image

Datadiefstal van gegevens Bevolkingsonderzoek Nederland leidt tot vragen onder burgers

woensdag 10 september 2025, 11:24 door Redactie, 12 reacties

De diefstal van de data van deelnemers aan het Bevolkingsonderzoek Nederland na een cyberaanval op het laboratorium Clinical Diagnostics leidt tot vragen onder burgers. Per dag komen ongeveer 80 tot 400 telefoontjes binnen bij het Bevolkingsonderzoek Nederland over de datadiefstal, meldt staatssecretaris Judith Tielen van Jeugd, Preventie en Sport in reactie op Kamervragen. Daarnaast zijn in de periode tot en met 1 september 2025 ongeveer 2.000 e-mails ontvangen. Naar aanleiding hiervan is de capaciteit van het klantencontactcentrum opgeschaald.

Het is op individueel niveau nog niet duidelijk welke informatie van deelnemers van het Bevolkingsonderzoek Nederland zijn uitgelekt bij de recente cyberinbraak bij het laboratorium Clinical Diagnostics. Wel is bekend welke informatie op persoonsniveau zijn gedeeld met het laboratorium. Alle getroffenen worden hierover nader geïnformeerd via brieven die naar verwachting halverwege september worden verstuurd.

De grootste risico's die getroffenen door de cyberaanval lopen zijn volgens de staatssecretaris phishing en identiteitsfraude. Zo kunnen kwaadwillende burgers proberen te verleiden tot het delen van wachtwoorden of verstrekken van informatie, of om bijvoorbeeld malware op hun computer of telefoon te installeren.

De staatssecretaris adviseert getroffenen extra alert te zijn op 'vreemd gebruik van persoonlijke gegevens'. "Het gaat dan met name om nepmail, neptelefoontjes, vreemde sms-berichten of misbruik van persoonsgegevens (identiteitsfraude)", schrijft staatssecretaris Tielen. Op de website van de Rijksoverheid wordt meer informatie gedeeld over het herkennen van dergelijke situaties en hoe burgers hiervan melding kunnen maken.

Clinical Diagnostics betaalde losgeld aan de aanvallers in een poging de verspreiding van de gestolen data tegen te gaan. De staatssecretaris erkent dat niet gegarandeerd kan worden dat de gegevens niet verder worden verspreid of verkocht. "Zodra persoonsgegevens eenmaal op het dark web zijn beland, is het in de praktijk bijzonder lastig, zo niet onmogelijk, om deze volledig te laten verwijderen", aldus Tielen.

De politie en het OM doen onderzoek naar de aanval. De staatssecretaris schrijft te hopen dat de daders worden gevonden en de gestolen dataset wordt gewist. Het Z-CERT monitort of de data op het darkweb verschijnt en onderneemt in dit geval actie, meldt Tielen. De staatssecretaris wijst daarnaast erop dat de Autoriteit Persoonsgegevens een onderzoek is gestart naar het datalek.

Clinical Diagnostics is niet eerder door de Inspectie Gezondheidszorg en Jeugd (IGJ) bezocht in het kader van informatieveiligheid. Wel heeft de IGJ aangekondigd onderzoek te doen bij het laboratorium. Ook wil de inspectie naar aanleiding van het incident extra aandacht besteden aan informatiebeveiliging bij medische laboratoria. Staatssecretaris Tielen wijst daarnaast op het wetsvoorstel Cyberbeveilingswet (Cbw), dat op 2 juni 2025 is ingediend. Dit wetsvoorstel moet onder meer gelden voor zorgaanbieders in Nederland die voldoen aan de eisen voor wat betreft de omvang van de organisatie.

Tielen meldt geen signalen te hebben dat andere organisaties ook kwetsbaar zijn voor een cyberaanval zoals die op Clinical Diagnostics.

