E-mailverkeer met patiëntgegevens beveilig je door gebruik te maken van encryptie, sterke toegangsbeveiliging en duidelijke interne afspraken over wanneer e-mail wel en niet geschikt is. Voor zorgorganisaties geldt daarbij een wettelijke verplichting om te voldoen aan NEN 7510, de Nederlandse norm voor informatiebeveiliging in de zorg. In dit artikel beantwoorden we de meest gestelde vragen over veilig mailen met patiëntgegevens, van de geldende regels tot de juiste tools en medewerkerstraining.
Welke regels gelden voor e-mail met patiëntgegevens?
Voor e-mail met patiëntgegevens gelden meerdere wettelijke kaders tegelijk. De Algemene Verordening Persoonsgegevens (AVG) verplicht je om persoonsgegevens adequaat te beveiligen. Daarnaast schrijft de Wabvpz via het Besluit elektronische gegevensverwerking door zorgaanbieders voor dat zorgorganisaties NEN 7510 toepassen bij het beheer, de beveiliging en het gebruik van zorginformatiesystemen, waaronder e-mail.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg- en welzijnssector. De norm geldt voor alle organisaties die persoonlijke gezondheidsinformatie beheren: zorginstellingen, zorgverzekeraars, ICT-leveranciers, gemeenten en softwareontwikkelaars die aan de zorg leveren. Persoonlijke gezondheidsinformatie omvat alle informatie over een identificeerbaar persoon die verband houdt met diens lichamelijke of geestelijke gesteldheid of de verlening van zorgdiensten.
Naast NEN 7510 is ook de Wet op de Geneeskundige Behandelovereenkomst (WGBO) relevant. Die wet regelt het beroepsgeheim en de geheimhoudingsplicht van zorgverleners. Het is belangrijk te weten dat voldoen aan NEN 7510 niet automatisch volledige naleving van de AVG of de WGBO betekent. Deze kaders vullen elkaar aan en vragen elk om specifieke maatregelen.
Wat zijn de risico’s van onbeveiligd e-mailen in de zorg?
Onbeveiligd e-mailen met patiëntgegevens brengt serieuze risico’s met zich mee. De grootste gevaren zijn onderschepping van berichten door onbevoegden, verkeerde adressering, het uitlekken van gevoelige medische informatie en datalekken die je verplicht bent te melden bij de Autoriteit Persoonsgegevens. De gevolgen kunnen groot zijn: van reputatieschade tot hoge boetes.
Concreet gaat het om de volgende risico’s:
- Onderschepping tijdens verzending: Een gewone e-mail is vergelijkbaar met een ansichtkaart. Iedereen die de verbinding kan afluisteren, kan de inhoud lezen.
- Verkeerde ontvanger: Een typefout in een e-mailadres kan ertoe leiden dat medische gegevens bij een onbedoelde partij terechtkomen.
- Phishing en social engineering: Medewerkers kunnen worden misleid om patiëntgegevens te delen via nep-e-mails die afkomstig lijken van collega’s of zorgpartners.
- Onveilige bijlagen: Bestanden met patiëntgegevens die als bijlage worden verstuurd zonder versleuteling zijn kwetsbaar voor ongeautoriseerde toegang.
- Meldplicht datalekken: Elk beveiligingsincident waarbij patiëntgegevens betrokken zijn, moet worden beoordeeld op meldplicht. Verzuim daarvan levert extra risico op.
De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht van zorgaanbieders een functionerend informatiebeveiligingsmanagementsysteem (ISMS) en een actueel continuïteitsplan. Onbeveiligd e-mailen past daar simpelweg niet in.
Hoe werkt e-mailencryptie voor patiëntgegevens?
E-mailencryptie werkt door de inhoud van een bericht onleesbaar te maken voor iedereen behalve de beoogde ontvanger. Er zijn twee niveaus van encryptie die relevant zijn voor zorgorganisaties: transportencryptie en end-to-end-encryptie. Transportencryptie beschermt het bericht tijdens verzending tussen servers; end-to-end-encryptie zorgt ervoor dat alleen de ontvanger het bericht kan ontsleutelen.
