NIS2 en de Cyberbeveiligingswet: wat betekent dit voor zorgaanbieders?

Vanaf 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet. Deze wet komt voort uit de Europese NIS2-richtlijn. Voor sommige zorgaanbieders brengt de wet nieuwe verplichtingen mee. 

NIS2 en de Cyberbeveiligingswet: wat betekent dit voor zorgaanbieders?

Zorgorganisaties werken iedere dag met gevoelige informatie. Denk aan cliëntdossiers, medicatiegegevens en informatie over behandelingen. Als deze gegevens niet beschikbaar zijn of in verkeerde handen vallen, kan dat grote gevolgen hebben voor cliënten en voor de continuïteit van de zorg.

Daarom worden de eisen aan digitale veiligheid strenger. Vanaf 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet. Deze wet komt voort uit de Europese NIS2-richtlijn. Voor sommige zorgaanbieders brengt de wet nieuwe verplichtingen mee. Hier lees je wat de wet inhoudt, voor wie deze geldt en wat de relatie is met NEN 7510 en ISO 27001.

Wat is NIS2?

NIS2 is een Europese richtlijn voor cyberbeveiliging. Het doel is om organisaties die belangrijk zijn voor de samenleving beter te beschermen tegen cyberaanvallen en andere digitale incidenten. De richtlijn geldt onder andere voor de gezondheidszorg.

Nederland heeft NIS2 uitgewerkt in de Cyberbeveiligingswet. Deze wet treedt op 15 augustus 2026 in werking. Vanaf dat moment moeten organisaties die onder de wet vallen kunnen laten zien dat zij hun digitale risico’s kennen en passende maatregelen nemen.

Het gaat daarbij niet alleen om het voorkomen van een datalek. Ook de beschikbaarheid van systemen is belangrijk. Een storing, ransomware-aanval of probleem bij een leverancier kan ervoor zorgen dat medewerkers geen toegang hebben tot cliëntgegevens of dat zorgprocessen stilvallen

Geldt de Cyberbeveiligingswet voor iedere zorgaanbieder?

Nee, niet iedere zorgaanbieder valt automatisch onder de Cyberbeveiligingswet. De soort zorg die een organisatie levert en de omvang van de organisatie zijn bepalend. Zorgorganisaties moeten daarom zelf nagaan of zij onder de wet vallen. Met de NIS2-zelftest van de Rijksoverheid kunt u controleren of de Cyberbeveiligingswet waarschijnlijk voor uw organisatie geldt.

Voor de Cyberbeveiligingswet is het belangrijk onder welke wet de zorg of ondersteuning wordt geleverd. Een organisatie die uitsluitend jeugdhulp op grond van de Jeugdwet of Wmo-ondersteuning levert, valt op basis van deze activiteiten niet onder de sector gezondheidszorg van de Cyberbeveiligingswet. 

Dit ligt anders wanneer een organisatie zorg verleent die onder de Wet kwaliteit, klachten en geschillen zorg (Wkkgz) valt. Een organisatie die naast jeugdhulp of Wmo-ondersteuning ook Wkkgz-zorg levert, kan voor de Cyberbeveiligingswet wel als zorgaanbieder worden gezien. Vervolgens moet nog worden beoordeeld of de organisatie aan de omvangscriteria voldoet.

Grotere zorgorganisaties die Wkkgz-zorg leveren, vallen in beginsel onder de wet als essentiële entiteit. Kleine zorgaanbieders vallen doorgaans niet rechtstreeks onder de wet. Er zijn uitzonderingen mogelijk, bijvoorbeeld wanneer een organisatie afzonderlijk wordt aangewezen.

Het enkele feit dat een organisatie onder de Wkkgz valt, betekent dus niet automatisch dat zij ook onder de Cyberbeveiligingswet valt. Ook de omvang, de precieze activiteiten en eventuele uitzonderingen of aanwijzingen moeten worden beoordeeld.