Reacties (12)
Vandaag, 11:30 door Anoniem
...Maar nog steeds een opt-out voor het delen van onze gezondheidszorg met de rest van de EU.
Vandaag, 11:36 door Anoniem
Nou ja, in het kort is het simpel. De overheid initieert het. Die interesseert het geen moer wat er met die data gebeurt. Het zijn maar burgers. Immers... als het wel belangrijk was geweest, dan had de hele data uitwisseling anders in elkaar gezeten en dan had er niet zoveel data op zoveel plaatsen gelegen - afgedwongen door de wet.
De toko die het onderzoek doet interesseert het geen moer wat er met die data gebeurt. Die cashen toch wel. Oh... nu doet er ff iemand moeilijk over. Toko failliet laten gaan, voor een appel en een ei de boel over kopen in je nieuwe startup. Business as usual.

Nu nog ff een rookgordijn optrekken met wat 'gecertificeerd' en 'oh, wat erg'. Glas, plas, was.
Door naar de volgende.
Vandaag, 12:17 door Anoniem
Door Anoniem: ...Maar nog steeds een opt-out voor het delen van onze gezondheidszorg met de rest van de EU.

Maar een gedeeltelijke OPT-OUT, en alleen als het de minister dat wil doorvoeren.
Je zou als burger eens zelf een keuze mogen maken over je eigen lijf en gezondheid.
Het idee alleen al zeg.
Vandaag, 12:33 door Anoniem
hier in zweden weet iedereen van iedereen het personsnummer, en dat boeit helemaal niets...
waarom? omdat het een ID is en geen authenticatie.
hier heb ik geen honderden emails per dag met phishing met mijn personsnummers..
omdat het allemaal niet boeit...
de bakker weet mijn nummer, telia weet mijn nummer, de subaru garage weet mijn nummer.. allemaal boeien...
Vandaag, 12:57 door Anoniem
Door Redactie: Wel is bekend welke informatie op persoonsniveau zijn gedeeld met het laboratorium.

Van patiënten is toegang verkregen tot de volgende gegevens waarvan bepaalde gegevens ook zijn gekopieerd:

o Naam, geslacht en geboortedatum;
o Adres;
o Gegevens over het type onderzoek en testuitslagen;
o Burgerservicenummer (BSN);
o Gegevens aanvrager [ bijvoorbeeld de huisarts ], en / of;
o Naam zorgverzekeraar.

https://clinicaldiagnostics.nl/nl/onderzoek-via-bevolkingsonderzoek-nederland/


Van zorgverleners is toegang verkregen tot de volgende gegevens waarvan bepaalde gegevens ook zijn gekopieerd:

o Naam instelling / zorgorganisatie;
o Naam zorgverlener;
o AGB-code; [ https://nl.wikipedia.org/wiki/AGB-code ]
o Adres en contactgegevens, en / of;
o Gegevens over het aangevraagde onderzoek.

https://clinicaldiagnostics.nl/nl/onderzoek-via-andere-zorgverlener/

De AGB-code is op grond van de WMG (Wet Marktordening Gezondheidszorg) sinds 1 januari 2016 verplich gesteld.
Door Anoniem: hier in zweden weet iedereen van iedereen het personsnummer, en dat boeit helemaal niets...
waarom? omdat het een ID is en geen authenticatie.
hier heb ik geen honderden emails per dag met phishing met mijn personsnummers..
omdat het allemaal niet boeit...
de bakker weet mijn nummer, telia weet mijn nummer, de subaru garage weet mijn nummer.. allemaal boeien...

Hier in Potverdoriestan weet iedereen van mijn baarmoederkanker, mijn prostaatproblemen, mijn manische depressiviteit, mijn incestverleden en mijn gevangenisstraf twintig jaar geleden, en dat boeit helemaal niets...
Waarom? Omdat het over mijn identiteit gaat, maar niet over mijn authenticatie.

