Wat gebeurde er tijdens het datalek bij Craneware

Craneware, een Britse leverancier van software voor zorgfacturering en revenue-cycle management, heeft bevestigd dat het slachtoffer is geworden van een cyberaanval waarbij gegevens van medewerkers en klanten zijn gecompromitteerd. Het bedrijf werkt samen met meer dan 2.000 Amerikaanse ziekenhuizen, wat betekent dat de gevolgen van dit incident veel verder reiken dan het hoofdkantoor van Craneware in Schotland en diep doordringen in de Amerikaanse gezondheidszorgsystemen die afhankelijk zijn van de factureringsinfrastructuur van het bedrijf.

Craneware heeft de FBI en Britse toezichthouders op de hoogte gesteld van het datalek, een stap die zowel de ernst van de inbreuk als de grensoverschrijdende gevolgen ervan onderstreept. Als een bedrijf dat gevoelige financiële gegevens en factureringsgegevens van patiënten verwerkt voor een groot deel van het Amerikaanse ziekenhuisnetwerk, roept elke compromittering van zijn systemen direct vragen op voor de ziekenhuizen, patiënten en medewerkers van wie de informatie mogelijk via de platforms van Craneware is gegaan.

Op dit moment zijn de bevestigde feiten duidelijk: aanvallers hebben toegang gekregen tot de systemen van Craneware, gegevens van medewerkers en klanten zijn aangetast en wetshandhavingsinstanties en toezichthouders aan beide zijden van de Atlantische Oceaan zijn er nu bij betrokken. Wat minder duidelijk blijft, is de volledige omvang van welke gegevens precies zijn buitgemaakt en hoeveel personen uiteindelijk moeten worden geïnformeerd.

Welke gegevens zijn blootgesteld en wie is er getroffen

Omdat Craneware factureringssoftware levert in plaats van directe patiëntenzorg, omvatten de blootgestelde gegevens waarschijnlijk een combinatie van personeelsdossiers en klantinformatie (aan de ziekenhuiszijde) die verband houdt met de factureringsrelaties die Craneware beheert. Aangezien zorgfactureringsplatforms doorgaans financiële gegevens, verzekeringsinformatie en administratieve dossiers naast patiëntidentificatoren verwerken, brengt dit type datalek hetzelfde downstream-risico voor patiënten met zich mee als een direct datalek bij een ziekenhuis, ook al was het oorspronkelijke doelwit een externe leverancier.

Dit is de kernuitdaging bij datalekken bij leveranciers in de gezondheidszorg: patiënten hebben zelden een directe relatie met bedrijven als Craneware, maar hun gegevens kunnen toch worden meegesleurd in een incident omdat de leverancier midden in het facturerings- en revenue-cycleproces zit. Het feit dat meer dan 2.000 Amerikaanse ziekenhuizen verbonden zijn met de systemen van Craneware, betekent dat de potentiële impact in termen van instellingen die mogelijk hun eigen meldingen moeten doen, aanzienlijk is, zelfs als het aantal individuele patiënten dat uiteindelijk als getroffen wordt bevestigd, lager blijkt te zijn.

Dit patroon zou bekend moeten voorkomen. Het lijkt sterk op wat er gebeurde met het datalek van Change Healthcare van 192,7 miljoen dossiers, waarbij één enkel clearinghouse dat facturerings- en verzekeringstransacties voor een groot deel van het Amerikaanse gezondheidszorgstelsel verwerkt, het punt van falen werd voor een enorm aantal downstream-patiënten en -zorgverleners. Factureringstussenpersonen zitten door hun opzet op een knelpunt waar enorme hoeveelheden gevoelige gegevens door de infrastructuur van één enkele leverancier stromen.

Hoe beschermt u uw gezondheidsgegevens na een datalek in een factureringssysteem

Als u zorg heeft ontvangen in een ziekenhuis dat met Craneware werkt, of als u gewoon voorzichtig wilt zijn nu datalekken bij leveranciers zo vaak voorkomen, zijn er concrete stappen die u nu kunt nemen in plaats van te wachten op een formele kennisgevingsbrief.

