
Zimbra is de webmailclient die is uitgerold in het CHU van Reims voor al het ziekenhuispersoneel. Toegang tot deze mail vanaf een werkstation buiten het interne netwerk van de instelling vereist dat aan verschillende technische en veiligheidsvereisten wordt voldaan, vooral nu de dubbele authenticatie steeds gebruikelijker wordt in Franse publieke gezondheidsstructuren.
Recente kwetsbaarheden van Zimbra en gevolgen voor externe toegang
Voordat we het over configuratie hebben, verdient één punt de aandacht van elke medewerker die zich vanuit huis verbindt: de aanvalsoppervlakte van Zimbra is de afgelopen maanden actief uitgebuit. Er zijn in november 2025 patches uitgebracht voor de versies 10.1.13 en 10.0.18, en vervolgens werd een update naar versie 10.1.20 of hoger aanbevolen om een kwetsbaarheid voor externe code-uitvoering gerelateerd aan het zimbra-snmp-pakket te verhelpen.
De NSA heeft ook een phishingcampagne gerapporteerd die wordt ondersteund door een staatsactor, specifiek gericht op Zimbra-gebruikers sinds juli 2025. Voor een medewerker van het CHU betekent dit dat elke onveilige externe verbinding een reëel, niet-theoretisch risico vormt.
Deze waarschuwingen verklaren waarom ziekenhuizen hun voorwaarden voor externe toegang verstrengen. Een gids die het toegang tot Zimbra van het CHU van Reims vanuit het buitenland beschrijft, helpt te verifiëren dat de gevolgde procedure in overeenstemming blijft met de huidige aanbevelingen.
Dubbele authenticatie voor ziekenhuismail: wat verandert er
Verschillende Franse publieke instellingen, waaronder de AP-HP en de HCL, hebben een tweede authenticatiefactor verplicht gesteld voor elke toegang tot de mail vanaf buiten het netwerk. Deze trend, bevestigd tussen 2025 en 2026, gaat verder dan de eenvoudige combinatie van gebruikersnaam/wachtwoord die nog steeds in de meeste online tutorials wordt beschreven.
Het principe is gebaseerd op een tijdelijk code (OTP) die wordt gegenereerd door een authenticatie-app die op de smartphone van de medewerker is geïnstalleerd. Nadat de gebruiker zijn gebruikersnaam en wachtwoord op de inlogpagina van Zimbra heeft ingevoerd, moet hij deze eenmalige code invoeren voordat hij toegang krijgt tot zijn inbox.

De CNIL wordt expliciet genoemd als regelgevende referentie om deze dubbele authenticatie in de context van ziekenhuistelewerken te rechtvaardigen. Een medewerker die zou proberen dit mechanisme te omzeilen (bijvoorbeeld door een oude directe inloglink te gebruiken) zou stuiten op een systematische blokkering.
Bereid je smartphone voor op de tweede factor
De authenticatie-app moet worden geïnstalleerd en geconfigureerd voordat de eerste poging tot externe verbinding wordt gedaan. Wachten tot je zondagavond thuis bent om deze stap te ontdekken, garandeert onnodige frustratie.
- Installeer een compatibele app (de IT-dienst van het CHU geeft aan welke) op een persoonlijk of professioneel toestel
- Scan de QR-code die tijdens de registratie wordt verstrekt, meestal ter plaatse in de IT-dienst
- Zorg ervoor dat de klok van de telefoon automatisch is gesynchroniseerd, want een afwijking van enkele minuten maakt de OTP-codes ongeldig
- Bewaar de back-upcodes die bij de activatie zijn verstrekt, op een andere plek dan de telefoon zelf
IMAP- en ActiveSync-configuratie op een persoonlijk apparaat
De Zimbra-webmail die via de browser toegankelijk is, dekt de meeste gebruiksbehoeften. Voor degenen die de voorkeur geven aan een native mailclient (Outlook, Thunderbird, de Mail-app van iOS), komen er twee protocollen in beeld: IMAP en ActiveSync.
IMAP synchroniseert de e-mails tussen de server en de client. ActiveSync gaat verder door ook de agenda, contacten en taken te synchroniseren. De keuze hangt af van de behoefte: een medewerker die alleen zijn e-mails bekijkt, kan volstaan met IMAP. Degene die zijn rooster vanaf zijn telefoon beheert, heeft er belang bij om ActiveSync te configureren.
Serverinstellingen om in te vullen
De inloggegevens zijn dezelfde als voor de webmail. De invoermailserver komt overeen met het adres van de Zimbra-server van het CHU (gegeven door de DSI). De beveiligde IMAP-poort maakt gebruik van SSL/TLS-encryptie, en de uitgaande SMTP-server volgt dezelfde encryptielogica.
Een veelgemaakte fout is het invullen van een generieke SMTP-server (die van de internetprovider) in plaats van de SMTP-server van het CHU. De mail wordt dan verzonden zonder institutionele handtekening, of wordt zelfs geblokkeerd door de anti-spamfilters van de ontvanger.
Beveilig een persoonlijk apparaat dat wordt gebruikt voor de mail van het CHU van Reims
Verbinden vanaf een persoonlijk computer is niet onschuldig wanneer de berichten die worden verzonden gezondheidsgegevens bevatten. De nationale aanbevelingen wijzen in de richting van een versterking van de verbindingspost, niet alleen van de netwerkverbinding.
- Houd het besturingssysteem en de browser up-to-date, want de kwetsbaarheden die worden benut in de phishingcampagnes gericht op Zimbra, zijn vaak gebaseerd op verouderde browsers
- Sla het Zimbra-wachtwoord nooit op in de browserbeheerder op een gedeeld apparaat
- Gebruik een aparte sessie op de gezinscomputer, beschermd door een ander wachtwoord, om te voorkomen dat een andere gebruiker in het huishouden toegang krijgt tot de professionele mail
- Sluit de Zimbra-sessie af na elk gebruik in plaats van alleen het tabblad te sluiten, want de sessiecookie kan actief blijven

De inlogpagina van het CHU (mail.chu-reims.fr) toont een bericht dat authenticatie vereist wanneer de sessie is verlopen. Dit gedrag is normaal en betekent niet dat het account is geblokkeerd. Je hoeft alleen maar opnieuw in te loggen door je inloggegevens en de OTP-code opnieuw in te voeren.
De keuze tussen de Modern- en Classic-versie van de Zimbra-interface, aangeboden bij de inlog, heeft geen invloed op de veiligheid. De Modern-versie biedt een interface die is aangepast voor touchscreen, terwijl de Classic-versie beter geschikt is voor gebruikers die gewend zijn aan een zware client zoals Outlook. Deze voorkeur kan worden gewijzigd in de algemene instellingen van Zimbra, sectie “Zimbra Versie”.
Toegang tot je professionele mail buiten de muren van het CHU steunt uiteindelijk op drie pijlers: een goed geconfigureerde versterkte authenticatie vooraf, serverinstellingen die voldoen aan de aanwijzingen van de DSI, en een persoonlijk apparaat dat in een acceptabele beveiligingsstaat wordt gehouden. Het negeren van een van deze elementen stelt niet alleen de medewerker bloot, maar ook de patiëntgegevens die in deze uitwisselingen worden verzonden.