Kort antwoord
Zorg is een relevante sector onder NIS2 en de Cyberbeveiligingswet. Of een specifieke zorgorganisatie rechtstreeks onder de wet valt, hangt af van sectorindeling, omvang, activiteiten en uitzonderingen. Ook organisaties die niet rechtstreeks onder de wet vallen kunnen indirect eisen krijgen via klanten, financiers, samenwerkingspartners of leveranciersbeoordelingen.
Beschikbaarheid
Zorgprocessen moeten kunnen doorgaan bij storing, ransomware of uitval van software.
Gegevens
Patiëntgegevens vragen strakke toegang, logging, veilige communicatie en beheer van apparaten.
Keten
EPD, cloud, MSP, SaaS, medische software en verwerkers moeten aantoonbaar beheerst zijn.
Welke NIS2-risico's spelen in de zorg?
Medewerkers, externen en gedeelde apparaten
Controleer persoonlijke accounts, MFA, beheerrechten, offboarding, noodaccounts en toegang vanaf externe locaties.
Uitval van EPD, planning, telefonie of cloud
Leg vast welke zorgprocessen kritiek zijn, welke uitwijk beschikbaar is en wanneer bestuur of crisisorganisatie beslist.
Afhankelijkheid van software en dienstverleners
Beoordeel contracten, subverwerkers, incidentafspraken, herstelafspraken, logging en bewijs van maatregelen.
NEN 7510, beleid en technische configuratie
Bestaande normen helpen, maar NIS2 vraagt aantoonbare opvolging: risico's, maatregelen, eigenaar, deadline en rapportage.
Praktische eerste maatregelen
- Bepaal of de zorgorganisatie direct of indirect NIS2-relevant is.
- Maak een overzicht van kritieke zorgprocessen, systemen, leveranciers en datastromen.
- Controleer MFA, beheerrechten, externe toegang en gedeelde accounts.
- Test back-up en herstel voor systemen die de zorgcontinuïteit raken.
- Leg incidentrespons vast: wie beslist, wie meldt, wie communiceert en welke systemen worden veiliggesteld.
- Maak leveranciersbewijs concreet: contracten, contactpersonen, subverwerkers, SLA's, herstelafspraken en securityverklaringen.
Verdiep technische maatregelen via NIS2 Microsoft 365, NIS2 Google Workspace en NIS2 maatregelen.
Welk bewijs moet zorgbestuur kunnen zien?
- Scopebepaling: sector, omvang, diensten en ketenpositie.
- Risicoanalyse voor zorgcontinuïteit, patiëntgegevens en kritieke leveranciers.
- Toegangsrapportage voor accounts, beheerrechten en externe toegang.
- Back-up- en hersteltest voor kritieke systemen.
- Incidentresponsplan met meldroute en bestuurlijke escalatie.
- Leveranciersoverzicht met securityvragen en opvolging.
- Directierapportage met prioriteiten, eigenaar, deadline en restrisico.
Voor bredere context: Cyberbeveiligingswet en NIS2 voor zorgorganisaties, NIS2 voor leveranciers en zorgplicht onder de Cyberbeveiligingswet.
Officiële bronnen
NCSC beschrijft dat de Cyberbeveiligingswet op 15 augustus 2026 in werking treedt, dat organisaties binnen scope zich moeten registreren, maatregelen moeten nemen en incidenten moeten melden. NCSC benoemt risicomanagement, incidentrespons, continuïteit, ketenbeveiliging, cyberhygiëne, toegang en assetbeheer als onderdelen van de zorgplicht.
NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · NCSC: veelgestelde vragen