UMC Utrecht meldde op 14 augustus 2026 een datalek bij de leverancier van het boekingssysteem voor het gastenverblijf. Het incident laat zien waarom ook ondersteunende systemen, externe beheerrechten en afspraken met leveranciers onderdeel horen te zijn van risicoanalyse, monitoring en incidentvoorbereiding.
Wat gebeurde er bij UMC Utrecht?
Op 2 augustus 2026 kreeg een onbevoegde toegang tot boekingen en de daarbij opgeslagen persoonsgegevens in het boekingssysteem voor het gastenverblijf. Leverancier VIPS PMS informeerde UMC Utrecht hierover op 6 augustus 2026. Het ziekenhuis publiceerde de melding op 14 augustus 2026 en heeft de Autoriteit Persoonsgegevens en de betrokken gasten geïnformeerd.
Volgens UMC Utrecht zijn op basis van de huidige informatie geen financiële gegevens, bijzondere persoonsgegevens of patiëntgegevens getroffen. UMC Utrecht schat het risico daarom als beperkt in. De gelekte contact- en boekingsgegevens kunnen volgens de organisatie wel worden misbruikt voor benadering via e-mail, telefoon, sms of WhatsApp.
- naam en geregistreerd geslacht (m/v/x)
- adres, e-mailadres en telefoonnummer
- aankomst- en vertrekdatum van het verblijf
UMC Utrecht schat het risico voor betrokkenen als beperkt in, maar de gelekte contact- en boekingsgegevens kunnen wel worden misbruikt voor gerichte benadering of phishing. Juist daarom moet leveranciersbeheersing verder gaan dan een contract en een jaarlijkse vragenlijst.
De leverancier beheert het systeem, maar het risico verdwijnt niet
Een organisatie kan techniek, hosting of beheer uitbesteden. De verantwoordelijkheid om leveranciersrisico's passend te beoordelen, afspraken te maken en opvolging te organiseren blijft echter onderdeel van de eigen informatiebeveiliging. Dat geldt ook wanneer het systeem ondersteunend lijkt en buiten de primaire dienstverlening valt.
Leveranciersbeheersing begint daarom bij een actueel overzicht van systemen, gegevens, externe toegang en ketenafhankelijkheden. Vervolgens moet duidelijk zijn welke risico's de organisatie accepteert, welke eisen zij stelt en hoe zij controleert of afspraken daadwerkelijk werken.
- Welke persoonsgegevens en bedrijfsinformatie verwerkt de leverancier?
- Welke medewerkers en externe partijen hebben beheer- of supporttoegang?
- Hoe snel moet de leverancier een beveiligingsincident melden?
- Welk bewijs is beschikbaar over toegangsbeheer, logging, herstel en opvolging?
Kijk verder dan de kernsystemen
Risicoanalyses richten zich vaak eerst op primaire processen, patiënt- of cliëntdossiers, productie, financiële systemen en identity management. Dat is logisch, maar ondersteunende applicaties kunnen eveneens persoonsgegevens bevatten, met andere systemen zijn gekoppeld of door externe partijen worden beheerd.
Een volledig risicobeeld omvat daarom ook boekingssystemen, bezoekersregistratie, facilitaire toepassingen, planningstools, marketingplatforms en andere SaaS-diensten. Niet ieder systeem krijgt hetzelfde beschermingsniveau, maar ieder relevant systeem verdient een bewuste beoordeling.
Aanvullende logging na een incident onderstreept het belang van voorbereiding
UMC Utrecht meldt dat de leverancier de betreffende externe toegang heeft geblokkeerd, toegangsgegevens heeft gewijzigd, bewijs heeft veiliggesteld en aanvullende controles en activiteitsregistratie heeft ingeschakeld. Daaruit kan niet worden afgeleid welke logging vóór het incident aanwezig was.
De algemene les is wel duidelijk: organisaties moeten vooraf weten welke gebeurtenissen worden vastgelegd en welke informatie na een incident beschikbaar is. Alleen dan kunnen zij de oorzaak, reikwijdte en noodzakelijke vervolgmaatregelen snel en betrouwbaar onderzoeken.
