Wat is er gebeurd bij Partnered Health?

De Australische zorgverlener Partnered Health heeft bevestigd dat een cyberaanval patiëntgegevens van meer dan 20 klinieken in het hele land heeft gecompromitteerd. Het lek stelde gevoelige medische informatie bloot, waaronder testresultaten, consultnotities en Medicare-gegevens, zo melden berichten over het incident. Dit is geen kleine IT-hapering die één kliniek treft; het is een gecoördineerde datalek over een netwerk van medische centra, wat betekent dat het aantal mogelijk getroffen patiënten in de duizenden kan lopen.

Zorgaanbieders beschikken over enkele van de meest gevoelige persoonsgegevens die er zijn: niet alleen namen en adressen, maar ook details over diagnoses, behandelingen en overheidsidentificatoren zoals Medicare-nummers. Wanneer die informatie een beveiligd systeem verlaat, is dat niet alleen gênant voor een bedrijf. Het creëert een reëel en blijvend risico voor de mensen van wie de gegevens zijn buitgemaakt. Voor een gedetailleerder beeld van hoe dit incident zich heeft voltrokken en wat er is ingezien, neemt onze eerdere berichtgeving over het datalek bij Partnered Health en Medicare-gegevens die op het dark web zijn verschenen u mee door de tijdlijn.

Waarom datalekken met medische gegevens anders zijn

Een gestolen creditcardnummer kan binnen enkele minuten worden geblokkeerd. Een gestolen Medicare-nummer, pathologieresultaat of consultnotitie kan niet opnieuw worden uitgegeven. Dat maakt het datalek bij Partnered Health extra zorgwekkend voor zowel privacyvoorvechters als patiënten. Medische dossiers bevatten vaak informatie die patiënten nooit van plan waren te delen buiten de spreekkamer: aantekeningen over geestelijke gezondheid, voorgeschiedenis van chronische aandoeningen, medicatiegegevens en uitslagen van gevoelige tests.

Dergelijke gegevens hebben een langdurige waarde op criminele marktplaatsen. Ze kunnen worden gebruikt voor identiteitsdiefstal, verzekeringsfraude, gerichte phishingaanvallen die naar echte medische geschiedenis verwijzen om legitiem over te komen, of zelfs afpersing bij bijzonder gevoelige diagnoses. In tegenstelling tot een financieel datalek, waarbij banken doorgaans frauduleuze kosten absorberen, komt de nasleep van een medisch datalek vaak direct bij de patiënt terecht, die maanden of jaren kan bezig zijn met de gevolgen van blootgestelde persoonlijke gezondheidsinformatie.

Ook de omvang is hier van belang. Een datalek dat meer dan 20 klinieken in het hele land treft, wijst op een gecompromitteerd centraal dossiersysteem of op een zwakke plek in de toeleveringsketen die meerdere locaties tegelijk heeft getroffen. Beide scenario’s wijzen op hetzelfde onderliggende probleem: zorginstellingen worden steeds aantrekkelijkere doelwitten voor aanvallers, juist omdat de gegevens die ze bewaren zo waardevol zijn en zo moeilijk te beschermen wanneer ze eenmaal over veel locaties zijn gedecentraliseerd.

Het grotere plaatje voor cybersecurity in de zorg

Dit incident draagt bij aan een toenemend patroon van cyberaanvallen op zorgaanbieders, zowel in Australië als wereldwijd. Klinieken en medische netwerken werken vaak met verouderde systemen, beperkte budgetten voor IT-beveiliging en een lappendeken aan software op verschillende locaties, wat allemaal openingen voor aanvallers kan creëren. Zoals eerder gemeld, zijn gevoelige Medicare-gegevens die met dit lek in verband staan al opgedoken op plekken die met dark web-activiteit worden geassocieerd, wat onderstreept hoe snel gestolen medische informatie van een gecompromitteerde server in criminele handen kan komen.

Voor een organisatie als Partnered Health telt de reactie nu net zo zwaar als het lek zelf. Transparante, tijdige melding aan getroffen patiënten, duidelijke uitleg over welke gegevens zijn buitgemaakt, en ondersteuning voor mensen met een verhoogd risico vormen de minimale verwachtingen na een incident van deze omvang. Toezichthouders en privacytoezichthouders verwachten doorgaans dat zorgaanbieders de getroffen personen onmiddellijk informeren en concrete stappen schetsen om herhaling te voorkomen.

Wat dit voor u betekent

Als u patiënt bent geweest bij een van de meer dan 20 getroffen klinieken, zie dit dan als een oproep tot actie en niet als reden tot paniek. Controleer eerst of er communicatie van Partnered Health is waarin wordt bevestigd of uw specifieke gegevens bij het lek betrokken waren. Ga er niet van uit dat u niet getroffen bent simpelweg omdat u nog niets hebt gehoord; neem rechtstreeks contact op als u zich zorgen maakt.

Wees alert op phishingpogingen die verwijzen naar echte afspraakdata, testnamen of kliniekgegevens. Oplichters die de beschikking krijgen over gestolen medische dossiers gebruiken die authenticiteit vaak om vervolgoplichtingsgesprekken of -e-mails overtuigender te maken. Als uw Medicare-nummer bij de blootgestelde gegevens zat, overweeg dan om te controleren op ongebruikelijke activiteit in verband met uw Medicare-account en meld alles wat verdacht is bij de relevante overheidsinstantie.

Het is ook raadzaam om na te gaan welke andere diensten gekoppeld zijn aan uw Medicare-nummer of medische geschiedenis, omdat blootgestelde identificatoren soms kunnen worden gebruikt om fraude te plegen bij verzekeraars of andere zorgaanbieders. Ons eerdere artikel over de Medicare-gegevens die opdoken na de cyberaanval op Partnered Health bevat meer details over het soort informatie dat circuleert en wie er tot dusver getroffen is.

Voorblijven op het volgende zorgdatalek

Het datalek bij Partnered Health herinnert ons eraan dat medische dossiers dezelfde waakzaamheid verdienen als financiële gegevens, zo niet meer. Patiënten hebben geen invloed op hoe een kliniek haar servers beveiligt, maar wel op hoe snel ze reageren zodra een lek openbaar wordt. Houd officiële meldingen in de gaten, let op verdachte contacten die naar uw medische geschiedenis verwijzen, en meld alles wat ongewoon is meteen.

Naarmate zorgaanbieders doorgaan met het digitaliseren van dossiers en het uitbreiden over meerdere locaties, zullen datalekken zoals deze waarschijnlijk het nieuws blijven halen. Op de hoogte blijven, communicatie van uw eigen zorgverleners verifiëren, en snel handelen wanneer een datalekmelding binnenkomt, blijven de beste middelen die patiënten hebben om de schade te beperken.