Overslaan naar inhoud

IT-outsourcing van gezondheidsgegevens: beveiliging, HDS-conformiteit en GDPR

6 mei 2026 in
Sebastien DE GRAUWE

De IT-outsourcing van gezondheidsgegevens is vandaag veel meer dan een louter technische dienst: het vormt de basis van het digitale vertrouwen tussen patiënten en professionals. De wet is zeer duidelijk: elke structuur die gezondheidsgegevens host, exploiteert of back‑upt voor rekening van een derde, moet verplicht een beroep doen op een HDS‑gecertificeerde host.

Deze vereiste, opgenomen in de volksgezondheid code, betreft een brede waaier aan actoren: ziekenhuisinstellingen, laboratoria, mutualiteiten, uitgevers van gezondheidssoftware en e‑health platformen.

Door te kiezen voor de externalisering van een zorginformatiesysteem beperkt u zich niet tot het opslaan van bestanden: u zet een volledige verantwoordelijkheidsketen in werking. 

In tegenstelling tot klassieke hosting omvat HDS-infrastructuurbeheer proactieve monitoring, gespecialiseerd onderhoud en een voortdurende opvolging van de naleving van de regelgeving. Deze aanpak draagt bij aan de naleving van de GPDR zoals die op gezondheidsgegevens wordt toegepast en steunt tegelijkertijd op de principes van de ISO/IEC 27001-norm om beter het hoofd te kunnen bieden aan de huidige cyberdreigingen.

Een beroep doen op een HDS-gecertificeerde hostingprovider voor het beheer van een zorginformatiesysteem maakt het zo mogelijk om de beveiliging van medische gegevens, de beschikbaarheid van diensten en de veerkracht van de organisatie te versterken. De betrokken instellingen en bedrijven kunnen zich vervolgens concentreren op hun kernactiviteiten: zorgverlening, de begeleiding van patiënten en innovatie.

Binnen deze aanpak helpt ALL4IT zorgorganisaties om hun informatiesysteem te beveiligen en aan te sturen, rekening houdend met hun technische, operationele en wettelijke beperkingen.

IT-outsourcing van gezondheidsgegevens: wat is het?  

IT-outsourcing van gezondheidsgegevens verwijst naar de volledige of gedeeltelijke uitbesteding van het beheer, het onderhoud, de beveiliging en de monitoring van een zorginformatiesysteem.

Afhankelijk van de behoeften van de organisatie kan de dienstverlener instaan voor het beheer van systemen en netwerken, de monitoring van infrastructuren, back-ups, het toegangsbeheer, de implementatie van updates en de behandeling van beveiligingsincidenten.

Het doel is om de beschikbaarheid en de prestaties van het informatiesysteem te garanderen en tegelijkertijd de vertrouwelijkheid, integriteit en traceerbaarheid van medische gegevens te beschermen.

Klassiek infrastructuurbeheer en HDS-infrastructuurbeheer: wat zijn de verschillen?

In tegenstelling tot klassiek IT-infrastructuurbeheer valt HDS-infrastructuurbeheer binnen een strikt regelgevend kader. Elke gevoelige handeling moet kunnen worden gecontroleerd, getraceerd, geaudit en gedocumenteerd.

Wat het beheer van gezondheidsgegevens werkelijk onderscheidt, is met name de verplichting om te controleren of de activiteiten die onder HDS-hosting vallen, door een passende certificering worden gedekt. Deze vereiste brengt regelmatige audits, een volledige traceerbaarheid van de handelingen en een duidelijke verdeling van de verantwoordelijkheden tussen de klantorganisatie, de IT-beheerder en de hostingprovider met zich mee.

Waar standaard IT-onderhoud zich voornamelijk richt op technische aspecten, omvat het beheer van een zorginformatiesysteem ook de juridische, organisatorische en ethische bescherming van patiëntgegevens.

Het is erop gericht de veerkracht van de diensten bij storingen, cyberaanvallen en incidenten te waarborgen en tegelijkertijd bij te dragen aan de blijvende naleving van de AVG binnen de gezondheidszorg.

Dankzij zijn expertise op het gebied van infrastructuurbeheer en cybersecurity helpt ALL4IT organisaties om deze vereisten in het dagelijkse beheer van hun informatiesysteem te integreren.