Transportencryptie (TLS)
Transport Layer Security (TLS) is de meest gebruikte vorm van e-mailbeveiliging. Het versleutelt de verbinding tussen mailservers, zodat berichten niet in leesbare tekst over het internet worden verstuurd. TLS is relatief eenvoudig in te stellen en biedt een basisniveau van beveiliging. Het nadeel is dat het bericht op de mailserver zelf onversleuteld kan worden opgeslagen.
End-to-end-encryptie (S/MIME of PGP)
Bij end-to-end-encryptie wordt het bericht versleuteld op het apparaat van de afzender en pas ontsleuteld op het apparaat van de ontvanger. Gangbare standaarden zijn S/MIME en PGP. Dit biedt een hoger beveiligingsniveau, maar vereist dat beide partijen beschikken over de juiste certificaten of sleutels. In de zorg wordt S/MIME het meest toegepast vanwege de integratie met gangbare e-mailclients.
NEN 7510 schrijft geen specifieke technologie voor, maar vraagt wel dat organisaties passende beheersmaatregelen treffen om de vertrouwelijkheid en integriteit van gegevens te waarborgen. Welke encryptievorm passend is, hangt af van de risicoanalyse die je als organisatie uitvoert.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Welke tools en methoden zijn geschikt voor veilig mailen in de zorg?
Geschikte tools voor veilig mailen in de zorg zijn oplossingen die e-mailencryptie ondersteunen, voldoen aan de eisen van NEN 7510 en integreren met bestaande zorginformatiesystemen. Denk aan e-mailclients met ingebouwde S/MIME-ondersteuning, beveiligde berichtenportalen en gespecialiseerde zorgcommunicatieplatformen.
Relevante methoden en hulpmiddelen zijn onder andere:
- S/MIME-certificaten: Digitale certificaten die je kunt koppelen aan gangbare e-mailclients voor end-to-end-encryptie en digitale handtekeningen.
- Beveiligde berichtenportalen: Oplossingen waarbij de ontvanger inlogt op een beveiligd portaal om het bericht te lezen, in plaats van dat het bericht direct in de inbox belandt.
- Zorgspecifieke communicatieplatformen: Platforms die speciaal zijn ontwikkeld voor gegevensuitwisseling in de zorg en aansluiten op NEN 7512, de norm voor de vertrouwensbasis bij elektronische gegevensuitwisseling tussen zorgverleners.
- Multi-factor authenticatie (MFA): Een extra beveiligingslaag voor toegang tot e-mailaccounts, zodat een gelekt wachtwoord niet direct leidt tot ongeautoriseerde toegang.
- Data Loss Prevention (DLP): Technologie die automatisch detecteert wanneer gevoelige informatie zoals BSN-nummers of diagnoses via e-mail wordt verstuurd, en dit kan blokkeren of waarschuwen.
Houd er rekening mee dat een applicatie of tool op zichzelf niet NEN 7510-compliant kan zijn. De norm richt zich op organisaties, niet op producten. Jij als organisatie bent verantwoordelijk voor de beschikbaarheid, vertrouwelijkheid en integriteit van de gegevens die met een tool worden verwerkt.
Wanneer mag je patiëntgegevens helemaal niet per e-mail versturen?
Patiëntgegevens mag je niet per gewone, onversleutelde e-mail versturen. Zodra het gaat om bijzondere persoonsgegevens zoals medische diagnoses, behandelplannen, medicatieoverzichten of psychische informatie, is een standaard e-mail zonder encryptie nooit een acceptabel middel. In zulke gevallen is een beveiligd kanaal verplicht.
Specifieke situaties waarin e-mail sowieso niet geschikt is:
- Het versturen van volledige patiëntdossiers of uitgebreide medische rapportages.
- Communicatie met patiënten over gevoelige diagnoses of behandeluitkomsten, tenzij de patiënt expliciet toestemming heeft gegeven en het kanaal voldoende beveiligd is.
- Uitwisseling van gegevens met externe partijen zonder dat er afspraken zijn over de beveiliging van het e-mailverkeer aan beide kanten.
- Situaties waarbij de identiteit van de ontvanger niet met zekerheid kan worden vastgesteld.
