Terug naar blogDreigingen

Uw apotheek is beveiligd, uw boekhouder niet: het risico dat u niet ziet

Door CyberMedical·27 augustus 2026·6 min. leestijd
Uw apotheek is beveiligd, uw boekhouder niet: het risico dat u niet ziet

Dit is geen doemscenario om u schrik aan te jagen. Het is precies wat er gebeurt wanneer een vertrouwde partner wordt gehackt, er een frauduleus bericht binnenkomt, en niemand het meteen doorheeft. U kunt uw eigen systemen perfect op orde hebben en tóch het slachtoffer worden van een inbraak bij iemand anders.

Zo verloopt zo'n aanval, stap voor stap

Het venijn zit in het vertrouwen. Een e-mail van uw boekhouder opent u zonder nadenken, en net daar rekent de aanvaller op.

  1. Uw boekhouder krijgt een geraffineerde phishingmail en klikt.
  2. Zijn mailbox raakt besmet. De aanvaller leest mee en kopieert zijn contacten, u incluis.
  3. De aanvaller stuurt een e-mail "van uw boekhouder", met een besmette bijlage of link. Het adres klopt, de toon klopt, de context klopt.
  4. Iemand aan de balie of op de bureel opent de bijlage, want alles wijst erop dat ze legitiem is.
  5. Die computer raakt besmet, daarna het netwerk, daarna de apotheeksoftware.

Het resultaat: uw apotheeksoftware geblokkeerd, patiëntgegevens mogelijk gecompromitteerd, en uw werking dagen plat. En dat allemaal zonder dat er ook maar iets mis was met uw eigen wachtwoorden of updates.

Een aanval via een vertrouwde partner omzeilt uw beste verdediging: het gezond wantrouwen van uw team. Een onbekende afzender wekt argwaan, uw eigen boekhouder niet.

Het probleem is niet alleen uw eigen beveiliging

We denken bij cybersecurity vaak alleen aan onze eigen muren: sterke wachtwoorden, updates, een goede virusscanner. Maar uw apotheek staat niet alleen. Ze is verbonden met een hele reeks anderen die toegang hebben tot uw communicatie of uw gegevens: uw boekhouder of accountant, uw IT-leverancier, uw facturatiesoftware, uw softwareleverancier, uw sociaal secretariaat. Elk van hen is een mogelijke ingang.

Dat is niet alleen een technisch gegeven, het is ook een wettelijk gegeven. Onder de GDPR blijft u mee verantwoordelijk voor de partijen die uw patiëntgegevens verwerken, en onder NIS2 wordt van organisaties verwacht dat ze ook de risico's in hun keten beheersen. Uw leveranciers zijn met andere woorden een deel van uw eigen beveiliging geworden.

De echte vraag: heeft u het ooit gecontroleerd?

Hier wringt het bij de meeste apotheken. Heeft u ooit nagegaan of uw boekhouder, uw facturatiesoftware en uw IT-partner echt beveiligingsmaatregelen hebben genomen? Of bent u blijven steken bij een "ja hoor, dat zit goed" aan de telefoon, zonder één concreet bewijs?

Een serieuze controle is geen mondelinge vraag. Het is een gedocumenteerde verificatie. Niet: "zijn jullie veilig?" met een geruststellend antwoord, maar: "toon me hoe." Het verschil tussen die twee is precies het verschil tussen een gerust gevoel en een reële bescherming.

Wat u concreet aan uw partners vraagt

U hoeft geen IT-auditor te zijn om de juiste vragen te stellen. Vraag uw belangrijkste partners naar bewijs op deze punten:

  • Een beveiligingsbeleid op papier. Hebben ze afspraken over wachtwoorden, toegang en updates, en kunnen ze die tonen?
  • Sensibilisering rond phishing. Worden hun medewerkers getraind om valse mails te herkennen? Dit is net de zwakke plek die in het scenario hierboven werd misbruikt.
  • Toegangsbeheer met tweefactor. Zijn hun mailboxen en systemen beveiligd met meer dan alleen een wachtwoord?
  • Een verwerkersovereenkomst (GDPR). Als ze patiënt- of persoonsgegevens verwerken, hoort er een verwerkersovereenkomst te zijn die de afspraken vastlegt.
  • Een meldingsafspraak bij incidenten. Verwittigen ze u meteen als zíj gehackt worden? Zonder afspraak hoort u het misschien pas als het te laat is.
  • Een continuïteitsvraag voor uzelf. Kunt u blijven werken als een van uw partners gecompromitteerd of onbereikbaar is? Zo niet, dan is dat een risico om nu al op te vangen.

Bescherm intussen ook uw eigen kant

Bewijs opvragen is nuttig, maar het beschermt u niet in uw eentje. Zorg er daarom voor dat uw apotheek een inbraak bij een partner kan opvangen: laat macro's in e-mailbijlagen blokkeren, houd minstens één back-up volledig offline, en blijf ook een mail "van uw boekhouder" met een onverwachte bijlage wantrouwen. Zo blijft de schade beperkt, zelfs als de zwakke schakel bij iemand anders ligt.

De onderliggende les

Uw digitale beveiliging is zo sterk als de zwakste schakel in uw keten. U kunt uw eigen deur perfect op slot doen, maar als de sleutel van uw boekhouder op straat ligt, staat uw apotheek alsnog open. De goede boekhouder of IT-partner zal uw vraag om bewijs niet vervelend vinden, integendeel, het toont dat u professioneel met uw verantwoordelijkheid omgaat.

Wilt u weten of uw partners echt bij zijn met hun beveiliging, of enkel in woorden? Dan is de eerste stap eenvoudig: stop met vragen of het goed zit, en begin met vragen om het te tonen.

Weet u of uw partners echt veilig zijn, of alleen op papier?

Met een CyberCheck brengen wij niet alleen uw eigen apotheek in kaart, maar ook het risico van uw boekhouder, IT-partner en softwareleveranciers, en welke bewijzen u het best opvraagt.

Vraag uw CyberCheck aan

Dit artikel beschrijft een veelvoorkomend aanvalspatroon (compromittering van een vertrouwde derde partij), toegepast op de Belgische apotheekcontext. De genoemde stappen zijn illustratief; de precieze vorm verschilt per aanval. Voor een concrete aanpak van uw ketenrisico helpt CyberMedical u verder.

DelenUw apotheek is beveiligd, uw boekhouder niet: het risico dat u niet ziet
Ketenrisico: uw apotheek beveiligd, uw boekhouder niet | CyberMedical