Iers ziekenhuis krijgt 300.000 euro boete wegens datalek door ransomware

vrijdag, 14 augustus 2026 (10:52) - Security.NL

In dit artikel:

Het Midlands Regional Hospital Tullamore in Ierland heeft een boete van 300.000 euro gekregen voor een ransomware-aanval eind 2018. Daarbij werden gegevens van ongeveer 84.000 patiënten, waaronder namen, contactgegevens, laboratoriumuitslagen en diagnostische tests, versleuteld. Door een gebrek aan informatie kon niet worden uitgesloten dat de aanvallers de gegevens ook hadden gestolen.

Uit onderzoek van de Ierse privacytoezichthouder DPC bleek dat de aanvallers via een onbeveiligde externe toegangspoort op de firewall en een eenvoudig admin-wachtwoord een server binnendrongen. Van daaruit konden zij andere systemen aanvallen. Het ziekenhuis beschikte bovendien niet over back-ups van anderhalf jaar aan gegevens voorafgaand aan het incident, waardoor die data niet kon worden teruggezet.

Volgens de DPC waren de technische en organisatorische beveiligingsmaatregelen ernstig onvoldoende. Zo draaide een systeem op verouderde software, was antivirus niet overal bijgewerkt, ontbrak versleuteling van opgeslagen data en werden geen afdoende kwetsbaarheids- en penetratietests uitgevoerd. Ook waren er geen goede externe back-ups of centraal beleid voor beveiligingsaudits. Slachtoffers kregen bovendien niet alle vereiste informatie, waarmee het ziekenhuis meerdere AVG-bepalingen overtrad.

De boete had maximaal 1 miljoen euro kunnen bedragen. De DPC verlaagde die omdat het ziekenhuis de tekortkomingen erkende en snel verbeteringen doorvoerde. Het besluit volgt pas jaren na het incident.

BEKIJK OOK:

Vandaag Inside: Raymond Mens reageert op uitspraken Albert Verlinde: 'Hij slaat de plank een beetje mis...'