De AVG stelt dat de gekozen beveiligingsmaatregel in verhouding moet staan tot de gevoeligheid van de gegevens en het risico. Hoe gevoeliger de informatie, hoe zwaarder de beveiliging die je moet treffen. Bij twijfel geldt: kies een veiliger kanaal.
Hoe train je medewerkers in veilig omgaan met patiëntgegevens via e-mail?
Medewerkers train je in veilig omgaan met patiëntgegevens via e-mail door bewustwording te combineren met concrete gedragsregels en praktische oefeningen. Technische maatregelen alleen zijn niet voldoende. De menselijke factor is in de praktijk de grootste oorzaak van datalekken, en daarom is training een verplicht onderdeel van een goed informatiebeveiligingsbeleid onder NEN 7510.
Een effectief trainingsprogramma bevat de volgende elementen:
- Bewustwording van risico’s: Medewerkers leren herkennen wat patiëntgegevens zijn, waarom deze gevoelig zijn en wat de gevolgen zijn van een datalek.
- Concrete gedragsregels: Duidelijke richtlijnen over wanneer e-mail wel en niet mag worden gebruikt, hoe bijlagen worden verstuurd en hoe adressen worden gecontroleerd voor verzending.
- Herkennen van phishing: Praktijkoefeningen waarin medewerkers leren verdachte e-mails te herkennen en correct te melden.
- Incidentprocedures: Medewerkers weten wat ze moeten doen als ze vermoeden dat ze een fout hebben gemaakt, zoals het versturen van een e-mail naar het verkeerde adres.
- Regelmatige herhaling: Eenmalige training is niet genoeg. Informatiebeveiliging vraagt om periodieke opfrissing, zeker wanneer er wijzigingen zijn in beleid of technologie.
NEN 7510 benadrukt dat training en bewustwording een structureel onderdeel zijn van het ISMS, niet een eenmalige actie. Medewerkers moeten hun rol kennen, de incidentprocedures begrijpen en weten bij wie ze terechtkunnen met vragen. Leg trainingen en de deelname daaraan altijd vast als aantoonbaar bewijs van naleving.
Hoe Diks Process Support helpt met informatiebeveiliging in de zorg
Veilig e-mailen met patiëntgegevens is onderdeel van een breder informatiebeveiligingsbeleid dat voldoet aan NEN 7510. Wij helpen zorgorganisaties en andere partijen die met persoonlijke gezondheidsinformatie werken om dit beleid op te zetten, te implementeren en aantoonbaar te borgen. Concreet ondersteunen we bij:
- Het uitvoeren van een GAP-analyse om te bepalen waar jouw organisatie nu staat ten opzichte van NEN 7510.
- Het opzetten of verbeteren van een informatiebeveiligingsmanagementsysteem (ISMS).
- Het opstellen van beleid en procedures rondom e-mailbeveiliging en gegevensuitwisseling.
- Het begeleiden van het volledige NEN 7510 certificeringstraject, van intake tot certificering.
- Het verzorgen van training en bewustwording voor medewerkers op het gebied van informatiebeveiliging.
- Interim ondersteuning door een interim security officer wanneer je tijdelijk behoefte hebt aan extra capaciteit of expertise.
We werken niet voor je, maar samen met je. Praktisch, stapsgewijs en altijd gericht op een resultaat dat écht werkt binnen jouw organisatie. Wil je weten hoe we jouw organisatie kunnen helpen? Neem contact met ons op voor een vrijblijvend gesprek.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Hoe beveilig ik medische dossiers tegen onbevoegde toegang?
- Hoe voorkom ik dat ik mijn NEN 7510 certificaat verlies door de nieuwe versie?
- Wat zijn de grootste uitdagingen bij SCL implementatie?
- Hoe zorg je dat kennis niet verdwijnt als een medewerker vertrekt?
- Wat zijn de eisen voor leveranciersbeheer binnen ISO 9001?
- Hoe maak je veiligheid bespreekbaar op de werkvloer?
- Wat is vergelijkbaar met ISO 27001?
- Hoeveel controls heeft ISO 27001?
- Welke interim bureaus hebben specialisten voor mijn branche?
- Wat verwacht een interim expert van mijn organisatie?