Hier heb ik geen honderden emails per dag met phishing, chantage of manipulatie...
omdat het allemaal niet boeit...
De bakker weet ervan, Vodafone weet ervan, de NSA weet ervan, de garage weet ervan, BYD Company weet ervan, de CCP weet ervan... allemaal boeien...

Wat kan het leven toch heerlijk simpel zijn.

M.J.
Vandaag, 13:38 door Anoniem
Door EersteEnigeEchte M.J. - EEEMJ:
Door Anoniem: hier in zweden weet iedereen van iedereen het personsnummer, en dat boeit helemaal niets...
waarom? omdat het een ID is en geen authenticatie.
hier heb ik geen honderden emails per dag met phishing met mijn personsnummers..
omdat het allemaal niet boeit...
de bakker weet mijn nummer, telia weet mijn nummer, de subaru garage weet mijn nummer.. allemaal boeien...

Hier in Potverdoriestan weet iedereen van mijn baarmoederkanker, mijn prostaatproblemen, mijn manische depressiviteit, mijn incestverleden en mijn gevangenisstraf twintig jaar geleden, en dat boeit helemaal niets...
Waarom? Omdat het over mijn identiteit gaat, maar niet over mijn authenticatie.

Hier heb ik geen honderden emails per dag met phishing, chantage of manipulatie...
omdat het allemaal niet boeit...
De bakker weet ervan, Vodafone weet ervan, de NSA weet ervan, de garage weet ervan, BYD Company weet ervan, de CCP weet ervan... allemaal boeien...

Wat kan het leven toch heerlijk simpel zijn.

M.J.
:-)

Alleen leven al die anderen niet in Zweden (of Potverdoriestan)

In een aantal van die andere landen (bv Nederland) worden kopietjes van IDs en die peroonsnummers wel gebruikt voor van alles en nog wat.
Ook als "authenticatie" dat je bent wie je zegt te zijn.
Bv omdat de oveheid wil dat het zo gebruikt wordt, of anders omdat ze het vertikt om er op toe te zien dat het stopt.
Maar diezelfde overheid biedt ook geen mogelijkheden om dat nummer te wijzigen als het een keer fout gaat.
En het gaat geregeld fout. Dat is dan (opeens) het probleem van de burger, niet van de overheid (die dit afdwingt).
Vandaag, 14:00 door Anoniem
Door Anoniem: ...Maar nog steeds een opt-out voor het delen van onze gezondheidszorg met de rest van de EU.

Ja, want niemand gaat zich de moeite te doen zich apart in te schrijven via een opt-in.

Behalve een paar individuen met een vreemde manier van denken.
Vandaag, 14:55 door Anoniem
Door Anoniem:
Door Anoniem: ...Maar nog steeds een opt-out voor het delen van onze gezondheidszorg met de rest van de EU.

Maar een gedeeltelijke OPT-OUT, en alleen als het de minister dat wil doorvoeren.
Je zou als burger eens zelf een keuze mogen maken over je eigen lijf en gezondheid.
Het idee alleen al zeg.
Ah, dat wist ik niet nee... Dat is nog erger dan ik dacht.
Bedankt voor de aanvulling!
Vandaag, 15:19 door Anoniem
Door Anoniem:
Door Anoniem: ...Maar nog steeds een opt-out voor het delen van onze gezondheidszorg met de rest van de EU.

Ja, want niemand gaat zich de moeite te doen zich apart in te schrijven via een opt-in.

Behalve een paar individuen met een vreemde manier van denken.

Als iederen het echt zo belangrijk vindt om hun medische data met heel europa "te delen", dan zouden ze echt wel van een OPT-IN gebruik maken. Alleen, hoeveel mensen reizen 24/7/365 door europa? <1%?
Vandaag, 15:46 door slst
Een opt-out doe je als je weet dat er helemaal niemand op zit te wachten. Het spreekwoordelijke "mensen iets door de strot duwen" doe je meestal met een geheime agenda. Je vertelt bijvoorbeeld dat de zorg efficiënter wordt, maar de enige organisaties die lobbyen alsof het gedrukt staat, dat zijn de farmaceutische industrie voor wie grootschalige datasets goud waard zijn, en verzekeraars die met betere risicoprofilering hun aandeelhouders rijker kunnen maken. Overheden kunnen met zo’n dataset populatiebrede monitoring doen: Welke leefstijl correleert met welke ziektelast; welke accijnzen kunnen we invoeren en preventieve interventies kunnen we doen om de bevolking te sturen?

