De Cyberbeveiligingswet is van kracht. Wat betekent dat voor uw zorginstelling?

De Cyberbeveiligingswet geldt per 15 augustus 2026 voor zorginstellingen. Lees wat de verplichtingen zijn en hoe u het restrisico in kaart brengt.

Publicatiedatum

2 september 2026

De Cyberbeveiligingswet is van kracht. Wat betekent dat voor uw zorginstelling?.

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. De Nederlandse uitwerking van de Europese NIS2-richtlijn vervangt de Wet beveiliging netwerk- en informatiesystemen en is van toepassing op een veel grotere groep organisaties dan voorheen. De zorgsector is een van de achttien sectoren die onder de wet vallen. Voor zorginstellingen die aan de omvangscriteria voldoen, gelden per direct verplichtingen op het gebied van registratie, risicobeheersing, incidentmelding en bestuurlijke aansturing.

Dit is geen wet die eraan komt. Deze wet geldt nu.

Cybersecurity verschuift naar de bestuurskamer

De Cyberbeveiligingswet maakt cybersecurity tot een bestuurlijke verantwoordelijkheid. Het bestuur is eindverantwoordelijk voor cyberrisicobeheersing en moet over voldoende kennis beschikken om beveiligingsmaatregelen en risico's te kunnen beoordelen. Bestuurders zijn verplicht zich hierin te laten scholen. Een beroep op "dat is iets van de IT-afdeling" volstaat niet meer.

Voor zorginstellingen verandert daarmee ook de rol van het bestuur. Elektronische cliëntdossiers, medicatieoverzichten, planningssoftware en gegevensuitwisseling zijn onderdeel van het primaire zorgproces. Een cyberincident raakt niet alleen de privacy en de bedrijfsvoering, maar kan de continuïteit en veiligheid van de zorg rechtstreeks bedreigen.

Hoe urgent dat is, blijkt uit recent onderzoek van de IGJ. Van 87 onderzochte grotere ggz-organisaties konden er in mei 2026 slechts zes aantonen dat zij volgens NEN 7510 werkten. De wet komt dus op een moment waarop informatiebeveiliging binnen een deel van de zorg aantoonbaar nog niet op het vereiste niveau is.

De belangrijkste verplichtingen voor zorginstellingen

De Cyberbeveiligingswet kent meerdere verplichtingen, waaronder registratieplicht, zorgplicht, meldplicht, informatieplicht en bestuurlijke verantwoordelijkheid. Drie daarvan vragen direct actie.

Ten eerste de registratieplicht. Organisaties die onder de wet vallen, moeten zich registreren bij het Nationaal Cyber Security Centrum (NCSC) via mijn.ncsc.nl. Dit is per 15 augustus verplicht.

Ten tweede de zorgplicht. Uw organisatie moet passende maatregelen nemen om de risico's voor netwerk- en informatiesystemen te beheersen. Dat betekent onder meer een actuele risicoanalyse, duidelijke toegangsrechten, veilige back-ups, tijdige beveiligingsupdates en aandacht voor de beveiliging van leveranciers en ketenpartners.

Ten derde de meldplicht. Een significant cyberincident moet binnen de wettelijke termijn worden gemeld via MijnNCSC. De eerste melding moet binnen 24 uur plaatsvinden. Het NCSC geeft verplichte meldingen in de zorg automatisch door aan de IGJ en Z-CERT. Deze meldplicht staat los van de meldplicht onder de AVG; het is mogelijk dat u hetzelfde incident op meerdere plekken moet melden.

Daarnaast geldt een informatieplicht en is het bestuur eindverantwoordelijk voor de aansturing van het cybersecuritybeleid. Bestuurders moeten een passende training volgen; hiervoor geldt een overgangstermijn.

Valt uw zorginstelling onder de wet?

Niet elke zorgaanbieder valt automatisch onder de Cyberbeveiligingswet. De omvang van uw organisatie is bepalend: het aantal medewerkers, de jaaromzet en het balanstotaal spelen een rol. Grote organisaties worden als "essentieel" aangemerkt, middelgrote als "belangrijk". Bij essentiële entiteiten kan de IGJ proactief toezicht houden; bij belangrijke entiteiten vindt toezicht in beginsel reactief plaats.

Maar ook kleinere zorginstellingen die diensten leveren aan een grotere organisatie kunnen via ketenverantwoordelijkheid indirect onder de wet vallen. Het is daarom zaak om zelf na te gaan of uw instelling binnen de reikwijdte valt. De NIS2-zelfevaluatie van de RDI kan daarbij helpen.

NEN 7510 als basis, de Cyberbeveiligingswet bouwt daarop voort

Voor zorgaanbieders is NEN 7510 al een belangrijke wettelijke basis voor informatiebeveiliging. Wie aantoonbaar volgens deze norm werkt, geeft daarmee al voor een belangrijk deel invulling aan de zorgplicht uit de Cyberbeveiligingswet. De Cbw voegt daar onder meer een registratieplicht, meldplicht en expliciete bestuurlijke verantwoordelijkheid aan toe.

Dat de IGJ bij 87 grotere ggz-organisaties vaststelde dat slechts zes hiervan aantoonbaar volgens NEN 7510 werkten, laat zien dat de basis bij veel instellingen nog niet op orde is. De Cyberbeveiligingswet maakt het des te urgenter om die achterstand in te lopen.

Van zorgplicht naar restrisico

Met de Cyberbeveiligingswet verschuift cybersecurity van een vrijblijvend onderwerp naar een wettelijke verplichting. Maar ook met passende beveiligingsmaatregelen blijft er een restrisico bestaan. Ransomware-aanvallen, datalekken en systeemuitval blijven reële dreigingen, ook voor organisaties die hun beveiliging op orde hebben.

Een cyberverzekering vervangt de zorgplicht niet. Eerst brengt u de preventieve maatregelen en het restrisico in kaart. Vervolgens bepaalt u welk deel van dat restrisico uw organisatie zelf kan dragen en welk deel u wilt overdragen via een verzekering. Een cyberverzekering kan daarbij dekking bieden voor de financiële gevolgen van een incident: van forensisch onderzoek en herstel tot aansprakelijkheid bij datalekken en de inzet van crisismanagement.

Bij Sovib adviseren we zorginstellingen over deze afweging. De Cyberbeveiligingswet maakt het bovendien belangrijker om expliciet te bepalen welk cyberrisico de organisatie zelf kan dragen en welk risico zij wil verzekeren. Die afweging maken we graag samen met u.

Kunt u deze vijf vragen met ja beantwoorden?

Toets voor uzelf of uw organisatie er klaar voor is.

Weet u aantoonbaar of de Cyberbeveiligingswet op uw organisatie van toepassing is? Is uw organisatie geregistreerd bij het NCSC via mijn.ncsc.nl? Is duidelijk wie binnen het bestuur eigenaar is van cyberrisico? Heeft u uw maatregelen en belangrijkste leveranciers aantoonbaar beoordeeld? Weet u wat u de eerste 24 uur na een significant incident moet doen?

Als u op een of meer van deze vragen geen duidelijk antwoord heeft, is het tijd om in actie te komen. Neem contact op met Anton de Swart via a.deswart@sovib.nl of bel 010-4113751. We helpen u graag op weg.


Bedankt voor uw inschrijving. U ontvangt een e-mail waarmee u uw inschrijving kunt bevestigen.