NIS2 voor de zorg: wat zorginstellingen moeten regelen
De zorg behoort tot de sectoren waarvoor NIS2 geldt. Patientgegevens, laboratoriumsystemen en medicijndistributie moeten goed beschermd zijn. Dit artikel legt uit wat NIS2 voor zorginstellingen betekent en hoe het samenhangt met NEN 7510 en de AVG.
De zorg is een van de sectoren waar de gevolgen van een cyberincident het grootst kunnen zijn. Als systemen uitvallen, raakt dat direct de patientenzorg. Daarom behoort de zorg tot de sectoren waarvoor NIS2 geldt, en moeten zorginstellingen hun digitale beveiliging aantoonbaar op orde hebben.
Voor zorgorganisaties komt NIS2 bovendien niet alleen: het stapelt op bestaande normen als NEN 7510 en de AVG. Dit artikel legt uit wat NIS2 voor de zorg betekent, hoe het zich tot die bestaande normen verhoudt en wat je concreet moet regelen. Of jouw organisatie onder de wet valt, bepaal je met NIS2: voor welke bedrijven geldt het.
Waarom de zorg onder NIS2 valt
Zorginstellingen beheren gevoelige en cruciale gegevens en processen. Een uitval of aanval heeft hier niet alleen financiele gevolgen, maar raakt mensen direct.
| Wat de zorg beschermt | Waarom het kritiek is |
|---|---|
| Patientendossiers | Bijzondere persoonsgegevens, hoog risico |
| Laboratoriumsystemen | Directe impact op diagnose en behandeling |
| Medicijndistributie | Continuiteit is van levensbelang |
| Afsprakensystemen | Uitval verstoort de hele organisatie |
Door dit cruciale karakter worden veel zorgorganisaties als essentiele of belangrijke entiteit aangemerkt. Dat betekent dat de volledige NIS2-verplichtingen gelden: de zorgplicht, de meldplicht en de registratieplicht.
NIS2, NEN 7510 en de AVG samen
Het grootste verschil met andere sectoren is dat de zorg al normen kent voor informatiebeveiliging en privacy. NIS2 komt daar bovenop, maar overlapt er ook sterk mee.
| Norm | Waarover | Verhouding tot NIS2 |
|---|---|---|
| NEN 7510 | Informatiebeveiliging in de zorg | Sterke overlap met de zorgplicht |
| AVG | Bescherming van persoonsgegevens | Aparte meldplicht, overlappende beveiliging |
| NIS2 | Continuiteit en veiligheid van diensten | Nieuwe meld- en registratieplicht |
Het goede nieuws voor de zorg: wie NEN 7510 al goed heeft ingericht, heeft een groot deel van de NIS2-zorgplicht al afgedekt. NEN 7510 is gebaseerd op dezelfde principes als ISO 27001 en dekt risicobeheer, toegangsbeheer en continuiteit. De verhouding tussen NIS2 en de privacywetgeving staat in NIS2 vs AVG.
Wat je extra moet regelen
Als NEN 7510 al staat, zit het verschil vooral in de specifieke NIS2-plichten rond melden en registreren. Onderstaande punten zijn de aanvulling die NIS2 vraagt.
| Onderdeel | Wat NIS2 toevoegt |
|---|---|
| Meldplicht | Significante incidenten binnen 24 uur melden |
| Registratieplicht | Aanmelden in het nationale entiteitenregister |
| Bestuurlijke rol | Goedkeuring, toezicht en opleidingsplicht |
| Ketenbeveiliging | Beoordeling van leveranciers en partners |
De meldplicht vraagt een eerste melding binnen 24 uur, naast de AVG-datalekmelding binnen 72 uur die de zorg al kent. De registratieplicht en de bestuurlijke verantwoordelijkheid zijn voor veel zorgorganisaties nieuw.
De dubbele meldplicht in de zorg
Juist in de zorg komt de samenloop van meldplichten vaak voor, omdat een cyberincident bijna altijd ook patientgegevens raakt. Het is belangrijk dit vooraf te regelen.
| Regime | Termijn | Meldpunt |
|---|---|---|
| NIS2 | binnen 24 uur | Nationaal Cyber Security Centrum |
| AVG | binnen 72 uur | Autoriteit Persoonsgegevens |
Een ransomware-aanval die patientendossiers raakt, is zowel een significant cyberincident onder NIS2 als een datalek onder de AVG. Dan meld je bij beide loketten. Een zorgorganisatie die haar incidentproces zo inricht dat beide meldingen erin zitten, verliest geen tijd tijdens de crisis.
Stap voor stap voor een zorgorganisatie
- Bepaal je classificatie. Ben je essentieel of belangrijk? Dat bepaalt de zwaarte van het toezicht.
- Benut NEN 7510. Heb je die norm al, breng dan in kaart welk deel van de NIS2-zorgplicht al is afgedekt.
- Richt de meldplicht in. Leg vast hoe je binnen 24 uur meldt bij het NCSC, naast de AVG-melding.
- Registreer je organisatie. Meld je aan in het entiteitenregister via Mijn.NCSC.nl.
- Betrek het bestuur. Zorg dat de raad van bestuur de maatregelen goedkeurt en getraind is.
Voor een zorgorganisatie die NEN 7510 al heeft, is de stap naar NIS2 daarmee overzichtelijker dan voor een organisatie die van nul begint. Het meeste werk zit in het melden, registreren en de bestuurlijke verankering.
