Bloomberg meldt dat ongeveer 20 miljoen mensen getroffen zijn door het datalek van vorig jaar bij Oracle Health, volgens de berichtgeving over het rapport door Gizmodo. Als dit klopt, plaatst het cijfer van 20 miljoen van het Oracle Health-datalek dit incident onder de grotere inbreuken op gezondheidsgegevens die aan één technologieleverancier zijn gekoppeld. De bronberichtgeving is beknopt, dus dit artikel houdt zich aan wat er is gemeld en markeert duidelijk wat nog onbekend is.

Wat Bloomberg meldt over het datalek bij Oracle Health

De kernbewering is eenvoudig: Bloomberg zegt dat ongeveer 20 miljoen mensen getroffen zijn door het datalek, dat vorig jaar plaatsvond. Oracle Health is de gezondheidstechnologietak van Oracle, en leveranciers in deze sector beheren gegevens namens veel ziekenhuizen en klinieken. Dat betekent dat één inbreuk patiënten kan bereiken die nooit een directe relatie met de leverancier hebben gehad.

De samenvatting van de berichtgeving splitst niet uit hoe het cijfer is berekend, welke organisaties betrokken waren, of hoe het aantal kan veranderen naarmate er meer informatie beschikbaar komt. Beschouw de schatting van 20 miljoen als een gemeld cijfer, niet als een bevestigde definitieve telling.

Wat we nog steeds niet weten over de blootgestelde gegevens

De beschikbare berichtgeving specificeert niet welke categorieën gegevens zijn blootgesteld. Datalekken in de gezondheidszorg kunnen een scala aan informatie betreffen, van contactgegevens en verzekeringsidentificatoren tot klinische dossiers, maar we kunnen niet zeggen welke hier van toepassing is, en het zou verkeerd zijn om te gokken.

Verschillende vragen blijven open:

  • Welke soorten persoonlijke of medische informatie zijn ontvreemd
  • Hoe de aanvallers toegang hebben gekregen
  • Welke zorgverleners en patiënten deel uitmaken van de 20 miljoen
  • Of getroffen personen direct zijn of zullen worden geïnformeerd

Totdat Oracle, de getroffen zorgverleners of toezichthouders meer details verstrekken, hebben individuen beperkte mogelijkheden om te weten of zij tot de getroffenen behoren. Die onzekerheid is zelf deel van het verhaal.

Waarom leveranciers in de gezondheidszorg een primair doelwit zijn

Leveranciers van gezondheidstechnologie concentreren enorme hoeveelheden gevoelige informatie op één plek. In plaats van honderden ziekenhuizen één voor één aan te vallen, kan een aanvaller die één leverancier compromitteert mogelijk tegelijk gegevens van veel organisaties bereiken. Dat is wat een cijfer als 20 miljoen uit één incident mogelijk maakt.

Medische gegevens zijn ook moeilijk te wijzigen. Je kunt een gestolen wachtwoord of betaalkaart vervangen, maar je kunt je medische geschiedenis niet opnieuw uitgeven. Dit is een algemene reden waarom de sector voortdurend de aandacht van criminelen trekt.

Het patroon beperkt zich niet tot gezondheids-IT. Onze berichtgeving over het Novo Nordisk-datalek en het gebruik van GitHub-tokens door de FulcrumSec-groep laat zien dat aanvallers ook de farmaceutische kant van de industrie aanvallen.

Wat dit voor jou betekent

Hier is het ongemakkelijke deel: als je gegevens bij een leverancier liggen, heb je vaak geen zeggenschap over hoe ze worden beschermd, en de praktische stappen die voor jou openstaan zijn beperkt. Je kunt de softwareleverancier van een ziekenhuis niet controleren. Een VPN beschermt bijvoorbeeld je verkeer onderweg, maar doet niets om gegevens op de systemen van een leverancier te beveiligen, dus het is geen verdediging tegen dit soort incidenten.

Wat je kunt doen, is de schade beperken als je informatie wordt misbruikt en problemen vroeg opsporen. Geïnformeerd zijn, letten op verdachte activiteit en snel reageren zijn hier belangrijker dan welk hulpmiddel dan ook.

Wat getroffen patiënten nu kunnen doen

Zelfs zonder volledige details gelden een paar verstandige stappen:

  1. Let op meldingen. Als je zorgverlener of een gerelateerde organisatie contact met je opneemt over dit incident, lees het dan zorgvuldig en bevestig dat het legitiem is door contact op te nemen met de organisatie via een nummer of site die je al vertrouwt.
  2. Controleer verzekeringsoverzichten. Bekijk verklaringen van uitkeringen voor diensten die je niet herkent.
  3. Controleer je medische dossiers en patiëntenportalen. Kijk naar vermeldingen, recepten of wijzigingen die je niet hebt gemaakt.
  4. Houd financiële rekeningen in de gaten. Let op bank- en creditcardactiviteit en overweeg je kredietrapporten te controleren.
  5. Wees sceptisch over onverwachte berichten. Oproepen, sms'jes of e-mails die verwijzen naar je zorg of verzekering kunnen phishingpogingen zijn. Deel geen gegevens met iemand die als eerste contact met je opneemt.
  6. Beveilig je accounts. Gebruik unieke wachtwoorden en schakel multi-factorauthenticatie in op patiëntenportalen en e-mail.

De kern van de zaak

Het gemelde cijfer van 20 miljoen van het Oracle Health-datalek is een herinnering dat je gezondheidsinformatie alleen zo veilig is als de zwakste leverancier die deze verwerkt. Veel blijft onbevestigd, dus let op officiële updates en vermijd aannames van het ergste of het beste. Houd in de tussentijd je rekeningen en medische dossiers in de gaten, blijf alert op verdacht contact, en lees over hoe aanvallers de bredere sector aanvallen, waaronder het Novo Nordisk-datalek, om de risico's die je niet kunt beheersen te begrijpen en je voor te bereiden op de risico's die je wel kunt beheersen.