image

Schippers: ziekenhuizen moeten ransomware zelf aanpakken

vrijdag 13 mei 2016, 12:03 door Redactie, 10 reacties

De aanpak van ransomware is de verantwoordelijkheid van ziekenhuizen zelf en niet van de overheid, zo heeft minister Schippers van Volksgezondheid op Kamervragen van D66 laten weten. De Kamervragen werden gesteld naar aanleiding van een noodtoestand bij een Amerikaans ziekenhuis dat door ransomware werd veroorzaakt. In Nederland heeft een dergelijke situatie zich volgens Schippers nog niet voorgedaan.

"Het Nationaal Cyber Security Centrum (NCSC) is bekend met signalen dat in Nederland, ziekenhuizen, evenals andere sectoren, geconfronteerd worden met aanvallen op kantoorautomatisering door ransomware. Bij het NCSC zijn echter geen signalen bekend dat deze aanvallen hebben geresulteerd in grootschalige uitval of verstoring", aldus de minister. Daarnaast stelt ze dat dit soort incidenten sinds 1 januari van dit jaar verplicht bij de Autoriteit Persoonsgegevens moeten worden gemeld als er persoonsgegevens zijn gecompromitteerd.

D66-Kamerlid Pia Dijkstra wilde van Schippers ook weten welke situaties er worden genomen om situaties zoals die van het Amerikaanse ziekenhuis in Nederlandse ziekenhuizen te voorkomen. "Informatiebeveiliging is een eigen verantwoordelijkheid van ziekenhuis. Vanuit de sectorale verantwoordelijkheid voor de zorg bestaat thans reeds een uitvoerig wettelijk kader ter bescherming van gegevens", antwoordt de minister.

Dijkstra had Schippers ook gevraagd of artsen en medewerkers in ziekenhuizen 'cyberhygiëne'-training krijgen om infecties door ransomware of andere malware te voorkomen. Volgens de minister is het borgen van de continuïteit van dossiers een verplichting van zorgaanbieders. "Als zodanig is cyber-awareness daarvan een onderdeel. Het is de verantwoordelijkheid van de instellingen om zijn personeel op te leiden in het (veilig) omgaan met software. Het geven van trainingen kan daar, naast bijvoorbeeld het treffen van technische maatregelen, deel van uitmaken."

Als laatste moest de minister laten weten of ze bereid is de ict-systemen van Nederlandse ziekenhuizen op het gebied van cybersecurity te laten testen. "Zoals eerdere reeds aangegeven is het de eigen verantwoordelijkheid van ziekenhuizen om de informatiebeveiliging op orde te hebben. Ziekenhuizen kunnen hun informatiebeveiligheidsbeleid en de beveiligingsmaatregelen periodiek laten auditen", aldus het antwoord (pdf).

Reacties (10)
13-05-2016, 12:27 door Anoniem
Schippers moet de ziekenhuizen verbieden Windows te gebruiken.
Ben je van een hoop gezeik af.

Het is toch van de dolle dat een medisch apparaat instort vanwege een virusscan / av-update?
13-05-2016, 12:59 door [Account Verwijderd] - Bijgewerkt: 13-05-2016, 13:46
Zo dat is weer eens een ferm VVD standpunt.
Terugtreden van de overheid.
Idioot hoge eigen bijdragen en forse premies voor de diverse zorgverzekeringen met onderling volstrekt onvergelijkbare dekkingen (marktwerking...) en dan als toetje: Je krijgt per ongeluk een stoma i.p.v. een simpele ingreep ter verwijdering van je blinde darm omdat het netwerk van je zorgaanbieder was versleuteld...

...en zijne excellentie, partij maatje Henk Kamp gaat eigenzinnig door met Gmailen....

https://www.security.nl/posting/470708/Minister+Kamp+blijft+eigen+Gmail-account+voor+werk+gebruiken

(edit: URL toegevoegd)
13-05-2016, 14:08 door Anoniem
Als de VVD-er Kamp al niet in staat is om vrij te blijven van mallware, moet je vooral dit zeggen. Politiek en ICT. Het wordt maar weer eens duidelijk dat dit nooit samen gaat.

TheYOSH
13-05-2016, 14:28 door Anoniem
Er zijn geen situaties bekend met grootschalige uitval ?
Nee, ?
Kunnen ze bij de NCSC niet googlen? Hebben ze GMAIL al geblokkeerd bij het Minister-Ik-doe-wat-ik-zelf-wil Kamp?

Ik snap dat het lastig is met woorden als VIRUS en ZIEKENHUIS om iets te vinden (je vind meer over resistente bacterien dan virussen overigens, en dat is toch wel een grote fout bij google dat ze denken dan bacterien en virussen hetzelfde zijn maar ach, ze vinden ook dat Volkswagen betrouwbare en millieuvriendelijke auto's maakt als je er op zoekt. dus wat dat betreft heeft de google afdeling voor realistische resultaten nog wat te tweaken.

Ziekenhuis Hoorn, Maastricht zijn toch duidelijk zodanig getroffen dat de dagelijkse gang van zaken niet mogelijk was.