Wie is betrokken bij HDS-infrastructuurbeheer?

De uitbesteding van een zorginformatiesysteem kan betrekking hebben op tal van organisaties die persoonsgegevens over gezondheid verwerken:

  • ziekenhuizen en klinieken;
  • medische laboratoria;
  • ziekenfondsen en zorgverzekeraars;
  • ontwikkelaars van medische software;
  • startups die actief zijn in de digitale gezondheidszorg;
  • platformen voor telegeneeskunde en e-health;
  • sociale en medisch-sociale instellingen.

ALL4IT stemt zijn aanpak af op de behoeften van zorginstellingen, laboratoria, softwareontwikkelaars en andere spelers binnen e-health, waarvan de technische omgevingen en verplichtingen sterk kunnen verschillen.

De certificeringsplicht moet echter worden beoordeeld op basis van de aard van de gegevens, de aangeboden diensten en de rol van elke betrokken partij. In België valt niet elke verwerking van gezondheidsgegevens automatisch onder een specifieke certificeringsplicht. Wel moeten organisaties voldoen aan de AVG en aan de toepasselijke Belgische regelgeving inzake gegevensbescherming en informatiebeveiliging.

Wanneer er daadwerkelijk sprake is van een HDS-hostingactiviteit, maakt een beroep op een gecertificeerde hostingprovider voor de zorgsector het mogelijk om een wettelijke verplichting om te zetten in een hefboom voor veiligheid, prestaties en vertrouwen.

De HDS-certificering: een onmisbare vereiste

HDS-certificering is niet zomaar een administratieve formaliteit. Ze toont aan dat een hostingprovider voldoet aan een geheel van technische, organisatorische en contractuele eisen voor de bescherming van persoonsgegevens over gezondheid

In België wordt dit kader bepaald door de AVG, de toepasselijke Belgische regelgeving en de vereisten inzake informatieveiligheid binnen de gezondheidszorg. Certificeringen zoals ISO/IEC 27001 worden afgeleverd door erkende certificatie-instellingen.

Een certificering wordt toegekend voor een nauwkeurig afgebakend toepassingsgebied. Een dienstverlener kan dus voor bepaalde activiteiten gecertificeerd zijn, zonder noodzakelijkerwijs de volledige hosting- en infrastructuurbeheerketen te dekken.

De zes toepassingsgebieden van de HDS-certificering

Het HDS-referentiekader onderscheidt zes activiteiten, die in het dagelijkse taalgebruik soms ‘niveaus’ worden genoemd:

  1. Het ter beschikking stellen en operationeel houden van de fysieke locaties waar de hardware-infrastructuur van het informatiesysteem wordt gehost.
  2. Het ter beschikking stellen en operationeel houden van de hardware-infrastructuur van het informatiesysteem.
  3. Het ter beschikking stellen en operationeel houden van het hostingplatform voor de applicaties van het informatiesysteem.
  4. Het ter beschikking stellen en operationeel houden van de virtuele infrastructuur van het informatiesysteem.
  5. Het beheren en exploiteren van het informatiesysteem dat de gezondheidsgegevens bevat.
  6. Het maken van back-ups van de gezondheidsgegevens.

Het is nauwkeuriger om over zes activiteiten of toepassingsgebieden te spreken dan over zes niveaus, omdat het niet gaat om een ontwikkeling van een laag naar een hoger beveiligingsniveau. Elke activiteit komt overeen met een specifiek onderdeel van de dienstverlening.

Voor volledig HDS-infrastructuurbeheer is het daarom essentieel om te controleren of alle gebruikte diensten daadwerkelijk gedekt zijn, hetzij door het certificaat van de belangrijkste dienstverlener, hetzij door de certificaten van de verschillende partijen binnen de onderaannemingsketen.

Twee soorten HDS-certificaten

Het referentiekader onderscheidt twee hoofdcategorieën van certificaten.

Het certificaat voor een hostingprovider van fysieke infrastructuur heeft betrekking op de activiteiten die verband houden met het ter beschikking stellen van fysieke locaties en hardware-infrastructuur. Het dekt voornamelijk de datacenters, de apparatuur en het operationeel houden ervan.