Let ten eerste op officiële communicatie van uw ziekenhuis of gezondheidszorgsysteem, niet alleen van Craneware zelf. Ziekenhuizen zijn meestal de partij die rechtstreekse meldingen naar getroffen patiënten stuurt, omdat zij de feitelijke zorgrelatie onderhouden. Wees op uw hoede voor phishing-e-mails of telefoontjes die naar het datalek verwijzen, omdat incidenten als deze vaak worden misbruikt door oplichters die zich voordoen als ziekenhuizen of factureringsafdelingen.

Overweeg ten tweede om een fraudewaarschuwing of kredietbevriezing bij de grote kredietbureaus in te stellen als er mogelijk facturerings- of financiële gegevens bij betrokken zijn. Factureringsgegevens in de gezondheidszorg bevatten vaak verzekeringsidentificatoren en betalingsgegevens die kunnen worden misbruikt voor financiële fraude, niet alleen voor identiteitsdiefstal in de zorg.

Schrijf u ten derde in voor kredietmonitoring als dat wordt aangeboden als onderdeel van een datalekrespons, en controleer uw kredietrapporten regelmatig, ook als dat niet het geval is. Door kredietmonitoring te combineren met een zorgvuldige accounthygiëne, zoals unieke wachtwoorden voor patiëntportalen en het inschakelen van tweefactorauthenticatie waar mogelijk, verkleint u de kans dat gestolen inloggegevens leiden tot verdere accountovernames.

Gebruik ten slotte een VPN wanneer u vanuit openbare of gedeelde netwerken toegang hebt tot patiëntportalen, factureringsaccounts of verzekeringssites; dit voegt een beschermingslaag toe tegen onderschepping, wat vooral nuttig is terwijl u uw accounts in de weken na een datalekmelding nauwlettender in de gaten houdt.

Waarom de zorgfactureringsinfrastructuur steeds opnieuw wordt aangevallen

Zorgfactureringssystemen zijn een aantrekkelijk doelwit geworden, juist omdat ze zich op het kruispunt bevinden van financiële gegevens, verzekeringsinformatie en patiëntendossiers, die allemaal op grote schaal worden verwerkt voor honderden of duizenden klantinstellingen tegelijk. Een succesvol datalek bij één leverancier kan gegevens opleveren die gekoppeld zijn aan tientallen of honderden ziekenhuizen tegelijk, waardoor deze bedrijven onevenredig waardevolle doelwitten zijn in vergelijking met het één voor één aanvallen van individuele ziekenhuizen.

Het incident met Craneware, dat hetzelfde draaiboek volgt als bij andere grootschalige datalekken bij facturerings- en clearinghouse-systemen, onderstreept dat de kwetsbaarheid niet per se in de beveiliging van een individueel ziekenhuis zit. Het is de gedeelde infrastructuur die duizenden instellingen koppelt aan een klein aantal leveranciers, waardoor een geconcentreerd risico ontstaat dat aanvallers herhaaldelijk hebben leren misbruiken.

Wat dit voor u betekent

Als u de afgelopen jaren in de VS ziekenhuiszorg heeft ontvangen, is de kans redelijk groot dat uw factureringsgegevens op enig moment door een systeem als dat van Craneware zijn gegaan. Dit datalek betekent niet noodzakelijk dat uw specifieke gegevens zijn gestolen, maar het is een signaal om uw eigen verdediging hoe dan ook te versterken. Het datalek bij Craneware in de zorgfacturering herinnert ons eraan dat patiënten vaak weinig zicht hebben op welke externe leveranciers hun gegevens verwerken, waardoor persoonlijke waakzaamheid, en niet alleen vertrouwen in institutionele beveiliging, een belangrijk onderdeel is van de bescherming van uw gegevens.

Concrete acties die u kunt ondernemen

  • Let op officiële meldingen van uw ziekenhuis of gezondheidszorgsysteem over het datalek bij Craneware en controleer alle communicatie via officiële kanalen voordat u op links klikt.
  • Stel een fraudewaarschuwing of kredietbevriezing in als u vermoedt dat facturerings- of financiële gegevens mogelijk zijn blootgesteld.
  • Schrijf u in voor kredietmonitoring en bekijk uw kredietrapporten de komende maanden regelmatig.
  • Gebruik sterke, unieke wachtwoorden en tweefactorauthenticatie op alle accounts van patiëntportalen en facturering.
  • Gebruik een VPN wanneer u op openbare of gedeelde wifinetwerken toegang zoekt tot gevoelige gezondheidszorgaccounts.