Datalekken 2026 · Ransomware · Nederland en België

Ransomware bij ChipSoft: ziekenhuizen sloten hun patiëntenportalen

Criminelen vielen EPD-leverancier ChipSoft aan met ransomware en ontvreemden persoonsgegevens en medische gegevens van patiënten van enkele Nederlandse zorginstellingen.

Bekend sinds 7 april 2026 · bijgewerkt 1 oktober 2026

Informatiepagina van ChipSoft van 16 april 2026: Zijn er patiëntgegevens ontvreemd? Ja
De informatiepagina van ChipSoft op 16 april 2026, zoals Wim Jongejan (@ZorgICTZorgen) hem op X deelde.
Omvang
onbekend (ChipSoft spreekt over enkele Nederlandse zorginstellingen en noemt geen aantallen)
Uitgelekt
persoonsgegevens van patiënten medische gegevens
Stand
Gestolen gegevens zijn volgens ChipSoft vernietigd; toezichthouder RDI onderzoekt de beveiliging

Je wil je uitslagen bekijken in het patiëntenportaal van je ziekenhuis en de inlogpagina is weg. Op dinsdag 7 april was dat bij elf Nederlandse ziekenhuizen het gevolg van één aanval, niet op het ziekenhuis zelf maar op ChipSoft, het bedrijf dat de EPD-software van ongeveer zeventig procent van de ziekenhuizen levert.

Waarom ziekenhuizen hun portaal dichttrokken

ChipSoft liet eerst in het midden wat er precies was gebeurd. Z-CERT, het beveiligingsexpertisecentrum voor de zorg, noemde het wel direct ransomware. Ziekenhuizen namen geen risico en zetten hun patiëntenportalen en koppelingen offline, net als het Belgische ziekenhuis ZOL in Genk dat zijn app en huisartsenportaal sloot. Daar kon je je uitslagen even niet ophalen, al bleef de zorg zelf draaien.

Zijn medische gegevens van patiënten gestolen?

Die vraag bleef dagen open. Op 16 april kwam het antwoord: forensisch onderzoek wees uit dat criminelen persoonsgegevens en medische gegevens van patiënten van enkele Nederlandse zorginstellingen hebben ontvreemd. RTL-journalist Daniël Verlaan meldde dat het onder andere gaat om gegevens van TBS-patiënten van De Waag en de Van der Hoeven Kliniek. Voor Belgische zorginstellingen bleef het bij de schrik: hun gegevens zijn niet gestolen.

De gestolen gegevens zijn vernietigd, zegt ChipSoft

Twee weken na de aanval liet ChipSoft weten dat de gegevens niet gepubliceerd zijn en dat zijn cybersecurity-experts de vernietiging hebben bevestigd. Getroffen zorginstellingen zijn geïnformeerd; patiënten horen het via hun eigen ziekenhuis. De meeste portals stonden begin mei weer aan. In juli begon de nieuwe toezichthouder RDI een onderzoek naar de beveiliging van ChipSoft.

ChipSoft hield een informatiepagina wekenlang bij, en dat is netjes. Maar het duurde negen dagen voordat duidelijk werd dat er patiëntgegevens waren gestolen. Een bedrijf waar zeventig procent van de ziekenhuizen op draait, hoort dat sneller te weten en te zeggen.

Hang op en bel je ziekenhuis zelf

ChipSoft benadert patiënten niet zelf: je hoort het via je eigen ziekenhuis. Krijg je een mail of telefoontje over dit lek met haast en een vraag om inlogcodes, hang op en bel je ziekenhuis op het nummer van hun eigen site. Zo werkt helpdeskfraude meestal: betrouwbaar klinken, haast maken, en wachten tot je zelf een code of wachtwoord doorgeeft.

Een nepblokkeringsmail die van je ziekenhuis lijkt te komen

Voorbeeld

Dit is vrijwel zeker nep

Een blokkade, tijdsdruk en een nepdomein. Na het ChipSoft-incident weten oplichters dat patiënten zich zorgen maken om hun portaal.

Mijn Ziekenhuis: Vanwege het datalek bij ChipSoft is uw account geblokkeerd1. Bevestig uw identiteit binnen 24 uur2 via ziekenhuis-portaal-check.nl3, anders verliest u uw toegang tot uitslagen.

  1. 1Ziekenhuizen blokkeren accounts niet per mail. Zij communiceren via hun eigen website of patiëntenportaal.
  2. 2Tijdsdruk, zodat je niet eerst zelf belt om te vragen of het klopt.
  3. 3Een nepdomein. Log altijd zelf in via de website of app van je eigen ziekenhuis.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en vul niets in.
  2. Log zelf in via de website van je ziekenhuis of bel de polikliniek.
  3. Meld de mail bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij ChipSoft uitlekten. Naam en webadres zijn bedacht.