Wat is NIS2?

Cyberdreigingen in de zorgsector nemen toe, terwijl zorgorganisaties steeds afhankelijker worden van digitale systemen voor patiëntenzorg, administratie en communicatie. De Europese Unie heeft daarom de NIS2-richtlijn geïntroduceerd: aangescherpte wetgeving die de digitale weerbaarheid van essentiële sectoren, waaronder de gezondheidszorg, moet versterken. Voor zorgbestuurders betekent dit concrete verplichtingen en persoonlijke aansprakelijkheid bij incidenten.

Maar wat houdt NIS2 precies in? Welke zorginstellingen moeten eraan voldoen? En hoe vertaal je deze Europese wetgeving naar de dagelijkse praktijk van jouw organisatie? In dit artikel leggen we de belangrijkste aspecten van NIS2 helder uit en bieden we handvatten om de eerste stappen richting compliance te zetten.

Van NIS naar NIS2: wat is er veranderd?

De oorspronkelijke NIS-richtlijn uit 2016 was de eerste Europese wetgeving gericht op cybersecurity. Deze richtlijn legde de basis voor betere samenwerking tussen lidstaten en stelde minimale beveiligingseisen voor bepaalde sectoren. In de praktijk bleek de uitvoering echter te gefragmenteerd: lidstaten interpreteerden de regels verschillend en de scope was beperkt.

NIS2, die sinds oktober 2024 in de Nederlandse wetgeving is verankerd via de Cyberbeveiligingswet, pakt deze tekortkomingen aan. De belangrijkste veranderingen zijn ingrijpend. Allereerst is het toepassingsgebied fors uitgebreid: waar de eerste NIS-richtlijn zich richtte op een beperkt aantal sectoren, vallen nu achttien sectoren onder NIS2, waaronder de volledige gezondheidszorg.

Daarnaast zijn de beveiligingseisen aangescherpt en geharmoniseerd. Organisaties moeten nu voldoen aan concrete maatregelen voor risicobeheer, incidentrapportage en ketenbeheer. De meldplicht bij incidenten is strenger geworden: binnen 24 uur moet een eerste melding plaatsvinden, gevolgd door een volledig rapport binnen 72 uur.

Persoonlijke bestuurdersaansprakelijkheid

Misschien wel de meest opvallende wijziging is de introductie van persoonlijke aansprakelijkheid voor bestuurders. Bij het niet naleven van NIS2-verplichtingen kunnen bestuurders persoonlijk verantwoordelijk worden gehouden. Dit maakt informatiebeveiliging definitief een bestuurskamerthema in plaats van een IT-aangelegenheid.

Welke zorginstellingen vallen onder NIS2?

NIS2 maakt onderscheid tussen essentiële en belangrijke entiteiten. Zorginstellingen kunnen in beide categorieën vallen, afhankelijk van hun omvang en type dienstverlening. De wetgeving hanteert duidelijke drempelwaarden om te bepalen welke organisaties onder de richtlijn vallen.

Als essentiële entiteit worden aangemerkt: ziekenhuizen, universitair medische centra en andere zorginstellingen met meer dan 250 medewerkers of een jaaromzet boven de 50 miljoen euro. Deze organisaties vallen onder het strengste toezichtregime met proactieve controles door de toezichthouder.

Belangrijke entiteiten in de zorg

Middelgrote zorginstellingen, zoals grotere GGZ-instellingen, ouderenzorgorganisaties en thuiszorgaanbieders met 50 tot 250 medewerkers, worden doorgaans als belangrijke entiteit geclassificeerd. Voor hen geldt reactief toezicht: de toezichthouder grijpt in na signalen of incidenten.

Kleinere zorgorganisaties vallen in principe niet direct onder NIS2. Toch kunnen zij indirect geraakt worden via ketenverantwoordelijkheid. Grotere zorginstellingen moeten namelijk de cybersecurity van hun leveranciers en partners borgen, wat ook voor kleinere toeleveranciers eisen met zich meebrengt.

