Basilisk
BASILISK
[setor_saude]ZORG & HEALTHTECH

Offensieve security voor de zorg en healthtech.

Dossiers, uitslagen en klinische voorgeschiedenis vormen een van de gevoeligste gegevensverzamelingen die er bestaan — en een van de meest belaagde. Wij testen ziekenhuizen, verzekeraars, laboratoria en healthtech met dat gewicht in gedachten.

Waarom de zorg een prioritair doelwit werd

Gezondheidsgegevens verlopen niet. Anders dan een kaartnummer, dat binnen enkele minuten wordt geblokkeerd, blijft een uitgelekte klinische voorgeschiedenis decennialang bruikbaar — voor afpersing, verzekeringsfraude of discriminatie. Daar komt bij dat de sector geen uitval verdraagt: een ziekenhuissysteem stilleggen heeft onmiddellijke klinische gevolgen, wat de omgeving aantrekkelijk maakt voor afpersing.

  • Klinische gegevens zijn blijvend en kunnen na een lek niet opnieuw worden uitgegeven.
  • De druk op continue beschikbaarheid verkleint het venster voor patches en updates.
  • Aangesloten medische apparatuur draait vaak op verouderde systemen zonder ondersteuning van de leverancier.
  • Koppelingen tussen verzekeraars, laboratoria en zorgaanbieders scheppen impliciet vertrouwen tussen gescheiden netwerken.

Wat wij testen in een zorgomgeving

Wij brengen in kaart waar klinische gegevens ontstaan, hoe zij zich verplaatsen en wie erbij kan — inclusief paden die niemand met opzet heeft ontworpen.

// elektronisch dossier

Toegangscontrole op rol, scheiding tussen afdelingen en autorisatie op objectniveau: als een gebruiker een dossier kan lezen dat niet van hem is, komt dat hier boven.

// patiëntportaal

Registratie, wachtwoordherstel, afspraken maken en toegang tot uitslagen — de punten waar accountovername doorgaans plaatsvindt.

// telezorg

Consultruimtes, opnamen, digitale recepten en handtekeningen: wij controleren of een derde kan aanschuiven, inhoud kan ophalen of een document kan vervalsen.

// koppelingen en API's

Gegevensuitwisseling met verzekeraars, laboratoria en publieke systemen, inclusief klinische interoperabiliteitsinterfaces en authenticatie tussen services.

// netwerk en apparatuur

Segmentatie tussen administratieve netwerken, klinische netwerken en aangesloten apparatuur, en wat een eerste steunpunt vanuit elk daarvan bereikt.

// derde partijen

Partnerklinieken, declaratiebedrijven en leveranciers met toegang op afstand — een terugkerende toegangsweg bij incidenten in deze sector.

Bewijs afgestemd op de verplichtingen van de sector

Het rapport is geschreven voor de functionaris gegevensbescherming, compliance en audit, zonder dat verdere technische vertaling nodig is.

AVG — bijzondere categorie
Gezondheidsgegevens vormen een bijzondere categorie met beperkte grondslagen. Wij leggen vast welke betrokkenen en welke grondslagen in elk uitgebuit scenario geraakt zouden worden.
HIPAA waar van toepassing
Voor organisaties die Amerikaanse beschermde gezondheidsinformatie verwerken, koppelen wij bevindingen aan de waarborgen die bij een beoordeling worden getoetst.
NIS2 en essentiële entiteiten
Zorgaanbieders vallen als essentiële entiteit binnen de reikwijdte, met verplichtingen rond risicobeheer en incidentafhandeling. Het rapport bewijst dat er periodiek wordt getest.
Meldplicht bij datalekken
Bij een noemenswaardig risico voor betrokkenen geldt een meldplicht. Ons bewijs helpt de werkelijke blootstelling te bepalen, wat de afweging om te melden verandert.

Hoe wij werken in een klinische omgeving

01

Scope zonder klinisch risico

Wij scheiden klinische van administratieve omgevingen. Niets wat de patiëntenzorg kan raken, wordt actief getest zonder replica en schriftelijke toestemming.

02

Minimaal noodzakelijke gegevens

Wij tonen impact aan met het kleinst mogelijke volume echte gegevens en maskeren patiëntidentificaties in het bewijs zodra die niet essentieel zijn voor het bewijs zelf.

03

Exploitatie en aaneenschakeling

Wij zoeken het volledige pad: van eerste toegang tot het klinische dossier. Een losse fout zegt weinig; de keten die tot het dossier leidt zegt alles.

04

Herstel en hertest

Wij prioriteren op blootstelling van betrokkenen, begeleiden het herstel en hertesten. Het eindrapport legt de gesloten cyclus vast.

Wat u ontvangt

  • Bestuurlijk rapport over het risico voor betrokkenen
  • Reproduceerbaar technisch rapport
  • Kaart van blootgestelde gevoelige gegevens
  • Onderbouwde CVSS-score
  • Bewijs met gemaskeerde identificaties
  • Prioriteit naar klinische impact
  • Hertest van de herstelde bevindingen
  • Verklaring voor de audit

Veelgestelde vragen over deze sector

Kan een test een systeem platleggen dat in de zorg wordt gebruikt?

+

Nee, en dat wordt vóór aanvang vastgelegd. Klinische omgevingen worden alleen actief getest als er een replica beschikbaar is of onder specifieke schriftelijke toestemming. Voor al het overige werken wij binnen een afgesproken venster, met volumelimieten en een doorlopend open kanaal, zodat elke activiteit binnen seconden gestopt kan worden.

Krijgen jullie tijdens de test echte patiëntdossiers te zien?

+

Alleen wanneer dat de enige manier is om impact te bewijzen, en altijd in minimaal volume. Wij tonen het liefst aan met testdossiers. Waar echte gegevens onvermijdelijk zijn, wordt het bewijs met gemaskeerde identificaties opgesteld en wordt het materiaal na formele bevestiging aan het eind van de cyclus vernietigd.

Valt aangesloten medische apparatuur binnen de scope?

+

Ja, met een aparte aanpak. Veel ervan draait op verouderde software zonder ondersteuning, waar actief testen risicovol is. In die gevallen beoordelen wij blootstelling, segmentatie en wat een aanvaller vanaf het apparaat bereikt, zonder er agressief mee te interacteren.

Helpt het rapport bij een reactie richting de toezichthouder?

+

Het helpt de blootstelling te bepalen. Het document beschrijft welke categorieën gegevens bereikbaar waren, langs welke route en met hoeveel moeite. Dat ondersteunt de risicobeoordeling voor betrokkenen, die het centrale criterium is zodra een meldplicht speelt.

Diensten toegepast op deze sector

// contact

Klaar om uw zwakke plekken bloot te leggen?

Het eerste scopinggesprek is gratis en valt onder een NDA. Binnen 48 uur ontvangt u een technisch voorstel, de scope en de planning. Geen bureaucratische formulieren.