Terug naar blogApothekers

Als uw leverancier gehackt wordt: de les van de Chipsoft-aanval voor apotheken

Door LB·14 augustus 2026·5 min. leestijd
Als uw leverancier gehackt wordt: de les van de Chipsoft-aanval voor apotheken

U kunt uw eigen systemen perfect beveiligen en tóch stilvallen door een inbraak bij iemand anders. Dat gebeurde in april 2026, toen niet een ziekenhuis maar een softwareleverancier het doelwit was. Meerdere Belgische ziekenhuizen moesten hun patiëntenportaal offline halen. Voor een apotheek is de situatie herkenbaar: ook uw praktijk leunt elke dag op systemen die iemand anders beheert.

Wat er bij Chipsoft gebeurde

In april 2026 werd Chipsoft, een leverancier van zorgportalen en elektronische patiëntendossiers, getroffen door een cyberaanval bij een van zijn eigen softwareleveranciers. Ziekenhuizen zoals Ziekenhuis aan de Stroom in Antwerpen, Ziekenhuis Oost-Limburg en AZ Delta in Roeselare haalden uit voorzorg hun patiëntenportaal offline. Patiënten konden even geen afspraak maken of hun dossier inkijken. De medische zorg zelf liep door, maar de digitale dienstverlening lag tijdelijk plat.

Het belangrijkste detail: de ziekenhuizen deden zelf niets fout. De zwakke plek zat verderop in de keten, bij een leverancier van hun leverancier. Toch waren zij het die de gevolgen voelden.

Waarom dit ook uw apotheek aangaat

Dit heet een aanval via de toeleveringsketen (in het Engels een supply-chain-aanval). De aanvaller breekt niet bij u binnen, maar bij een bedrijf waarvan u afhankelijk bent. Omdat uw systemen met dat bedrijf verbonden zijn, deelt u ook in de schade. Een apotheek is voor zulke afhankelijkheden bijzonder gevoelig, want u draait op een handvol externe systemen:

  • Uw apotheeksoftware. Het hart van uw officina, geleverd en onderhouden door een extern bedrijf dat op afstand toegang heeft.
  • De afhaalautomaat. Een toestel dat via internet met uw software en met de leverancier praat.
  • Uw webshop of online bestelmodule. Vaak gehost en beheerd door een externe partij.
  • Koppelingen met groothandel, mutualiteiten en eHealth. Elke verbinding is een draad naar buiten.
  • Uw boekhoud- en personeelspakket. Cloudsoftware waar uw gegevens bij een derde staan.

Elk van die partijen kan het doelwit worden. Wordt er één geraakt, dan kan uw apotheek stilvallen of kunnen uw gegevens mee op straat komen te liggen, zonder dat er ook maar iets mis was met uw eigen beveiliging.

De aanval komt binnen langs een omweg

Wat de Chipsoft-zaak zo leerzaam maakt, is dat het risico onzichtbaar is in uw dagelijkse werk. U ziet alleen uw eigen scherm en uw eigen wachtwoord. De koppelingen op de achtergrond, en de bedrijven die daarachter zitten, blijven buiten beeld. Precies daar zit de blinde vlek: u kunt niet beveiligen wat u niet in kaart hebt.

U bent zo veilig als de zwakste schakel in uw keten. Een perfect beveiligde apotheek met één kwetsbare leverancier blijft kwetsbaar.

Vijf vragen om aan uw leveranciers te stellen

U hoeft geen IT-expert te worden. U moet alleen de juiste vragen stellen aan wie uw systemen levert. Deze vijf zetten de leverancier aan het werk:

  1. Wat gebeurt er met mijn apotheek als u zelf gehackt wordt? Vraag naar hun noodplan en hoe snel u weer online bent.
  2. Hoe is de verbinding tussen uw systeem en mijn apotheek beveiligd? Versleuteling en beperkte toegang horen standaard te zijn.
  3. Wie waarschuwt mij, en hoe snel, bij een incident of datalek? Onder de GDPR telt elke dag.
  4. Werken jullie zelf met onderleveranciers, en zijn die ook beveiligd? Zo bracht de Chipsoft-aanval binnen langs een omweg.
  5. Laat u uw beveiliging onafhankelijk testen? Vraag of er periodiek penetratietesten (gecontroleerde aanvallen) gebeuren.

Wat u zelf kunt doen

Naast het bevragen van uw leveranciers houdt u de schade beperkt met een paar eigen gewoontes:

  • Maak een lijst van uw leveranciers. Wie heeft toegang tot uw systemen of gegevens? Zonder overzicht is beveiliging onmogelijk.
  • Zorg voor een plan B op papier. Weet hoe u een dag verder kunt als uw software of afhaalautomaat uitvalt.
  • Bewaar back-ups los van uw leverancier. Zo blijft u niet volledig afhankelijk van één partij.
  • Zet meervoudige authenticatie aan op alles wat toegang geeft tot patiëntgegevens, ook bij externe portalen.

Een cyberaanval bij een leverancier kunt u niet zelf voorkomen, maar u kunt wel zorgen dat u weet wie uw ketenpartners zijn en dat u voorbereid bent. Met een CyberCheck brengen wij die afhankelijkheden voor uw apotheek in kaart, en tonen we waar uw keten het kwetsbaarst is. Vraag uw CyberCheck aan via info@cybermedical.be of op www.cybermedical.be.

Bron: ITdaily, "Cyberaanval legt zorgportalen van verschillende Belgische ziekenhuizen tijdelijk plat" (10 april 2026); VRT NWS.

DelenAls uw leverancier gehackt wordt: de les van de Chipsoft-aanval voor apotheken
Leverancier gehackt: wat de Chipsoft-aanval apotheken leert | CyberMedical