In cijfers
| Gegeven | Waarde |
|---|---|
| Eerste meldtermijn NIS2 | binnen 24 uur |
| Meldtermijn AVG-datalek | binnen 72 uur |
| Drempel omvang | vanaf 50 medewerkers of 10 miljoen euro |
| Boete essentiele entiteit | tot 10 miljoen euro of 2 procent omzet |
| Boete belangrijke entiteit | tot 7 miljoen euro of 1,4 procent omzet |
| Herziening van maatregelen | elke 12 maanden |
| Aandeel dat onder de regels valt | circa 58 procent |
De cijfers laten zien dat ook voor de zorg de inzet hoog is, met boetes tot 10 miljoen euro of 2 procent van de omzet. Tegelijk heeft de zorg een voorsprong: organisaties die NEN 7510 al toepassen, hebben een groot deel van de zorgplicht al ingevuld en hoeven vooral de meld- en registratieplicht toe te voegen.
Waar dit op aansluit
NIS2 voor de zorg bouwt op dezelfde onderdelen als voor andere sectoren: de risicobeoordeling, de technische maatregelen, het meldproces, de registratie en de documentatie. Het verschil zit in de stapeling met NEN 7510 en de AVG, en in het hoge belang van bedrijfscontinuiteit waar mensenlevens van afhangen. Het NIS2-stappenplan en de NIS2-compliance pillar verzamelen het geheel.
De kern voor de zorg: NIS2 is geen volledig nieuwe last als je NEN 7510 al toepast, maar een aanvulling met een strengere meldplicht, een registratieplicht en een duidelijke bestuurlijke verantwoordelijkheid.
De voorsprong van de zorg benutten
De zorg heeft ten opzichte van veel andere sectoren een voordeel: er bestaat al een volwassen norm voor informatiebeveiliging, NEN 7510, en er is al ervaring met het beschermen van gevoelige gegevens onder de AVG. Dat betekent dat een zorgorganisatie die deze zaken op orde heeft, een groot deel van de NIS2-zorgplicht al heeft ingevuld.
Het loont om die voorsprong bewust te benutten. Breng eerst in kaart welk deel van NEN 7510 al overlapt met de NIS2-eisen, en richt je inspanning op het verschil: de meldplicht binnen 24 uur, de registratie en de bestuurlijke verankering. Zo voorkom je dat je werk dubbel doet of investeert in wat al staat.
| Onderdeel | Vaak al aanwezig via NEN 7510 | NIS2-aanvulling |
|---|---|---|
| Risicobeheer | Ja | Aansluiten op NIS2-zorgplicht |
| Toegangsbeheer | Ja | Geen of beperkt |
| Meldproces | Deels, via AVG | Melding binnen 24 uur aan NCSC |
| Registratie | Nee | Aanmelden in entiteitenregister |
| Bestuurlijke rol | Beperkt | Goedkeuring en opleidingsplicht |
Voor een zorgorganisatie die NEN 7510 toepast, kost de stap naar NIS2 daarmee vooral tijd op een paar specifieke punten, niet een volledig nieuw traject. Reken op circa 16 uur om de meldplicht en registratie in te richten en circa 8 uur per jaar voor onderhoud, plus circa 4 uur directietijd per kwartaal voor de bestuurlijke verankering. Met boetes tot 10 miljoen euro of 2 procent van de omzet en circa 58 procent van de organisaties die onder de regels valt, is die beperkte investering goed besteed.
Samengevat is NIS2 voor de zorg geen reden tot paniek, maar wel tot actie. De sector heeft met NEN 7510 en de ervaring met de AVG een stevige basis, waardoor de zorgplicht voor een groot deel al is ingevuld. Het echte werk zit in de nieuwe meldplicht binnen 24 uur, de registratie en de bestuurlijke verantwoordelijkheid. Een zorgorganisatie die haar voorsprong benut en gericht het verschil aanpakt, voldoet met beperkte inspanning aan de wet en beschermt tegelijk wat het belangrijkst is: de continuiteit van de zorg en de veiligheid van patientgegevens.
Voor zorgbestuurders is de boodschap dan ook helder: bouw voort op wat er al is, dicht gericht het verschil en leg vast wat je doet. Zo wordt NIS2 een beheersbare aanvulling op een norm die de zorg al kent, en geen extra last die ten koste gaat van de tijd voor de patient.
Veelgestelde vragen
Valt de zorg onder NIS2?
Ja. De zorg is een aangewezen sector vanwege het cruciale karakter van haar diensten. Veel zorgorganisaties worden als essentiele of belangrijke entiteit aangemerkt en moeten aan de volledige verplichtingen voldoen.
Hoe verhoudt NIS2 zich tot NEN 7510?
NEN 7510 is de zorgnorm voor informatiebeveiliging en overlapt sterk met de NIS2-zorgplicht. Wie NEN 7510 goed heeft ingericht, heeft een groot deel van de zorgplicht al afgedekt en hoeft vooral de meld- en registratieplicht toe te voegen.
Moet ik bij een incident dubbel melden?
Vaak wel. Een cyberincident dat patientgegevens raakt, is een significant incident onder NIS2, te melden binnen 24 uur, en een datalek onder de AVG, te melden binnen 72 uur. Dan meld je bij beide loketten.
Wat is nieuw voor zorgorganisaties?
Vooral de NIS2-meldplicht binnen 24 uur, de registratieplicht in het entiteitenregister en de expliciete bestuurlijke verantwoordelijkheid met opleidingsplicht.
Wat zijn de risico's bij tekortschieten?
Boetes tot 10 miljoen euro of 2 procent van de omzet voor essentiele entiteiten, naast de directe gevolgen voor de patientenzorg bij uitval.
Dit is een onderwerp waarvan de invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.