Op 15 augustus 2026 is de Cyberbeveiligingswet in Nederland van kracht gegaan, de implementatie van de Europese NIS2-richtlijn. Voor de zorgsector betekent dit een aanzienlijke aanscherping van de eisen op het gebied van cyberbeveiliging. Waar dit voorheen vooral een contractuele verplichting was, is het nu een harde wettelijke plicht met meldtermijnen, bestuurdersaansprakelijkheid en ketenverantwoordelijkheid. De NEN7510-norm speelt hierbij een centrale rol.
NEN7510, oorspronkelijk gepubliceerd in 2004 en gebaseerd op ISO 27001, is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft hoe organisaties risico’s rond patiëntgegevens beheersen, van toegangsbeheer tot incidentrespons. Sinds 2018 is naleving van NEN7510 verplicht voor systemen die elektronische patiëntgegevens uitwisselen. De norm is eind 2024 herzien om aan te sluiten op de nieuwste ISO-versie en blijft het toetsingskader voor de Inspectie Gezondheidszorg en Jeugd.
De Algemene Verordening Gegevensbescherming (AVG) verplicht organisaties sinds 2018 al om met partners te werken die passende beveiligingsmaatregelen treffen. De Cyberbeveiligingswet versterkt deze zorgplicht door onder meer te eisen dat ernstige incidenten binnen 24 uur vroegtijdig worden gemeld en binnen 72 uur formeel worden gemeld. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij tekortschietende beveiliging en organisaties zijn wettelijk verantwoordelijk voor de beveiliging van hun gehele keten, inclusief leveranciers.
Voor zorginstellingen betekent dit dat een contract alleen niet langer voldoende is. Er moet aantoonbaar worden gemaakt dat leveranciers veilig werken. Een zwakke schakel bij een IT-partner kan niet alleen leiden tot datalekken, maar ook de continuïteit van zorg ernstig verstoren. Uitval van patiëntendossiers of laboratoriumsystemen kan poliklinieken en operatiekamers stilleggen, met gevolgen die verder gaan dan boetes of reputatieschade. Hierdoor wordt NEN7510 minder een compliance-vraagstuk en meer een continuïteitsvraagstuk: het draait om het kunnen aantonen dat de zorg blijft draaien, ook bij incidenten. Leveranciersmanagement krijgt daardoor een grotere rol, met afspraken over beveiliging, certificeringen en escalatieprocedures.
Organisaties die IT-diensten uitbesteden, kunnen de auditlast beperken door samen te werken met NEN7510-gecertificeerde partijen. Deze partijen bieden vaak 24/7 managed security diensten zoals monitoring, incidentrespons en kwetsbaarheidsbeheer. Uitbesteding verschuift de verantwoordelijkheid niet, maar vermindert wel de inspanning om de beveiliging van de hele keten aan te tonen. Nu de Cyberbeveiligingswet van kracht is, is het voor zorginstellingen belangrijk om niet te wachten op toezicht, maar proactief de risico’s in de keten in kaart te brengen en te controleren welke maatregelen partners hebben genomen om deze te beperken.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *