We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)

    HIPAA Pentest: Wat de Security Rule Verwacht en Waar OCR Op Let

    HIPAA gebruikte in de oorspronkelijke Security Rule nooit het woord "penetratietest". Covered entities en business associates voeren ze toch uit, omdat risicoanalyse en periodieke evaluatie zonder test niet te bewijzen zijn. Dit is waar de verplichting vandaan komt en hoe u eraan voldoet.

    Vereist HIPAA een penetratietest?

    De HIPAA Security Rule (45 CFR Part 164, Subpart C) verplicht covered entities en hun business associates om elektronische beschermde gezondheidsinformatie (ePHI) te beveiligen met administratieve, fysieke en technische waarborgen. Twee administratieve normen sturen het testen: de implementatiespecificaties voor risicoanalyse en risicobeheer onder 164.308(a)(1)(ii)(A) en (B), en de evaluatienorm onder 164.308(a)(8), die een periodieke technische en niet-technische evaluatie vereist van hoe goed uw waarborgen aan de regel voldoen.

    In januari 2025 publiceerde het Amerikaanse Department of Health and Human Services een voorstel om de Security Rule te moderniseren. Onder de voorstellen: kwetsbaarhedenscans minimaal elke zes maanden en penetratietesten minimaal elke twaalf maanden, waarbij het onderscheid tussen addressable en required verdwijnt. Organisaties doen er goed aan de definitieve status van die regelgeving te volgen, maar de richting is duidelijk en de meeste auditors beschouwen jaarlijks pentesten nu al als de verwachte praktijk.

    De bepalingen van de Security Rule waarvoor een pentest bewijs levert

    Het Office for Civil Rights (OCR) handhaaft HIPAA door documentatie op te vragen. Bij deze bepalingen beantwoordt een testrapport de vraag.

    164.308(a)(1)(ii)(A) Risicoanalyse

    Een nauwkeurige en grondige beoordeling van de potentiële risico's en kwetsbaarheden voor de vertrouwelijkheid, integriteit en beschikbaarheid van ePHI. De meest voorkomende bevinding van OCR in handhavingszaken is een ontbrekende of ontoereikende risicoanalyse. Een penetratietest levert de technische kwetsbaarheidsinput die de analyse nauwkeurig en grondig maakt in plaats van theoretisch.

    164.308(a)(1)(ii)(B) Risicobeheer

    Beveiligingsmaatregelen die voldoende zijn om risico's tot een redelijk en passend niveau te beperken. Bevindingen met ernst en herstelbewijs tonen dat risico wordt beheerst, niet alleen geïdentificeerd.

    164.308(a)(8) Evaluatie

    Periodieke technische en niet-technische evaluatie naar aanleiding van omgevings- of operationele wijzigingen die de beveiliging van ePHI raken. De technische helft van deze evaluatie is waar penetratietesten thuishoren.

    164.312 Technische waarborgen

    Toegangscontrole, auditcontroles, integriteit, authenticatie en transmissiebeveiliging. Een test toont of deze maatregelen standhouden tegen een aanvaller, bijvoorbeeld door te proberen ePHI zonder autorisatie te benaderen of onderweg te onderscheppen.

    164.308(a)(5)(ii)(D) en de voorgestelde regel

    Wachtwoordbeheer en, onder de voorgestelde modernisering, expliciete frequenties voor kwetsbaarhedenscans en penetratietesten. Nu testen plaatst u vóór de regel in plaats van erachter.

    De scope van een HIPAA pentest

    De scope volgt ePHI. Elk systeem dat ePHI aanmaakt, ontvangt, bewaart of verzendt, en elk systeem dat die kan bereiken, valt binnen de scope.

    • Patiëntportalen, telehealth-platforms, plannings- en facturatieapplicaties, getest op de OWASP Top 10 en autorisatiefouten die de gegevens van de ene patiënt aan een andere blootstellen
    • Koppelingen en API's van elektronische patiëntendossiers (EHR), inclusief HL7 FHIR-endpoints en connectoren van derden
    • Externe perimeter: VPN's, remote-access gateways, e-mail, cloudconsoles
    • Intern netwerk: assumed-breach-test vanaf een werkstation, laterale beweging richting ePHI-opslag, zwakheden in Active Directory of Entra ID
    • Medische apparatuur en klinische netwerken waar in scope, getest met vooraf afgesproken veiligheidsrestricties
    • Koppelingen met business associates: de verbindingen met leveranciers die ePHI namens u verwerken
    • Hertest na herstel, vastgelegd voor het risicobeheerdossier

    HIPAA-testfrequentie: huidige praktijk en de voorgestelde regel

    Wat auditors vandaag verwachten versus wat de voorgestelde Security Rule van 2025 zou vereisen.

    ActiviteitHuidige verwachtingVoorgestelde regel (NPRM 2025)
    RisicoanalysePeriodiek, en bij elke omgevingswijzigingSchriftelijk, minimaal elke 12 maanden herzien
    PenetratietestJaarlijks volgens gangbare praktijk; vereist door veel BAA's en cyberverzekeraarsMinimaal elke 12 maanden
    KwetsbaarhedenscanRegelmatig, frequentie bepaald door de entiteitMinimaal elke 6 maanden
    Evaluatie (164.308(a)(8))Periodiek technisch en niet-technischCompliance-audit minimaal elke 12 maanden
    HerstelRedelijk en passendKritiek binnen 15 dagen patchen, hoog binnen 30 dagen

    Waar OCR en auditors op letten in het bewijs

    OCR-onderzoeken, of ze nu voortkomen uit een datalekmelding of een klacht, beginnen met een documentverzoek. Voor technisch testen verwachten zij de scope gekoppeld aan uw ePHI-inventaris, de testdatum, wie de test uitvoerde en met welke kwalificaties, de bevindingen met ernst, en het herstelregister dat toont dat elke bevinding is opgelost of formeel als risico is geaccepteerd. Een test zonder herstelspoor is vaak erger dan geen test, omdat hij bekende kwetsbaarheden documenteert die open zijn gelaten.

    Het rapport hoort ook expliciet uw risicoanalysedocument te voeden. Auditors zoeken de koppeling: deze bevinding, deze registerregel, deze mitigatie. Wij bouwen HIPAA-rapporten zo op dat die koppeling al is gelegd.

    Europese zorg- en health-tech-bedrijven met Amerikaanse patiënten

    Bent u een Nederlands of Europees health-tech-bedrijf waarvan het platform Amerikaanse patiëntgegevens verwerkt, dan bent u doorgaans tegelijk business associate onder HIPAA en verwerkingsverantwoordelijke of verwerker onder de AVG. Eén goed gescopete penetratietest dient beide: de HIPAA-normen voor risicoanalyse en evaluatie aan de ene kant, de AVG-eis uit artikel 32 om de effectiviteit van beveiligingsmaatregelen regelmatig te testen aan de andere. Wij scopen en rapporteren voor beide kaders in één opdracht.

    Veelgestelde vragen

    Verwerkt u ePHI?

    Wij scopen op uw ePHI-systemen, testen op de toegangscontrolefouten die tot datalekmeldingen leiden en leveren een rapport gekoppeld aan de Security Rule-normen die uw auditor zal aanhalen. Praat met een expert.