Skip to main content

Tijdens datahack voldeed Clinical Diagnostics niet aan wettelijke norm voor informatiebeveiliging

Uit onderzoek blijkt dat de betrokken bedrijfsonderdelen van Clinical Diagnostics zowel op het moment van de hack als tijdens een inspectiebezoek in december 2025 niet voldeden aan de norm.

Clinical Diagnostics voldeed tijdens de datahack in juli 2025 niet aan de wettelijke verplichte norm NEN 7510 voor informatiebeveiliging in de zorg. Het werken volgens deze norm had de kans op een informatiebeveiligingsincident als dit kunnen verkleinen en de gevolgen beperken. Dat concludeert de Inspectie Gezondheidszorg en Jeugd (IGJ) na onderzoek naar de informatiebeveiliging bij de betrokken bedrijfsonderdelen Clinical Diagnostics LCPL BV en NMDL BV in Rijswijk.

Onderzoek

Clinical Diagnostics is een laboratorium dat diagnostische tests uitvoert voor zorgaanbieders. Bij de hack in 2025 werden op grote schaal gevoelige gegevens gestolen, met name van deelnemers aan het bevolkingsonderzoek baarmoederhalskanker. Dit kan voor betrokkenen aanleiding zijn geweest tot onrust. De Autoriteit Persoonsgegevens (AP) voert een onderzoek uit op grond van de AVG (Algemene verordening gegevensbescherming). De IGJ deed onderzoek op basis van de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz). Die vereist dat organisaties die werken met patiëntgegevens moeten voldoen aan de norm NEN 7510 om risico’s op cyberincidenten te beperken.

Conclusie

Uit het onderzoek blijkt dat de betrokken bedrijfsonderdelen van Clinical Diagnostics zowel op het moment van de hack als tijdens een inspectiebezoek in december 2025 niet voldeden aan de norm. Er was onder meer geen onafhankelijke audit uitgevoerd op informatiebeveiliging. Daarnaast had het bedrijf risico’s bij het verwerken van gegevens niet periodiek in kaart gebracht. Zonder inzicht te hebben in die risico’s kon zij niet bepalen welke maatregelen nodig waren voor databeveiliging. Clinical Diagnostics voldeed daarmee niet aan de wettelijke vereisten.

Vervolg

De inspectie heeft Clinical Diagnostics gevraagd om op korte termijn aantoonbaar te voldoen aan de NEN7510. 

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

25.000 oude raadsdocumenten Lansingerland blijven offline
Verder lezen
Van Veldhoven onderzoekt extra cyberregels voor omvormers thuisbatterijen en zonnepanelen na weerbaarheidsrapport
Verder lezen
Gemeente haalt webcams uit de lucht na kritiek op privacy
Verder lezen
De praktijk van collectief digitaliseren
Verder lezen
AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie
Verder lezen
Prinsjesdag – wat de IT sector in ieder geval moet weten
Verder lezen
Kabinet heeft fikse bezuinigingen voor AP in petto
Verder lezen
Cyberweerbaarheid is jouw verantwoordelijkheid, niet die van de IT-afdeling
Verder lezen
Datalek bij webshop drogisterijketen DA raakt 236.000 klanten
Verder lezen
De digitale perimeter van OT-omgevingen vervaagt sneller dan organisaties beseffen
Verder lezen