TechExplained
|
Use CaseDomein: Microsoft PurviewIndustrie: Healthcare

Zorg: bescherming van bijzondere persoonsgegevens met Microsoft Purview

Een zorgorganisatie classificeert en beschermt patiëntdata met Data Map, sensitivity labels, DLP en Insider Risk Management, zonder de zorgverlening te vertragen.

TechExplained 2 min lezenGepubliceerd: 26 juli 2026
Microsoft PurviewInformation ProtectionData Loss Prevention
#information protection#dlp#insider risk#classificatie
Zorgprofessional bekijkt Data Map-classificatie, DLP-alerts en Insider Risk-signalen in Microsoft Purview

Business challenge

Bij een zorgorganisatie stond patiëntdata verspreid over het EPD, labsystemen en facturatiesystemen. Wie precies toegang had tot bijzondere persoonsgegevens was niet meer te reconstrueren, en er was geen zicht op waar die data via mail of Teams naartoe ging. Een AVG-audit legde het probleem bloot: classificatie ontbrak, en dus ook bescherming.

Architectuur

Microsoft Purview Data Map scant de bronsystemen en classificeert automatisch op sensitive information types, met gezondheidsdata als eigen categorie. Op basis van die classificatie krijgt patiëntdata een sensitivity label met encryptie en toegangsbeperking, doorwerkend in Outlook, Teams en SharePoint. DLP-beleid bewaakt mail, Teams en endpoints, en blokkeert of waarschuwt zodra gelabelde patiëntdata het beheerde netwerk dreigt te verlaten. Insider Risk Management signaleert afwijkend gedrag, zoals bulk-downloads van patiëntdossiers vlak voor het vertrek van een medewerker.

Waarom deze keuze

De organisatie had geen behoefte aan een los classificatietool naast een los DLP-product: de winst zat in één beleidslaag die zowel het label als de blokkade draagt. Doordat het label meereist met het document, blijft de bescherming intact ook als een bestand per ongeluk buiten het geplande kanaal belandt.

Alternatieven

Een puur op e-mail gerichte DLP-oplossing beschermde het meest voorkomende lekkanaal, maar liet Teams, endpoints en SharePoint open. Voor bijzondere persoonsgegevens onder AVG-toezicht was dat een te groot restrisico.

Trade-offs

  • Classificatie op basis van patronen geeft in het begin fout-positieven; die vragen om tuning voordat DLP in blokkeermodus gaat.
  • Insider Risk Management vraagt zorgvuldige scope-bepaling: te breed monitoren voelt als wantrouwen, te smal mist het risico.
  • Automatische labeling verhoogt schaal, maar vraagt controle op edge cases waar classificatie het mis heeft.

Microsoft-producten

Microsoft Purview (Data Map, Information Protection, Data Loss Prevention, Insider Risk Management), Microsoft Entra ID, Microsoft 365 (Exchange, Teams, SharePoint).

Best practices

  • Begin classificatie bij de meest gevoelige databron (in dit geval het EPD), niet bij de makkelijkste.
  • Zet DLP eerst in testmodus met policy tips, en ga pas naar blokkeren als de fout-positieven onder controle zijn.
  • Koppel Insider Risk-signalen aan concrete scenario's, zoals vertrek van een medewerker of een ongebruikelijke bulkdownload, in plaats van generieke drempels.

Lessons learned

De grootste weerstand kwam van zorgverleners die het label als een extra klik ervoeren. Automatische labeling op basis van classificatie loste dat grotendeels op: het overgrote deel van de patiëntdata kreeg het juiste label zonder handmatige actie, en de resterende handmatige labels golden alleen voor grensgevallen.

Architectuur in beeld

Klik op een onderdeel voor toelichting

EPD, lab, facturatie

Patiëntdata staat verspreid over meerdere bronsystemen.

Het label reist mee met het document, dus bescherming blijft intact ook buiten het geplande kanaal.

Zorg: bescherming van bijzondere persoonsgegevens met Microsoft Purview | TechExplained