- log succesvolle en mislukte aanmeldingen, beheerhandelingen en relevante gegevensraadpleging
- leg passende bewaartermijnen en bescherming van loggegevens vast
- spreek af wie afwijkingen beoordeelt en wanneer escalatie nodig is
- test of logs bij een incident tijdig, volledig en bruikbaar beschikbaar komen
Van contract naar aantoonbare leveranciersbeheersing
Een verwerkersovereenkomst of beveiligingsbijlage is een noodzakelijke basis, maar biedt op zichzelf geen zekerheid over de dagelijkse werking. Proportionele leveranciersbeheersing combineert afspraken met risico-eigenaarschap, periodieke beoordeling, assurance, opvolging van afwijkingen en voorbereiding op incidenten.
De gewenste diepgang hangt af van de gegevens, kritieke processen, externe toegang, vervangbaarheid van de dienst en impact van verstoring. Zo blijft de aanpak passend bij het werkelijke leveranciersrisico.
- classificeer leveranciers op impact, gegevens en toegang
- leg beveiligings-, meld-, herstel- en medewerkingsverplichtingen vast
- vraag gericht bewijs op en beoordeel uitzonderingen of restpunten
- oefen incidentcommunicatie, escalatie en besluitvorming met kritieke leveranciers
- regel exit, gegevensverwijdering en continuïteit wanneer de samenwerking eindigt
Leveranciersrisico's binnen NIS2 en de Cyberbeveiligingswet
NIS2 en de Cyberbeveiligingswet leggen nadruk op risico's in de toeleveringsketen en op de beveiligingsaspecten van relaties met directe leveranciers en dienstverleners. Voor organisaties binnen de reikwijdte betekent dit dat leveranciersbeheersing aantoonbaar onderdeel moet zijn van risicomanagement, maatregelen en bestuurlijke sturing.
Ook buiten de directe wettelijke reikwijdte is deze aanpak waardevol. Klanten, ketenpartners, toezichthouders en verzekeraars verwachten steeds vaker inzicht in externe afhankelijkheden en de manier waarop incidenten worden beheerst.
Zeven praktische stappen voor grip op leveranciersrisico's
Organisaties hoeven niet iedere leverancier op dezelfde manier te onderzoeken. Begin bij de mogelijke impact en richt de beheersing daar proportioneel op in.
- maak een compleet overzicht van leveranciers, diensten, gegevens en koppelingen
- classificeer welke leveranciers kritisch zijn voor processen, mensen of compliance
- beoordeel toegangsrechten, authenticatie, logging, herstel en incidentafspraken
- vertaal eisen naar contracten, operationele afspraken en aantoonbaar bewijs
- volg bevindingen en verbeteracties met een eigenaar en einddatum op
- test meldroutes, contactgegevens, besluitvorming en herstelperiodiek
- rapporteer kernrisico's, afwijkingen en restrisico aan management en bestuur
Onafhankelijk inzicht in werking en bewijs
Een risicoanalyse of assessment helpt bepalen welke leveranciersrisico's aandacht vragen. Een Cyber Security Audit gaat een stap verder en toetst met interviews, documentatie en bewijs in hoeverre afgesproken beheersmaatregelen aantoonbaar werken.
Kynexis Informatiebeveiliging stemt scope en diepgang af op de beslisvraag. Dat kan organisatiebreed of gericht op kritieke leveranciers, externe toegang, logging, incidentmanagement en continuïteit.
Leveranciersrisico aantoonbaar beheersen
Laat beoordelen of afspraken en maatregelen ook daadwerkelijk werken
Kynexis Informatiebeveiliging brengt kritieke leveranciers, externe toegang, bewijs en incidentafspraken in samenhang in beeld en vertaalt bevindingen naar concrete prioriteiten.
Bronnen en verdieping
Gebaseerd op officiële kaders en praktische uitvoering
De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor uw organisatie, sector en risicoprofiel.

