Premier Medical Group (PMG), een zorgaanbieder in New York, meldt dat bij een data breach Premier Medical Group persoonlijke en medische informatie van ruim 280.000 patiënten is gestolen. Het gaat om gevoelige gegevens die patiënten nodig hebben voor hun behandeling én die bij misbruik grote gevolgen kunnen hebben.
De melding volgt op een incident waarbij PMG in juni werd geconfronteerd met verstoringen van systemen. Uit het onderzoek blijkt dat aanvallers op 14 juni toegang kregen tot specifieke bestanden met patiëntinformatie.
Welke patiënten en welke gegevens zijn geraakt?
PMG informeert in totaal 282.075 personen aan de Amerikaanse instantie HHS (Department of Health and Human Services). In de praktijk spreekt de organisatie over ruim 280.000 getroffen patiënten.
PMG levert zorg in meerdere specialismen, verspreid over vestigingen in de Hudson Valley. De disciplines die in de melding worden genoemd zijn onder meer cardiologie, dermatologie, gastro-enterologie, neurologie, plastische chirurgie, gynaecologie en interne geneeskunde.
Volgens PMG bevatten de gecompromitteerde bestanden onder andere:
- namen en contactinformatie
- geboortedata
- behandel- en diagnose-informatie
- medicatiegegevens
- informatie over ziektekostenverzekeringen
- datums van dienstverlening
- namen van zorgverleners
- interne patiëntidentificatienummers
Daarmee gaat het niet alleen om basisgegevens. Het incident raakt ook aan behandelinhoud en verzekeringscontext, wat het risico op persoonsfraude en gerichte oplichting vergroot.
Wat gebeurde er in juni?
De kern van het incident speelt zich af in juni. PMG stelt dat in die periode “sommige systemen” werden verstoord. Tijdens het onderzoek kwam naar voren dat de aanvallers op 14 juni toegang kregen tot bepaalde bestanden.
PMG deelt verder geen technische details over de aanval zelf: de organisatie licht niet toe hoe de toegang tot die bestanden precies tot stand kwam. Ook is niet publiek geworden wie er achter het incident zou zitten.
Geen bevestiging van ransomware of afpersing
In de berichtgeving rond dit incident wordt benadrukt dat er geen aanwijzingen zijn gezien dat een bekende ransomware- of extortion-groep verantwoordelijk claimt. SecurityWeek meldt dat er geen bekende groep naar voren is gekomen met een openbare claim, en ook geen concrete aanwijzingen in die richting zijn waargenomen.
Dat betekent niet dat er geen schade is, maar wel dat PMG geen scenario beschrijft waarin bijvoorbeeld losgeld of afpersing expliciet wordt gecommuniceerd.
Waarom PMG patiënten nu adviseert
PMG geeft aan dat patiënten hun ontvangen afschriften van zorgverleners en van hun zorgverzekeraar moeten controleren. Het idee daarachter is praktisch: als er services staan op de afrekening die niet zijn uitgevoerd, is direct contact met de betrokken zorginstantie of verzekeraar noodzakelijk.
Dat advies past bij de aard van de gelekte data. Wanneer persoonsgegevens, behandel- en diagnose-informatie en verzekeringsdetails beschikbaar komen, ontstaat er ruimte voor fraudeachtige praktijken zoals het opvoeren van diensten, misbruik van verzekeringsinformatie of gerichte phishing rond facturatie.
Rol van HHS: melding via het datalekportaal
PMG heeft het incident gemeld aan de Amerikaanse toezichthouder HHS. HHS heeft PMG vervolgens toegevoegd aan het datalekportaal.
Voor patiënten is dat relevant omdat het doorgaans helpt bij het verifiëren dat het om een serieus gemeld incident gaat. Het geeft daarnaast context voor wie wil nagaan of er officiële berichtgeving beschikbaar is.
Wat betekent dit voor getroffen patiënten?
Omdat PMG vooral meldt dat gegevens uit bestanden zijn benaderd en dat het risico vooral zichtbaar wordt via afschriften en mogelijk misbruik, is het verstandig om de volgende stappen serieus te nemen.
- Controleer zorg- en verzekeringsafschriften op behandelingen of declaraties die niet kloppen.
- Neem snel contact op met de zorgaanbieder of verzekeraar bij onjuistheden, zodat correcties en opvolging kunnen starten.
- Wees alert op verdachte communicatie (bijvoorbeeld berichten die verwijzen naar facturen of behandeling) en check altijd de afzender.
- Bewaar documentatie van wat je aantreft, zodat je bij vragen of meldingen een helder overzicht hebt.
De concrete impact verschilt per patiënt. Het punt is dat het datalek informatie bevat die zowel medisch als financieel/administratief kan worden ingezet.
Context: vaker datalekken in de zorg en breder
Dit incident staat niet op zichzelf. In vergelijkbare gevallen zien we dat het lekken van persoonlijke en medische gegevens vaak gepaard gaat met extra aandacht voor de manier waarop facturatie- en identiteitsgegevens worden misbruikt.
Als je wilt vergelijken hoe andere organisaties het lekken van patiënt- of persoonlijke gegevens benaderen, dan is het nuttig om ook te kijken naar andere meldingen op onze site, zoals:
