Datalekken 2026 · Ransomware · Nederland

Ransomware bij huisartsencentrum Klein Iterson: dossiers online

Bij een hack van huisartsencentrum Klein Iterson in Gouda zijn medische dossiers, namen, geboortedatums en in sommige gevallen burgerservicenummers gestolen; LockBit 5.0 eist losgeld.

Bekend sinds 11 september 2026 · bijgewerkt 1 oktober 2026

Lege wachtruimte van een huisartsenpraktijk met een balie
Omvang
onbekend (huisartsencentrum Klein Iterson)
Uitgelekt
delen van medische dossiers naam geboortedatum burgerservicenummer contactgegevens
Stand
Aanval opgeëist door LockBit 5.0; gestolen documenten zijn op internet gepubliceerd; aangifte gedaan en melding bij de Autoriteit Persoonsgegevens

Je huisarts weet van je: je medicijnen, je vorige operatie, dat gesprek van vorig jaar dat je liever vergeet. Dat staat in je medisch dossier. Bij huisartsencentrum Klein Iterson in Gouda hebben criminelen precies zulke dossiers van een server gehaald, en de ransomwaregroep LockBit 5.0 eist er losgeld voor. Delen van de dossiers staan al online.

Dossiers, bsn’s en contactgegevens

Onbevoegden kwamen binnen in een deel van de systemen van de praktijk en haalden persoonsgegevens en delen van medische dossiers weg: naam, geboortedatum, en bij sommige patiënten ook het burgerservicenummer en contactgegevens. Hoe de inbraak mogelijk was, maakt de praktijk niet bekend. Wel is bekend dat LockBit 5.0, een internationale ransomwaregroep, de aanval opeiste en dat er documenten op internet zijn gepubliceerd. Hoeveel patiënten het raakt, is nog onbekend.

Klein Iterson deed wat een kleine praktijk kan doen: direct open communiceren op de eigen site, aangifte bij de politie, melding bij de Autoriteit Persoonsgegevens, en patiënten met gestolen gegevens berichten via MijnGezondheid.net en e-mail. Wie meer gegevens verliest krijgt naarmate het onderzoek vordert een persoonlijk bericht. Dat is eerlijk en overzichtelijk.

Een wijkpraktijk tegen een internationale groep

Het beeld wringt: dat een huisartsenpraktijk in een wijk van Gouda het doelwit wordt van een groep die wereldwijd ziekenhuizen en bedrijven afperst, zegt iets over de balans in dit vak. Een kleine zorginstelling met een beperkt budget en een it-leverancier daarnaast kan geen strijd voeren met criminelen die zich specialiseren in medische gegevens. Medische dossiers zijn voor criminelen veel waard, juist omdat je er niet bij kunt zeggen: ik pak een nieuw wachtwoord. Je medische verleden verandert niet.

Een betaalverzoek na het lek is nep

Met je naam, geboortedatum en bsn kunnen oplichters geloofwaardige verhalen voeren: een “recept dat betaald moet worden”, een “afspraak die bevestigd wordt”, een “compensatie na het datalek”. Alles daarvan is nep. De praktijk benadert je primair via MijnGezondheid.net, niet via betaallinks of telefoontjes.

Twijfel je over een bericht, plak het in de scam checker. Wil je nakijken of je mailadres in andere lekken staat, kijk dan bij ben ik gehackt. Heb je geld of gegevens verloren, meld het bij de Fraudehelpdesk.

De mail over je dossier dat 'verwijderd' kan worden

Voorbeeld

Dit is vrijwel zeker nep

Een afpersingsmail die je gevonden dossier gebruikt om je te laten betalen voor een 'verwijdering'.

Beste patiënt, uw medisch dossier van Huisartsencentrum Klein Iterson is gevonden1 in een gelekte database. Wij kunnen uw gegevens tegen betaling van €99 uit de database laten verwijderen2. Betaal binnen 48 uur3 via kleiniterson-afspraak.com4.

  1. 1Dat kan echt kloppen, en dat is precies hoe zo'n verhaal geloofwaardig begint.
  2. 2Niemand kan gegijzelde gegevens uit een criminele database 'verwijderen'. Wie betaalt, krijgt juist te horen dat er meer nodig is.
  3. 3Tijdsdruk bij een dreigement. Ook dit is afpersing, alleen dan via de mail in plaats van per telefoon.
  4. 4Dit is geen domein van de praktijk. Alleen de officiële praktijksite en MijnGezondheid.net zijn echt.

Niet klikken, niet betalen, weggooien

  1. Betaal niet en klik niet op de link.
  2. Volg de communicatie van de praktijk alleen via MijnGezondheid.net.
  3. Meld de mail bij de Fraudehelpdesk en doe bij dreiging aangifte.

Verzonnen voorbeeld op basis van de gestolen gegevens bij Klein Iterson. Bedrag en webadres zijn bedacht.