Sibi Blog | Software voor behoud van zorgprofessionals

Twee ethische hackers, één opdracht: breek in bij Sibi

Geschreven door Lennard Veldwijk | 28 juli 2026

Je kent het gesprek wel. Een softwareleverancier vertelt dat beveiliging topprioriteit is. Op de website staat een keurmerk, in de offerte een geruststellende alinea. Vervolgens mag jij uitzoeken wat daar in de praktijk van klopt. De audit komt eraan. De DPIA moet rond. Ondertussen wil de rest van de organisatie vooral snel live.

Wij vinden dat je van een leverancier meer mag verwachten dan mooie woorden. Daarom gaven we in juni twee ethische hackers een opvallende opdracht: probeer bij Sibi in te breken. Serieus, met de kennis en middelen die een echte aanvaller ook zou inzetten. In deze blog lees je waarom we dat doen, wat er is getest en wat het opleverde.

 

Informatiebeveiliging in de zorg vraagt om bewijs

Zorgorganisaties werken met de meest gevoelige gegevens die er zijn. Van medewerkers, van cliënten, van sollicitanten die net hun cv hebben opgestuurd. Als ICT- of securityverantwoordelijke wil je daarom geen beloftes. Je wilt bewijs.

Sibi is ISO 27001-gecertificeerd. Dat certificaat toetst of ons managementsysteem voor informatiebeveiliging op orde is: beleid, processen, risicoanalyses, verbetercycli. Een stevige basis. Toch vertelt zo'n certificaat vooral hoe de organisatie haar beveiliging heeft ingericht. Het zegt minder over de vraag die jou echt bezighoudt: houdt de applicatie zelf stand als iemand er doelgericht probeert in te breken?

Daarom doen we iets extra's. We laten Sibi periodiek toetsen door externe specialisten, met een pentest.

 

Wat de ethische hackers precies deden

Een pentest is een gecontroleerde aanval op je eigen software. Twee externe onderzoekers kregen de opdracht om Sibi op alle mogelijke manieren aan te vallen. Ze kregen daarbij een voorsprong die echte aanvallers niet hebben: testaccounts in allerlei rollen, van beheerder tot medewerker in onboarding. Zo'n onderzoek heet een whitebox-test. Juist door de aanvaller alle kennis te geven, komen zwakke plekken het snelst boven water.

Twee vragen stonden centraal. Kan een aanvaller bij de gegevens van een andere organisatie komen? Is de data die via de AFAS-koppeling binnenkomt veilig binnen Sibi?

Die tweede vraag verdient uitleg. Veel van onze klanten koppelen Sibi aan AFAS, zodat medewerkergegevens automatisch op de juiste plek staan. Sibi is officieel koppelpartner van AFAS. Bij dat partnerschap hoort de afspraak dat we onze beveiliging periodiek extern laten toetsen. Logisch, want ook AFAS wil zeker weten dat de data van zorgorganisaties bij partners in veilige handen is.

 

Wat het onderzoek opleverde

Het eerlijke verhaal: de onderzoekers kwamen terug met bevindingen. Dat is precies de bedoeling van een pentest. Een rapport zonder bevindingen zegt vooral iets over de grondigheid van de test.

De hoofdconclusie van de onderzoekers stemt ons trots: de applicatie zit goed in elkaar. De onderzoekers zagen dat er op de achtergrond geen onnodige gevoelige gegevens worden opgehaald en dat de opbouw van de applicatie misbruik lastig maakt. Daarnaast deden ze een aantal bevindingen, elk met een concrete aanbeveling. Al die bevindingen hebben we inmiddels opgelost.

Dat is voor ons de kern van goede informatiebeveiliging in de zorg: laat buitenstaanders zoeken naar je zwakke plekken, neem hun aanbevelingen serieus en los ze snel op. Elke test maakt Sibi weer een stukje sterker.

 

Veiligheid is een ritme

Een pentest doe je bovendien niet één keer. Net als een medewerkersonderzoek werkt het pas echt als je het herhaalt. Techniek verandert, aanvallers veranderen, onze software ontwikkelt door. Daarom keert de pentest periodiek terug, naast de jaarlijkse toetsing van ons ISO 27001-certificaat. Zo blijft externe toetsing een vast ritme in plaats van een eenmalige actie.

Voor jou betekent dat: minder uitzoekwerk bij je leveranciersbeoordeling, je DPIA of je audit. De bewijslast ligt bij ons klaar.

 

Zelf verder kijken?

Ben jij verantwoordelijk voor informatiebeveiliging bij een zorgorganisatie? Dan praten we graag een keer feitelijk door over onze beveiliging, de AFAS-koppeling en wat externe toetsing bij Sibi inhoudt. Welke vraag zou jij onze ethische hackers meegeven?