Het certificaat voor een hosting- en infrastructuurbeheerder heeft betrekking op de diensten die verband houden met het hostingplatform, de virtuele infrastructuur, het beheer en de exploitatie van het informatiesysteem en de back-up van gegevens.

Een onderneming die gespecialiseerd is in het beheer van gezondheidsgegevens is dus niet noodzakelijk eigenaar van haar eigen datacenters. Ze kan samenwerken met een gecertificeerde hostingprovider van fysieke infrastructuur, op voorwaarde dat de verdeling van de verantwoordelijkheden transparant is en alle noodzakelijke activiteiten correct worden gedekt.

Hoe controleert u de HDS-certificering van een dienstverlener?

Voordat u een partner kiest, is het essentieel om de geldigheid en het exacte toepassingsgebied van zijn certificaat te controleren.

Met deze controle kunt u het volgende nagaan:

  • de exacte identiteit van de gecertificeerde onderneming;
  • de HDS-activiteiten die worden gedekt;
  • de toegepaste versie van het referentiekader;
  • de instantie die het certificaat heeft afgeleverd;
  • de betrokken locaties;
  • de geldigheid van de certificering.

De aanwezigheid van een HDS-logo op de website van een dienstverlener volstaat niet. De klant moet controleren of het certificaat daadwerkelijk overeenkomt met de entiteit waarmee hij het contract sluit en of het toepassingsgebied ervan de geplande diensten daadwerkelijk dekt.

HDS-certificering, ISO/IEC 27001 en GDPR

De samenhang tussen de HDS-certificering, de ISO/IEC 27001-norm en de GDPR is essentieel voor het ontwikkelen van een coherente strategie voor de beveiliging van medische gegevens.

De HDS-certificering steunt grotendeels op de principes van de ISO/IEC 27001-norm, die een kader biedt voor de invoering van een managementsysteem voor informatiebeveiliging. Daaraan worden specifieke vereisten voor de hosting van persoonsgegevens over gezondheid toegevoegd.

Het is echter belangrijk om beide certificeringen niet met elkaar te verwarren. Een onderneming met een ISO/IEC 27001-certificering is niet automatisch HDS-gecertificeerd. Op dezelfde manier mag de HDS-certificering niet worden voorgesteld als een eenvoudige ‘ISO 27001-norm voor de gezondheidszorg’.

De GDPR bepaalt de regels die van toepassing zijn op de verwerking van persoonsgegevens. De HDS-certificering ondersteunt de invoering van bepaalde beveiligingsgaranties, maar volstaat op zichzelf niet om de conformiteit van alle verwerkingen door de klant te waarborgen.

Door het beheer van gezondheidsgegevens toe te vertrouwen aan een expert met de juiste certificeringen, beschikt een organisatie over een robuuster kader om gevoelige informatie te beschermen en haar verplichtingen na te leven.

Wat een IT-outsourcing aanbod voor HDS moet omvatten

Een kwalitatieve dienstverlening voor het beheer van gezondheidsgegevens moet concrete en controleerbare garanties bieden. De certificering van de dienstverlener is onmisbaar wanneer de betrokken activiteiten binnen het HDS-toepassingsgebied vallen, maar moet worden aangevuld met operationele verbintenissen die zijn afgestemd op het kritieke karakter van het informatiesysteem.

Proactieve supervisie en continue monitoring

Een aanbod voor HDS-infrastructuurbeheer moet gebaseerd zijn op proactieve supervisie en continue monitoring, die voor kritieke omgevingen idealiter 24 uur per dag en 7 dagen per week beschikbaar zijn.

Het doel is om afwijkingen te detecteren voordat ze de beschikbaarheid van de diensten of de continuïteit van de zorg beïnvloeden. De supervisie kan onder meer betrekking hebben op:

  • de beschikbaarheid van servers en applicaties;
  • de prestaties van het netwerk;
  • het gebruik van resources;
  • beveiligingsgebeurtenissen;
  • de status van back-ups;
  • ongebruikelijke inlogpogingen.

Waarschuwingsmechanismen en escalatieprocedures moeten een snelle reactie mogelijk maken wanneer een incident wordt gedetecteerd.

Het zorginformatiesysteem operationeel houden

Het operationeel houden, ook wel MCO genoemd, vormt een van de pijlers van het beheer van een zorginformatiesysteem. Het omvat alle acties die nodig zijn om een beschikbare, stabiele en goed presterende infrastructuur te behouden.

