Ja, de zorgsector valt onder de NIS2-richtlijn. Zorginstellingen die ziekenhuiszorg verlenen, worden aangemerkt als essentiële entiteiten met de zwaarste verplichtingen. Andere zorginstellingen, zoals laboratoria, medische hulpmiddelenfabrikanten en aanbieders van farmaceutische producten, vallen in de categorie belangrijke entiteiten. In dit artikel lees je welke zorginstellingen precies onder de wet vallen, wat de verplichtingen zijn en hoe je als zorgorganisatie concreet aan de slag gaat.
Welke zorginstellingen vallen onder NIS2?
Zorginstellingen die ziekenhuiszorg verlenen, vallen onder NIS2 als essentiële entiteit. Dat geldt ook voor fabrikanten van farmaceutische producten en medische hulpmiddelen, laboratoria die diagnostische diensten verlenen en aanbieders van gezondheidszorg in bredere zin. De indeling hangt af van de omvang van de organisatie en de aard van de dienstverlening.
De NIS2-richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Ziekenhuizen vallen standaard in de eerste categorie, ongeacht hun omvang, omdat uitval van hun diensten direct levens in gevaar brengt. Andere zorginstellingen, zoals thuiszorgorganisaties, huisartsenpraktijken en ggz-instellingen, kunnen ook onder de wet vallen als ze voldoen aan de drempelwaarden: minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro.
In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt. Zorginstellingen die twijfelen of ze onder de wet vallen, kunnen de zelfevaluatietool van de overheid raadplegen, maar die geeft geen juridisch bindend antwoord. Laat je bij twijfel adviseren door een IT-partner die de wetgeving kent en vertaalt naar jouw situatie, zoals TCA.
| Afspraak maken |
Wat zijn de concrete NIS2-verplichtingen voor zorginstellingen?
Zorginstellingen die onder NIS2 vallen, moeten aantoonbare maatregelen nemen op het gebied van risicobeheer, incidentmelding en beveiliging van hun netwerken en informatiesystemen. De wet schrijft geen specifieke technische oplossingen voor, maar verwacht wel dat organisaties een systematische aanpak hanteren en die kunnen bewijzen richting toezichthouders.
De verplichtingen zijn op te splitsen in drie hoofdgebieden:
- Risicobeheersing: Zorginstellingen moeten een risicobeoordeling uitvoeren en op basis daarvan beveiligingsmaatregelen treffen. Denk aan toegangsbeheer, versleuteling van patiëntgegevens, netwerksegmentatie en een back-upbeleid dat continuïteit garandeert.
- Incidentmelding: Significante incidenten moeten binnen 24 uur gemeld worden bij de bevoegde autoriteit. Binnen 72 uur volgt een uitgebreidere melding en binnen een maand een eindrapportage. Dit vereist dat zorginstellingen vooraf een incidentresponseprocedure hebben ingericht.
- Bestuurlijke verantwoordelijkheid: NIS2 legt de verantwoordelijkheid voor cybersecurity expliciet bij het bestuur. Directeuren en bestuurders moeten aantoonbaar betrokken zijn bij het beveiligingsbeleid en kunnen persoonlijk aansprakelijk worden gesteld bij nalatigheid.
Daarnaast moeten zorginstellingen ook hun toeleveranciers en ketenpartners screenen op beveiligingsrisico’s. Als een leverancier een zwakke schakel is, kan dat ook de zorginstelling zelf kwetsbaar maken en leiden tot aansprakelijkheid.
Wat gebeurt er als een zorginstelling niet voldoet aan NIS2?
Zorginstellingen die niet voldoen aan de NIS2-verplichtingen riskeren forse boetes: voor essentiële entiteiten kan dat oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde omzet.
Maar de financiële risico’s gaan verder dan boetes. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als blijkt dat zij de beveiligingsverplichtingen structureel hebben genegeerd. Dit is een wezenlijk verschil met eerdere regelgeving, waarbij aansprakelijkheid vrijwel altijd bij de organisatie lag en niet bij individuele leidinggevenden.
Ook de reputatieschade bij een datalek of cyberaanval is niet te onderschatten. Patiëntgegevens zijn bijzonder gevoelige persoonsgegevens. Een incident dat publiek wordt, schaadt het vertrouwen van patiënten en verwijzers. Bovendien kunnen ketenpartners en opdrachtgevers eisen dat je compliance aantoont als voorwaarde voor samenwerking. Wie dat niet kan, riskeert contractverlies.
