
Lees over de openheid van de Ons® Suite en hoe dit bijdraagt aan werkgemak en zorgkwaliteit.
Dataveiligheid wordt vanaf het ontwerp meegenomen in de ontwikkeling van de Ons® Suite. Daarnaast investeren we bij Nedap volop in digitale weerbaarheid. Maar wat als het ondanks alle voorzorgsmaatregelen toch misgaat en zich een incident voordoet?
Geplaatst op 31-07-2026

Veranderingen in de samenleving hebben ervoor gezorgd dat er veel meer veiligheidsrisico’s zijn dan enkele jaren geleden. Wet- en regelgeving is veel belangrijker geworden. Dat vraagt om goede sturing en heldere processen, ook in het geval van een incident. Linda Howson staat als head aan het roer van de Risk, Security & Compliance groep binnen Nedap in de zorg. In haar rol geeft ze richting aan de verschillende teams binnen deze groep.

“Een incident zorgt vaak voor onrust, zeker wanneer nog niet alle informatie beschikbaar is. Weet dan dat er achter de schermen vanaf het eerste moment ontzettend veel gebeurt om de onrust zo snel mogelijk weg te nemen.”Linda Howson, Head of Risk, Security & Compliance bij Nedap Ons®
Voor een zorgorganisatie gaat een melding vaak gepaard met veel vragen. Wat is er precies gebeurd? Welke gegevens of systemen zijn geraakt? Moet onze organisatie iets doen? En waarom is nog niet alle informatie beschikbaar? Achter de schermen loopt op datzelfde moment een zorgvuldig proces om deze vragen zo snel en goed mogelijk te beantwoorden.
Een melding kan overal vandaan komen
Een incident kan op verschillende manieren aan het licht komen. Monitoringssoftware kan afwijkend gedrag signaleren. Een ontwikkelaar kan iets ontdekken tijdens het werk. Een zorgorganisatie kan via support melden dat een onderdeel niet goed functioneert. Ook een externe beveiligingsonderzoeker kan een kwetsbaarheid doorgeven.
Linda: “Zodra een melding binnenkomt, beoordelen we wat er aan de hand kan zijn. Daarbij kijken we onder andere naar de vertrouwelijkheid, juistheid en beschikbaarheid van informatie.” Is een van die onderdelen mogelijk niet meer gewaarborgd, dan wordt het incidentproces gestart. Dat betekent nog niet automatisch dat er sprake is van een datalek of dat klanten direct actie moeten ondernemen. Eerst moet duidelijk worden wat er precies speelt.
De juiste mensen komen direct samen
Wanneer een incident meerdere teams of vakgebieden raakt, neemt een incidentcoördinator de regie. Die zorgt dat de juiste mensen aansluiten, dat informatie op één plek samenkomt en dat iedereen zich kan richten op de eigen expertise. De ontwikkelaars die de applicatie goed kennen, starten het technische onderzoek. Bij mogelijke risico’s voor data, privacy of security sluiten specialisten uit die vakgebieden aan. De teams support en communicatie helpen bij de coördinatie en bereiden berichtgeving richting alle relevante betrokkenen voor.
Afhankelijk van de ernst worden ook buiten kantooruren de benodigde mensen opgeroepen. Zo ontstaat altijd snel een team dat de situatie vanuit verschillende kanten bekijkt. Niet iedereen doet hetzelfde. Juist duidelijke rollen zorgen ervoor dat er geen stappen worden overgeslagen en beslissingen zorgvuldig worden genomen.
Eerst beperken, daarna volledig oplossen
Bij een incident wil je de situatie zo snel mogelijk onder controle krijgen. Dat is niet altijd hetzelfde als het probleem direct volledig oplossen. Een definitieve oplossing kan tijd kosten. De eerste prioriteit is daarom het beperken van de impact. Bij een kwetsbaarheid kan dat betekenen dat het lek direct gedicht wordt. Is dat niet meteen mogelijk, dan kan een onderdeel tijdelijk uitgeschakeld worden, de toegang beperkt of een andere maatregel genomen worden om verdere gevolgen te voorkomen.
Linda: “We proberen eerst de impact te beperken. Dat is iets anders dan het incident direct volledig oplossen. Een tijdelijke maatregel kan nodig zijn om de situatie veilig te maken en daarna zorgvuldig te onderzoeken wat er is gebeurd.”
Wanneer de acute situatie onder controle is, volgt verder onderzoek. Welke systemen, gegevens of gebruikers zijn geraakt? Hoe lang speelde het incident? Was informatie daadwerkelijk toegankelijk of alleen mogelijk toegankelijk? En welke vervolgstappen zijn nodig?
De technische impact vertelt niet het hele verhaal
De gevolgen van een incident zijn niet voor iedere zorgorganisatie hetzelfde. Wanneer een dossier tijdelijk niet beschikbaar is, kan dat in de ene zorgcontext grote gevolgen hebben. In een andere situatie is er misschien een werkbare tijdelijke oplossing. De technische ernst zegt dus niet altijd alles over de impact in de praktijk. Linda: “Daarom zoeken we bij incidenten actief de samenwerking met de zorgorganisatie. Wij kunnen uitleggen wat er technisch is gebeurd en welke risico’s mogelijk spelen. De zorgorganisatie kent haar medewerkers, cliënten en processen het beste. Samen ontstaat zo een vollediger beeld van wat de situatie daadwerkelijk betekent.” Dat is belangrijk voor de vervolgstappen. Moeten medewerkers of cliënten worden geïnformeerd? Is aanvullende ondersteuning nodig? Of is het incident wel relevant, maar hoeft de organisatie zelf niets te doen?
Waarom kunnen we niet altijd direct alles delen?
Bij een incident willen zorgorganisaties begrijpelijkerwijs zo snel mogelijk duidelijkheid. Tegelijkertijd is niet alle informatie direct beschikbaar of verantwoord om te delen. Als er te vroeg conclusies getrokken en gedeeld worden kan dit nieuwe risico’s veroorzaken. Bijvoorbeeld als een kwetsbaarheid nog niet voldoende is beperkt, kunnen kwaadwillenden die informatie gebruiken en mogelijk nog meer schade veroorzaken.
Ook kunnen wettelijke verplichtingen of lopende onderzoeken bepalen wat er op welk moment gecommuniceerd mag worden. Wanneer mogelijk sprake is van een strafbaar feit, kan de politie betrokken zijn. Informatie delen mag zo’n onderzoek niet in de weg staan. Als beursgenoteerde organisatie moet Nedap bovendien rekening houden met regels rondom marktgevoelige informatie. De wet en de veiligheid van betrokkenen staan daarbij natuurlijk altijd voorop.
Zorgvuldig communiceren betekent dat we delen wat we op dat moment zeker weten en duidelijk maken waar nog onderzoek naar loopt.
Duidelijk communiceren is een groot aandachtspunt
Bij een incident moet communicatie feitelijk kloppen en juridisch zorgvuldig zijn. Tegelijkertijd moet een zorgorganisatie snel kunnen begrijpen wat een melding betekent en of er actie nodig is.

