Cyberbeveiliging in de zorg: het beschermen van mensenlevens, niet alleen van systemen
- Oct 23, 2024
- 3 minuten leestijd
Wat vandaag veilig lijkt, is morgen misschien niet meer zo. Iedere dag komen er namelijk ongeveer 70 nieuwe softwarekwetsbaarheden aan het licht. Voor de medische sector is het cruciaal om hun beveiliging op orde te hebben, want medische data zijn vanwege de gevoeligheid goud waard voor cybercriminelen. Maar hoe zorg je voor een optimale beveiliging? Arno van der Heijden, Cybersecurity Solutions Consultant bij Philips, legt dit beeldend uit: “Vertrouw niet op je slotgracht, maar zie je cyberbeveiliging als een ui met verschillende lagen.”
Tijdens het recente Congres Data & Security in de Zorg sprak Arno over het cruciale belang van cybersecurity in de medische sector. Als onderdeel van een team bij Philips dat verantwoordelijk is voor het vaststellen van beveiligingsbeleid, werkt hij dagelijks aan cybersecurity-uitdagingen. Het team zoekt ook steeds vaker de samenwerking op met zorginstellingen. Wat is de grootste uitdaging die hij in het werkveld ziet? “Klanten moeten beseffen dat cyberveiligheid van medische systemen óók gaat over patiëntveiligheid, niet alleen over het beveiligen van hun IT-omgeving. Het is een proces van continue samenwerking om het ziekenhuis draaiende te houden, zodat de zorgverlening niet in gevaar komt.”
Kritieke kwetsbaarheden
Het gevaar van beveiligingslekken wordt elke dag duidelijker. Om zijn boodschap kracht bij te zetten, deelt Arno indrukwekkende cijfers. Ongeveer 90 procent van de gezondheidszorginstellingen wereldwijd heeft in de afgelopen drie jaar minstens één beveiligingslek gemeld (Becker’s Health IT). Bovendien heeft ongeveer 53 procent van de aangesloten medische apparaten bekende kritieke kwetsbaarheden, gemiddeld 6,2 kwetsbaarheden per apparaat (FBI). Opvallend is ook dat een vijfde van de medische apparaten die in Europa in gebruik zijn, meer dan 10 jaar oud is (Cocir). Het risico op kwetsbaarheden neemt met de tijd toe, waardoor het duidelijk is dat actie noodzakelijk is.
Kritieke systemen
Daarnaast treedt volgend jaar waarschijnlijk de nationale cyberbeveiligingswet (NIS2) in werking, waardoor actie nodig is. Deze nieuwe wet is bedoeld om de kritieke infrastructuren van landen te beschermen. De wet verplicht ziekenhuizen hun beveiliging op orde te hebben, met persoonlijke aansprakelijkheid en boetes tot 10 miljoen euro bij nalatigheid. Het is dus voor zorginstellingen van groot belang om hun beveiliging serieus te nemen. En voor ieder ziekenhuis kan die beveiliging anders zijn, vanwege andere netwerkomgevingen en apparaten, met andere risico’s. Goed risicomanagement is maatwerk per ziekenhuis.
Slotgracht
Arno ziet vaak dat ziekenhuizen hun IT-omgeving segmenteren. “Vergelijk het met een soort slotgracht”, zegt hij. Dat is volgens hem een prima aanpak, maar geen gedegen oplossing om verouderede securitymaatregelen in een medisch systeem te compenseren. Arno: “We dienen bij voorkeur de securitymaatregelen in een medisch systeem in een topconditie te houden. De werking van het systeem blijft daardoor gewaarborgd, zelfs wanneer het netwerk van het ziekenhuis is platgelegd door een aanvaller. Wanneer een aanvaller het ziekenhuisnetwerk platlegt, inclusief de werking van de medische systemen, kan dit verstrekkende gevolgen hebben voor de patiënt.”
Om goede beveiliging nog duidelijker uit te leggen, gebruikt hij het voorbeeld van een ui. Elke laag van een ui stelt een beveiligingslaag voor. Hoe meer lagen de ui heeft, hoe sterker de beveiliging is. Denk bijvoorbeeld aan een firewall, malwarebescherming, encryptie en fysieke beveiliging. “Ieder medisch apparaat heeft zijn eigen ‘ui’, waardoor het steeds moeilijker wordt voor aanvallers om binnen te komen”, zegt Arno. “Als je een ui pelt, ga je huilen. Dat willen we ook bereiken bij aanvallers”, voegt hij toe met een knipoog.
Leed patiënten voorkomen
Dagelijks werkt Arno met klanten aan het optimaliseren van hun beveiliging. Bewustwording speelt daarin een sleutelrol, omdat veel klinische gebruikers niet volledig begrijpen hoe hacks werken of wat de gevaren zijn. “Een datalek gebeurt niet in één dag of week; vaak zitten aanvallers al langer in het netwerk voordat ze geïdentificeerd worden. Het is cruciaal om te begrijpen hoe ze werken, zodat je kunt handelen om je goed te beschermen. Want vroeg of laat word je slachtoffer van een aanval, maar je kunt de schade beperken door snel te reageren. Zo kun je het leed voor patiënten voorkomen. Door nu in actie te komen, kunnen we niet alleen systemen beschermen, maar vooral ook levens.”