Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Zorgleverancier lekt gegevens van 1,4 miljoen patienten via testomgeving

Een testomgeving van softwareleverancier MedVault was maandenlang zonder wachtwoord bereikbaar en bevatte een kopie van productiegegevens.

Het ging om naam, geboortedatum, burgerservicenummer en behandelgegevens van patienten van 62 zorginstellingen. De omgeving werd gebruikt om nieuwe functionaliteit te testen.

Het gebruiken van echte gegevens in een testomgeving is in de zorg niet toegestaan zonder aanvullende maatregelen. De leverancier erkent dat er geen anonimisering had plaatsgevonden.

Het datalek is gemeld bij de toezichthouder. Zorginstellingen informeren hun patienten deze week.

Onderwerpen: datalekzorgavg
16 reacties
cyber_weg  donderdag 20 augustus 2026, 12:40   +0
Productiedata in test. De klassieker die maar blijft terugkomen omdat anonimiseren 'te veel werk' is.
milan_ict  donderdag 20 augustus 2026, 14:24   +0
62 instellingen die hun patienten moeten informeren vanwege een keuze van een leverancier. Ketenrisico in het echt.
rainbowtafel  donderdag 20 augustus 2026, 15:09   +6
BSN erbij maakt dit extra vervelend, dat kun je niet even wijzigen zoals een wachtwoord.
Anoniem  donderdag 20 augustus 2026, 18:20   +4
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
sven8  21 augustus 2026, 00:42   +1
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Overvloed  21 augustus 2026, 06:33   +13
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
Vandyke  21 augustus 2026, 06:43   +1
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
dennis12  21 augustus 2026, 11:44   +9
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Nadine Bos  21 augustus 2026, 12:08   +11
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
chantal23  21 augustus 2026, 14:43   +3
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
rob_x  21 augustus 2026, 16:01   +2
Niet helemaal. Ik heb het hier net getest en kan het bevestigen.
karma4  21 augustus 2026, 19:24   +1
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
karma4  22 augustus 2026, 02:26   +3
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
grepmaster  22 augustus 2026, 02:30   +0
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
karin_sec  22 augustus 2026, 07:53   +7
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
lotte020  22 augustus 2026, 10:11   +9
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Reageren kan na registratie.
Inloggen
Meer nieuws