Datalek ChipSoft: hoe een ransomware-aanval bijna de hele ziekenhuissector raakte
TL;DR
Zorgsoftwareleverancier ChipSoft werd op 7 april 2026 getroffen door ransomware, opgeëist door de groep Embargo. De aanvallers stalen ongeveer 100 gigabyte aan data, waaronder medische gegevens, in een aanval met dubbele afpersing. Omdat ChipSoft de meeste Nederlandse ziekenhuizen bedient, raakte het datalek tientallen zorgorganisaties, van ziekenhuizen tot tbs-klinieken.
Incidentrespons DraaiboekUitklappen
- Activeer het responsplan. Breng IT, security, juridische zaken, communicatie en externe responders binnen het eerste uur samen.
- Isoleer getroffen systemen van het netwerk. Loskoppelen, niet uitzetten, zodat geheugensporen behouden blijven.
- Bepaal de variant en de bekende werkwijze om de indamming te sturen.
- Voer gestructureerde forensische bewijsvergaring uit op endpoints, servers en logbestanden.
- Stel het eerste toegangspunt en de verblijfsduur vast. De versleuteling is meestal de laatste stap van een inbraak die weken eerder begon.
- Controleer of er data is weggesluisd vóór de versleuteling. Moderne groepen stelen eerst, versleutelen daarna.
- Informeer juridisch adviseur en verzekeraar. Contact met de aanvallers loopt via gespecialiseerde advocaten.
- Doe aangifte bij de politie (Team Cybercrime) en meld bij het NCSC waar dat van toepassing is.
- Als verwerker: informeer elke klant snel, zodat iedere verwerkingsverantwoordelijke de eigen meldplicht van 72 uur kan halen.
- Bij persoonsgegevens: ondersteun de melding bij de Autoriteit Persoonsgegevens binnen 72 uur.
- Herstel alleen vanaf back-ups waarvan je hebt vastgesteld dat de aanvaller er niet bij is geweest.
- Houd een evaluatie achteraf over segmentatie, detectie en leveranciersafhankelijkheid.
Als de leverancier het single point of failure is
Het datalek bij ChipSoft is het duidelijkste voorbeeld van dit jaar van hoe één gecompromitteerde leverancier een hele sector kan raken. Op 7 april 2026 werd het Nederlandse zorgsoftwarebedrijf ChipSoft getroffen door ransomware. ChipSoft bouwt de elektronische patiëntendossiers (EPD) die de meeste Nederlandse ziekenhuizen gebruiken, dus toen de systemen plat lagen, reikte de verstoring veel verder dan één bedrijf. Ziekenhuizen haalden patiëntportalen offline, verbraken verbindingen en wachtten op antwoorden terwijl de omvang nog onbekend was. Binnen enkele weken werd bevestigd dat er medische gegevens waren gestolen, waarmee een beschikbaarheidsprobleem veranderde in een ernstig datalek door de hele zorgsector heen.
Wat er gebeurde
De eerste waarschuwing kwam van Z-Cert, het expertisecentrum voor digitale veiligheid in de zorg, dat een vertrouwelijk bericht naar zorginstellingen stuurde. ChipSoft sprak aanvankelijk over een "data-incident" met mogelijke ongeautoriseerde toegang en wilde ransomware niet meteen bevestigen. Volgens de NOS haalden ongeveer elf ziekenhuizen uit voorzorg hun patiëntportalen offline en verbrak het UMC Utrecht tijdelijk de verbinding met ChipSoft.
Halverwege april werd het beeld scherper. Op 16 april bevestigde ChipSoft een datalek en dat er medische gegevens waren buitgemaakt. Op 23 april bleek dat de data daadwerkelijk was weggesluisd, waarbij ransomwaregroep Embargo dreigde deze op het dark web te publiceren en sprak over ongeveer 100 gigabyte. Op 28 april meldde ChipSoft, zo bericht MAX Meldpunt, dat de gestolen data was vernietigd nadat het bedrijf met de aanvallers had onderhandeld. Topman Hans Mulder erkende daarbij dat de diefstal zelf niet ongedaan te maken was.
