stroomt, kun je bij een incident ook niet snel en accuraat reageren. Deze vraag speelde eerder ook bij het datalek bij Rituals, waar eenzelfde ketenprobleem aan het licht kwam.

Data analytics: continue monitoring van afwijkend gedrag in systemen en datastromen is wat het verschil maakt tussen een aanval die na uren wordt opgemerkt en een aanval die na weken aan het licht komt. Voor zorginstellingen die afhankelijk zijn van externe leveranciers is inzicht in de eigen datastromen essentieel om te kunnen beoordelen wat een incident bij een leverancier concreet voor hen betekent.

De kern

De zorgsector is niet toevallig koploper in cyberincidenten. Het is een combinatie van waardevolle data, sterk verweven ketens en, tot voor kort, beperkte bestuurlijke druk om hier structureel iets aan te doen. Met de Cbw verandert die derde factor. Zorgorganisaties die nu grip krijgen op hun ketenrisico’s, hun informatiehuishouding en hun monitoring, zijn straks niet alleen compliant, ze zijn ook aantoonbaar beter voorbereid op het moment dat een volgende ChipSoft zich aandient. En de vraag is niet óf dat gebeurt, maar wanneer.

Hoe staat jouw organisatie ervoor?

De Cbw stelt nieuwe eisen aan ketenverantwoordelijkheid, ook als je eigen IT op orde is. Benieuwd waar uw grootste risico’s zitten binnen cyber security? We denken graag met je mee.

;