Ja, NIS2 is wettelijk verplicht voor zorginstellingen die als essentiële of belangrijke entiteit worden aangemerkt. De Europese richtlijn wordt in Nederland omgezet in de Cyberbeveiligingswet, waardoor zorgorganisaties die onder de criteria vallen verplicht zijn om aan strenge cyberbeveiligingseisen te voldoen. Niet-naleving kan leiden tot aanzienlijke boetes en persoonlijke bestuurdersaansprakelijkheid.
De zorgsector is expliciet opgenomen in de NIS2-richtlijn vanwege het kritieke belang van continuïteit van zorg en de gevoeligheid van patiëntgegevens. Voor zorgbestuurders betekent dit dat informatiebeveiliging geen vrijblijvende keuze meer is, maar een wettelijke verplichting met concrete consequenties. In dit artikel beantwoorden we de belangrijkste vragen over NIS2 in de zorg: wanneer de wetgeving ingaat, welke organisaties eronder vallen, wat de verplichtingen zijn, welke sancties gelden en hoe je je organisatie voorbereidt.
Wanneer treedt de NIS2-wetgeving in Nederland in werking?
De NIS2-richtlijn is op Europees niveau sinds 16 januari 2023 van kracht en moest uiterlijk 17 oktober 2024 in nationale wetgeving zijn omgezet. Nederland heeft deze deadline niet gehaald, maar de Cyberbeveiligingswet (Cbw) is in 2026 van kracht geworden. Dit betekent dat zorginstellingen nu aan de wettelijke verplichtingen moeten voldoen.
De vertraging in de Nederlandse implementatie heeft organisaties extra voorbereidingstijd gegeven, maar die periode is nu voorbij. Zorgorganisaties die nog niet begonnen zijn met hun NIS2-compliance, lopen een aanzienlijk risico. De toezichthouder kan direct handhavend optreden en onwetendheid over de wetgeving is geen geldig excuus.
Voor zorginstellingen is het daarom essentieel om nu actie te ondernemen. Het opzetten van een adequaat Information Security Management System (ISMS) kost tijd en de implementatie van technische en organisatorische maatregelen vergt een gedegen aanpak. Wachten is geen optie meer.
Welke zorginstellingen vallen onder de NIS2-richtlijn?
Onder NIS2 vallen zorginstellingen die als essentiële of belangrijke entiteit worden geclassificeerd. Dit omvat ziekenhuizen, zorginstellingen die kritieke zorg leveren, laboratoria, farmaceutische bedrijven en organisaties die medische hulpmiddelen produceren. De classificatie hangt af van de omvang van de organisatie en het type zorgdiensten dat wordt geleverd.
Essentiële entiteiten in de zorg
Essentiële entiteiten zijn organisaties waarvan de dienstverlening cruciaal is voor de volksgezondheid. Hieronder vallen grote ziekenhuizen, universitaire medische centra en zorginstellingen met meer dan 250 medewerkers of een jaaromzet boven de 50 miljoen euro. Deze organisaties vallen onder het strengste toezichtsregime met proactieve controles.
Belangrijke entiteiten in de zorg
Belangrijke entiteiten zijn middelgrote zorgorganisaties met 50 tot 250 medewerkers of een omzet tussen 10 en 50 miljoen euro. Dit kan GGZ-instellingen, grotere huisartsenpraktijken, jeugdzorgorganisaties en thuiszorgaanbieders omvatten. Het toezicht is reactief, wat betekent dat de toezichthouder pas ingrijpt na incidenten of meldingen.
Kleinere zorginstellingen kunnen ook onder NIS2 vallen als ze deel uitmaken van de toeleveringsketen van essentiële diensten of als ze kritieke data verwerken. Het is daarom verstandig om een zelfbeoordeling uit te voeren om te bepalen of jouw organisatie onder de richtlijn valt.
Wat zijn de belangrijkste verplichtingen onder NIS2?
NIS2 verplicht zorginstellingen tot het implementeren van passende technische en organisatorische maatregelen voor cybersecurity. Dit omvat risicoanalyses, incidentbeheer, bedrijfscontinuïteit, leveranciersketenbeheer en bewustwordingsprogramma’s. Bestuurders moeten aantoonbaar betrokken zijn bij de cybersecuritystrategie.
