NIS2 voor zorginstellingen: wat zijn de verplichtingen?
Waar cybersecurity vroeger vaak werd gezien als een IT-aangelegenheid, maakt NIS2 het tot een bestuurlijke kerntaak. Zorgorganisaties moeten kunnen aantonen dat zij grip hebben op hun digitale risico’s.
De belangrijkste verplichtingen zijn:
- Zorgplicht: structurele maatregelen voor informatiebeveiliging, risicobeheer, incidentrespons en leveranciersmanagement.
- Meldplicht: ernstige incidenten moeten binnen 24 uur worden gemeld, gevolgd door updates en een eindrapport.
- Bestuurlijke verantwoordelijkheid: bestuurders moeten beleid goedkeuren, toezicht houden op de uitvoering en beschikken over voldoende kennis om risico’s te beoordelen. Bij ernstige nalatigheid kan persoonlijke aansprakelijkheid volgen.
Voor directies betekent dit: cybersecurity moet structureel op de agenda staan.
Valt jouw zorginstelling onder NIS2?
De NIS2 geldt breder dan veel bestuurders denken. Niet alleen ziekenhuizen vallen eronder, maar ook GGZ-instellingen, revalidatiecentra, thuiszorgorganisaties en laboratoria.
Daarnaast vallen ook leveranciers van medische software, onderzoeksdiensten of hulpmiddelen vaak (indirect) onder de richtlijn, via de zogeheten ketenverantwoordelijkheid.
De wet onderscheidt:
Essentiële entiteiten: grote organisaties (≥ 250 medewerkers, ≥ €50 miljoen omzet én ≥ €43 miljoen balanstotaal). Deze instellingen staan onder intensief toezicht.
Belangrijke entiteiten: middelgrote organisaties (≥ 50 medewerkers of ≥ €10 miljoen omzet/balanstotaal). Hier vindt toezicht meestal plaats na incidenten.
Ook kleinere organisaties kunnen verplichtingen krijgen als zij onderdeel uitmaken van de keten van een essentiële of belangrijke entiteit.
Twijfel je of jouw zorginstelling onder de NIS2 valt? Wij helpen je dit snel en duidelijk in kaart te brengen.
NIS2 en NEN 7510: is jouw organisatie al voorbereid?
Veel zorginstellingen werken al met de NEN 7510, de norm voor informatiebeveiliging in de zorg. Dat is een goede basis: beleid, risicoanalyses en technische maatregelen zijn hierin verankerd.
Toch is het een misverstand dat je met NEN 7510 automatisch voldoet aan NIS2. De richtlijn vraagt méér, namelijk:
- Meldplicht: incidenten melden binnen 24 uur.
- Bestuurlijke aansprakelijkheid NIS2: bestuurders moeten actief betrokken zijn en kunnen persoonlijk worden aangesproken.
- Ketenverantwoordelijkheid: contractuele borging van beveiligingsafspraken met leveranciers.
Kortom: NEN 7510 is het fundament, maar NIS2 legt er een stevige juridische en bestuurlijke laag bovenop.
Wat zou NIS2 in de praktijk kunnen betekenen voor de zorg?
Om een beeld te schetsen, drie veelvoorkomende scenario’s die in de praktijk kunnen spelen:
GGZ-instelling & phishing
Stel: een GGZ-instelling wordt slachtoffer van phishing en medewerkers kunnen wekenlang niet in het EPD. Onder NIS2 zou zo’n incident binnen 24 uur gemeld moeten worden en moet er een incidentplan klaarliggen.
Ziekenhuis & softwarecontracten
Denk aan een ziekenhuis dat software inkoopt zonder duidelijke afspraken over beveiligingsupdates. Ontstaat er een datalek door een kwetsbaarheid, dan vereist NIS2 dat zulke afspraken contractueel en juridisch zijn vastgelegd.
Thuiszorg & ketenverantwoordelijkheid
Een thuiszorgorganisatie denkt misschien te klein te zijn voor NIS2. Maar levert zij diensten aan een groot ziekenhuis, dan kan ze alsnog indirect verplicht worden om aan de richtlijn te voldoen.
Hoe wij de zorgsector helpen met NIS2-compliance
Onze IT-juristen combineren juridische expertise met kennis van de zorgpraktijk. Wij helpen bestuurders en directies om de NIS2 niet alleen te begrijpen, maar vooral te vertalen naar concrete maatregelen.
Wij bieden onder meer:
- een NIS2 Compliance Scan: nulmeting en gapanalyse, afgestemd op jouw zorginstelling;
- juridisch advies en borging van governance en bestuurdersverantwoordelijkheid;
- contracttoetsing en leveranciersmanagement;
- het opstellen van meldprocedures en incidentplannen;
- trainingen en boardroom-sessies voor bestuurders en managers.
Met onze begeleiding weet je zeker dat jouw organisatie niet alleen technisch, maar ook juridisch en bestuurlijk klaar is voor de Cyberbeveiligingswet.