Duiding

De arbeidsovereenkomst en de digitale toegang zijn twee systemen

Een uitdienstmelding bij de salarisadministratie sluit doorgaans niet automatisch het HIS, portaal van de zorggroep, e-mail, telefonie, agenda, cloudopslag of gebouwtoegang. Ook tijdelijke krachten, stagiairs, gedetacheerden en waarnemers kunnen accounts of middelen hebben die buiten het personeelsdossier worden beheerd.

Maak daarom één offboardingrecord met de identiteit van de medewerker, de laatste werkdag, het exacte eindmoment, de betrokken praktijklocaties, de formele werkgever en de verantwoordelijke uitvoerder. Neem ook personen mee die niet in loondienst waren. De behoefte aan toegang volgt uit de feitelijke rol, niet uit de contractnaam.

Voer vóór beëindiging een inventarisatie uit en bevestig na afloop de werkelijke intrekking. Een afgevinkte taak zonder bewijs uit het beheersysteem laat niet zien of het account nog werkte of alleen uit een spreadsheet is verwijderd.

Norm

Beperk toegang tot wat voor de behandeling en functie nodig is

Rijksoverheid licht toe dat alleen zorgverleners die betrokken zijn bij de behandeling het medisch dossier mogen bekijken en dat patiënten recht hebben te weten wie hun dossier heeft ingezien. Voor huisartsenpraktijken betekent dit dat dossierautorisatie aan de actuele behandel- of ondersteuningsrol moet blijven gekoppeld.

NEN beschrijft NEN 7510 als het zorgspecifieke kader voor organisaties die persoonlijke gezondheidsinformatie beheren. NEN 7513 richt zich op logging van toegang en handelingen in elektronische patiëntdossiers. Uitdiensttreding vraagt dus twee verschillende acties: toekomstige toegang beëindigen en bestaande logging intact en controleerbaar houden.

Verwijder een gebruikersidentiteit niet op een manier waardoor historische dossierhandelingen anoniem of aan een generiek account worden gekoppeld. De concrete beheerroute verschilt per HIS en leverancier. Laat de leverancier bevestigen hoe een account wordt geblokkeerd terwijl naam, rol en audittrail behouden blijven.

Praktijkkeuze

Maak een volledige toegangskaart, niet alleen een HIS-lijst

Begin bij het HIS, maar inventariseer ook ketenportalen, laboratorium- en verwijssystemen, zorggroepapplicaties, declaratie, e-mail, agenda, telefonie, recept- en berichtenverkeer, VPN, cloudopslag en beheeraccounts. Controleer daarnaast gebouwsleutels, alarmcodes, medicatie- of voorraadruimten, tokens, laptops, telefoons en verwisselbare gegevensdragers.

Leg per middel vast wie eigenaar is, wie het technisch beheert, welke rol is toegekend, wanneer de toegang eindigt en welk bewijs de afsluiting oplevert. Een gedeeld teamaccount maakt individuele intrekking en logging moeilijk. Vervang waar mogelijk gedeelde inloggegevens door persoonlijke accounts; wijzig resterende gedeelde geheimen zodra iemand met kennis daarvan vertrekt.

  • zorgsystemen: HIS, portalen, berichtenverkeer, recepten, verwijzingen en laboratoriumuitslagen;
  • bedrijfsvoering: e-mail, agenda, telefonie, HR, salaris, declaratie en cloudopslag;
  • middelen: UZI- of ZORG-ID-middel, laptop, telefoon, token, sleutel, pas en alarmcode;
  • bevoegdheden: gebruikersrol, beheerrol, gedelegeerde toegang, groepsmailbox en extern leveranciersaccount.
Bronfeit

UZI en ZORG-ID vragen een eigen beheerhandeling

Het UZI-register onderscheidt persoonlijke zorgverlenerpassen, medewerkerspassen op naam en medewerkerspassen niet op naam. Een zorgidentiteitsmiddel is daarmee geen gewone toegangspas van de praktijk. Controleer wie pashouder en abonnee is, voor welke organisatie het middel wordt gebruikt en welke intrek- of overdrachtsroute geldt.

Het UZI-register biedt een aparte procedure om UZI-middelen in te trekken en waarschuwt dat verantwoordelijkheid voor juist gebruik pas eindigt wanneer het certificaat is ingetrokken. Gebruik de actuele instructie en wacht niet alleen op de fysieke retour van een pas wanneer intrekking nodig is.

De LHV beschrijft voor een ZORG-ID Smartcard die met een medewerker meegaat naar een andere zorgwerkgever een formele eigendomsoverdracht en aanpassing in het ZORG-ID-beheerportaal. Overdracht is iets anders dan toegang bij de oude praktijk laten bestaan. Sluit de oude organisatiekoppeling aantoonbaar af en laat de nieuwe organisatie haar eigen registratie uitvoeren.

Praktijkkeuze

Plan continuïteit vóórdat het account dichtgaat

Toegang langer openlaten om nog wat af te ronden is geen veilige overdrachtsstrategie. Breng vóór het eindmoment openstaande uitslagen, herhaalrecepten, verwijzingen, terugbelafspraken, taken, mailboxen en patiëntgebonden follow-up in kaart. Wijs ieder item toe aan een blijvende medewerker en leg de overdracht in het daarvoor bedoelde systeem vast.

