Wat er is gebeurd bij Boston Scientific en McKesson
Twee grote namen in de Amerikaanse gezondheidszorg, medischehulpmiddelenfabrikant Boston Scientific en farmaceutische distributiereus McKesson, hebben bevestigd dat ze te maken hebben met datalekken en actief werken aan het herstel van de getroffen diensten. Volgens berichtgeving over de incidenten omvatten de blootgestelde gegevens naar verluidt patiëntendossiers, burgerservicenummers en informatie die verband houdt met geïmplanteerde hartapparaten, het soort hardware dat ervoor zorgt dat harten op schema blijven kloppen.
Beide bedrijven bekleden cruciale posities in de zorgtoeleveringsketen. Boston Scientific vervaardigt pacemakers, defibrillators en andere implanteerbare medische apparaten die door patiënten wereldwijd worden gebruikt. McKesson is een van de grootste farmaceutische distributeurs van het land en verzorgt logistiek en gegevens voor een enorm aandeel van de medicijnen en medische producten die door ziekenhuizen en apotheken stromen. Wanneer bedrijven die zo centraal staan in de patiëntenzorg te maken krijgen met een zorgdatalek, kunnen de rimpelingen miljoenen mensen raken die mogelijk nooit rechtstreeks met een van beide merken in aanraking zijn gekomen.
Op dit moment zeggen beide organisaties dat ze werken aan het herstel van de diensten, wat suggereert dat de incidenten naast het blootleggen van gegevens ook de normale bedrijfsvoering hebben verstoord. Die combinatie, operationele stilstand plus blootstelling van gegevens, wordt een bekend patroon in de hele zorgsector.
Waarom medische dossiers en gegevens van geïmplanteerde apparaten extra gevoelig zijn
Niet alle datalekken wegen even zwaar, en dit is een geval waarin de details ertoe doen. Burgerservicenummers zijn al een primair doelwit voor identiteitsdiefstal, omdat ze toegang geven tot kredietaanvragen, belastingfraude en fraude met overheidsuitkeringen. Maar wanneer een lek ook gegevens van geïmplanteerde hartapparaten raakt, verschuiven de belangen naar terrein waar de meeste consumenten zelden aan denken.
Geïmplanteerde apparaten zoals pacemakers en defibrillators zenden vaak diagnostische gegevens naar fabrikanten of zorgverleners voor monitoringdoeleinden. Die gegevens kunnen informatie bevatten over het hartritme van een patiënt, apparaatinstellingen en medische geschiedenis. In verkeerde handen is dit soort informatie niet alleen een privacykwestie, het is een venster op iemands voortdurende medische kwetsbaarheden. Gecombineerd met een burgerservicenummer en andere identificerende details ontstaat een zeer gedetailleerd profiel dat kan worden gebruikt voor gerichte oplichting, verzekeringsfraude, of simpelweg kan worden verkocht aan andere kwaadwillenden.
Gezondheidsgegevens hebben ook een langere levensduur dan een gestolen creditcardnummer. Je kunt een kaart binnen enkele minuten annuleren, maar je kunt je medische geschiedenis, je diagnose of het feit dat je een geïmplanteerd apparaat hebt niet veranderen. Die permanentie is mede de reden waarom incidenten met zorgdatalekken gevolgen hebben die jaren voorbij de initiële kop reiken.
Het bredere patroon van datalekken in de zorgsector
Boston Scientific en McKesson zijn geen geïsoleerde gevallen. De gezondheidszorg- en farmaceutische sector is in toenemende mate een doelwit geworden voor aanvallers die waardevolle persoonlijke en medische gegevens willen stelen, de bedrijfsvoering willen verstoren, of beide. Eerder dit jaar bevestigde farmaceutische reus Novo Nordisk dat het contact had opgenomen met autoriteiten over een vermeend lek met meer dan een terabyte aan gestolen gegevens, wat benadrukt dat dit geen eenmalig probleem is dat beperkt blijft tot één bedrijf of leverancier.
Wat de zorgsector zo'n aantrekkelijk doelwit maakt, is de enorme dichtheid aan waardevolle informatie die op één plek is geconcentreerd. Een enkel patiëntendossier kan verzekeringsgegevens, burgerservicenummers, receptgeschiedenis en, steeds vaker, gegevens van verbonden medische apparaten bevatten. Voor aanvallers is dat een veel rijker doelwit dan een typisch retail- of bankdatalek zou bieden, en het is mede de reden waarom incidenten bij bedrijven als Boston Scientific, McKesson en Novo Nordisk steeds weer in het nieuws opduiken.
Stappen die patiënten nu kunnen nemen om hun gegevens te beschermen
Als u een patiënt bent van een van beide bedrijven, via een apparaat, een recept of een zorgverlenersrelatie, zijn er praktische stappen die u kunt nemen terwijl de onderzoeken voortduren.
- Let op officiële meldingen van datalekken rechtstreeks van Boston Scientific of McKesson, en klik niet op links in ongevraagde e-mails die beweren van hen afkomstig te zijn.
- Plaats een fraude-alert of bevries uw krediet bij de grote kredietbureaus als burgerservicenummers mogelijk zijn blootgesteld.
- Controleer medische rekeningen en verzekeringsverklaringen op onbekende kosten, die een teken kunnen zijn van medische identiteitsdiefstal.
- Vraag uw zorgverlener of apparaatfabrikant rechtstreeks welke specifieke gegevens betrokken waren en welke herstelmaatregelen, zoals gratis kredietbewaking, worden aangeboden.
- Bewaar verslagen van alle communicatie die u over het lek ontvangt, voor het geval u deze later nodig heeft voor geschillen of juridische doeleinden.
Wat dit voor u betekent
Zelfs als u nog nooit van Boston Scientific of McKesson hebt gehoord, herinnert dit zorgdatalek ons eraan dat uw medische informatie door meer handen gaat dan u zich realiseert, van apparaatfabrikanten tot distributeurs tot verzekeraars. U heeft geen directe controle over hoe deze bedrijven hun systemen beveiligen, maar u heeft wel controle over hoe snel u reageert zodra een lek openbaar wordt. Vroegtijdig actie ondernemen op het gebied van kredietbewaking, fraude-alerts en zorgvuldige controle van medische verklaringen kan de schade aanzienlijk beperken.
Zorgorganisaties zullen een primair doelwit blijven zolang ze zoveel gevoelige, moeilijk te vervangen gegevens bezitten. Geïnformeerd blijven over incidenten zoals deze, en inzicht hebben in de specifieke risico's die verbonden zijn aan uw eigen medische apparaten of zorgverlenersrelaties, is een van de meest effectieve manieren om uzelf in de toekomst te beschermen.
Voor lezers die deze trend volgen, is het de moeite waard om ook andere recente incidenten in de farmaceutische en zorgsector in de gaten te houden, waaronder het Novo Nordisk-datalek met meer dan een terabyte aan gestolen bedrijfsgegevens, dat laat zien dat dit zeer zeker een sectorbreed patroon is en geen geïsoleerde gebeurtenis. Alert blijven op hoe deze lekken zich ontvouwen, en wat bedrijven als reactie doen, blijft een van de beste instrumenten die patiënten hebben om hun eigen privacy te beschermen.