De verplichtingen onder NIS2 zijn breed en raken alle aspecten van de organisatie. De belangrijkste eisen zijn:
- Risicobeheer: Een systematische aanpak voor het identificeren, beoordelen en behandelen van cybersecurityrisico’s, vastgelegd in een ISMS
- Incidentmelding: Significante incidenten moeten binnen 24 uur worden gemeld aan de toezichthouder, gevolgd door een gedetailleerd rapport binnen 72 uur
- Bedrijfscontinuïteit: Plannen voor het waarborgen van de continuïteit van zorg bij cyberincidenten, inclusief back-up- en herstelstrategieën
- Leveranciersketenbeheer: Beoordeling en monitoring van de cybersecurity van leveranciers en ketenpartners
- Bestuurdersverantwoordelijkheid: Het bestuur moet cybersecuritytrainingen volgen en is persoonlijk aansprakelijk voor naleving
De overlap met bestaande normen zoals NEN 7510 en ISO 27001 is aanzienlijk. Organisaties die al werken volgens deze normen hebben een voorsprong, maar moeten hun maatregelen mogelijk aanscherpen om volledig NIS2-compliant te zijn. Een ISMS dat voldoet aan ISO 27001 vormt een solide basis voor NIS2-compliance.
Wat zijn de sancties bij niet-naleving van NIS2?
Bij niet-naleving van NIS2 kunnen essentiële entiteiten boetes krijgen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld.
De sancties gaan verder dan financiële boetes. De toezichthouder kan ook:
- Bindende instructies opleggen om tekortkomingen te verhelpen
- Waarschuwingen publiceren over niet-naleving
- Tijdelijk bestuurders schorsen bij ernstige overtredingen
- Organisaties verplichten om klanten te informeren over risico’s
De persoonlijke bestuurdersaansprakelijkheid is een belangrijk nieuw element. Bestuurders kunnen niet langer cybersecurity volledig delegeren aan de IT-afdeling. Ze moeten aantoonbaar betrokken zijn, getraind zijn in cybersecurityrisico’s en actief toezicht houden op de implementatie van maatregelen.
Voor zorgorganisaties komt daar nog bij dat een cyberincident directe gevolgen heeft voor de patiëntveiligheid en continuïteit van zorg. De reputatieschade en het verlies van vertrouwen kunnen nog ingrijpender zijn dan de financiële sancties.
Hoe bereid je een zorgorganisatie voor op NIS2-compliance?
Voorbereiding op NIS2-compliance begint met een gap-analyse om te bepalen waar de organisatie staat ten opzichte van de vereisten. Vervolgens stel je een implementatieplan op, richt je een ISMS in conform ISO 27001 of NEN 7510 en zorg je voor structurele borging in de organisatie. Betrek het bestuur vanaf het begin actief bij dit proces.
Een effectieve voorbereiding doorloopt de volgende stappen:
- Bepaal of je onder NIS2 valt: Voer een zelfbeoordeling uit op basis van omvang en type dienstverlening
- Voer een gap-analyse uit: Vergelijk huidige maatregelen met NIS2-vereisten en identificeer tekortkomingen
- Stel een routekaart op: Prioriteer verbeteringen op basis van risico en haalbaarheid
- Implementeer een ISMS: Richt een managementsysteem in dat voldoet aan ISO 27001 en NEN 7510
- Train medewerkers en bestuur: Zorg voor bewustwording en specifieke training voor leidinggevenden
- Richt incidentbeheer in: Ontwikkel procedures voor detectie, respons en melding van incidenten
- Beoordeel de leveranciersketen: Breng kritieke leveranciers in kaart en stel eisen aan hun cybersecurity
Het is belangrijk om NIS2-compliance niet als een eenmalig project te zien, maar als een doorlopend proces. Cyberdreigingen evolueren continu en de maatregelen moeten meegroeien. Regelmatige audits, oefeningen en updates van het ISMS zijn essentieel voor blijvende compliance.
Hoe Vandaag® helpt met NIS2-compliance
Wij begrijpen dat NIS2-compliance voor veel zorgbestuurders een complexe uitdaging is. De combinatie van juridische vereisten, technische maatregelen en organisatorische veranderingen vraagt om een integrale aanpak. Bij Vandaag® helpen we zorgorganisaties om informatiebeveiliging praktisch en werkbaar in te richten, zodat je aantoonbaar in control bent zonder dat het een papieren exercitie wordt.
Onze aanpak voor NIS2-compliance omvat:
- Gap-analyse en risicobeoordeling: We brengen in kaart waar je organisatie staat en welke stappen nodig zijn
- ISMS-implementatie: We helpen bij het opzetten van een managementsysteem dat voldoet aan NEN 7510, ISO 27001 en NIS2
- Bestuurdersondersteuning: We zorgen dat het bestuur begrijpt wat NIS2 betekent en hoe zij hun verantwoordelijkheid kunnen waarmaken
- Integrale borging: We verbinden informatiebeveiliging met processen, mensen en systemen voor blijvende impact
Informatiebeveiliging hoort geen geïsoleerd IT-vraagstuk te zijn. Wij zorgen dat het een integraal onderdeel wordt van een gezonde bedrijfsvoering, waarin continuïteit van zorg vooropstaat. Neem contact met ons op om te bespreken hoe we jouw organisatie kunnen ondersteunen bij NIS2-compliance.
