NIS2 in de zorg

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De Cyberbeveiligingswet raakt in de zorg rechtstreeks. De sector staat in bijlage I van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.

Wie het betreft

Binnen deze sector gaat het om ziekenhuizen, ggz-instellingen, ouderenzorg, gehandicaptenzorg, huisartsenposten, laboratoria en producenten van geneesmiddelen.

Zorgaanbieders komen door de omvangsgrens heen zodra ze 50 medewerkers of 10 miljoen euro omzet halen. Voor een middelgrote instelling is dat vrijwel altijd het geval; voor een huisartsenpraktijk of kleine praktijk meestal niet.

Essentiële of belangrijke entiteit

Grote organisaties in deze sector zijn essentiële entiteit: het zwaarste regime, met toezicht dat ook zonder aanleiding kan plaatsvinden. Middelgrote organisaties zijn belangrijke entiteit. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.

Welke systemen hieronder vallen

De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:

  • het elektronisch patiëntendossier
  • medische apparatuur die aan het netwerk hangt
  • laboratoriumsystemen
  • afsprakensystemen en patiëntenportalen
  • uitwisselingssystemen met andere zorgverleners

Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.

De risico's die in deze sector het zwaarst wegen

Medische apparatuur die niet te patchen is

Infuuspompen, scanners en bewakingsapparatuur draaien vaak op verouderde software die de leverancier niet meer bijwerkt. Vervangen kan niet zomaar, dus moet u het risico beheersen met netwerksegmentatie en monitoring.

Uitval raakt direct de zorg

Ligt het dossier plat, dan kan er niet veilig behandeld worden. Beschikbaarheid weegt in de zorg zwaarder dan in vrijwel elke andere sector, en dat moet terug te zien zijn in uw continuïteitsplan.

Onbevoegde inzage door eigen medewerkers

Het meest voorkomende incident in de zorg is niet een hacker van buiten maar een medewerker die een dossier opent zonder behandelrelatie. Dat vraagt logging die ook echt gecontroleerd wordt.

Wat er in de zorg al misging

De incidenten die de zorg de afgelopen jaren raakten hadden zelden met geavanceerde technieken te maken. Het patroon is bekend: een gijzelsoftware-aanval via een leverancier waardoor afspraken en operaties dagenlang op papier moesten, of een medewerker die uit nieuwsgierigheid dossiers van bekenden opende en pas maanden later werd opgemerkt.

Beide gevallen zijn leerzaam omdat ze precies de twee zwaartepunten van NIS2 raken: uw keten en uw logging. Wie kan aantonen dat hij zijn leveranciers beoordeelt en zijn inzagelogging controleert, dekt daarmee het grootste deel van het reële risico af.

Wat u kunt hergebruiken uit NEN 7510

Heeft u NEN 7510 al staan, dan is de stap naar NIS2 kleiner dan hij lijkt. Uw risicoanalyse, beleid, autorisatiebeheer en continuïteitsplan kunnen vrijwel ongewijzigd mee. Wat u nog moet toevoegen is de registratie in het entiteitenregister, de meldketen met de termijn van 24 uur richting het CSIRT, en de aantoonbare bestuursbetrokkenheid.

Wat u moet regelen

De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.

  • Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
  • Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
  • Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
  • Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.

Toezicht en handhaving

Het toezicht ligt bij de Inspectie Gezondheidszorg en Jeugd, samen met de RDI voor de digitale kant. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.

Normen die in deze sector meespelen

In de zorg geldt NEN 7510 al wettelijk via de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg. Die norm dekt een groot deel van de zorgplicht uit NIS2 af, maar niet de registratieplicht en niet de meldplicht binnen 24 uur. Zie NEN 7510.

Uw leveranciers en uw klanten

Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Softwareleveranciers, hostingpartijen en beheerpartijen van zorginstellingen krijgen de eisen via het contract doorgelegd, ook als ze zelf geen zorgaanbieder zijn.

Waar u begint

  • Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
  • Registreer u, dat is een administratieve handeling van een uur
  • Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
  • Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
  • Werk de tien maatregelen af volgens een plan met data erbij

Veelgestelde vragen

Val ik onder NIS2 als ik in de zorg actief ben?

Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.

Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?

De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.

Heb ik een certificaat nodig?

Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.

Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?

Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.

Wat gebeurt er als wij een incident te laat melden?

Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.

Geldt NIS2 ook voor mijn huisartsenpraktijk?

In de regel niet. Een praktijk blijft doorgaans onder de 50 medewerkers en onder 10 miljoen euro omzet. Een grote huisartsenpost of gezondheidscentrum kan er wel overheen gaan.

Voldoe ik met NEN 7510 automatisch aan NIS2?

Voor de zorgplicht grotendeels wel. De registratieplicht en de meldplicht binnen 24 uur staan niet in NEN 7510 en moet u apart regelen.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.