NIS2 en de zorgsector: verplichtingen, NEN 7510 en juridische compliance

Valt jouw zorginstelling onder NIS2? Voor ziekenhuizen, GGZ-instellingen, thuiszorgorganisaties en hun leveranciers gelden nieuwe verplichtingen onder de NIS2, inclusief persoonlijke aansprakelijkheid voor bestuurders.

NIS2 jurist

De zorgsector is één van de meest kwetsbare doelwitten voor cyberaanvallen in Nederland. Uitval van systemen of datalekken kunnen directe gevolgen hebben voor de continuïteit van zorg. Met de komst van de NIS2-richtlijn, die in Nederland wordt omgezet in de Cyberbeveiligingswet, worden zorgorganisaties verplicht hun digitale weerbaarheid aantoonbaar op orde te brengen.

Dit raakt niet alleen de IT-afdeling, maar vooral ook de besturen en directies van zorgorganisaties.

Op deze pagina

NIS2 voor zorginstellingen: wat zijn de verplichtingen?

Waar cybersecurity vroeger vaak werd gezien als een IT-aangelegenheid, maakt NIS2 het tot een bestuurlijke kerntaak. Zorgorganisaties moeten kunnen aantonen dat zij grip hebben op hun digitale risico’s.

De belangrijkste verplichtingen zijn:

  • Zorgplicht: structurele maatregelen voor informatiebeveiliging, risicobeheer, incidentrespons en leveranciersmanagement.
  • Meldplicht: ernstige incidenten moeten binnen 24 uur worden gemeld, gevolgd door updates en een eindrapport.
  • Bestuurlijke verantwoordelijkheid: bestuurders moeten beleid goedkeuren, toezicht houden op de uitvoering en beschikken over voldoende kennis om risico’s te beoordelen. Bij ernstige nalatigheid kan persoonlijke aansprakelijkheid volgen.

Voor directies betekent dit: cybersecurity moet structureel op de agenda staan.

Valt jouw zorginstelling onder NIS2?

De NIS2 geldt breder dan veel bestuurders denken. Niet alleen ziekenhuizen vallen eronder, maar ook GGZ-instellingen, revalidatiecentra, thuiszorgorganisaties en laboratoria.

Daarnaast vallen ook leveranciers van medische software, onderzoeksdiensten of hulpmiddelen vaak (indirect) onder de richtlijn, via de zogeheten ketenverantwoordelijkheid.

De wet onderscheidt:

  • Essentiële entiteiten: grote organisaties (≥ 250 medewerkers, ≥ €50 miljoen omzet én ≥ €43 miljoen balanstotaal). Deze instellingen staan onder intensief toezicht.

  • Belangrijke entiteiten: middelgrote organisaties (≥ 50 medewerkers of ≥ €10 miljoen omzet/balanstotaal). Hier vindt toezicht meestal plaats na incidenten.

Ook kleinere organisaties kunnen verplichtingen krijgen als zij onderdeel uitmaken van de keten van een essentiële of belangrijke entiteit.

Twijfel je of jouw zorginstelling onder de NIS2 valt? Wij helpen je dit snel en duidelijk in kaart te brengen.

NIS2 en NEN 7510: is jouw organisatie al voorbereid?

Veel zorginstellingen werken al met de NEN 7510, de norm voor informatiebeveiliging in de zorg. Dat is een goede basis: beleid, risicoanalyses en technische maatregelen zijn hierin verankerd.

Toch is het een misverstand dat je met NEN 7510 automatisch voldoet aan NIS2. De richtlijn vraagt méér, namelijk:

  • Meldplicht: incidenten melden binnen 24 uur.
  • Bestuurlijke aansprakelijkheid NIS2: bestuurders moeten actief betrokken zijn en kunnen persoonlijk worden aangesproken.
  • Ketenverantwoordelijkheid: contractuele borging van beveiligingsafspraken met leveranciers.

Kortom: NEN 7510 is het fundament, maar NIS2 legt er een stevige juridische en bestuurlijke laag bovenop.

Wat zou NIS2 in de praktijk kunnen betekenen voor de zorg?

Om een beeld te schetsen, drie veelvoorkomende scenario’s die in de praktijk kunnen spelen:

    • GGZ-instelling & phishing
      Stel: een GGZ-instelling wordt slachtoffer van phishing en medewerkers kunnen wekenlang niet in het EPD. Onder NIS2 zou zo’n incident binnen 24 uur gemeld moeten worden en moet er een incidentplan klaarliggen.

