Digitaalgezag logo digitaalgezag
NIS2 Compliance

NIS2 voor de zorg: wat zorginstellingen moeten regelen

De zorg behoort tot de sectoren waarvoor NIS2 geldt. Patientgegevens, laboratoriumsystemen en medicijndistributie moeten goed beschermd zijn. Dit artikel legt uit wat NIS2 voor zorginstellingen betekent en hoe het samenhangt met NEN 7510 en de AVG.

LMLars Molenaar Laatst bijgewerkt: juni 2026
NIS2 voor de zorg en de verhouding tot NEN 7510 en de AVG

De zorg is een van de sectoren waar de gevolgen van een cyberincident het grootst kunnen zijn. Als systemen uitvallen, raakt dat direct de patientenzorg. Daarom behoort de zorg tot de sectoren waarvoor NIS2 geldt, en moeten zorginstellingen hun digitale beveiliging aantoonbaar op orde hebben.

Voor zorgorganisaties komt NIS2 bovendien niet alleen: het stapelt op bestaande normen als NEN 7510 en de AVG. Dit artikel legt uit wat NIS2 voor de zorg betekent, hoe het zich tot die bestaande normen verhoudt en wat je concreet moet regelen. Of jouw organisatie onder de wet valt, bepaal je met NIS2: voor welke bedrijven geldt het.

Waarom de zorg onder NIS2 valt

Zorginstellingen beheren gevoelige en cruciale gegevens en processen. Een uitval of aanval heeft hier niet alleen financiele gevolgen, maar raakt mensen direct.

Wat de zorg beschermtWaarom het kritiek is
PatientendossiersBijzondere persoonsgegevens, hoog risico
LaboratoriumsystemenDirecte impact op diagnose en behandeling
MedicijndistributieContinuiteit is van levensbelang
AfsprakensystemenUitval verstoort de hele organisatie

Door dit cruciale karakter worden veel zorgorganisaties als essentiele of belangrijke entiteit aangemerkt. Dat betekent dat de volledige NIS2-verplichtingen gelden: de zorgplicht, de meldplicht en de registratieplicht.

NIS2, NEN 7510 en de AVG samen

Het grootste verschil met andere sectoren is dat de zorg al normen kent voor informatiebeveiliging en privacy. NIS2 komt daar bovenop, maar overlapt er ook sterk mee.

NormWaaroverVerhouding tot NIS2
NEN 7510Informatiebeveiliging in de zorgSterke overlap met de zorgplicht
AVGBescherming van persoonsgegevensAparte meldplicht, overlappende beveiliging
NIS2Continuiteit en veiligheid van dienstenNieuwe meld- en registratieplicht

Het goede nieuws voor de zorg: wie NEN 7510 al goed heeft ingericht, heeft een groot deel van de NIS2-zorgplicht al afgedekt. NEN 7510 is gebaseerd op dezelfde principes als ISO 27001 en dekt risicobeheer, toegangsbeheer en continuiteit. De verhouding tussen NIS2 en de privacywetgeving staat in NIS2 vs AVG.

Wat je extra moet regelen

Als NEN 7510 al staat, zit het verschil vooral in de specifieke NIS2-plichten rond melden en registreren. Onderstaande punten zijn de aanvulling die NIS2 vraagt.

OnderdeelWat NIS2 toevoegt
MeldplichtSignificante incidenten binnen 24 uur melden
RegistratieplichtAanmelden in het nationale entiteitenregister
Bestuurlijke rolGoedkeuring, toezicht en opleidingsplicht
KetenbeveiligingBeoordeling van leveranciers en partners

De meldplicht vraagt een eerste melding binnen 24 uur, naast de AVG-datalekmelding binnen 72 uur die de zorg al kent. De registratieplicht en de bestuurlijke verantwoordelijkheid zijn voor veel zorgorganisaties nieuw.

De dubbele meldplicht in de zorg

Juist in de zorg komt de samenloop van meldplichten vaak voor, omdat een cyberincident bijna altijd ook patientgegevens raakt. Het is belangrijk dit vooraf te regelen.

RegimeTermijnMeldpunt
NIS2binnen 24 uurNationaal Cyber Security Centrum
AVGbinnen 72 uurAutoriteit Persoonsgegevens

Een ransomware-aanval die patientendossiers raakt, is zowel een significant cyberincident onder NIS2 als een datalek onder de AVG. Dan meld je bij beide loketten. Een zorgorganisatie die haar incidentproces zo inricht dat beide meldingen erin zitten, verliest geen tijd tijdens de crisis.

Stap voor stap voor een zorgorganisatie

  1. Bepaal je classificatie. Ben je essentieel of belangrijk? Dat bepaalt de zwaarte van het toezicht.
  2. Benut NEN 7510. Heb je die norm al, breng dan in kaart welk deel van de NIS2-zorgplicht al is afgedekt.
  3. Richt de meldplicht in. Leg vast hoe je binnen 24 uur meldt bij het NCSC, naast de AVG-melding.
  4. Registreer je organisatie. Meld je aan in het entiteitenregister via Mijn.NCSC.nl.
  5. Betrek het bestuur. Zorg dat de raad van bestuur de maatregelen goedkeurt en getraind is.

Voor een zorgorganisatie die NEN 7510 al heeft, is de stap naar NIS2 daarmee overzichtelijker dan voor een organisatie die van nul begint. Het meeste werk zit in het melden, registreren en de bestuurlijke verankering.