“We willen zorgorganisaties niet alleen vertellen wat er is gebeurd. Ze moeten vooral kunnen zien wat de melding voor hen betekent en of ze iets moeten doen.”Linda Howson, Head of Risk, Security & Compliance bij Nedap Ons®
Dat lukt niet altijd vanzelf. Technische en juridische informatie kan volledig zijn, maar voor de ontvanger toch lastig te doorgronden. Daarom wordt niet alleen gekeken naar wat er gecommuniceerd moet worden, maar ook naar hoe die informatie overkomt. Daarbij wordt onderscheid gemaakt tussen urgentie, benodigde actie en achtergrondinformatie. Zo krijgt een zorgorganisatie eerst het handelingsperspectief. Daarna volgt, waar nodig, de technische en juridische toelichting.
Samenwerken met externe partijen
Afhankelijk van de aard en ernst van een incident kunnen ook externe partijen betrokken zijn. Wanneer er mogelijk sprake is van een datalek, kan een melding bij de Autoriteit Persoonsgegevens (AP) nodig zijn. Bij vraagstukken rond nationale, digitale veiligheid kan het Nationaal Cyber Security Centrum (NCSC) een rol spelen.
Voor de zorgsector is Z-CERT een belangrijke samenwerkingspartner. Z-CERT is het gespecialiseerde Computer Emergency Response Team voor de Nederlandse zorg. De organisatie ondersteunt zorginstellingen bij digitale dreigingen en incidenten en deelt relevante dreigingsinformatie met de sector. Wanneer mogelijk sprake is van ongeoorloofde toegang tot software, kan ook de politie worden geïnformeerd.
Een goed incidentproces vraagt daarom niet alleen om samenwerking binnen Nedap. Ook de afstemming met zorgorganisaties, partners, toezichthouders en andere gespecialiseerde partijen moet duidelijk zijn.
Na afloop kijken we naar meer dan techniek
Wanneer de situatie is opgelost, stopt het incidentproces niet. Linda: “We onderzoeken niet alleen wat er technisch is misgegaan, maar ook hoe het proces verliep. Waren de juiste mensen op tijd betrokken? Was duidelijk wie welke beslissing moest nemen? Kregen klanten informatie waar zij daadwerkelijk iets mee konden? En was de communicatie begrijpelijk genoeg? Die evaluatie helpt ons om het proces verder te verbeteren. Pas wanneer zich daadwerkelijk een incident voordoet, ontdek je hoe goed je bent voorbereid.”
Vertrouwen blijkt wanneer het erop aankomt
Dataveiligheid gaat niet alleen over het voorkomen van incidenten. Het gaat ook over hoe je handelt wanneer er toch iets gebeurt. Een sterk incidentproces beperkt daarom niet alleen de gevolgen van een probleem. Het laat ook zien hoe Nedap handelt wanneer het erop aankomt.
Sinds 1999 is onze missie ‘Meer tijd voor zorg’. We willen dat mensen in de zorg zo leuk en makkelijk mogelijk kunnen werken. Natuurlijk is er veel veranderd in het zorglandschap en op het gebied van technologie. Daarom willen we dat de suite zich steeds meer gaat gedragen als een goede collega. Eentje waarop je kunt vertrouwen, die verbindt en je voldoening geeft over je werk. Nedap Ons® werkt voor jou.