Security officer Dirk Bolte (Techni Team): ‘Cybersecurity regel je samen’
Dirk Bolte: 'Wij zetten de dikste sloten op de deur. Dan moet als praktijk je de sleutel niet onder de mat leggen.' (Foto: Techni Team)
Dirk Bolte bewaakt al ruim drie jaar de informatieveiligheid van Techni Team en toetst als auditor of organisaties voldoen aan normen als NEN 7510 en ISO 27001. Die dubbelrol geeft hem scherp zicht op wat huisartsenpraktijken tegenkomen op het gebied van digitale beveiliging. Zijn belangrijkste boodschap: een praktijk kan de uitvoering van haar beveiliging uitbesteden, maar de verantwoordelijkheid ervoor niet. Dirk Bolte en zijn collega Edwin van Vulpen geven op 22 oktober voor PraktijkmanagersNetwerk het webinar 'Cybersecurity in de praktijk: wie doet wat?'
Veel klanten van Techni Team zijn huisartsen. Voor deze sector koos Techni Team bewust voor NEN 7510, het normkader voor informatiebeveiliging in de zorg. ‘NEN 7510 is bijna hetzelfde als ISO 27001, plus een aantal extra maatregelen die specifiek op de zorg zijn gericht’, legt Dirk Bolte uit. Techni Team laat zich hier periodiek speciaal voor certificeren.
Voor huisartsen zelf geldt geen certificeringsplicht, benadrukt Dirk. ‘Ze hebben wel de verantwoordelijkheid om conform de norm te werken.’ Anders dan ziekenhuizen worden kleinere praktijken daar niet actief op geïnspecteerd. Pas als er een incident is, kan de Inspectie Gezondheidszorg en Jeugd (IGJ) langskomen en vragen stellen. Juist daarom wil Dirk dat praktijken weten waar hun verantwoordelijkheid begint.
Van werkplek tot netwerk
Techni Team levert werkplekhosting en Vcare-communicatie in de vorm van een full-servicepakket en daar valt veel onder: officesoftware, werkplekken, printers, het netwerk en de beveiligde verbindingen naar het datacenter. Als de praktijk over eigen servers beschikt, kan het bedrijf ook die beheren en ondersteunen.
Het huisartsinformatiesysteem (HIS) valt buiten de ondersteuning. Praktijken nemen dat rechtstreeks af bij hun leverancier. Toch kan Techni Team ook hiervoor het vaste aanspreekpunt zijn. ‘Wij zijn bij voorkeur een single point of contact. Kennen we het antwoord op een vraag niet, dan hebben we goede lijntjes met de HIS-leveranciers’, schetst Dirk.
Meer dan techniek
Als security officer let Dirk bij elke nieuwe IT-dienst op de beveiliging en bij incidenten wordt hij direct ingeschakeld. Cybersecurity gaat in zijn ogen veel verder dan het inschakelen van firewalls en virusscanners. Hij onderscheidt vier soorten maatregelen: organisatorische, fysieke, menselijke en technische. ‘Het doel blijft daarbij steeds hetzelfde: de gegevens van praktijken moeten altijd beveiligd zijn, beschikbaar voor medewerkers, volledig kloppen en mogen niet in verkeerde handen komen.’
Dirk constateert dat menselijke fouten het meest riskant zijn. Phishing is daarbij de grootste bedreiging en blijkt bij veel hacks het beginpunt. Daarom traint hij medewerkers om verdachte mails te herkennen. ‘Vaak denken zij dat oplichters het alleen op patiëntgegevens hebben gemunt, maar dat klopt lang niet altijd.’
Phishing speculeert vaak op vertrouwen en nieuwsgierigheid, vervolgt hij. ‘Tijdens corona deden er mails de ronde die naadloos op de praktijk aansloten, om mensen naar een kwaadaardige website te lokken. Ook nu pakken ze vaak een maatschappelijk onderwerp en schrijven daar een realistisch scenario omheen.’
De zorg vaker doelwit
De afgelopen vijf jaar is de dreiging verder gegroeid en juist zorgorganisaties krijgen er meer mee te maken. ‘Uit de jaarlijkse rapportages zie je dat de zorg steeds vaker wordt aangevallen, vaker dan andere delen van de maatschappij. Criminelen weten dat zorginstellingen kwetsbaar zijn en onder druk sneller betalen.’ De opkomst van AI maakt het aanvallers bovendien makkelijker: ze hoeven minder kennis te hebben dan vijf jaar geleden. ‘Tegenwoordig schieten ze niet meer met scherp, maar met hagel. Als ze eenmaal binnen zijn, dan kijken ze wat er te halen valt.’
