Staat de exportknop in uw zorgapplicatie nog aan?

Wie mag in uw HIS of ECD een volledig gegevensbestand exporteren? Zolang die knop voor iedereen aanstaat, helpt geen enkele virusscanner.

In het kort:In vrijwel elke zorgapplicatie zit een exportfunctie waarmee een gebruiker in één handeling een compleet bestand met cliënt- of patiëntgegevens naar buiten kan halen. Standaard staat die functie vaak voor alle gebruikers open, terwijl bijna niemand hem nodig heeft. Beperk de exportrechten tot de functies die het echt nodig hebben, leg per functierol vast wie wat mag, en controleer dat periodiek — dit is een autorisatievraag, geen antivirusvraag.

Waarom die knop een probleem is

Een ICT-omgeving in de zorg beheren is meer dan computers draaiend houden. De functionele kant — uw HIS of ECD, de meetapparatuur, de mail en de gedeelde bestanden — bepaalt minstens zo sterk hoe veilig u werkt.

Neem de exportfunctie. Bijna elke zorgapplicatie heeft er een, en hij is er met goede reden: voor een dataverzoek, een migratie of een kwaliteitsrapportage. Maar in de standaardinrichting kan vaak iedere gebruiker hem gebruiken. Eén handeling en er staat een compleet bestand met persoonsgegevens op een bureaublad, een USB-stick of in een privé-mailbox.

U kunt zoveel virusscanners installeren als u wilt: zolang die knop voor iedereen aanstaat, is uw praktijk niet veilig. De grootste datalekken in de zorg zijn geen hacks, maar exports.

Het is een autorisatievraag

De oplossing zit niet in techniek maar in functioneel beheer: vastleggen wie welke functionaliteit nodig heeft en de applicatie daarop inrichten. Dat gaat verder dan de exportknop — denk ook aan het inzien van dossiers buiten de eigen praktijk, het wijzigen van afgesloten registraties en het beheren van gebruikers.

Werk per functierol, niet per persoon. Een doktersassistent, een praktijkondersteuner, een waarnemer en een praktijkmanager hebben elk een ander pakket rechten nodig. Zet dat één keer goed en nieuwe medewerkers krijgen automatisch de juiste toegang.

Zo pakt u het aan

  1. Inventariseer welke rollen er in uw organisatie zijn en wat elke rol echt nodig heeft.
  2. Toets de huidige inrichting daaraan: wie kan nu exporteren, en waarom?
  3. Beperk de rechten tot de rollen die ze nodig hebben — meestal één of twee.
  4. Leg het vast. Een verwerkingsregister en een AVG-audit vragen hier expliciet naar.
  5. Controleer periodiek. Rechten kruipen: bij elke wisseling, elke waarnemer en elke update komt er iets bij. Zet een jaarlijkse controle in de agenda.
  6. Zet logging aan waar de applicatie dat ondersteunt, zodat een export achteraf herleidbaar is.

In de praktijk

Het patroon dat wij het vaakst zien: een praktijk is jaren geleden ingericht door de leverancier, met alle rechten aan voor iedereen omdat dat het snelst werkte. Sindsdien zijn er tien medewerkers bij gekomen en vijf vertrokken. Niemand heeft de rechten ooit teruggedraaid, en de vertrokken medewerkers staan er soms nog in. Een inventarisatie van een halve dag brengt dat boven water.

Veelgestelde vragen

Wij vertrouwen onze medewerkers. Is dit niet overdreven?

Het gaat niet om wantrouwen. Het gaat om het beperken van schade als een account gekaapt wordt, en om het voorkomen van goedbedoelde fouten — een export “om thuis even door te nemen” is een datalek. Bovendien eist de AVG dat toegang beperkt is tot wat nodig is voor de functie.

Kunnen wij dit zelf in de applicatie aanpassen?

Vaak wel, maar de rechtenstructuur van een HIS of ECD is niet altijd inzichtelijk en een fout legt het spreekuur stil. Wij doen dit samen met u: eerst inventariseren en documenteren, dan pas wijzigen.

Geldt dit ook voor Nedap ONS, Medicore of SDB?

Ja. Elke grotere zorgapplicatie kent rollen en exportfuncties. De namen verschillen, het principe niet. Wij beheren onder meer de omgevingen rondom Medicom en andere HIS-systemen en Nedap ONS.

Hoort dit bij ICT of bij de praktijk zelf?

Bij allebei. De praktijk bepaalt wie welke rol heeft; wij vertalen dat naar de inrichting van de applicatie en houden het bij.

Weten hoe uw applicatie ervoor staat?

Wij inventariseren de rechten in uw zorgapplicaties, documenteren ze per functierol en zetten ze goed — als onderdeel van ons applicatiebeheer en onze beveiliging in lagen. Plan een kennismaking: in een half uur weet u waar de gaten zitten.

Hier helpen wij mee

Cybersecurity voor de zorg

Beveiliging in lagen: SentinelOne EDR, MFA, veilig mailen conform NTA 7516, geteste back-ups, awareness en incident response.

Bekijk oplossing Cybersecurity voor de zorg

HIS & zorgapplicatie-omgevingen

De ICT-omgeving rondom uw HIS of ECD: Medicom, Pharmacom, MediKit, Sanday, TetraHIS, Healthconnected, Nedap ONS en SDB.

Bekijk oplossing HIS & zorgapplicatie-omgevingen

Verder lezen

Kennisbank

Authenticator overzetten naar een nieuwe telefoon: stappenplan

1 augustus 2026
Kennisbank

Wat is Zorgmail en hoe werkt het? Uitleg, kosten en storingen

1 augustus 2026
Nieuws

Einde ondersteuning Welch Allyn-software en -apparatuur

29 mei 2026

Hoe kunnen we helpen?

Plan een vrijblijvende kennismaking en ontdek wat Cura ICT voor uw organisatie kan betekenen. U hoort binnen 1 werkdag van ons.

Medewerker van Cura ICT