    • Ziekenhuis & softwarecontracten
      Denk aan een ziekenhuis dat software inkoopt zonder duidelijke afspraken over beveiligingsupdates. Ontstaat er een datalek door een kwetsbaarheid, dan vereist NIS2 dat zulke afspraken contractueel en juridisch zijn vastgelegd.

    • Thuiszorg & ketenverantwoordelijkheid
      Een thuiszorgorganisatie denkt misschien te klein te zijn voor NIS2. Maar levert zij diensten aan een groot ziekenhuis, dan kan ze alsnog indirect verplicht worden om aan de richtlijn te voldoen.

Hoe wij de zorgsector helpen met NIS2-compliance

Onze IT-juristen combineren juridische expertise met kennis van de zorgpraktijk. Wij helpen bestuurders en directies om de NIS2 niet alleen te begrijpen, maar vooral te vertalen naar concrete maatregelen.

Wij bieden onder meer:

  • een NIS2 Compliance Scan: nulmeting en gapanalyse, afgestemd op jouw zorginstelling;
  • juridisch advies en borging van governance en bestuurdersverantwoordelijkheid;
  • contracttoetsing en leveranciersmanagement;
  • het opstellen van meldprocedures en incidentplannen;
  • trainingen en boardroom-sessies voor bestuurders en managers.

Met onze begeleiding weet je zeker dat jouw organisatie niet alleen technisch, maar ook juridisch en bestuurlijk klaar is voor de Cyberbeveiligingswet.

Klaar voor de NIS2 in de zorg?


De Cyberbeveiligingswet treedt naar verwachting in 2026 in werking. Dat lijkt misschien nog even weg, maar het opbouwen van compliance vraagt tijd en zorgvuldige voorbereiding. Juist nu is het moment om in actie te komen.

Wil je weten waar jouw zorginstelling staat? Met een NIS2 Compliance Scan krijg je direct inzicht in risico’s, verplichtingen en vervolgstappen. Liever eerst sparren? Neem gerust contact met ons op voor een korte kennismaking.

Foto van mr. Hester Spaans

mr. Hester Spaans

Co-founder & Senior Legal Counsel

Neem contact met ons op

SenS juristen

We zijn gevestigd op de Vijzelstraat 68 (1017 HL) in het mooie Amsterdam en sinds 2018 ingeschreven in het register van de Kamer van Koophandel onder nummer: 99167883.
Ons BTW-nummer: NL858752530B01. 

020 261 5141

contact@sensjuristen.nl

Scroll naar boven

Laat hier je bericht achter. We reageren meestal binnen één werkdag.

* Bekijk ons privacybeleid om te zien hoe we met jouw persoonsgegevens omgaan.

mr. Hester Spaans

Co-founder & General legal consultant

Hester is een van de oprichters van SenS juristen en werkt als General Legal Consultant. Ze heeft meerdere masters in het recht afgerond aan de Universiteit van Amsterdam en het voorrecht gehad een half jaar aan de University of Hong Kong te mogen studeren. Gefrustreerd over de stoffige juridische wereld, besloot ze destijds het heft in eigen hand te nemen en als ondernemer te starten. 

Inmiddels werkt ze al zo’n 8 jaar bij SenS juristen en heeft ze honderden ondernemers mogen bijstaan met vraagstukken op het snijvlak van IT en recht.

Haar passie voor tech (en met name AI!) is van grote waarde bij het ‘vertalen’ van juridische regelgeving op het gebied van ICT/internet-en privacyrecht naar de dagelijkse technische realiteit. Klanten omschrijven haar als doortastend, vakkundig en pragmatisch. Om haar kennis op peil te houden is ze o.a. lid van de Vereniging voor Auteursrecht. 

mr. Lucia Spaans

Co-founder & Privacy officer

Lucia is mede-oprichter van SenS juristen en werkt gedreven samen met het team aan het leveren van onze juridische diensten op top niveau.

Ze is enorm gemotiveerd en een perfectioniste (soms, oké, dikwijls, op het irritante af) die alles tot in de puntjes geregeld wil zien. Haar passie voor het recht kwam al naar voren tijdens haar studietijd in Amsterdam, waar ze ervoor koos om twee juridische masters te volgen. Het liefst controleert ze alle juridische stukken en correspondentie die dagelijks bij SenS juristen de deur uitgaan meerdere malen, zodat de cliënt er zeker van kan zijn dat alles perfect geregeld is.

Verder is ze een groot fan van koffie, reist ze graag en is ze actief als gitariste (ja, echt).