Veelgestelde vragen
Hoe lang duurt het gemiddeld om NIS2-compliant te worden als zorgorganisatie?
De doorlooptijd varieert sterk afhankelijk van de huidige volwassenheid van je informatiebeveiliging. Organisaties die al werken met NEN 7510 of ISO 27001 kunnen binnen 3-6 maanden de aanvullende NIS2-vereisten implementeren. Voor organisaties die vanaf nul beginnen, moet je rekenen op 12-18 maanden voor een gedegen ISMS-implementatie. Begin daarom zo snel mogelijk en plan voldoende tijd in voor cultuurverandering en bewustwording.
Wat als mijn zorgorganisatie net onder de drempelwaarden valt voor NIS2?
Ook als je formeel niet onder NIS2 valt, is het verstandig om de richtlijn als referentiekader te gebruiken. Veel zorgverzekeraars en samenwerkingspartners stellen steeds strengere eisen aan informatiebeveiliging. Bovendien kun je alsnog onder NIS2 vallen als je kritieke data verwerkt of onderdeel bent van de toeleveringsketen van een essentiële entiteit. Een vrijwillige naleving versterkt je marktpositie en bereidt je voor op toekomstige aanscherpingen.
Hoe combineer ik NIS2-compliance met mijn bestaande NEN 7510-certificering?
NEN 7510 en NIS2 overlappen voor ongeveer 70-80%, dus je certificering biedt een stevige basis. De belangrijkste aanvullingen voor NIS2 zijn de strikte incidentmeldingsplicht (24 uur), uitgebreider leveranciersketenbeheer en de expliciete bestuurdersverantwoordelijkheid. Integreer de NIS2-vereisten in je bestaande ISMS en voer een gerichte gap-analyse uit om de specifieke aanvullingen te identificeren.
Wie is binnen de zorgorganisatie verantwoordelijk voor de 24-uurs incidentmelding?
Het is cruciaal om vooraf een incidentresponsteam aan te wijzen met duidelijke rollen en 24/7 bereikbaarheid. Wijs een primaire en secundaire verantwoordelijke aan voor de melding aan de toezichthouder, vaak de CISO of informatiebeveiligingsfunctionaris. Zorg voor heldere escalatieprocedures en oefen regelmatig met incidentscenario’s, zodat iedereen weet wat te doen wanneer het weekend of ’s nachts misgaat.
Welke kosten moet ik als zorgbestuurder reserveren voor NIS2-compliance?
De kosten zijn afhankelijk van organisatiegrootte en huidige volwassenheid. Reken voor een middelgrote zorgorganisatie op een initiële investering van €50.000-€150.000 voor gap-analyse, ISMS-implementatie, technische maatregelen en training. Daarnaast zijn er structurele jaarlijkse kosten voor onderhoud, audits en awareness-programma’s (circa €20.000-€50.000). Zie dit als een investering in continuïteit van zorg, niet alleen als compliance-kostenpost.
Hoe ga ik om met leveranciers die nog niet NIS2-compliant zijn?
Begin met het in kaart brengen van je kritieke leveranciers en hun cybersecurityvolwassenheid. Neem NIS2-eisen op in nieuwe contracten en voer gesprekken met bestaande leveranciers over hun compliance-roadmap. Voor leveranciers die niet kunnen of willen voldoen, overweeg alternatieve partijen of implementeer aanvullende beheersmaatregelen aan jouw kant. Documenteer je risicoafwegingen zorgvuldig als onderdeel van je leveranciersketenbeheer.
Kan ik als bestuurder persoonlijk aansprakelijk worden gesteld als mijn IT-afdeling fouten maakt?
Ja, onder NIS2 is persoonlijke bestuurdersaansprakelijkheid expliciet geregeld. Je kunt je niet verschuilen achter delegatie aan de IT-afdeling. Om aansprakelijkheid te beperken, moet je aantoonbaar cybersecuritytraining hebben gevolgd, actief toezicht houden op de implementatie van maatregelen en betrokken zijn bij strategische beslissingen over informatiebeveiliging. Documenteer je betrokkenheid en besluitvorming zorgvuldig in bestuursverslagen.