In juli 2025 werd bij Clinical Diagnostics NMDL (dochter van Eurofins, gevestigd in Rijswijk) een ernstig datalek ontdekt. Dit laboratorium verwerkt onder andere uitstrijkjes en zelftesten in opdracht van Bevolkingsonderzoek Nederland, dat deze onderzoeken uitvoert namens het Rijksinstituut voor Volksgezondheid en Milieu (RIVM).
Tussen 3 en 6 juli 2025 wisten hackers toegang te krijgen tot delen van de IT-omgeving. Pas op 6 augustus is Bevolkingsonderzoek Nederland daar inhoudelijk over geïnformeerd. Uit onderzoek van RTL Nieuws blijkt dat het gaat om de relatief nieuwe ransomwaregroep Nova, die niet alleen toegang had tot bepaalde persoonsgegevens maar deze ook heeft gekopieerd en buitgemaakt.
In dit artikel lees je meer over de impact van deze hack en wat jouw organisatie hiervan kan leren.
Het datalek raakt in eerste instantie de persoonsgegevens van ruim 485.000 deelnemers aan het bevolkingsonderzoek naar baarmoederhalskanker. Het gaat vermoedelijk om gegevens uit de periode 2022 tot heden.
Volgens Clinical Diagnostics gaat het om de volgende persoonsgegevens:
Daarnaast zijn ook gegevens van huisartsen en andere zorgverleners ingezien en deels gekopieerd, waaronder:
Belangrijk! Dit datalek heeft geen invloed op de betrouwbaarheid van de uitslagen die deelnemers al hebben ontvangen of nog zullen ontvangen.
Datalek veel groter dan aanvankelijk gedacht
Later bleek dat het lek veel groter was dan eerst gemeld. Naast het bevolkingsonderzoek zijn ook data van andere medische onderzoeken buitgemaakt. Het gaat hierbij om tienduizenden extra patiënten.
De hackers claimen in totaal ongeveer 300 GB aan gegevens te hebben buitgemaakt. Inmiddels is al circa 100 MB aan data gepubliceerd op het dark web.
Een datalek van deze omvang heeft impact op verschillende groepen:
Wat zijn de juridische gevolgen?
De Algemene verordening gegevensbescherming (AVG) is de belangrijkste wet voor bescherming van persoonsgegevens in Europa. Organisaties die persoonsgegevens verwerken hebben een verantwoordingsplicht: zij moeten aantonen dat ze voldoen aan de privacyregels en passende technische en organisatorische maatregelen treffen om privacy risico’s te minimaliseren.
Ook in het geval van een datalek gelden er specifieke verplichtingen. Je moet het datalek:
- Registreren in een intern datalekregister;
- Melden bij de Autoriteit Persoonsgegevens (AP), indien er sprake is van een hoog privacy risico voor betrokkenen;
- Melden bij de betrokkenen, eveneens bij een hoog privacy risico.
In dit geval was er duidelijk sprake van een hoog privacy risico. Er zijn namelijk bijzondere persoonsgegevens (over gezondheid) en BSN-nummers buitgemaakt.
De AVG schrijft voor dat een datalek binnen 72 uur moet worden gemeld. De melding aan betrokkenen vond echter pas op 6 augustus plaats, terwijl het lek begin juli was ontdekt. Dat is te laat en dus in strijd met de wet.
Onderzoek door AP en IGJ
De Autoriteit Persoonsgegevens (AP) is inmiddels een onderzoek gestart naar Clinical Diagnostics. Mogelijke sancties variëren van een waarschuwing of berisping tot een boete of zelfs een verwerkingsverbod.
- Fundamentele overtredingen: maximaal €20 miljoen of 4% van de wereldwijde omzet
- Administratieve overtredingen: maximaal €10 miljoen of 2% van de omzet
De hoogte van de sanctie hangt af van ernst, omvang en duur van de overtreding en moet doeltreffend, evenredig en afschrikwekkend zijn.
Ook de Inspectie Gezondheidszorg en Jeugd (IGJ) is een onderzoek gestart. Zij kijken of het laboratorium voldeed aan de wettelijke eisen rond informatiebeveiliging.
Na ontdekking van het datalek heeft Clinical Diagnostics direct technische maatregelen genomen om verdere risico’s te beperken:
Ook Bevolkingsonderzoek Nederland nam aanvullende maatregelen. Zo is de samenwerking met Clinical Diagnostics tijdelijk opgeschort totdat zeker is dat nieuwe testresultaten veilig verwerkt kunnen worden. Daarnaast is een onafhankelijk onderzoek gestart naar de oorzaak en preventieve maatregelen voor de toekomst.
Vanaf 19 augustus ontvangen betrokkenen persoonlijk een brief met uitleg en waarschuwing van het Bevolkingsonderzoek Nederland. Van 80.000 gedupeerden wordt nog onderzocht of zij tot de groep behoren die deelnam aan het bevolkingsonderzoek of tot de overige slachtoffers, die via hun huisarts of ziekenhuis een lichamelijk onderzoek deden.
Een datalek kan elke organisatie overkomen. Toch kun je de kans aanzienlijk verkleinen door de juiste maatregelen te nemen en continu alert te blijven.
Belangrijke stappen
Blijf alert
Misschien wel het allerbelangrijkste: beveiliging is geen eenmalige actie. Een keer alles goed inrichten is geen garantie voor de toekomst. De wereld staat niet stil en cyberdreigingen nemen alsmaar toe. Daarom is het essentieel om:
Gebruik erkende normenkaders
Normenkaders zoals ISO 27001, NEN 7510 (zorg) en BIO (overheid) helpen organisaties bij het opzetten en borgen van informatiebeveiliging. Ze volgen de PDCA-cyclus (Plan–Do–Check–Act) voor continue verbetering. Door dergelijke normenkaders te implementeren, creëer je een stevig fundament en duidelijke houvast voor een duurzaam beveiligingsbeleid.
Borg privacy processen
Tot slot is het belangrijk om ook je privacy processen actueel te houden. Volg het privacy beleid van jouw organisatie en houd een actueel verwerkingsregister bij. Vraag jezelf regelmatig af:
Een datalek raakt niet alleen een organisatie, maar vaak ook duizenden mensen die hun gegevens in vertrouwen hebben gedeeld. Het is daarom cruciaal dat organisaties blijven investeren in preventie, bewustwording en continue beveiliging. Alleen zo ben je voorbereid op de dreigingen van morgen.
Wil je weten hoe Cuccibu jouw organisatie hierbij kan ondersteunen? Neem gerust vrijblijvend contact met ons op. We sparren graag met je over de mogelijkheden.
Reduce Risk, Create Value!