Ook kleine zorgaanbieders en aanbieders die uitsluitend Jeugdwet- of Wmo-ondersteuning leveren, kunnen indirect met de gevolgen van de Cyberbeveiligingswet te maken krijgen. Grote organisaties moeten namelijk letten op de beveiliging van hun leveranciers en samenwerkingspartners. Zij kunnen daarom aanvullende eisen stellen aan contracten, gegevensuitwisseling en het melden van digitale incidenten.

Het verschil tussen een essentiële en een belangrijke entiteit zit vooral in het toezicht. Bij essentiële organisaties kan de toezichthouder ook controleren als er geen incident is geweest. Bij belangrijke organisaties vindt toezicht meestal plaats na een incident of een signaal dat de regels niet worden nageleefd.

Welke verplichtingen gelden?

De Cyberbeveiligingswet kent een aantal belangrijke verplichtingen. Een organisatie die onder de wet valt, moet zich registreren bij het Nationaal Cyber Security Centrum (NCSC). Daarnaast geldt een zorgplicht. Dit betekent dat de organisatie passende maatregelen moet nemen om digitale risico’s te beheersen.

Welke maatregelen nodig zijn, hangt af van de risico’s binnen de organisatie. Denk aan een goede risicoanalyse, duidelijke toegangsrechten, veilige back-ups, tijdige beveiligingsupdates en een plan voor incidenten. Ook moeten organisaties kijken naar de beveiliging van leveranciers en andere partijen waarmee zij samenwerken.

Verder geldt een meldplicht voor ernstige digitale incidenten. Een eerste waarschuwing moet in beginsel binnen 24 uur worden gedaan. Daarna volgt meer informatie over het incident, de gevolgen en de aanpak. Voor de zorg worden de precieze drempels en regels verder uitgewerkt in sectorspecifieke regelgeving.

Het bestuur is verantwoordelijk

Digitale veiligheid is niet alleen een taak van de ICT-afdeling. De Cyberbeveiligingswet legt de verantwoordelijkheid nadrukkelijk bij het bestuur. Bestuurders moeten de maatregelen goedkeuren en volgen of deze in de praktijk goed worden uitgevoerd.

Bestuurders moeten ook voldoende kennis hebben van cyberrisico’s. Daarom geldt een trainingsplicht. Het bestuur hoeft niet alle technische details te kennen, maar moet wel de juiste vragen kunnen stellen. Bijvoorbeeld: welke systemen zijn onmisbaar voor de zorg, welke risico’s accepteren wij en is herstel na een aanval daadwerkelijk getest?

Wat is NEN 7510?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm helpt zorgaanbieders en andere organisaties die gezondheidsinformatie verwerken om informatie veilig en zorgvuldig te behandelen.

NEN 7510 gaat niet alleen over techniek. De norm vraagt ook aandacht voor beleid, verantwoordelijkheden, risico’s, medewerkers, leveranciers en het verbeteren van maatregelen. De nieuwste versie is NEN 7510:2024. Deze versie sluit aan op de actuele internationale normen en houdt rekening met NIS2.

NEN heeft in de herziene norm een overzicht opgenomen waarin de onderdelen van NIS2 worden gekoppeld aan NEN 7510. Een zorgaanbieder die NEN 7510 goed heeft ingevoerd, heeft daardoor al een belangrijk deel van het werk gedaan. Wel blijft het nodig om te controleren welke aanvullende wettelijke verplichtingen gelden.

Wat is de relatie met ISO 27001?

ISO 27001 is een internationale norm voor informatiebeveiliging. Deze norm kan door organisaties in alle sectoren worden gebruikt. ISO 27001 beschrijft hoe een organisatie risico’s systematisch in beeld brengt, maatregelen kiest en blijft verbeteren.

NEN 7510 gebruikt dezelfde basis, maar is speciaal gemaakt voor de zorg. De norm besteedt extra aandacht aan persoonlijke gezondheidsinformatie en aan de bijzondere risico’s binnen zorgprocessen. Voor Nederlandse zorgaanbieders is NEN 7510 daarom meestal het meest passende uitgangspunt.