Security awareness in de zorg

Oefen met situaties die zorgmedewerkers echt tegenkomen.

Sluit phishingtests en korte training aan op roosters, patiëntgegevens, leveranciers en andere herkenbare processen in de zorg.

TL;DR: Zorginstellingen beheren medische dossiers, BSN-nummers en behandelgegevens. NEN 7510 vereist structurele aandacht voor bewustwording. Phishwise biedt phishing simulaties met zorgspecifieke scenario’s, automatische training na fouten en rapportages die direct bruikbaar zijn bij NEN 7510-audits.

Waarom de zorg extra kwetsbaar is

Zorgorganisaties zijn een geliefd doelwit voor cyberaanvallen. De reden is simpel: medische gegevens zijn waardevol. Een gestolen creditcardnummer is snel te vervangen. Een medisch dossier niet. Op de zwarte markt brengen gezondheidsgegevens tien tot veertig keer meer op dan financiele data.

Daar komt bij dat de zorgsector onder constante druk staat. Medewerkers werken in shifts, vaak op gedeelde werkstations, met tijdsdruk die kritisch denken ondermijnt. Een mail over een “spoedmelding in het EPD” of een “patientsysteemupdate” wordt sneller geopend dan bij een kantoormedewerker die rustig achter zijn bureau zit.

De gevolgen van een succesvolle aanval zijn groot. Ransomware die een ziekenhuis platleg, betekent uitgestelde operaties en potentieel levensgevaar. Een datalek met patientgegevens leidt tot meldplicht bij de Autoriteit Persoonsgegevens en verlies van vertrouwen bij patienten.

NEN 7510: bewustwording is geen optie

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Maatregel 7.2.2 vereist dat alle medewerkers bewustzijnstraining krijgen die aansluit bij hun functie. De norm vraagt om “regelmatige bijscholing” en “passende awareness-programma’s.” Eenmalig een e-learning aanbieden voldoet niet.

Bij audits moet je kunnen aantonen dat je structureel werkt aan bewustwording. Dat betekent: aantoonbare simulaties, meetbare trainingsresultaten en een trend die laat zien dat het werkt. Phishwise levert precies die data.

Ook de AVG stelt eisen. Zorginstellingen verwerken bijzondere persoonsgegevens (gezondheidsdata). De verwerkingsverantwoordelijke moet passende technische en organisatorische maatregelen treffen. Bewustzijnstraining van medewerkers valt daar uitdrukkelijk onder. Meer hierover lees je in ons artikel over wetgeving en compliance bij phishing simulaties.

Zorgspecifieke phishing scenario’s

De AI-emailgenerator van Phishwise maakt phishingmails op basis van scenario’s die je zelf kiest. Voor zorginstellingen zijn dit de scenario’s die aanvallers ook in de praktijk gebruiken:

ScenarioVoorbeeldDoelgroep
EPD-systeem“Uw EPD-sessie is verlopen. Log opnieuw in om het patientdossier te openen.”Verpleging/artsen
Patientsysteemmelding“Nieuwe labresultaten beschikbaar voor patient X. Bekijk via het portaal.”Medisch personeel
IT-update“Verplichte beveiligingsupdate voor uw werkstation. Installeer nu.”Alle medewerkers
Roosterwijziging“Uw dienst van morgen is gewijzigd. Bevestig via het planningssysteem.”Verpleging/ondersteunend
HR-communicatie“Uw salarisstrook van deze maand is beschikbaar. Download hier.”Alle medewerkers
Leveranciersfraude“Factuur medische apparatuur: bankgegevens leverancier zijn gewijzigd.”Finance/inkoop

Elk scenario wordt gegenereerd op drie moeilijkheidsniveaus. De phishing test software kan de branding van bestaande systemen klonen: kleuren, logo’s en lettertypen worden automatisch geextraheerd van elke URL die je opgeeft. Een nagemaakte EPD-loginpagina is daardoor nauwelijks van het origineel te onderscheiden.

Landingspagina’s en tracking

Bij elke simulatiemail genereert het platform een bijpassende landingspagina. Voor zorginstellingen zijn inlogschermen het meest realistisch: een EPD-loginpagina, een Office 365-scherm of een intern portaal. Ook documentpagina’s (“download uw labresultaten”) en notificatiepagina’s zijn beschikbaar.