Hoe de aanval werkte
Dit was een ransomware-aanval met dubbele afpersing, inmiddels het standaardmodel waarbij criminelen eerst data stelen en daarna systemen versleutelen, om vervolgens te dreigen met publicatie als er geen losgeld komt. De genoemde groep is Embargo, een ransomware-as-a-service-operatie. Uit de berichtgeving komt naar voren dat de inbraak niet bij ChipSoft zelf begon, maar het bedrijf via de bredere zorgketen bereikte voordat het op het eigenlijke doelwit belandde. Dat past bij het patroon waarin aanvallers vanaf een zwakker instappunt doorbewegen naar een waardevol centraal systeem.
Wat de impact zo breed maakte, is bouwkundig en niet exotisch. ChipSoft staat via het HiX-platform, het patiëntportaal en gekoppelde diensten in het hart van de digitale infrastructuur van Nederlandse ziekenhuizen. Wordt de leverancier geraakt, dan erft elke organisatie die ervan afhankelijk is de onzekerheid, ook waar geen aanvaller ooit het eigen netwerk van het ziekenhuis heeft aangeraakt.
Wie zijn er getroffen
ChipSoft levert zorgsystemen aan een groot deel van de Nederlandse ziekenhuizen. De NOS hield het op ongeveer 70 procent, waarmee het bedrijf marktleider is en een single point of failure voor een fors deel van de sector. De gevolgen reikten verder dan algemene ziekenhuizen: zorgorganisaties bevestigden gestolen patiëntgegevens, waaronder tbs-klinieken, revalidatieklinieken en het Oogziekenhuis Rotterdam, aldus de NOS.
Verschillende ziekenhuizen deden uit voorzorg een datalekmelding bij de Autoriteit Persoonsgegevens, omdat ze niet konden uitsluiten dat verkeer via de servers van ChipSoft was ingezien. Onder de AVG treedt ChipSoft op als verwerker en de ziekenhuizen als verwerkingsverantwoordelijke. Dat betekent dat de wettelijke plicht om toezichthouder en patiënten te informeren grotendeels bij de zorgorganisaties ligt, en niet alleen bij de leverancier. De AP bevestigde meerdere meldingen te hebben ontvangen en verwachtte er meer.
Wat dit betekent voor jouw organisatie
Drie lessen springen eruit, en geen ervan gaat specifiek over ChipSoft.
Ten eerste: het datalek van je leverancier is jouw datalek. Verwerkt een leverancier persoonsgegevens namens jou, dan zet diens incident jouw meldtermijn in werking. Breng in kaart welke leveranciers gevoelige data bewaren of raken, en leg schriftelijk vast hoe snel zij jou informeren als er iets misgaat.
Ten tweede: dubbele afpersing maakt back-ups noodzakelijk maar niet voldoende. Schone back-ups krijgen je systemen weer draaiend, maar doen niets aan gestolen data die al in criminele handen is. Een leverancier die zegt dat de data na onderhandeling is "vernietigd" is geen maatregel waarop je kunt bouwen, en zoals de topman van ChipSoft zelf erkende, is de diefstal niet terug te draaien.
Ten derde: de tijd tussen het eerste signaal en de bevestigde omvang bepaalt de reputatie. Ziekenhuizen met een helder plan om portalen offline te halen en de toezichthouder te informeren handelden sneller dan organisaties die onder druk improviseerden. Dat verschil is voorbereiding, geen geluk.
Heeft jouw organisatie nu te maken met een actieve ransomware-aanval of een datalek bij een leverancier? Het incident response team van SecDesk werkt direct met Nederlandse organisaties in crisis, van indamming tot melding bij de toezichthouder. Je bereikt het team via response.secdesk.com.
Bespreek dit met een senior responder over dit onderwerp.
Plan een response-gesprekIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team