ALL4IT staat in voor het operationeel houden van infrastructuren om de beschikbaarheid, stabiliteit en prestaties ervan op lange termijn te waarborgen.

Dit omvat onder meer het dagelijkse beheer van de systemen, de implementatie van updates, de vervanging van defecte onderdelen, de opvolging van de prestaties en de oplossing van incidenten.

Een strikt MCO-beheer maakt het mogelijk om onderbrekingen te beperken, een constant serviceniveau te behouden en te anticiperen op toekomstige behoeften voor de ontwikkeling van de infrastructuur.

Beheer van externe back-ups

De beveiliging van medische gegevens berust eveneens op een passende back-upstrategie. De kopieën moeten worden beschermd en gemonitord en, wanneer de risicoanalyse dit rechtvaardigt, worden bewaard op een locatie die geografisch gescheiden is van het hoofdsysteem.

Deze scheiding maakt het mogelijk om patiëntendossiers beter te beschermen bij een ernstige storing, calamiteit, menselijke fout of cyberaanval.

De dienstverlening moet de frequentie van de back-ups, de bewaartermijnen, de versleutelingsmaatregelen en de hersteltijden specificeren. Regelmatige tests moeten bovendien controleren of de gegevens daadwerkelijk kunnen worden hersteld.

Beveiligingsaudits en kwetsbaarhedenbeheer

De beveiliging van medische gegevens mag niet statisch zijn. Ze vereist voortdurende waakzaamheid en aanpassing aan nieuwe dreigingen.

Een degelijk aanbod voor HDS-infrastructuurbeheer kan het volgende omvatten:

  • regelmatige beveiligingsaudits;
  • kwetsbaarheidsanalyses;
  • penetratietests;
  • monitoring van dreigingen;
  • patchbeheer;
  • controle van configuraties;
  • beveiliging van accounts met uitgebreide toegangsrechten.

De gedetecteerde kwetsbaarheden moeten op basis van hun ernst worden geclassificeerd en binnen vastgelegde termijnen worden verholpen. De resultaten van de audits moeten eveneens leiden tot een actieplan dat in de loop van de tijd wordt opgevolgd.

Plannen voor bedrijfscontinuïteit en disaster recovery

Om te voldoen aan de beschikbaarheidsvereisten van de gezondheidszorg moet de dienstverlener plannen voor bedrijfscontinuïteit en disaster recovery opstellen.

Het bedrijfscontinuïteitsplan, of BCP, heeft als doel de essentiële functies tijdens een crisis in stand te houden. Het disaster recovery plan, of DRP, bepaalt onder welke voorwaarden de systemen na een onderbreking worden hersteld.

Deze voorzieningen mogen niet beperkt blijven tot theoretische documenten. Ze moeten worden getest, gedocumenteerd en regelmatig bijgewerkt om rekening te houden met de evolutie van het informatiesysteem.

In het contract kan ook een RTO worden vastgelegd, die overeenkomt met de maximale termijn voor het hervatten van de dienstverlening, en een RPO, die aangeeft hoeveel gegevens de organisatie maximaal bereid is te verliezen.

Traceerbaarheid van toegangen en logging

Transparantie is een van de pijlers van het beheer van gezondheidsgegevens. Ze berust onder meer op de volledige traceerbaarheid van toegangen en de registratie van kritieke gebeurtenissen.

Elke interventie in het systeem moet kunnen worden geïdentificeerd en geaudit. De logbestanden kunnen verbindingen, wijzigingen, administratieve handelingen, fouten en beveiligingsgebeurtenissen registreren.

Het toegangsbeheer moet eveneens voldoen aan het principe van de minste bevoegdheid: elke gebruiker of beheerder krijgt uitsluitend de toegangsrechten die nodig zijn voor de uitvoering van zijn opdracht.

Door te kiezen voor de uitbesteding van het zorginformatiesysteem waarin al deze garanties zijn opgenomen, besteedt de organisatie niet alleen het technische beheer uit. Ze voert een gecontroleerd en meetbaar beveiligingssysteem in dat risico’s kan voorzien.

