• Nieuws
  • Honderdduizenden medische dossiers toegankelijk
 
 
 

HONDERDDUIZENDEN MEDISCHE DOSSIERS TOEGANKELIJK

Get Microsoft Silverlight
gepubliceerd op: 19.04.2012

Geen Silverlightplayer? Bekijk de uitzending hier in andere formaten. 

Medische en persoonlijke gegevens van meer dan 300.000 werknemers zijn door een lek in de software van het computerprogramma Humannet van IT-bedrijf VCD maanden lang toegankelijk geweest voor onbevoegden. Dit blijkt uit onderzoek van ZEMBLA, in de aflevering ‘De verzuimpolitie II’ vrijdag 20 april.


Nachtmerrie-scenario

FC Twente, Gemeente Deventer, Praxis, Bijenkorf, V&D, Hornbach, Beter Bed, Action en honderden andere bedrijven en arbodiensten werken in het computerprogramma Humannet. Ze verwerken in deze verzuimapplicatie adresgegevens, verzuim, herstel en re-integratie van hun werknemers. Medische dossiers van de bedrijfsartsen staan er ook in, evenals burgerservice-nummers. Volgens prof. B. Jacobs (Radboud Universiteit Nijmegen), expert op het gebied van privacy en computerbeveiliging, is dit het grootste lek van persoonlijke en medische data in de Nederlandse geschiedenis. ‘Dit is een nachtmerrie-scenario. Dat dit zo op straat ligt, vind ik werkelijk schokkend. Je kunt hier mensen mee chanteren” zegt hij in ZEMBLA. Het IT-bedrijf VCD zegt dat er inmiddels alles aan gedaan is om  de “zwakke plekken” te dichten. 

Systeem zo lek als een mandje

ZEMBLA ontdekt het lek na de uitzending ‘De Verzuimpolitie’ van 23 maart j.l., waarin werd aangetoond dat het Hengelose bedrijf Verzuimreductie structureel de privacy van zieke werknemers schendt. Oplettende kijkers zien dat Verzuimreductie werkt in de verzuimapplicatie Humannet en mailen naar de redactie: ‘Zonder te hoeven inbreken, kan ik zien dat dit systeem zo lek is als een mandje. Humannet is vatbaar voor zogeheten SQL injecties, wat een veel voorkomende beveiligingsfout is.’ Een andere kijker is al een stap verder gegaan. Via een eenvoudige hackpoging achterhaalt hij een gebruikersnaam en wachtwoord. En zo kan hij in de database met medische gegevens, zo is te zien in ZEMBLA. 

SQL-aanval

Prof. Jacobs heeft aan de Universiteit zelf de proef op de som genomen en gekeken of het beveiligingssysteem van VCD Humannet inderdaad makkelijk te omzeilen is. ‘Wij hebben ook een SQL-aanval gedaan. We waren binnen een kwartier in het systeem en hadden daarmee controle over een beheersaccount. De toegang hiertoe is zo laagdrempelig, het is bijna uitlokking’, aldus Jacobs.



Reactie VCD

ZEMBLA heeft, zodra er zekerheid bestond over het lek, dit gemeld bij VCD.  Directeur S. Kuindersma ontkent in eerste  instantie dat zijn computerprogramma kinderlijk eenvoudig is gehackt: ‘Er zijn drie zwakke plekken in het systeem. We weten niet hoelang die zwakke plekken er in hebben gezeten. Wij hebben een extern bedrijf ingezet om de problemen op te lossen.’ Later geeft Kuindersma toe dat hij niet kan uitsluiten dat er een SQL-aanval heeft plaatsgevonden.

Onverantwoord

FC Twente is één van de gedupeerde bedrijven. Al hun personeel inclusief de voetballers staan in de verzuimapplicatie Humannet, zo laat ZEMBLA zien. Algemeen manager G. Nijweide van FC Twente is geschokt: “Ik vind het onacceptabel dat deze gegevens op straat liggen.’ Verzuimreductie heeft Humannet ‘uit de lucht gehaald’ vanwege concrete aanwijzingen van geslaagde inbraakpogingen. Ze vinden het onverantwoord om in deze applicatie te werken. 

