NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging die organisaties in essentiële en belangrijke sectoren verplicht om hun cybersecurity op orde te hebben. Deze wetgeving vervangt de oorspronkelijke NIS-richtlijn uit 2016 en stelt strengere eisen aan risicobeheer, incidentmelding en bestuurlijke verantwoordelijkheid. Voor zorgorganisaties betekent dit concrete actie: een Information Security Management System (ISMS) opzetten, voldoen aan ISO 27001-achtige standaarden en aantoonbaar in control zijn. Hieronder beantwoorden we de belangrijkste vragen over NIS2 en wat dit voor jouw organisatie betekent.
Voor welke organisaties geldt de NIS2-richtlijn?
De NIS2-richtlijn geldt voor organisaties in achttien sectoren die als essentieel of belangrijk worden aangemerkt, waaronder gezondheidszorg, energie, transport, digitale infrastructuur en overheidsdiensten. In de zorgsector vallen ziekenhuizen, zorginstellingen en aanbieders van gezondheidszorgdiensten onder deze wetgeving zodra zij een bepaalde omvang hebben.
Of jouw organisatie onder NIS2 valt, hangt af van twee factoren: de sector waarin je actief bent en de grootte van je organisatie. Middelgrote en grote organisaties in de aangewezen sectoren vallen automatisch onder de richtlijn. Dit betekent in de praktijk organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro.
Voor de zorgsector is dit bijzonder relevant. Ziekenhuizen, GGZ-instellingen, ouderenzorgorganisaties en andere zorgaanbieders die aan de groottecriteria voldoen, moeten aan NIS2-compliance werken. Ook kleinere organisaties kunnen onder de richtlijn vallen als zij worden aangewezen als kritiek voor de samenleving, bijvoorbeeld omdat zij unieke diensten leveren of onderdeel zijn van een vitale keten.
Wat is het verschil tussen NIS1 en NIS2?
Het belangrijkste verschil tussen NIS1 en NIS2 is de reikwijdte en de strengheid van de eisen. NIS2 breidt het aantal sectoren uit van zeven naar achttien, introduceert persoonlijke aansprakelijkheid voor bestuurders en stelt hogere boetes vast bij niet-naleving. Waar NIS1 vooral grote essentiële dienstverleners raakte, treft NIS2 ook middelgrote organisaties.
De oorspronkelijke NIS-richtlijn uit 2016 was een eerste stap richting geharmoniseerde cybersecurity in Europa. In de praktijk bleek deze richtlijn echter onvoldoende. Lidstaten interpreteerden de regels verschillend, de scope was te beperkt en de handhaving was zwak. NIS2 pakt deze tekortkomingen aan met concrete verbeteringen.
De belangrijkste verschillen op een rij:
- Bredere scope: Van 7 naar 18 sectoren, inclusief een expliciete focus op gezondheidszorg
- Strengere eisen: Concrete verplichtingen voor risicobeheer, incidentrespons en supply-chainsecurity
- Bestuurlijke verantwoordelijkheid: Bestuurders zijn persoonlijk aansprakelijk en moeten aantoonbaar betrokken zijn bij cybersecurity
- Hogere boetes: Tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten
- Harmonisatie: Uniforme regels in alle EU-lidstaten, minder ruimte voor eigen interpretatie
Welke verplichtingen brengt NIS2 met zich mee?
NIS2 verplicht organisaties tot het implementeren van passende technische en organisatorische maatregelen voor risicobeheer, het melden van significante incidenten binnen 24 uur en het waarborgen van de veiligheid in de toeleveringsketen. Bestuurders moeten cybersecuritytrainingen volgen en zijn persoonlijk verantwoordelijk voor naleving.
De verplichtingen uit de NIS2-wetgeving zijn concreter dan onder de vorige richtlijn. Organisaties moeten een systematische aanpak hanteren voor informatiebeveiliging. Dit betekent in de praktijk het opzetten van een ISMS dat aansluit bij erkende standaarden zoals ISO 27001 of, specifiek voor de zorg, NEN 7510.
De kernverplichtingen omvatten:
- Risicoanalyse en beleid: Een gedocumenteerde aanpak voor het identificeren en beheersen van cybersecurityrisico’s
- Incidentafhandeling: Procedures voor het detecteren, analyseren en herstellen van beveiligingsincidenten
- Bedrijfscontinuïteit: Back-upbeheer, disaster recovery en crisisbeheer
- Supply-chainsecurity: Beveiliging van de toeleveringsketen en relaties met leveranciers
- Beveiligingsmaatregelen: Encryptie, toegangscontrole en multi-factor-authenticatie waar passend
- Training en bewustwording: Cybersecuritytrainingen voor alle medewerkers, inclusief het bestuur
Incidentmelding krijgt onder NIS2 een strakker tijdskader. Bij een significant incident moet je binnen 24 uur een eerste melding doen bij de toezichthouder. Binnen 72 uur volgt een uitgebreidere notificatie en binnen een maand een eindrapport. Voor zorgorganisaties, waar continuïteit van zorg cruciaal is, vraagt dit om goed ingerichte processen.