Soevereiniteit en conformiteit: de juiste dienstverlener kiezen

De keuze van een partner voor het beheer van gezondheidsgegevens mag nooit uitsluitend op technische of financiële criteria worden gebaseerd. Ook de locatie van de infrastructuur, de toepasselijke rechtsmacht, de transparantie van de onderaanneming en de kwaliteit van de contractuele verbintenissen moeten worden onderzocht.

Hosting in België of binnen de EER

Hosting in België of, ruimer gezien, binnen de Europese Unie of de Europese Economische Ruimte vormt een strategisch criterium voor de bescherming van gezondheidsgegevens.

Deze locatie zorgt ervoor dat de verwerking binnen het beschermende kader van de GDPR plaatsvindt. Ze beperkt ook bepaalde risico’s die verband houden met internationale gegevensoverdrachten.

De fysieke locatie van de datacenters volstaat echter niet altijd om de toepassing van extraterritoriale wetgeving, zoals de Amerikaanse CLOUD Act, uit te sluiten. Ook de nationaliteit van de dienstverlener en zijn moedermaatschappij, de landen van waaruit de gegevens kunnen worden geraadpleegd en de identiteit van de onderaannemers moeten worden onderzocht.

Een transparante dienstverlener moet kunnen aangeven waar de gegevens worden opgeslagen, vanuit welke landen ze kunnen worden beheerd en aan welke wetgeving de verschillende ondernemingen in de keten onderworpen zijn.

De criteria voor het kiezen van een HDS-infrastructuurbeheerder

Om de juiste dienstverlener te selecteren, moeten verschillende criteria worden geanalyseerd:

  • de geldigheid van de HDS-certificering;
  • de activiteiten die binnen het toepassingsgebied ervan vallen;
  • de locatie van de datacenters;
  • de eventuele onderaannemers;
  • de versleutelingsmaatregelen;
  • de beschikbaarheid van de ondersteuning;
  • de responstijden;
  • de voorwaarden voor herstel na een incident;
  • de voorwaarden voor de teruggave van de gegevens;
  • de verbintenissen die in de SLA’s zijn opgenomen.

Een certificering die de zes HDS-activiteiten dekt, kan een voordeel vormen voor een zeer uitgebreide dienstverlening. Ze hoeft echter niet automatisch te worden vereist wanneer bepaalde activiteiten niet nodig zijn voor het project. Het belangrijkste criterium blijft de overeenstemming tussen het gecertificeerde toepassingsgebied en de daadwerkelijk geleverde diensten.

De SLA’s moeten de verbintenissen inzake beschikbaarheid, interventietijden en het herstel van de diensten specificeren. Ze maken het mogelijk om de kwaliteit van de dienstverlening te meten en het infrastructuurbeheer op lange termijn op te volgen.

De verantwoordelijkheden die bij de klant blijven

De uitbesteding van het zorginformatiesysteem betekent niet dat alle verantwoordelijkheid wordt overgedragen. Wanneer de klant de doeleinden en middelen van de verwerking bepaalt, blijft hij de verwerkingsverantwoordelijke in de zin van de GDPR.

Hij blijft met name verantwoordelijk voor:

  • de rechtmatigheid van de verwerkingen;
  • de kwaliteit en relevantie van de verzamelde gegevens;
  • het informeren van patiënten;
  • het beheer van de toegangsrechten van zijn medewerkers;
  • het vastleggen van de bewaartermijnen;
  • de selectie en controle van zijn verwerkers;
  • de naleving van de rechten van de betrokkenen.

De dienstverlener beveiligt de infrastructuur en de processen die binnen zijn toepassingsgebied vallen, terwijl de klant de controle behoudt over het professionele gebruik van de gegevens.

Daarom moet het beheer van een zorginformatiesysteem worden beschouwd als een nauwe samenwerking. De dienstverlener moet de nodige expertise, hulpmiddelen en transparantie bieden, maar het beheer van de beveiliging en naleving blijft een gedeelde verantwoordelijkheid.

Een beroep doen op een expert in het beheer van gezondheidsgegevens maakt het mogelijk om veiligheid, naleving en continuïteit van de dienstverlening met elkaar te verenigen. ALL4IT helpt zorginstellingen, laboratoria en softwareontwikkelaars om een betrouwbare, veilige en aan hun essentiële activiteiten aangepaste IT-omgeving op te bouwen.

IT outsourcing: wat is het