Hoge boetes

De controle op de beveiliging van medische databases is op dit moment niet goed geregeld.  De voorzitter van het College bescherming Persoonsgegevens J. Kohnstamm zegt hierover in ZEMBLA: “‘Wij kunnen naar een bedrijf toegaan, vaststellen dat het niet goed beveiligd is, en ze dan een gele kaart geven. Terwijl ik vind dat in dit soort situaties moet de toezichthouder ook een rode kaart kunnen geven en meteen een boete kunnen geven”. Als het om grote bedrijven gaat denkt Kohnstamm ook aan hoge boetes, “dat zouden honderden miljoenen euro’s kunnen zijn.

 
Samenstelling en regie: Ton van der Ham.

Research: Manon Blaas.

Eindredactie: Kees Driehuis.



ZEMBLA: ‘De verzuimpolitie II’, herhaling op tv a.s. dinsdag om 09:15 uur bij de VARA op Nederland 2.

Volg ZEMBLA op Twitter, vind ZEMBLA leuk op Facebook of laat een bericht achter in het forum.


Bookmark and Share

Reacties

U kunt discussiëren over ZEMBLA-onderwerpen in het forum.
 

Zes meldingen bij inspectie om gifdamp vliegtuigen

Zes meldingen bij inspectie om gifdamp vliegtuigen

Zes mensen hebben zich gemeld bij de Inspectie Leefomgeving en Transport naar aanleiding van een uitzending van Zembla over gifdampen in vliegtuigen.

lees meer…

Kamervragen n.a.v. 'Gif in de cockpit deel 2'

Kamervragen n.a.v. 'Gif in de cockpit deel 2'

Vragen van de leden John Kerstens en Attje Kuiken (beiden PvdA) aan de staatssecretaris van Infrastructuur en Milieu en de minister van Sociale Zaken en Werkgelegenheid over giftige gassen in vliegtuigen (ingezonden 16 mei 2013)

lees meer…

Nederlandse vissers gooien miljoenen kilo's vis weg

Op Radio 1 P. Klinckhamers (Greenpeace) over Nederlandse vissers die nog steeds miljoenen kilo vis overboord gooien.

lees meer…

Werkgroep euthanasie op dementerenden

Werkgroep euthanasie op dementerenden

Een werkgroep van onder meer artsen en het ministerie van Volksgezondheid gaat bekijken hoe het verder moet met euthanasie bij dementerenden. Dat is de uitkomst van overleg tussen minister Schippers en de artsenorganisatie KNMG.

lees meer…

Parlevliet en Van der Plas vist ‘op bestelling’

Parlevliet en Van der Plas vist ‘op bestelling’

Aan boord van pelagische super-trawlers van het bedrijf Parlevliet en Van der Plas wordt ‘op bestelling gevist’. Een werknemer van het bedrijf vertelt in ZEMBLA: 'Men heeft de vis al verkocht, voordat die überhaupt gevangen is. Als de gevangen vis niet de lengte en het gewicht heeft zoals is afgesproken, dan gaat de vis overboord. Dood.'

lees meer…

Afvalbedrijf vervolgd voor ongeval met 3 doden

Afvalbedrijf vervolgd voor ongeval met 3 doden

Afvalverwerker Reiling in Sterksel en het Tilburgse bedrijf Turbin worden vervolgd voor een bedrijfsongeval dat in oktober 2010 drie mannen het leven kostte. Het Openbaar Ministerie (OM) beschuldigt de beide bedrijven van dood door schuld. Werkgever Reiling wordt bovendien verdacht van overtreding van de arbeidsomstandighedenwet. Turbin leverde de expertise voor het werk van de mannen.

lees meer…

TWITTER

Volg ZEMBLA op Twitter/Zembla

WWW.ONJO.NL

Onderzoeksjournalistieke programma's van de publieke omroep hebben een eigen plek op internet. Op www.OnJo.nl komen verschillende onderzoeksprogramma's samen, waaronder Argos (VPRO, VARA), Reporter (KRO) en ZEMBLA (VARA).

lees meer…

LAATSTE UITZENDINGEN

Wild west op zee - 16 mei 2013

Wild west op zee - 16 mei 2013

Gif in de cockpit II - 09 mei 2013

Gif in de cockpit II - 09 mei 2013

Luchtkastelen in de polder - 02 mei 2013

Luchtkastelen in de polder - 02 mei 2013

DVD VAN ZEMBLA AFLEVERING BESTELLEN?

Wilt u in het bezit komen van een uitzending op dvd? Ga naar de webshop.


RSS-feed: laatste nieuws

Blijf op de hoogte met deze RSS-feed.

Kopieer deze link naar uw RSS-reader