De belangrijkste eisen van NIS2 voor zorgorganisaties

NIS2 verplicht zorgorganisaties tot het implementeren van passende en evenredige technische, operationele en organisatorische maatregelen. Deze maatregelen moeten de risico’s voor netwerk- en informatiesystemen beheersen en de impact van incidenten minimaliseren.

Concreet betekent dit dat zorginstellingen een risicoanalyse moeten uitvoeren en op basis daarvan een informatiebeveiligingsbeleid moeten opstellen. Dit beleid moet onder andere aandacht besteden aan incidentafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen en toegangscontrole.

Meldplicht en incidentrespons

Een kernverplichting binnen NIS2 is de aangescherpte meldplicht. Bij een significant incident moet binnen 24 uur een eerste waarschuwing naar de toezichthouder worden gestuurd, gevolgd door een uitgebreide melding binnen 72 uur. Binnen een maand moet een eindverslag worden ingediend met een analyse van de oorzaak en genomen maatregelen.

Voor zorgorganisaties die al werken met NEN 7510, de Nederlandse norm voor informatiebeveiliging in de zorg, biedt dit een solide basis. NIS2 en NEN 7510 overlappen op veel punten, al stelt NIS2 op bepaalde onderdelen strengere eisen, met name rond incidentmelding en bestuurdersverantwoordelijkheid.

NIS2-compliance in de praktijk: eerste stappen

De weg naar NIS2-compliance begint met het in kaart brengen van de huidige situatie. Een gap-analyse vergelijkt de bestaande beveiligingsmaatregelen met de NIS2-vereisten en maakt inzichtelijk waar actie nodig is. Voor organisaties die al een ISMS (Information Security Management System) hebben ingericht, is dit vaak een kwestie van aanscherpen en uitbreiden.

Vervolgens is het essentieel om informatiebeveiliging te verankeren op bestuursniveau. Bestuurders moeten niet alleen op de hoogte zijn van de risico’s en verplichtingen, maar ook actief betrokken zijn bij het beveiligingsbeleid. Training en bewustwording van het bestuur zijn daarom geen luxe, maar noodzaak.

Van papier naar praktijk

Een veelvoorkomende valkuil is dat informatiebeveiliging blijft steken in documenten en procedures die in de praktijk weinig betekenen. Effectieve NIS2-implementatie vraagt om een aanpak die systemen, processen én mensen omvat. Medewerkers moeten weten hoe zij veilig werken en wat zij moeten doen bij een incident.

Het opstellen van een incidentresponsplan, het regelmatig testen van back-ups en het uitvoeren van bewustwordingstrainingen zijn concrete stappen die direct bijdragen aan de weerbaarheid. Daarnaast verdient de beveiliging van de keten aandacht: welke leveranciers hebben toegang tot systemen of data, en hoe is hun beveiliging geregeld?

Hoe Vandaag® helpt bij NIS2-implementatie

NIS2-compliance realiseren vraagt om expertise die verder reikt dan alleen technische kennis. Bij Vandaag® begrijpen we dat informatiebeveiliging in de zorg een integraal vraagstuk is, waarbij systemen, processen en mensen samenkomen. Wij helpen zorgorganisaties om grip te krijgen op NIS2, zonder dat het een papieren exercitie wordt.

Onze aanpak kenmerkt zich door praktische ondersteuning op maat:

  • Gap-analyse en roadmap: We brengen in kaart waar jouw organisatie staat ten opzichte van NIS2 en NEN 7510, en stellen een concreet actieplan op
  • ISMS-inrichting: We helpen bij het opzetten of verbeteren van een Information Security Management System dat past bij de schaal en context van jouw zorginstelling
  • Bestuurdersondersteuning: We zorgen dat bestuurders aantoonbaar in control zijn en hun verantwoordelijkheden kunnen waarmaken
  • Integrale aanpak: Informatiebeveiliging wordt geen geïsoleerd IT-project, maar onderdeel van een gezonde en toekomstbestendige bedrijfsvoering

Wil je weten wat NIS2 concreet betekent voor jouw zorgorganisatie en hoe je de eerste stappen kunt zetten? Neem contact met ons op voor een vrijblijvend gesprek over de mogelijkheden.

