TL;DR: Zorginstellingen beheren medische dossiers, BSN-nummers en behandelgegevens. NEN 7510 vereist structurele aandacht voor bewustwording. Phishwise biedt phishing simulaties met zorgspecifieke scenario’s, automatische training na fouten en rapportages die direct bruikbaar zijn bij NEN 7510-audits.
Waarom de zorg extra kwetsbaar is
Zorgorganisaties zijn een geliefd doelwit voor cyberaanvallen. De reden is simpel: medische gegevens zijn waardevol. Een gestolen creditcardnummer is snel te vervangen. Een medisch dossier niet. Op de zwarte markt brengen gezondheidsgegevens tien tot veertig keer meer op dan financiele data.
Daar komt bij dat de zorgsector onder constante druk staat. Medewerkers werken in shifts, vaak op gedeelde werkstations, met tijdsdruk die kritisch denken ondermijnt. Een mail over een “spoedmelding in het EPD” of een “patientsysteemupdate” wordt sneller geopend dan bij een kantoormedewerker die rustig achter zijn bureau zit.
De gevolgen van een succesvolle aanval zijn groot. Ransomware die een ziekenhuis platleg, betekent uitgestelde operaties en potentieel levensgevaar. Een datalek met patientgegevens leidt tot meldplicht bij de Autoriteit Persoonsgegevens en verlies van vertrouwen bij patienten.
NEN 7510: bewustwording is geen optie
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Maatregel 7.2.2 vereist dat alle medewerkers bewustzijnstraining krijgen die aansluit bij hun functie. De norm vraagt om “regelmatige bijscholing” en “passende awareness-programma’s.” Eenmalig een e-learning aanbieden voldoet niet.
Bij audits moet je kunnen aantonen dat je structureel werkt aan bewustwording. Dat betekent: aantoonbare simulaties, meetbare trainingsresultaten en een trend die laat zien dat het werkt. Phishwise levert precies die data.
Ook de AVG stelt eisen. Zorginstellingen verwerken bijzondere persoonsgegevens (gezondheidsdata). De verwerkingsverantwoordelijke moet passende technische en organisatorische maatregelen treffen. Bewustzijnstraining van medewerkers valt daar uitdrukkelijk onder. Meer hierover lees je in ons artikel over wetgeving en compliance bij phishing simulaties.
Zorgspecifieke phishing scenario’s
De AI-emailgenerator van Phishwise maakt phishingmails op basis van scenario’s die je zelf kiest. Voor zorginstellingen zijn dit de scenario’s die aanvallers ook in de praktijk gebruiken:
| Scenario | Voorbeeld | Doelgroep |
|---|---|---|
| EPD-systeem | “Uw EPD-sessie is verlopen. Log opnieuw in om het patientdossier te openen.” | Verpleging/artsen |
| Patientsysteemmelding | “Nieuwe labresultaten beschikbaar voor patient X. Bekijk via het portaal.” | Medisch personeel |
| IT-update | “Verplichte beveiligingsupdate voor uw werkstation. Installeer nu.” | Alle medewerkers |
| Roosterwijziging | “Uw dienst van morgen is gewijzigd. Bevestig via het planningssysteem.” | Verpleging/ondersteunend |
| HR-communicatie | “Uw salarisstrook van deze maand is beschikbaar. Download hier.” | Alle medewerkers |
| Leveranciersfraude | “Factuur medische apparatuur: bankgegevens leverancier zijn gewijzigd.” | Finance/inkoop |
Elk scenario wordt gegenereerd op drie moeilijkheidsniveaus. De phishing test software kan de branding van bestaande systemen klonen: kleuren, logo’s en lettertypen worden automatisch geextraheerd van elke URL die je opgeeft. Een nagemaakte EPD-loginpagina is daardoor nauwelijks van het origineel te onderscheiden.
