Ziekenhuizen draaien continu, met klinische rollen die niet aan een bureau zitten en een leveranciersketen die loopt van farma tot apparatenfabrikant. Phishing-simulaties moeten met die realiteit rekening houden, anders meet u de wrong things.

Klinisch personeel en uitzonderingen

OK-personeel, IC-verpleegkundigen en SEH-artsen kunnen niet midden in een dienst een training afronden. Werk met diensten-onafhankelijke modules, plan trainingen tijdens overdrachtsmomenten of gebruik mobiele micro-leerformats. Spreek met de medische staf af welke functies welke training krijgen.

Leveranciers-mailfraude

De grootste financiele schade komt zelden van een medewerker die op een Microsoft-resetlink klikt. Het komt van een gewijzigd IBAN op een leveranciersfactuur, vaak na compromittering van de leverancier zelf. Simuleer scenario's met farma-distributeurs, IT-leveranciers en onderhoudspartijen voor medische apparatuur. Crediteurenadministratie en inkoop krijgen aparte aandacht.

NEN 7510 control en IGJ

NEN 7510 vereist aantoonbare awareness. De Inspectie Gezondheidszorg en Jeugd kijkt bij incidenten of het ziekenhuis redelijke maatregelen heeft getroffen. Een gestructureerd simulatieprogramma met rapportages per afdeling levert dat bewijs. Documenteer per kwartaal scenario's, klikrates en interventies.

Bestuur, financien en HR als doelwit

CFO en HR-directie ontvangen vaakst CEO-fraudemails: een nepbericht van de bestuursvoorzitter over een spoedbetaling of overdracht van personeelsdata. Voor deze groep werken aparte tabletop-oefeningen beter dan algemene simulaties. Een uur per kwartaal met realistische voorbeelden uit de sector.

Incident response en de AP

Een gephishte EPD-account bij honderdduizend patientendossiers is bijna altijd een meldplichtig datalek. Reken op een melding aan de AP en een persmoment. Het runbook beschrijft wie binnen twee uur waar is, wie de AP-melding voorbereidt en wanneer patienten worden geinformeerd. Oefen dit runbook minstens jaarlijks.

Verwant: Freelance zorg consultant, Cybersecurity consultant inhuren.