Het College bescherming persoonsgegevens (CBP) heeft het Groene Hart Ziekenhuis in Gouda op de vingers getikt wegens de slechte netwerkbeveiliging en het gebruik van verouderde software zoals Windows 2000 en Windows XP. Volgens onderzoek van de toezichthouder was het ziekenhuisnetwerk kwetsbaar voor toegang door onbevoegden. Dit kwam omdat op het netwerk van het ziekenhuis medische apparatuur is aangesloten die draait op besturingssystemen die niet meer worden ondersteund, zoals Windows 2000 en Windows XP.
Daardoor verschijnen er geen updates meer voor gevonden beveiligingslekken. Ook kunnen er onbekende beveiligingsrisico’s aanwezig zijn, omdat de software niet meer wordt gecontroleerd. Verder was het ziekenhuisnetwerk niet verdeeld in technisch gescheiden onderdelen, waardoor bijvoorbeeld een aanvaller of een virus zich makkelijker had kunnen verspreiden tot andere onderdelen van het netwerk.
Het Groene Hart Ziekenhuis heeft maatregelen getroffen, onder meer door de kwetsbare apparatuur zoveel mogelijk uit te faseren of in een apart, extra beveiligd, segment van het netwerk te plaatsen. Voor een aantal apparaten is dit nog niet gebeurd. Het CBP zal de komende tijd controleren of het ziekenhuis de overtredingen heeft beëindigd en kan zo nodig handhavende maatregelen inzetten.
Het ziekenhuis stelt in een verklaring dat het invoeren van het totale pakket aan maatregelen een complex, kostbaar en langdurig proces is. "Om de patiëntenzorg niet in gevaar te brengen, heeft invoering gefaseerd plaatsgevonden", aldus de reactie. De laatste maatregel die nog genomen moeten worden betreft het overbrengen van een klein aantal werkstations naar het juiste netwerksegment. Dit zou eind 2014 moeten zijn afgerond.
De Nederlandse Vereniging van Ziekenhuizen (NVZ) heeft tijdens het onderzoek laten weten dat er meer ziekenhuizen zijn die gebruik maken van "end of life" software op apparaten die aan het netwerk zijn verbonden, wat het risico vergroot dat medische persoonsgegevens op het netwerk worden gestolen, vernietigd of gewijzigd. De NVZ heeft inmiddels aangegeven dat zij met haar leden maatregelen heeft genomen om de kwetsbaarheid van systemen te minimaliseren.
De NVZ meldt verder dat er bij de ziekenhuizen contractverlenging voor end of life software (Windows XP) is afgesproken. Dit houdt in dat de software tot en met het voorjaar van 2015 op ondersteuning kan rekenen. In de tussentijd stappen ziekenhuizen of over op andere software of isoleren ze de betreffende apparatuur binnen het netwerk.
Deze posting is gelocked. Reageren is niet meer mogelijk.