De opt-out-constructie bevestigt dat er geen draagvlak is bij burgers. Dat het belang niet primair dat van de patiënt is, maar dat van het bedrijf en de overheid. Ik hoop dat mensen wakker worden en datasoevereiniteit eisen.
Vandaag, 16:11 door EersteEnigeEchte M.J. - EEEMJ - Bijgewerkt: Vandaag, 16:24
Door Anoniem:
Door EersteEnigeEchte M.J. - EEEMJ:
Door Anoniem: hier in zweden weet iedereen van iedereen het personsnummer, en dat boeit helemaal niets...
waarom? omdat het een ID is en geen authenticatie.
hier heb ik geen honderden emails per dag met phishing met mijn personsnummers..
omdat het allemaal niet boeit...
de bakker weet mijn nummer, telia weet mijn nummer, de subaru garage weet mijn nummer.. allemaal boeien...

Hier in Potverdoriestan weet iedereen van mijn baarmoederkanker, mijn prostaatproblemen, mijn manische depressiviteit, mijn incestverleden en mijn gevangenisstraf twintig jaar geleden, en dat boeit helemaal niets...
Waarom? Omdat het over mijn identiteit gaat, maar niet over mijn authenticatie.

Hier heb ik geen honderden emails per dag met phishing, chantage of manipulatie...
omdat het allemaal niet boeit...
De bakker weet ervan, Vodafone weet ervan, de NSA weet ervan, de garage weet ervan, BYD Company weet ervan, de CCP weet ervan... allemaal boeien...

Wat kan het leven toch heerlijk simpel zijn.

M.J.
:-)

Alleen leven al die anderen niet in Zweden (of Potverdoriestan)

In een aantal van die andere landen (bv Nederland) worden kopietjes van IDs en die peroonsnummers wel gebruikt voor van alles en nog wat.
Ook als "authenticatie" dat je bent wie je zegt te zijn.
Bv omdat de oveheid wil dat het zo gebruikt wordt, of anders omdat ze het vertikt om er op toe te zien dat het stopt.
Maar diezelfde overheid biedt ook geen mogelijkheden om dat nummer te wijzigen als het een keer fout gaat.
En het gaat geregeld fout. Dat is dan (opeens) het probleem van de burger, niet van de overheid (die dit afdwingt).

"Ök ben Göran öt Zwöden. Ök wöl ön bankrekening öpenen."
"Dat is prima, mag ik dan even uw paspoort en ter controle uw nationale identiteitsnummer?"
"Ölstublief. Kökt u maar öven online. Als u öp mön naam Gööglet, vindt u het nömmer vanzölf."
"Prima, wij hebben een rekening voor u geopend. Kunnen wij u nog ergens anders mee helpen?"
"Jö! Ök wöl het maximum öpnemen töt mön limiet."
"Geen probleem. Hier heeft u duizend euro."
"Dönk u wöl. Töt ziens!"

- - - - -

Een paar weken later:

"Dear Mr. Göran Svensson, you will have to prove that you were not the person who opened an account with us. We have checked your identity number. The bank is not responsible for your carelessness in Sweden. It was your own responsibility to make sure that your identity number could not be accessed by millions of people. You say the Swedish government forced you to show the number to everyone. We as a Dutch bank are not responsible for the actions of the Swedish government. We are not responsible for Swedish culture. If you do not agree with us, you can always lodge a complaint with Kifid. That's for free."

"Pötverdörie!"

M.J.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.