Ga naar inhoud

Veilig wachtwoorden delen in de zorg

Zorgorganisaties moeten extra voorzichtig zijn met credentials. Leer hoe je veilig deelt binnen strenge privacy-eisen.

Bekijk de mogelijkheden

Informatiebeveiliging in de zorg is geen bijzaak

Zorgorganisaties beheren de meest gevoelige informatie die er bestaat: gezondheidsdata, medicatieoverzichten, diagnoses, behandelhistorie. De digitale systemen die deze data bevatten — elektronische patiëntendossiers, zorgportalen, beheersystemen — vereisen zorgvuldige toegangscontrole. Toch is er één aspect dat in de dagelijkse praktijk nog regelmatig over het hoofd wordt gezien: hoe worden inloggegevens voor die systemen eigenlijk gedeeld?

Een vergeten wachtwoord, een nieuwe medewerker die toegang nodig heeft, een tijdelijke waarnemer die inlogt op het systeem — het zijn alledaagse situaties waarbij credentials van de ene persoon naar de andere moeten. En in veel gevallen gaat dat nog via e-mail, een appje of mondeling.

Wat NEN 7510 zegt over toegangsbeheer

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op de internationale ISO 27001-standaard maar specifiek gericht op de gezondheidszorg. De norm stelt expliciete eisen aan het beheer van authenticatie-informatie.

Relevant voor credential-overdracht zijn onder andere:

  • Toegangscontrole: systemen mogen alleen toegankelijk zijn voor geautoriseerde gebruikers. Het ongecontroleerd delen van inloggegevens ondermijnt dit beginsel.
  • Beheer van authenticatie-informatie: de norm vereist dat organisaties beleid hebben voor het aanmaken, beheren en beschermen van wachtwoorden en inloggegevens.
  • Registratie en traceerbaarheid: acties in systemen moeten herleidbaar zijn tot individuele gebruikers. Gedeelde accounts en gedeelde wachtwoorden maken dat onmogelijk.

Een aantoonbaar beleid voor het veilig overdragen van credentials — met een tool die een log bijhoudt van wanneer links zijn aangemaakt en verlopen — draagt bij aan de naleving van NEN 7510.

De AVG in de zorgcontext

De Algemene Verordening Gegevensbescherming (AVG) is van toepassing op alle organisaties die persoonsgegevens verwerken, maar in de zorg geldt een extra laag: gezondheidsgegevens zijn bijzondere persoonsgegevens die de hoogste beschermingsgraad vereisen.

Als een inloglink voor een EPD-systeem uitlekt door onzorgvuldige e-mailcommunicatie, kan dat niet alleen leiden tot een datalek dat gemeld moet worden bij de Autoriteit Persoonsgegevens — het kan ook leiden tot reputatieschade, boetes en het verlies van patiëntvertrouwen. Een volledig overzicht van de AVG-verplichtingen rond credentials vindt u op AVG en wachtwoorden delen.

Typische situaties in de zorg waarbij credentials worden gedeeld

Nieuwe medewerkers en tijdelijk personeel Bij de instroom van nieuwe medewerkers, stagiairs of tijdelijke krachten moeten systemen worden ingericht en initiële wachtwoorden worden overgedragen. Dit is een kwetsbaar moment waarbij credentials voor het eerst worden gecommuniceerd.

Waarneemregelingen Bij vakantie of ziekte nemen collega's of externe waarnemers taken over. Tijdelijke toegang tot systemen is dan nodig, maar die toegang zou ook weer moeten vervallen wanneer de waarnemer stopt.

Samenwerking met externe zorgverleners Zorgorganisaties werken samen met thuiszorgorganisaties, apotheken, specialisten en andere externe partijen die tijdelijk toegang nodig hebben tot gedeelde systemen of dossiers.

Systeem- en portaalbeheer door ICT ICT-medewerkers en externe ICT-dienstverleners ontvangen regelmatig beheerderslogins voor zorgsystemen. Die credentials zijn bijzonder gevoelig en verdienen een zorgvuldig overdrachtsproces.