Wanneer gaat NIS2 in en hoe bereid je je voor?
De NIS2-richtlijn is in 2023 van kracht geworden op Europees niveau en had uiterlijk oktober 2024 in nationale wetgeving omgezet moeten zijn. In Nederland is de Cyberbeveiligingswet, de nationale implementatie van NIS2, in 2026 van kracht. Organisaties die nog niet begonnen zijn met voorbereidingen moeten nu actie ondernemen.
De voorbereidingstijd die organisaties hadden, is grotendeels verstreken. Dit betekent dat je nu concrete stappen moet zetten om aan de eisen te voldoen. Wachten is geen optie meer, aangezien toezichthouders actief gaan handhaven.
Een praktisch stappenplan voor voorbereiding:
- Bepaal of NIS2 op jouw organisatie van toepassing is: Analyseer je sector, omvang en kritieke functie
- Voer een gap-analyse uit: Breng in kaart waar je huidige informatiebeveiliging afwijkt van de NIS2-eisen
- Ontwikkel of versterk je ISMS: Zorg voor een systematische aanpak die aansluit bij ISO 27001 of NEN 7510
- Betrek het bestuur: Zorg dat bestuurders hun verantwoordelijkheden begrijpen en de benodigde trainingen volgen
- Richt incidentrespons in: Ontwikkel procedures die voldoen aan de meldingstermijnen
- Evalueer je leveranciers: Breng de cybersecurity van je toeleveringsketen in kaart
Organisaties die al werken met ISO 27001 of NEN 7510 hebben een voorsprong. Deze standaarden overlappen grotendeels met de NIS2-eisen. Toch zijn er aanvullende verplichtingen, met name rondom incidentmelding en bestuurlijke verantwoordelijkheid, die specifieke aandacht vragen.
Wat betekent NIS2 specifiek voor de zorgsector?
Voor de zorgsector betekent NIS2 dat informatiebeveiliging een directe bestuurlijke verantwoordelijkheid wordt, met persoonlijke aansprakelijkheid bij datalekken of cyberincidenten. Zorgorganisaties moeten hun bestaande NEN 7510-implementatie uitbreiden met NIS2-specifieke eisen rondom incidentmelding, supply-chainsecurity en aantoonbare governance.
De zorgsector is een aantrekkelijk doelwit voor cybercriminelen. Patiëntgegevens zijn waardevol, systemen zijn vaak complex en de druk om continuïteit te waarborgen maakt organisaties kwetsbaar voor ransomware. Het aantal hackpogingen en cyberdreigingen in de zorgsector neemt toe, wat de urgentie van NIS2-compliance onderstreept.
Specifieke aandachtspunten voor zorgorganisaties:
- Combinatie van normen: NIS2 komt bovenop de bestaande NEN 7510-verplichting. Een geïntegreerde aanpak voorkomt dubbel werk
- Continuïteit van zorg: Cybersecurity is geen IT-vraagstuk maar een zorgcontinuïteitsvraagstuk. Systemen die uitvallen raken direct de patiëntenzorg
- Ketenverantwoordelijkheid: Zorgorganisaties werken met veel leveranciers en ketenpartners. NIS2 vraagt om inzicht in en afspraken over de beveiliging in deze keten
- Bestuurlijke betrokkenheid: Zorgbestuurders moeten cybersecurity begrijpen en er actief op sturen, niet delegeren naar IT
Voor veel zorgbestuurders is de vertaling naar de praktijk lastig. Wat betekent NIS2 concreet voor de dagelijkse operatie? Waar begin je met een ISMS? Hoe zorg je dat dit geen papieren exercitie wordt maar daadwerkelijk bijdraagt aan de continuïteit van zorg? Dit zijn vragen die een integrale aanpak vereisen, waarbij systemen, mensen en processen samenkomen.
Hoe Vandaag® helpt met NIS2-compliance
Bij Vandaag® helpen we zorgorganisaties grip te krijgen op NIS2 en informatiebeveiliging. We zorgen dat informatiebeveiliging wordt ingericht op een manier die aansluit bij zowel NEN 7510 als NIS2, zodat bestuurders aantoonbaar in control zijn.
