NEN 7510- en MedMij-pentest

Gericht onderzoek naar de beveiliging van zorgapplicaties, API’s en infrastructuur

Inzicht in de beveiliging van uw zorgomgeving

Wilt u met een pentest uw NEN 7510-traject ondersteunen of een MedMij-aansluiting laten testen? Onze ethical hackers onderzoeken waar gezondheidsgegevens en zorgprocessen risico lopen. U ontvangt concrete bevindingen en hersteladvies, afgestemd op uw omgeving en het doel van het onderzoek.

Ervaring met MedMij-pentesten · CCV Keurmerk Pentesten

Illustratie van gezondheidsgegevens die via een geteste toegangspoort worden uitgewisseld met een zorgsysteem.

Welke situatie past bij u?

NEN 7510 en MedMij hebben raakvlakken, maar vragen niet om precies hetzelfde onderzoek.

NEN 7510

Een pentest voor uw zorgorganisatie

Wilt u technische beveiligingsmaatregelen laten toetsen voor uw informatiebeveiligingsbeleid of audit? We bepalen de dekking vanuit uw risicoanalyse: bijvoorbeeld patiëntportalen, gebruikersrollen, API’s of het interne netwerk.

Over pentesten en NEN 7510

MedMij

Uw MedMij-dienstverlening laten testen

Voor leveranciers van een persoonlijke gezondheidsomgeving (PGO) en dienstverleners aan de aanbiederskant. We richten het onderzoek op uw rol, de externe koppelvlakken en de toepasselijke eisen uit het MedMij Afsprakenstelsel.

Over de MedMij-pentest

Wat onderzoeken onze pentesters?

Het testplan volgt uw risicoprofiel en de afgesproken scope. We kijken niet alleen naar losse kwetsbaarheden, maar ook naar manieren waarop een aanvaller ze kan combineren.

Applicaties en API’s

Kunnen gebruikers gegevens van anderen inzien of handelingen uitvoeren waarvoor zij geen rechten hebben? We testen onder meer autorisatie, sessies en de verwerking van invoer.

Identiteit en gegevensuitwisseling

We onderzoeken authenticatie, rollen en de bescherming van gegevensstromen. Bij MedMij nemen we de relevante OAuth-koppelvlakken, TLS en DNSSEC mee.

Netwerk en infrastructuur

Als dit binnen scope valt, onderzoeken we bereikbare systemen, configuraties en de scheiding tussen omgevingen. Een MedMij-test dekt niet automatisch uw volledige zorgnetwerk.

NEN 7510

Wat levert een pentest op voor NEN 7510?

NEN 7510 gaat over informatiebeveiliging in de zorg. Een pentest levert technische bevindingen waarmee u risico’s kunt beoordelen, maatregelen kunt verbeteren en uw keuzes kunt onderbouwen. Het onderzoek vervangt geen beoordeling van uw volledige managementsysteem of NEN 7510-certificering.

We bespreken vooraf welke systemen en aanvalsscenario’s voor uw audit of risicoanalyse relevant zijn. Zo is duidelijk welke beveiligingsvragen het rapport wel en niet beantwoordt. Ook zonder MedMij-aansluiting kunt u hiervoor bij ons terecht.

MedMij

Gericht op uw rol en koppelvlakken

Wij hebben al MedMij-pentesten uitgevoerd. Voor uw onderzoek leggen we vooraf vast welke PGO- of aanbiedersfuncties binnen scope vallen en welke technische eisen daarop van toepassing zijn.

Waar uw omgeving een autorisatieserver bevat, nemen we de vereiste gerichte code review op de uniciteit van autorisatiecodes en tokens mee. Dat is niet hetzelfde als een volledige source code review van het hele platform.

Uw resultaat

Van bevinding naar gerichte verbetering

Uw ontwikkelaars hebben andere informatie nodig dan uw management of auditor. Onze rapportage maakt de technische risico’s voor alle betrokkenen inzichtelijk.

  • Duidelijkheid over de dekking

    De onderzochte onderdelen, gebruikte aanpak en relevante beperkingen staan in het rapport.

  • Bevindingen met context

    Handmatig gevalideerde bevindingen, risico-inschatting, technisch bewijs en concreet hersteladvies. De rapportage wordt volgens het vier-ogen-principe beoordeeld.

  • Vervolgstappen afspreken

    We bespreken de uitkomsten en leggen vast hoe een hertest van de opgeloste bevindingen wordt ingepland. Bij MedMij maken we de toetsing van toepasselijke eisen herkenbaar.

Zo bereiden we het onderzoek voor

  1. Doel en scope

    U deelt uw auditvraag, risicoprofiel en eventuele MedMij-rol. Samen bepalen we de benodigde dekking.

  2. Toegang en afspraken

    We bespreken documentatie, accounts, relevante broncode, testdata en toestemming van eventuele leveranciers.

  3. Testen en opvolgen

    We spreken testvensters, contactpersonen en escalatie af. Houd in uw planning ruimte voor herstel en hertesten.

Een voorstel op maat

Wat kost een NEN 7510- of MedMij-pentest?

De prijs hangt af van het aantal applicaties en koppelvlakken, de gebruikersrollen en de benodigde dekking. Een compacte koppeling vraagt een ander onderzoek dan een zorgplatform met meerdere diensten. Na een kosteloos scopegesprek ontvangt u een voorstel waarin onderzoek, rapportage en afspraken over de hertest duidelijk zijn omschreven.

Veelgestelde vragen over NEN 7510- en MedMij-pentesten

Is een pentest hetzelfde als NEN 7510-certificering?

Nee. De pentest onderzoekt technische kwetsbaarheden binnen de afgesproken scope. Certificering beoordeelt een veel breder geheel aan maatregelen en processen. Ook bij MedMij zijn de pentest, NEN 7510-certificering en aanvullende auditverklaring afzonderlijke onderdelen.

Hoe vaak is een MedMij-pentest nodig?

Het MedMij-normenkader verlangt ten minste jaarlijks een onafhankelijke greybox-applicatiepentest van de externe koppelvlakken. Ook vóór toetreding en bij grootschalige wijzigingen of herbouw is een test nodig. We stemmen uw planning af op de geldende eisen en de veranderingen in uw omgeving.

Testen jullie greybox of whitebox?

Wij adviseren zo veel mogelijk relevante informatie te delen: architectuur, accounts voor verschillende rollen en waar nodig broncode. Dat verkleint blinde vlekken. MedMij noemt zijn aanpak greybox en rekent zulke toegang daar ook toe. Wij rekenen geen toeslag enkel omdat u broncode beschikbaar stelt; de afgesproken omvang van het onderzoek bepaalt de prijs.

Kunnen jullie testen zonder echte patiëntgegevens?

We bespreken vooraf hoe we met testaccounts en representatieve fictieve gegevens kunnen werken. Daarbij moet de testomgeving voldoende overeenkomen met de te beoordelen omgeving. Is testen op productie nodig, dan leggen we toestemming, grenzen en veiligheidsafspraken vast voordat we beginnen.

Wat als de MedMij-pentest kwetsbaarheden oplevert?

Voor toetreding moeten hoge en middelhoge risico’s op de externe MedMij-koppelvlakken zijn opgelost. Tijdens deelname geldt een actieplan voor ten minste de hoge en middelhoge risico’s, gedeeld met de beheerorganisatie, en tijdig herstel. Onze bevindingen en een afgesproken hertest ondersteunen die opvolging; zij garanderen geen toelating.