Hoe verschilt NIS2 van de huidige NEN 7510-norm in de zorg?
NEN 7510 is een Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO 27001. NIS2 is Europese wetgeving met wettelijke handhaving. Het grootste verschil is dat NEN 7510 een norm is waaraan je vrijwillig kunt voldoen of waaraan je contractueel verplicht kunt worden, terwijl NIS2 via de Cyberbeveiligingswet directe juridische verplichtingen oplegt met boetes en bestuurdersaansprakelijkheid als gevolg.
Praktisch gezien is er ook overlap. Wie al voldoet aan NEN 7510 of ISO 27001 heeft een stevige basis voor NIS2-compliance. Beide frameworks vragen om een risicobeoordeling, een informatiebeveiligingsbeleid en aantoonbare technische en organisatorische maatregelen. Maar NIS2 voegt daar concrete eisen aan toe die NEN 7510 niet kent:
- De meldplicht bij incidenten binnen 24 uur is wettelijk verplicht onder NIS2, niet optioneel.
- NIS2 vereist actief toezicht op de beveiliging van toeleveranciers in de keten.
- Bestuurders moeten aantoonbaar betrokken zijn en worden geacht de risico’s te begrijpen.
Voor zorginstellingen die al werken met NEN 7510 is de boodschap: je bent goed op weg, maar je bent er nog niet. Een nulmeting ten opzichte van de NIS2-eisen laat zien waar de resterende gaten zitten. TCA voert die nulmeting gratis uit en levert binnen 48 uur een persoonlijk rapport. Meer weten over hoe TCA werkt? Bekijk de achtergrond en werkwijze van TCA.
| Afspraak maken |
Hoe kan een zorginstelling beginnen met NIS2-compliance?
De eerste stap naar NIS2-compliance is een nulmeting: breng in kaart waar je organisatie nu staat en wat het verschil is met waar de wet je wil hebben. Zonder dat vertrekpunt is het onmogelijk om gerichte maatregelen te nemen of prioriteiten te stellen. Beginnen met een eerlijk beeld van de huidige situatie is altijd de juiste eerste zet.
Na de nulmeting volgt een gestructureerde aanpak in drie lagen:
- Technische maatregelen: Denk aan een security baseline, endpoint protection, netwerksegmentatie, versleuteling en een robuust back-upbeleid. Dit vormt de technische ruggengraat van je beveiliging.
- Organisatorische maatregelen: Stel een informatiebeveiligingsbeleid op, richt incidentresponseprocedures in en train medewerkers in veilig gedrag. NIS2 verwacht dat de hele organisatie bewust omgaat met digitale risico’s, niet alleen de IT-afdeling.
- Bestuurlijke borging: Zorg dat het bestuur aantoonbaar betrokken is. Leg beslissingen vast, voer periodieke risicobeoordelingen uit en registreer je bij de bevoegde toezichthouder zodra de Cyberbeveiligingswet van kracht is.
Zorginstellingen hoeven dit niet alleen te doen. Een managed IT-partner die ISO 27001-gecertificeerd is, kan de technische implementatie overnemen, de organisatorische procedures inrichten en de compliance op de lange termijn bewaken. TCA is gecertificeerd volgens ISO 27001 en begeleidt zorginstellingen van de eerste nulmeting tot doorlopende compliance, inclusief monitoring via een 24/7 Network Operations Center.
Wacht niet tot de Cyberbeveiligingswet van kracht is. Wie nu begint, heeft de tijd om stap voor stap te werken aan een solide beveiligingsniveau. Wie wacht, riskeert een gehaaste inhaalslag onder tijdsdruk. Maak een afspraak en start met een gratis nulmeting die binnen 48 uur inzicht geeft in waar jouw zorginstelling staat.
Gerelateerde artikelen
- Wat zijn de voordelen van ISO 27001 voor informatiebeveiliging?
- Hoe helpt een managed IT-partner bij NIS2-compliance?
- Wanneer is Microsoft 365 Business de juiste keuze voor je bedrijf?
- Wat is het verschil tussen een cloudwerkplek en een lokale server?
- Kun je met Microsoft 365 Business vanuit huis werken alsof je op kantoor zit?