Per medewerker wordt bijgehouden of de mail is geopend, of de link is aangeklikt en of er gegevens zijn ingevuld. Elk met een uniek tracking-token. Er worden nooit daadwerkelijke wachtwoorden opgeslagen. De resultaten zijn inzichtelijk per medewerker, per afdeling en per campagne.

Training afgestemd op zorgmedewerkers

Wanneer een medewerker op een phishinglink klikt of gegevens invult, wordt automatisch een training toegewezen. De trainingsengine ondersteunt twee soorten:

Catalogustrainingen dekken acht security-domeinen: phishing basics, social engineering, wachtwoordbeveiliging, dataprotectie, incident response, e-mailbeveiliging, fysieke beveiliging en compliance. Elk domein op drie niveaus.

AI-gegenereerde trainingen maak je zelf aan voor specifieke onderwerpen. De generator stemt de inhoud af op zes doelgroepen, waaronder een profiel dat past bij zorgmedewerkers. Scenario’s over patientgegevens, EPD-gebruik en meldplicht bij datalekken worden automatisch toegevoegd wanneer je de juiste doelgroep en het juiste domein selecteert.

Bijzonder relevant voor de zorg zijn de domeinen dataprotectie en compliance. Medewerkers leren wat persoonsgegevens zijn in de zin van de AVG, wanneer er sprake is van een datalek en wat hun eerste stappen moeten zijn bij een vermoedelijk incident.

Fysieke beveiliging: de vergeten risicofactor

In zorginstellingen raakt de digitale en fysieke wereld elkaar continu. Gedeelde werkstations op afdelingen, onbeheerde computers in spreekkamers, USB-sticks met patientgegevens, printuitdraaien die blijven liggen. Het trainingsdomein fysieke beveiliging behandelt clean desk policies, schermvergrendeling, onbekende USB-apparaten en bezoekersprocedures.

Dit domein wordt vaak over het hoofd gezien, maar vormt een reeel risico in omgevingen met veel publiekstoegang. De cybersecurity trainingen van Phishwise dekken dit specifiek af.

Rapportages voor NEN 7510-audits

Het security awareness platform levert de rapportages die je nodig hebt voor NEN 7510-verantwoording:

  • Resilience Score per medewerker: Een gewogen score van 0-100 op basis van zes factoren. Klikgedrag, gegevensinvulling, meldgedrag, gemiste simulaties, foutieve meldingen en trainingsvoortgang.
  • Human Firewall Score: De verhouding tussen positief en negatief gedrag op organisatieniveau.
  • Executive report snapshots: Automatische momentopnames voor managementrapportages.
  • Trendanalyse per afdeling: Welke afdelingen verbeteren, welke hebben extra aandacht nodig?

Bij een NEN 7510-audit toon je aan: we simuleren structureel, we trainen gericht, we meten het effect en we sturen bij. Dat is precies wat de norm vraagt.

Praktisch aan de slag in de zorg

  1. Nulmeting: Start met een breed scenario (IT-update of HR-communicatie) op gemiddeld niveau. Meet de baseline klikratio.
  2. Segmentatie: Analyseer resultaten per afdeling. Verpleegafdelingen hebben vaak andere risico’s dan administratie.
  3. Gerichte campagnes: Stuur EPD-scenario’s naar medisch personeel, factuurfraude naar finance. De AI-generator stemt de inhoud automatisch af.
  4. Trainingsregels: Configureer automatische toewijzing: klik leidt tot basistraining, gegevens invullen tot een uitgebreidere module.
  5. Rapportage: Gebruik executive report snapshots als bewijs bij NEN 7510-audits en jaarlijkse verantwoording.

Lees ook hoe je de effectiviteit van je programma meet en welke veelgemaakte fouten je kunt vermijden.

Plan een demo voor jouw zorginstelling

Bekijk hoe het programma er in een andere werkcontext uitziet.

Niet afvinken. Blijven verbeteren.

In een demo laten we zien hoe je phishingtests, training en rapportage in één vast ritme brengt, passend bij jullie teams en tooling.

Plan een demo