In cijfers

GegevenWaarde
Eerste meldtermijn NIS2binnen 24 uur
Meldtermijn AVG-datalekbinnen 72 uur
Drempel omvangvanaf 50 medewerkers of 10 miljoen euro
Boete essentiele entiteittot 10 miljoen euro of 2 procent omzet
Boete belangrijke entiteittot 7 miljoen euro of 1,4 procent omzet
Herziening van maatregelenelke 12 maanden
Aandeel dat onder de regels valtcirca 58 procent

De cijfers laten zien dat ook voor de zorg de inzet hoog is, met boetes tot 10 miljoen euro of 2 procent van de omzet. Tegelijk heeft de zorg een voorsprong: organisaties die NEN 7510 al toepassen, hebben een groot deel van de zorgplicht al ingevuld en hoeven vooral de meld- en registratieplicht toe te voegen.

Waar dit op aansluit

NIS2 voor de zorg bouwt op dezelfde onderdelen als voor andere sectoren: de risicobeoordeling, de technische maatregelen, het meldproces, de registratie en de documentatie. Het verschil zit in de stapeling met NEN 7510 en de AVG, en in het hoge belang van bedrijfscontinuiteit waar mensenlevens van afhangen. Het NIS2-stappenplan en de NIS2-compliance pillar verzamelen het geheel.

De kern voor de zorg: NIS2 is geen volledig nieuwe last als je NEN 7510 al toepast, maar een aanvulling met een strengere meldplicht, een registratieplicht en een duidelijke bestuurlijke verantwoordelijkheid.

De voorsprong van de zorg benutten

De zorg heeft ten opzichte van veel andere sectoren een voordeel: er bestaat al een volwassen norm voor informatiebeveiliging, NEN 7510, en er is al ervaring met het beschermen van gevoelige gegevens onder de AVG. Dat betekent dat een zorgorganisatie die deze zaken op orde heeft, een groot deel van de NIS2-zorgplicht al heeft ingevuld.

Het loont om die voorsprong bewust te benutten. Breng eerst in kaart welk deel van NEN 7510 al overlapt met de NIS2-eisen, en richt je inspanning op het verschil: de meldplicht binnen 24 uur, de registratie en de bestuurlijke verankering. Zo voorkom je dat je werk dubbel doet of investeert in wat al staat.

OnderdeelVaak al aanwezig via NEN 7510NIS2-aanvulling
RisicobeheerJaAansluiten op NIS2-zorgplicht
ToegangsbeheerJaGeen of beperkt
MeldprocesDeels, via AVGMelding binnen 24 uur aan NCSC
RegistratieNeeAanmelden in entiteitenregister
Bestuurlijke rolBeperktGoedkeuring en opleidingsplicht

Voor een zorgorganisatie die NEN 7510 toepast, kost de stap naar NIS2 daarmee vooral tijd op een paar specifieke punten, niet een volledig nieuw traject. Reken op circa 16 uur om de meldplicht en registratie in te richten en circa 8 uur per jaar voor onderhoud, plus circa 4 uur directietijd per kwartaal voor de bestuurlijke verankering. Met boetes tot 10 miljoen euro of 2 procent van de omzet en circa 58 procent van de organisaties die onder de regels valt, is die beperkte investering goed besteed.

Samengevat is NIS2 voor de zorg geen reden tot paniek, maar wel tot actie. De sector heeft met NEN 7510 en de ervaring met de AVG een stevige basis, waardoor de zorgplicht voor een groot deel al is ingevuld. Het echte werk zit in de nieuwe meldplicht binnen 24 uur, de registratie en de bestuurlijke verantwoordelijkheid. Een zorgorganisatie die haar voorsprong benut en gericht het verschil aanpakt, voldoet met beperkte inspanning aan de wet en beschermt tegelijk wat het belangrijkst is: de continuiteit van de zorg en de veiligheid van patientgegevens.

Voor zorgbestuurders is de boodschap dan ook helder: bouw voort op wat er al is, dicht gericht het verschil en leg vast wat je doet. Zo wordt NIS2 een beheersbare aanvulling op een norm die de zorg al kent, en geen extra last die ten koste gaat van de tijd voor de patient.

Veelgestelde vragen

Valt de zorg onder NIS2?

Ja. De zorg is een aangewezen sector vanwege het cruciale karakter van haar diensten. Veel zorgorganisaties worden als essentiele of belangrijke entiteit aangemerkt en moeten aan de volledige verplichtingen voldoen.

Hoe verhoudt NIS2 zich tot NEN 7510?

NEN 7510 is de zorgnorm voor informatiebeveiliging en overlapt sterk met de NIS2-zorgplicht. Wie NEN 7510 goed heeft ingericht, heeft een groot deel van de zorgplicht al afgedekt en hoeft vooral de meld- en registratieplicht toe te voegen.

Moet ik bij een incident dubbel melden?

Vaak wel. Een cyberincident dat patientgegevens raakt, is een significant incident onder NIS2, te melden binnen 24 uur, en een datalek onder de AVG, te melden binnen 72 uur. Dan meld je bij beide loketten.

Wat is nieuw voor zorgorganisaties?

Vooral de NIS2-meldplicht binnen 24 uur, de registratieplicht in het entiteitenregister en de expliciete bestuurlijke verantwoordelijkheid met opleidingsplicht.

Wat zijn de risico's bij tekortschieten?

Boetes tot 10 miljoen euro of 2 procent van de omzet voor essentiele entiteiten, naast de directe gevolgen voor de patientenzorg bij uitval.

Dit is een onderwerp waarvan de invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.

Lees ook