Medische apparatuur loopt achter op quantumveiligheid

Medische apparatuur loopt achter op quantumveiligheid

De verbonden apparatuur waar ziekenhuizen het meest op leunen, is ook het minst klaar voor de overstap naar quantumbestendige versleuteling. Dat blijkt uit een nieuw rapport van Forescout met de titel Post-Quantum Cryptography (PQC) in Healthcare: From Data Risk to Migration Readiness.

De onderzoekers bekeken meer dan 2,5 miljoen apparaten op ruim 50 netwerken van zorgaanbieders (healthcare delivery organizations, HDO's): de ziekenhuizen, klinieken en andere instellingen die patienten behandelen. Ook brachten ze claims van aanvallen op zorgaanbieders wereldwijd in kaart tussen januari en augustus 2026. Daarbij ging het om 461 openbare ransomwareclaims en 300 claims van hacktivisten.

Volgens Forescout gebruiken aanvallers IT-, IoMT- (Internet of Medical Things), OT- en IoT-apparaten in deze omgevingen om ransomware te verspreiden, losgeld af te persen en gestolen patientgegevens te verkopen.

Waarom patientgegevens een doelwit op lange termijn zijn

Het rapport richt zich op zogeheten harvest-now, decrypt-later-aanvallen. Daarbij steelt een aanvaller vandaag versleutelde gegevens en bewaart hij die tot quantumcomputers krachtig genoeg zijn om de versleuteling te kraken.

Zorgdata lenen zich goed voor deze aanpak. Daniel Trivellato, VP of OT, Healthcare, and Cyber Risk Solutions bij Forescout, wees erop dat patientinformatie "decennialang haar waarde en gevoeligheid behoudt". Medische voorgeschiedenissen, diagnostische beelden, labuitslagen en receptgegevens kun je niet resetten zoals een wachtwoord als ze eenmaal zijn uitgelekt.

"Organisaties moeten begrijpen waar deze gegevens zich bevinden, hoe ze zich door hun omgevingen bewegen en welke systemen het lastigst over te zetten zijn naar PQC-standaarden", aldus Trivellato.

Medische apparaten blijven achter bij IT-systemen

De kloof is duidelijk te zien bij SSH, het protocol voor veilig beheer van apparatuur op afstand. Slechts 6% van de verbonden medische apparaten en 16% van de OT-apparaten draaide SSH-software die PQC kan ondersteunen. Bij IT-apparaten lag dat op 50%. Vergelijkbare ondersteuning duikt inmiddels op in gangbare tools, zoals bleek toen OpenSSH post-quantumhandtekeningen toevoegde in de nieuwste versie.

Forescout tekent aan dat deze cijfers alleen laten zien dat de software quantumbestendige beveiliging kan ondersteunen. Ze bevestigen niet dat die beveiliging ook daadwerkelijk aanstaat.

Een deel van het probleem zit in hoe lang ziekenhuisapparatuur in gebruik blijft. Infuuspompen, beademingsapparaten, patientmonitoren en gebouwbeheersystemen kunnen jarenlang meegaan. Het aanpassen van hun cryptografie kan een update van de leverancier, hercertificering of nieuwe hardware vereisen, en elk daarvan kan de migratie vertragen.

Forescout raadt aan om in migratieplannen vast te leggen welke systemen kunnen worden geupgraded en wanneer leveranciers ondersteuning gaan bieden. Apparaten die niet kunnen worden bijgewerkt, moeten mogelijk worden afgeschermd of vervangen, op een manier die de patientenzorg niet verstoort.

"Ons onderzoek laat zien dat de apparaten die het slechtst zijn voorbereid op de overgang vaak dezelfde apparaten zijn waar zorgorganisaties het meest van afhankelijk zijn voor de patientenzorg", zei Daniel dos Santos, VP of Research bij Forescout.

Blootgestelde systemen en zwakke protocolondersteuning

Het rapport adviseert securityteams ook om in kaart te brengen waar patientgegevens worden aangemaakt, opgeslagen en verstuurd, ook via servers, routers en gateways voor externe toegang. Dossiers en diagnostische beelden moeten mogelijk decennialang beschermd blijven. Afsprakenplanningen en live monitorwaarden hebben hun eigen eisen op het gebied van privacy, nauwkeurigheid en beschikbaarheid.

Verbindingen tussen apparaten kunnen de blootstelling vergroten. Een CT-scanner stuurt bijvoorbeeld beelden naar een picture archiving and communication system (PACS), dat mogelijk via internet bereikbaar is.

De onderzoekers telden meer dan 5.500 medische informatiesystemen die online bereikbaar waren. Elektronische patientendossiers maakten daar 46% van uit en PACS 40%. Ook systemen voor laboratoriumbeheer en medicijnuitgifte doken op in de resultaten.

Gemiddeld ondersteunde slechts 31% van de blootgestelde systemen TLS 1.3, de protocolversie die de basis vormt voor gestandaardiseerde PQC in netwerkverbindingen. Ook hier geldt: ondersteuning alleen betekent niet dat quantumbestendige beveiliging in gebruik is.

Onze kijk

De bevindingen wijzen erop dat het quantumprobleem in de zorg vooral een probleem van assetmanagement is. Ziekenhuizen kunnen niet migreren wat ze niet zien, en veel van hun meest kritieke apparaten zijn afhankelijk van tijdlijnen van leveranciers waar ze geen grip op hebben. Dat strookt met wat we in andere sectoren zien, waar verouderde apparatuur het zicht op OT nog altijd blokkeert.

De duizenden blootgestelde EPD- en PACS-systemen vormen zowel nu als in de toekomst een risico. Gegevens die er vandaag uit worden gestolen, kunnen nog lang na een datalek gevoelig blijven.

Het is de moeite waard om in de gaten te houden of fabrikanten zich vastleggen op duidelijke PQC-roadmaps. Ook beleid speelt mee, nu er een wetsvoorstel voor cybersecurity in de zorg door het Amerikaanse Congres gaat dat de sector verder onder druk kan zetten.