De meeste bedreigingen kunnen met de inzet van slimmere techniek wel worden opgevangen, schetst Dirk. ‘Van alle mogelijke risico’s kunnen we zo’n negentig procent tegenhouden, ook bij menselijke fouten. Dit jaar telden we zes echte incidenten bij klanten, van een gehackte mailbox tot een gestolen laptop. Dat is dus een fractie van alles wat onze beveiliging tegenhoudt. Door snel handelen van onze tooling heeft geen van de incidenten geleid tot ernstige problemen. Een voorbeeld van de maatregelen: medewerkers loggen normaal niet in vanuit Nigeria; gebeurt dat toch, dan blokkeert het systeem de toegang. Ook verkeer uit landen als China en Rusland weren we preventief.’
Dirk wijst er tegelijk ook op dat praktijken niet tegen alle risico’s te beveiligen zijn. ‘Wat je niet kent, kun je niet tegenhouden. Als security IT-ers jagen we steeds achter de hackers aan. Dat is een eindeloos kat-en-muisspel, waarin we door snel te reageren en scherp te monitoren het verschil willen maken.’
'Multifactor' versterkt veiligheid enorm
Dirk benadrukt dat Techni Team zo veel mogelijk verantwoordelijkheid op zich neemt, met alle fysieke en technische beveiliging, maar ook dat bepaalde keuzes door medewerkers in de praktijk zelf gemaakt moeten worden. ‘Als een team bijvoorbeeld eigen apparatuur gebruikt, kan dat betekenen dat daarbij de beveiliging ontbreekt die Techni Team op de werkplek aanbrengt. Wij vinden dan ook dat je dat moet beperken.’
Niet elke praktijkhouder en -manager beseft dat de eindverantwoordelijkheid evengoed bij hem of haar ligt, ook al heeft Techni Team een uitgebreide beveiliging geregeld. ‘Wij zetten de dikste sloten op de deur. Dan moet als praktijk je de sleutel niet onder de mat leggen, maar kun je beter overstappen op multifactor-authenticatie, die de beveiliging enorm versterkt.’
Goede beveiliging is een gezamenlijke verantwoordelijkheid, zo luidt de boodschap van Dirk samengevat. ‘Techni Team doet veel, en klanten mogen daar ook veel van verwachten. Wij hebben een zorgplicht. Praktijken kunnen erop vertrouwen dat wij ons uiterste best doen.’
Webinar ‘Cybersecurity in de praktijk: wie doet wat?’
Waar precies de grens ligt tussen wat de ICT-partner regelt en wat de praktijk zelf moet doen, staat centraal in het webinar ‘Cybersecurity in de praktijk: wie doet wat?’. Dirk Bolte en Edwin van Vulpen van Techni Team gaan op 22 oktober vanaf 12.00 uur online uitgebreid op dit thema in, met ruimte voor vragen. Deelname is kosteloos, aanmelden kan via: Webinar 'Cybersecurity in de praktijk: wie doet wat?'
Contact opnemen met Techni Team?
Techni Team
Schietboom 2
3905 TD Veenendaal
0318 - 57 43 95
info@techniteam.nl
www.techniteam.nl
Lees verder - met dit thema
Huisartsenorganisatie Medi-Mere pioniert succesvol met Juvoly-AI in telefonische triage
4 sep 2025 5 minDentalRules Gebruikerscongres 2025: Een dag vol inspiratie in het Olympisch Stadion
4 sep 2025 3 minHeeft u zin in een dag vol inspiratie, praktische inzichten en waardevolle ontmoetingen?…
Cobbler Cloud: een veilig en onafhankelijk alternatief voor grote cloudaanbieders
28 aug 2025 5 minDe digitale voordeur: zo maak je zorg toegankelijker en efficiënter
10 jul 2025 4 minPatiënten verwachten duidelijkheid. Zoveel mogelijk gemak en snelheid. Toch blijft de…
Ksyos helpt de laag complexe zorg buiten het ziekenhuis te organiseren
4 jun 2025 4 minRecent is voormalig internist-infectioloog Joop Arends als medisch directeur gestart bij Ksyos. Hij blikt terug…
MO Plek is vanaf nu Mijn PM!
11 mrt 2025Leden van het PraktijkmanagersNetwerk kunnen al jaren gebruik maken van de netwerktool MO Plek. Hierin vind je…
Vcare en Fonkelzorg over ‘de AI-revolutie’ in de eerste lijn: AI verbetert bereikbaarheid, triage én consulten
5 feb 2025 5 minDe opkomst van kunstmatige intelligentie-toepassingen in de huisartsenpraktijk gaat razendsnel. Tegelijkertijd…

Reactie toevoegen