Kopieer geen volledige mailbox of privémap naar een opvolger zonder inhoudelijke en privacycontrole. Scheid zakelijke informatie die de praktijk nodig heeft van persoonlijke berichten en gegevens. Gebruik functionele mailboxen en gedeelde taaklijsten voor continuïteit, maar behoud individuele accounts voor herleidbare toegang en handelen.

Spreek voor een onverwacht vertrek, schorsing of conflict een versnelde route af. De praktijkhouder of aangewezen verantwoordelijke moet kritieke toegang direct kunnen blokkeren zonder afhankelijk te zijn van de vertrekkende medewerker of één externe ICT-contactpersoon.

Praktijkkeuze

Controleer na afsluiting zowel techniek als fysieke praktijktoegang

Laat na het afgesproken eindmoment een tweede persoon controleren dat inloggen niet meer mogelijk is en dat gedelegeerde sessies, app-tokens, mobiele synchronisatie en herstelmethoden zijn ingetrokken. Kijk ook naar doorschakelingen, gedeelde agenda's, browserprofielen en lokaal opgeslagen bestanden op praktijkapparatuur.

Neem bedrijfsmiddelen in, leg serienummer en toestand vast en zorg dat praktijkgegevens veilig worden verwijderd voordat een apparaat wordt hergebruikt. Bij privéapparaten mag de praktijk niet zonder grondslag het hele toestel wissen. Gebruik vooraf ingerichte zakelijke profielen of beheerfuncties waarmee alleen praktijkgegevens en tokens kunnen worden verwijderd.

Controleer fysieke toegang afzonderlijk. Een ingeleverde sleutel bewijst niet dat alarmcodes, digitale deursystemen of toegang tot een tweede locatie zijn beëindigd. Bewaar de afsluitbevestiging volgens het informatiebeveiligingsbeleid en beperk de inhoud tot wat voor controle noodzakelijk is.

Norm

Een vergeten account kan een beveiligingsincident of datalek zijn

Ontdekt de praktijk dat een oud account nog actief was, stop dan eerst de toegang en stel de feiten vast. Controleer logging, mogelijke inzage, uitgevoerde handelingen, betrokken systemen en gegevens. De mogelijkheid van toegang is niet automatisch hetzelfde als bewezen misbruik, maar vraagt wel een gedocumenteerde risicoanalyse.

De Autoriteit Persoonsgegevens adviseert bij een datalek onmiddellijk maatregelen te nemen, de risico's te beoordelen en alle datalekken intern te registreren, ook wanneer geen melding aan de AP nodig blijkt. Bepaal op basis van de concrete feiten of het incident meldplichtig is en of betrokkenen moeten worden geïnformeerd.

Gebruik de uitkomst om het proces te verbeteren: ontbrekend bronregister, onduidelijke eigenaar, gedeelde accounts, te late HR-melding of onvoldoende leverancierssupport. Verwijder logs of accounts niet om het incident kleiner te laten lijken; juist de herleidbaarheid is nodig om schade en verplichtingen zorgvuldig vast te stellen.

Voor de praktijk

Controlelijst

  • Leg laatste werkdag, exact eindmoment, locaties, contractroute en verantwoordelijke uitvoerder vast.
  • Inventariseer persoonlijke, gedelegeerde en gedeelde toegang tot alle zorg- en bedrijfssystemen.
  • Draag openstaande patiënttaken, uitslagen, berichten en werkafspraken vóór het eindmoment over.
  • Blokkeer accounts en sessies zonder historische logging of dossierhandelingen onherleidbaar te maken.
  • Trek een UZI-middel in of formaliseer de juiste ZORG-ID-overdracht en oude organisatieontkoppeling.
  • Neem apparaten, tokens, passen en sleutels in en beëindig alarm- en gebouwtoegang.
  • Wijzig gedeelde geheimen die de vertrekkende medewerker kende en vervang gedeelde accounts waar mogelijk.
  • Laat een tweede persoon de technische en fysieke afsluiting controleren en bewijs bewaren.
  • Beoordeel een vergeten account of zoekgeraakt middel als incident en zo nodig als datalek.
Bronnen

Primaire en gezaghebbende bronnen

  1. Informatiebeveiliging en checklist bij uitdiensttredingLandelijke Huisartsen Vereniging
  2. AVG-handleiding voor de huisartsenpraktijkLandelijke Huisartsen Vereniging
  3. NEN 7510 en NEN 7513: informatiebeveiliging en logging in de zorgNEN
  4. Recht op inzage in logging van het medisch dossierRijksoverheid
  5. UZI-pas of servercertificaat intrekkenUZI-register
  6. Datalek: stappen, beoordeling en registratieAutoriteit Persoonsgegevens

Bronnen zijn geraadpleegd op 24 augustus 2026. Een cao, regeling of overheidsinstructie kan later wijzigen. Controleer bij een individueel besluit altijd de actuele brontekst.