Waarom standaard e-mail onvoldoende is

In de zorg wordt e-mail breed gebruikt, maar het is geen veilig kanaal voor het overdragen van wachtwoorden. E-mail is:

  • Niet versleuteld in de meeste gevallen (tenzij expliciet geconfigureerd met S/MIME of PGP)
  • Permanent opgeslagen in meerdere mailboxen
  • Toegankelijk voor iedereen met toegang tot de betreffende mailboxen
  • Niet voorzien van een mechanisme om vast te stellen of de geadresseerde de informatie werkelijk heeft ontvangen

Bij een calamiteit of datalek is het onmogelijk om via e-mail te bewijzen dat de credential-overdracht zorgvuldig heeft plaatsgevonden.

Hoe PassTransfer past in een zorgomgeving

PassTransfer biedt een eenvoudige, laagdrempelige oplossing voor de overdracht van credentials die past binnen de eisen van NEN 7510 en de AVG:

Versleutelde opslag Het wachtwoord wordt versleuteld opgeslagen en is alleen leesbaar via de unieke link. Er is geen platte-tekst opslag op de server.

Eenmalig gebruik Na het ophalen van de credentials door de ontvanger is de link niet meer bruikbaar. Het wachtwoord wordt direct verwijderd uit het systeem.

Automatische vervaldatum Links kunnen worden ingesteld om na een bepaalde tijd te verlopen, ongeacht of ze zijn geopend. Dat zorgt ervoor dat niet-gebruik ook automatisch resulteert in het verwijderen van de credentials.

Geen account nodig voor de ontvanger De ontvanger hoeft geen PassTransfer-account aan te maken. De link werkt voor iedereen die hem ontvangt — handig voor externe partijen en tijdelijk personeel.

Nederlandse servers PassTransfer wordt gehost in de Europese Unie, wat aansluit bij de vereisten voor AVG-compliance en dataresidencie.

Aanbevolen werkwijze voor zorgorganisaties

  1. Stel een beleid op voor het overdragen van credentials: wie mag wat overdragen, via welk kanaal, en hoe wordt dat vastgelegd?
  2. Gebruik eenmalige links voor alle initiële wachtwoordoverdracht, inclusief bij onboarding van medewerkers, waarnemers en externe partijen.
  3. Beperk gedeelde accounts zo veel mogelijk. Elke gebruiker heeft idealiter een eigen login; als dat niet mogelijk is, zorg dan dat de overdracht van gedeelde credentials altijd via een beveiligd kanaal gaat.
  4. Wijs toegangen in na afloop van tijdelijke samenwerking of bij vertrek van medewerkers. Maak dit onderdeel van het offboarding-proces; gebruik daarvoor de offboarding checklist voor gedeelde wachtwoorden.
  5. Documenteer het proces zodat je bij een audit kunt aantonen dat credential-overdracht op een gecontroleerde manier plaatsvindt.

Vergelijking van overdrachtskanalen in de zorg

Kanaal Versleuteld Eenmalig AVG-conform NEN 7510-conform
E-mail (standaard) Nee Nee Nee Nee
E-mail (versleuteld) Ja Nee Gedeeltelijk Gedeeltelijk
WhatsApp / chat Gedeeltelijk Nee Nee Nee
Telefoon / mondeling N.v.t. Ja Geen bewijs Geen bewijs
PassTransfer Ja Ja Ja Ja
Wachtwoordmanager (vault) Ja Nee (blijvend) Ja Ja

Conclusie

De zorg heeft strenge privacy- en beveiligingseisen, en terecht. Gezondheidsdata is onomkeerbaar privacygevoelig. Het overdragen van credentials via e-mail of chat is in strijd met de geest — en in veel gevallen ook de letter — van NEN 7510 en de AVG. PassTransfer biedt een eenvoudige, aantoonbaar veilige manier om dit goed te doen, zonder complexe implementatie of hoge kosten. Een kleine aanpassing in de dagelijkse werkwijze die een groot verschil maakt voor de informatiebeveiliging van uw organisatie.

Verder lezen: secure password sharing voor zorgorganisaties en leveranciers en de complete gids veilig wachtwoorden delen.

Klaar om te beginnen?

Start met veilig wachtwoorden delen

Maak een versleutelde, eenmalige link. Gratis en zonder account.