Tel daarbij op dat 75% van de ziekenhuizen niet eens een security beleid heeft voor medische apparatuur, en ik toevallig weet dat een groot ziekenhuis onlangs nog een microscoop van 2 miljoen euro gekocht heeft met Windows XP erop, dan weet je wel dat het niet de vraag is OF er iets gebeurd met een ziekenhuis maar hoeveel het dit jaar zullen worden.
13-05-2016, 14:40 door Anoniem
http://www.werkenbijavl.nl/vacatures/vacature-medewerker-informatiebeveiliging/

€ 2.251,- en € 3.363,- bruto per maand

Goh, gek he, dat ziekenhuizen problemen met de beveiliging hebben...
13-05-2016, 14:57 door Anoniem
Schippers moet leveranciers van medische apparaten verbieden hun applicaties nog op basis van windows te laten werken. Zolang dat niet gebeurt kunnen ziekenhuizen niet overschakelen naar Linux.......
Er zijn nog leveranciers die hun apparatuur aanleveren op 10 Mb half-duplex met windows xp als os. Oh ja en ziekenhuizen kopen dat nog steeds omdat er geen alternatieven zijn voor dat soort apparatuur. Het is te bizar voor woorden, maar ik maak het elke dag mee als netwerkbeheerder in een ziekenhuis.
13-05-2016, 15:35 door Anoniem
Mag toch niet hopen dat de gemiddelde ziekenhuis PC verbonden is met internet of dat er externe e-mail op gelezen wordt. Of ben ik nu naïef?
13-05-2016, 15:59 door Anoniem
Door Anoniem: Schippers moet de ziekenhuizen verbieden Windows te gebruiken.
Ben je van een hoop gezeik af.

Het is toch van de dolle dat een medisch apparaat instort vanwege een virusscan / av-update?

Inderdaad. In plaats van slecht Windows-beheer is een ziekenhuis veel beter af met slecht Linux-beheer.
13-05-2016, 18:36 door karma4 - Bijgewerkt: 13-05-2016, 18:42
Whahha de pret wordt in de reacties geleverd. Ga door.
€ 2.251,- en € 3.363,- bruto per maand Goh, gek he, dat ziekenhuizen problemen met de beveiliging hebben...
Vervolgd met:
Door Anoniem: ..... Het is te bizar voor woorden, maar ik maak het elke dag mee als netwerkbeheerder in een ziekenhuis.
En ...
Inderdaad. In plaats van slecht Windows-beheer is een ziekenhuis veel beter af met slecht Linux-beheer.
De verhaallijn is compleet.
a/ IT is maar een bijzaak in de medische wereld (onderbouwing salaris).
b/ De IT-ers die er er zijn hebben eigen ideeen over de techniek maar staan ver van de realiteit gebruikers-eisen mogelijkheden
c/ De kritiek op het beperkte OS beeld is reeel maar natuurljk zeer ongewenst voor OS fanaten.

Ooit gehoord van HIS informatiesystemen bijvoorbeeld http://innocura.nl/historische-week-voor-het-nederlandse-epd-landschap/ van EPIC of chipsoft. De software wordt ingekocht er worden externen bij gehaald voor de implementatie en nog wat verder de hele verwerkng wordt buiten de deur gedaan. Dat is de strategische keus https://www.computable.nl/artikel/achtergrond/magazine/5251650/5215853/amc-en-vumc-draaien-epd-buiten-de-deur.html

Overigens is schippers consequent in de houding. Zorg & ziekenhuizen zijn geprivatiseerd. Ze moeten de eigen broek ophouden en de eigen verantwoordeljkheden nemen. Dat de strategische keuze bij ziekenhuizen is dat ICT niets voorsteld is een beleidskeus. Daar moeten ze gewoon op aangesproken worden.
Alleen waar ze schippers niet goed zit is dat de controles op cybnersecurity geen vrijblijvend iets voor de ziekenhuizen is. Er is niet voor niets een AP NZA en meer controle instanties. Nu weten we uit eerdere perikelen dat ze die controleinstanties liever monddood heeft. Dat is volgens mij de echte uitdaging.l
13-05-2016, 20:29 door Anoniem
Door Anoniem: Er zijn geen situaties bekend met grootschalige uitval ?
Nee, ? Ziekenhuis Hoorn, Maastricht zijn toch duidelijk zodanig getroffen dat de dagelijkse gang van zaken niet mogelijk was.
Het NCSC bestond geloof ik in 2010 nog niet, dus kunnen ze geen meldingen hebben ontvangen. Volgens mij melden ziekenhuizen grote zorgverstoringen bij de toezichthouder op gezonheidszorg en bij een datalek aan de AP en niet verplicht bij het NCSC. Vraag me af of Schippers ook bij haar eigen inspectie en de AP navraag heeft gedaan. Aangezien ze daar niets over schrijft vermoed ik van niet.

De volksvertegenwoordigers vragen kennelijk letterlijk naar het effect van ransomware. Als je het nieuws van toen mag geloven ging het bij die ziekenhuizen niet om ransomware. In de politiek moet je de juiste vragen stellen als je iets wil bereiken, niet de verkeerde vragen stellen en dan gaan klagen.

2010 is in de ICT een eeuw geleden. Computers zijn ondertussen al 2x afgeschreven en ontwikkelingen in beveiliging staan ook niet stil.

Tel daarbij op dat 75% van de ziekenhuizen niet eens een security beleid heeft voor medische apparatuur, en ik toevallig weet dat een groot ziekenhuis onlangs nog een microscoop van 2 miljoen euro gekocht heeft met Windows XP erop, dan weet je wel dat het niet de vraag is OF er iets gebeurd met een ziekenhuis maar hoeveel het dit jaar zullen worden.
Als je toevallig weet dat een ziekenhuis een product heeft gekocht werk je er kennelijk niet bij de afdelingen die gaan over aankoop of beveiliging. Al draait een apparaat met het meest veilige of juist krakkemikkige besturingssysteem, zolang ze er maar gepast mee omgaan.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.