Landingspagina’s en tracking
Bij elke simulatiemail genereert het platform een bijpassende landingspagina. Voor zorginstellingen zijn inlogschermen het meest realistisch: een EPD-loginpagina, een Office 365-scherm of een intern portaal. Ook documentpagina’s (“download uw labresultaten”) en notificatiepagina’s zijn beschikbaar.
Per medewerker wordt bijgehouden of de mail is geopend, of de link is aangeklikt en of er gegevens zijn ingevuld. Elk met een uniek tracking-token. Er worden nooit daadwerkelijke wachtwoorden opgeslagen. De resultaten zijn inzichtelijk per medewerker, per afdeling en per campagne.
Training afgestemd op zorgmedewerkers
Wanneer een medewerker op een phishinglink klikt of gegevens invult, wordt automatisch een training toegewezen. De trainingsengine ondersteunt twee soorten:
Catalogustrainingen dekken acht security-domeinen: phishing basics, social engineering, wachtwoordbeveiliging, dataprotectie, incident response, e-mailbeveiliging, fysieke beveiliging en compliance. Elk domein op drie niveaus.
AI-gegenereerde trainingen maak je zelf aan voor specifieke onderwerpen. De generator stemt de inhoud af op zes doelgroepen, waaronder een profiel dat past bij zorgmedewerkers. Scenario’s over patientgegevens, EPD-gebruik en meldplicht bij datalekken worden automatisch toegevoegd wanneer je de juiste doelgroep en het juiste domein selecteert.
Bijzonder relevant voor de zorg zijn de domeinen dataprotectie en compliance. Medewerkers leren wat persoonsgegevens zijn in de zin van de AVG, wanneer er sprake is van een datalek en wat hun eerste stappen moeten zijn bij een vermoedelijk incident.
Fysieke beveiliging: de vergeten risicofactor
In zorginstellingen raakt de digitale en fysieke wereld elkaar continu. Gedeelde werkstations op afdelingen, onbeheerde computers in spreekkamers, USB-sticks met patientgegevens, printuitdraaien die blijven liggen. Het trainingsdomein fysieke beveiliging behandelt clean desk policies, schermvergrendeling, onbekende USB-apparaten en bezoekersprocedures.
Dit domein wordt vaak over het hoofd gezien, maar vormt een reeel risico in omgevingen met veel publiekstoegang. De cybersecurity trainingen van Phishwise dekken dit specifiek af.
Rapportages voor NEN 7510-audits
Het security awareness platform levert de rapportages die je nodig hebt voor NEN 7510-verantwoording:
- Resilience Score per medewerker: Een gewogen score van 0-100 op basis van zes factoren. Klikgedrag, gegevensinvulling, meldgedrag, gemiste simulaties, foutieve meldingen en trainingsvoortgang.
- Human Firewall Score: De verhouding tussen positief en negatief gedrag op organisatieniveau.
- Executive report snapshots: Automatische momentopnames voor managementrapportages.
- Trendanalyse per afdeling: Welke afdelingen verbeteren, welke hebben extra aandacht nodig?
Bij een NEN 7510-audit toon je aan: we simuleren structureel, we trainen gericht, we meten het effect en we sturen bij. Dat is precies wat de norm vraagt.
Praktisch aan de slag in de zorg
- Nulmeting: Start met een breed scenario (IT-update of HR-communicatie) op gemiddeld niveau. Meet de baseline klikratio.
- Segmentatie: Analyseer resultaten per afdeling. Verpleegafdelingen hebben vaak andere risico’s dan administratie.
- Gerichte campagnes: Stuur EPD-scenario’s naar medisch personeel, factuurfraude naar finance. De AI-generator stemt de inhoud automatisch af.
- Trainingsregels: Configureer automatische toewijzing: klik leidt tot basistraining, gegevens invullen tot een uitgebreidere module.
- Rapportage: Gebruik executive report snapshots als bewijs bij NEN 7510-audits en jaarlijkse verantwoording.
Lees ook hoe je de effectiviteit van je programma meet en welke veelgemaakte fouten je kunt vermijden.