Ingediend | 12 april 2019 |
---|---|
Beantwoord | 16 april 2019 (na 4 dagen) |
Indiener | René Peters (CDA) |
Beantwoord door | Hugo de Jonge (viceminister-president , minister volksgezondheid, welzijn en sport) (CDA) |
Onderwerpen | jongeren recht staatsrecht zorg en gezondheid |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2019Z07595.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20182019-2308.html |
Datalekken zoals deze laten zien dat aandacht voor informatieveiligheid in de zorgsector steeds belangrijker wordt. Het datalek bij Samen Veilig Midden-Nederland is ontstaan door het gebruik van oude e-mailadressen met een oude domeinnaam. Deze domeinnaam was vanaf december 2017 niet meer bij Samen Veilig Midden-Nederland in beheer. Naar nu blijkt zijn de consequenties hiervan onvoldoende ingeschat en afgedekt. Samen Veilig Midden-Nederland heeft mij laten weten dat zij de oude domeinnaam weer hebben overgenomen en dat daarmee het lek gedicht is. Samen Veilig Midden-Nederland heeft mij gemeld direct na geïnformeerd te zijn over het datalek een onderzoek te zijn gestart om uit te zoeken hoe dit heeft kunnen gebeuren.
Zie antwoord vraag 1.
Ik deel de mening dat alle zorginstellingen passende maatregelen moeten nemen om patiëntdossiers en communicatie over patiënten maximaal te beveiligen. Ze moeten zorgen dat binnen hun organisaties goed met persoonsgegevens wordt omgegaan om datalekken zoals deze te voorkomen maar ook om weerbaar te zijn tegen bijvoorbeeld cyberaanvallen. Daarbij hoort onder anderen het gebruik van beveiligde e-mail voor het uitwisselen van persoonsgegevens. Alle zorg- en jeugdhulpinstellingen zouden daarom gebruik moeten maken van beveiligde e-mail verbindingen, waarvoor ook een NEN2-norm beschikbaar komt.
Zie antwoord vraag 3.
Zorginstellingen moeten onder meer voldoen aan de AVG. Ook de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg stelt eisen aan informatieveiligheid voor het zorgveld. Deze eisen zijn neergelegd in normen ontwikkeld door het Nederlands Normalisatie-instituut (NEN).
Het Computer Emergency Response Team voor de Zorg (Z-CERT) ontwikkelt geen normen waaraan zorginstellingen dienen te voldoen. Z-CERT is wel belast met monitoring, preventie en reparatie van ICT-incidenten in de zorg. Bij datalekken zoals deze kunnen aangesloten zorginstellingen rekenen op de hulp van Z-CERT. Deze organisatie fungeert ook als «brandweer» bij informatieveiligheidsincidenten in de zorg. Alle zorg- en jeugdhulpinstellingen zouden wat mij betreft aangesloten moeten zijn bij een organisatie als Z-CERT. Zoals toegezegd in reactie op de motie Ellemeet (TK 270529, nr 179) zal VWS in 2019 het verplichtstellen van de deelname van zorg- en jeugdhulpinstellingen aan Z-CERT onderzoeken.
Zie antwoord vraag 5.
Ik heb Z-CERT gevraagd om passende actie te ondernemen. Z-CERT meldt mij dat er inderdaad domeinnamen circuleren die eerder door zorginstellingen zijn gebruikt en daarna zijn vrijgegeven. Op mijn verzoek heeft Z-CERT deze domeinnamen zelf geregistreerd zodat deze niet meer voor anderen beschikbaar zijn.
Zie antwoord vraag 7.
Samen Veilig Midden-Nederland heeft mij gemeld dat zij niet weten welke dossiers precies gelekt zijn, dit is door de klokkenluiders en RTL niet gedeeld. Samen Veilig Midden-Nederland heeft mij laten weten direct alle cliënten te hebben geïnformeerd en ook een speciale telefoonlijn geopend te hebben voor vragen van bezorgde burgers.
Samen Veilig Midden-Nederland heeft mij laten weten direct nadat ze op de hoogte werden gesteld van het datalek een crisisteam te hebben gevormd en een Functionaris Gegevensbescherming te hebben aangesteld. De oude domeinnaam is direct weer overgenomen waardoor het lek inmiddels gedicht is. De instelling is een onderzoek gestart om uit te zoeken hoe dit heeft kunnen gebeuren. Ook is er direct melding gemaakt bij de Autoriteit Persoonsgegevens. De beveiliging van medische gegevens valt onder de verantwoordelijkheid van de zorginstellingen zelf. De Autoriteit Persoonsgegevens ziet hierop toe.