Onze aanpak kenmerkt zich door:
- Integrale ondersteuning: We kijken niet alleen naar systemen, maar ook naar de mensen en processen daaromheen
- Praktische implementatie: Geen dikke rapporten, maar werkbare oplossingen die passen bij jouw organisatie
- ISMS-opbouw: We helpen bij het opzetten of versterken van je Information Security Management System
- Bestuurlijke ontzorging: We maken complexe wetgeving begrijpelijk en vertalen deze naar concrete acties
- Blijvende impact: Informatiebeveiliging wordt een integraal onderdeel van je bedrijfsvoering, niet een geïsoleerd project
Wil je weten waar jouw organisatie staat met NIS2-compliance en wat er nodig is om aantoonbaar in control te zijn? Neem contact met ons op voor een vrijblijvend gesprek over de mogelijkheden.
Veelgestelde vragen
Hoe weet ik zeker of mijn zorgorganisatie onder NIS2 valt als we net onder de 50 medewerkers zitten?
Ook organisaties met minder dan 50 medewerkers kunnen onder NIS2 vallen als zij worden aangewezen als ‘kritiek voor de samenleving’. Dit geldt bijvoorbeeld als je unieke zorgdiensten levert, onderdeel bent van een vitale keten, of als de toezichthouder je specifiek aanwijst. Laat bij twijfel een formele toetsing uitvoeren en documenteer je conclusie, zodat je kunt aantonen dat je deze afweging bewust hebt gemaakt.
Wat gebeurt er als we de 24-uurs meldingstermijn bij een incident niet halen?
Het niet tijdig melden van een significant incident kan leiden tot boetes en reputatieschade. De eerste melding binnen 24 uur hoeft geen volledig beeld te geven – een voorlopige notificatie met de bekende feiten volstaat. Richt daarom een 24/7 bereikbaarheidsproces in en train je medewerkers om incidenten direct te escaleren, zodat je altijd binnen de termijn kunt reageren.
Kunnen we onze bestaande NEN 7510-certificering gebruiken als basis voor NIS2-compliance?
Ja, NEN 7510 vormt een uitstekende basis omdat veel eisen overlappen met NIS2. Je zult echter aanvullende maatregelen moeten treffen, met name op het gebied van incidentmelding (de strikte 24/72-uurs termijnen), supply-chainsecurity en de aantoonbare betrokkenheid van bestuurders. Voer een gerichte gap-analyse uit om precies te bepalen welke aanvullingen nodig zijn.
Hoe overtuig ik het bestuur dat zij persoonlijk betrokken moeten zijn bij cybersecurity?
Benadruk dat NIS2 persoonlijke aansprakelijkheid introduceert voor bestuurders bij niet-naleving, met boetes tot 10 miljoen euro. Maak het concreet door te laten zien hoe cyberincidenten de continuïteit van zorg direct raken en welke reputatie- en financiële risico’s dit met zich meebrengt. Plan een bestuurlijke cybersecurity-training en neem informatiebeveiliging op als vast agendapunt in bestuursvergaderingen.
Hoe pakken we de supply-chainsecurity aan zonder al onze leveranciers te overbelasten?
Begin met een risicogebaseerde aanpak: identificeer eerst welke leveranciers toegang hebben tot kritieke systemen of gevoelige data en prioriteer deze. Stel een leveranciersbeoordelingsformulier op met kernvragen over hun beveiligingsmaatregelen en vraag om relevante certificeringen zoals ISO 27001. Neem cybersecurity-eisen op in nieuwe contracten en werk bestaande overeenkomsten gefaseerd bij.
Wat is de beste manier om te starten met een ISMS als we nog helemaal niets hebben?
Begin met een nulmeting: breng je huidige beveiligingsmaatregelen, risico’s en bestaande documentatie in kaart. Stel vervolgens een informatiebeveiligingsbeleid op dat door het bestuur wordt goedgekeurd en wijs een verantwoordelijke aan (bijvoorbeeld een Information Security Officer). Werk daarna stapsgewijs de kernprocessen uit: risicoanalyse, incidentbeheer en toegangscontrole. Gebruik NEN 7510 als leidraad, aangezien deze specifiek voor de zorg is ontwikkeld.
Hoe voorkomen we dat NIS2-compliance een papieren exercitie wordt die niets bijdraagt aan de praktijk?
Koppel je ISMS direct aan de dagelijkse operatie door beveiligingsmaatregelen te integreren in bestaande werkprocessen in plaats van aparte procedures te creëren. Betrek afdelingshoofden en zorgprofessionals bij het opstellen van maatregelen en test regelmatig of procedures in de praktijk werken, bijvoorbeeld door incidentoefeningen. Meet en rapporteer over concrete indicatoren zoals het aantal beveiligingsincidenten en trainingsdeelname, zodat informatiebeveiliging zichtbaar en levend blijft.