Veelgestelde vragen

Hoe lang hebben zorgorganisaties om volledig NIS2-compliant te worden?

Hoewel de Cyberbeveiligingswet sinds oktober 2024 van kracht is, hanteren toezichthouders vaak een pragmatische aanpak waarbij organisaties die aantoonbaar werken aan compliance enige ruimte krijgen. Het is echter essentieel om nu te starten met een gap-analyse en een concrete roadmap op te stellen. Wacht niet op handhaving, maar toon proactief aan dat je organisatie serieus werk maakt van informatiebeveiliging.

Wat gebeurt er als mijn zorgorganisatie een incident niet binnen 24 uur meldt?

Het niet tijdig melden van een significant incident kan leiden tot boetes en versterkt de persoonlijke aansprakelijkheid van bestuurders. Daarom is het cruciaal om vooraf een duidelijk incidentresponsproces in te richten, inclusief escalatieprocedures en contactgegevens van de toezichthouder. Oefen dit proces regelmatig zodat medewerkers weten wat er van hen verwacht wordt wanneer een incident zich voordoet.

Onze organisatie werkt al met NEN 7510 – moeten we helemaal opnieuw beginnen voor NIS2?

Nee, NEN 7510 biedt een uitstekende basis voor NIS2-compliance omdat beide kaders veel overlap vertonen op het gebied van risicobeheer en beveiligingsmaatregelen. Je zult echter aanvullende stappen moeten zetten, met name rond de strengere meldplicht, formele bestuurdersverantwoordelijkheid en ketenbeveiliging. Een gerichte gap-analyse laat precies zien welke aanvullingen nodig zijn.

Hoe kan ik als bestuurder aantonen dat ik 'in control' ben voor NIS2?

Documentatie is hierbij essentieel: zorg voor vastgelegde bestuursbesluiten over informatiebeveiliging, gevolgde trainingen en periodieke rapportages over de beveiligingsstatus. Plan regelmatige updates over cybersecurity in bestuursvergaderingen en laat vastleggen dat risico’s zijn besproken en afgewogen. Overweeg ook een externe audit om onafhankelijk te laten vaststellen dat de organisatie aan de eisen voldoet.

Hoe pakken we de ketenverantwoordelijkheid praktisch aan bij tientallen leveranciers?

Begin met het categoriseren van leveranciers op basis van risico: welke partijen hebben toegang tot gevoelige patiëntgegevens of kritieke systemen? Voor hoogrisico-leveranciers stel je concrete beveiligingseisen op in contracten en vraag je om bewijs van compliance, bijvoorbeeld via certificeringen of audits. Voor leveranciers met lager risico volstaat vaak een standaard beveiligingsvragenlijst en periodieke evaluatie.

Wat zijn de meest voorkomende fouten bij NIS2-implementatie die we moeten vermijden?

De grootste valkuil is NIS2 behandelen als een eenmalig compliance-project in plaats van een doorlopend proces. Andere veelgemaakte fouten zijn: te veel focus op documentatie zonder daadwerkelijke implementatie, het onderschatten van de menselijke factor (training en bewustwording), en het vergeten van de toeleveringsketen. Zorg ook dat informatiebeveiliging niet alleen bij IT belegt, maar organisatiebreed gedragen wordt.

Kunnen we NIS2-compliance intern regelen of hebben we externe expertise nodig?

Dit hangt af van de beschikbare interne kennis en capaciteit. Veel zorgorganisaties hebben beperkte IT-beveiligingsexpertise in huis en worstelen met de juridische en organisatorische aspecten van NIS2. Externe ondersteuning kan waardevol zijn voor de initiële gap-analyse, het opzetten van een ISMS en het trainen van bestuurders. Na de implementatiefase kun je het beheer vaak grotendeels intern voortzetten met periodieke externe toetsing.

Gerelateerde artikelen

Nieuwsbrief? Meld je aan.

Maandelijks in je inbox
 *
 *

Door het invullen van je gegevens geef je Vandaag® toestemming voor het verzenden van de nieuwsbrief. Lees onze privacyverklaring.