Wat betekent de Cyberbeveiligingswet voor bestuur en toezicht in de zorg?
De Cyberbeveiligingswet geldt sinds 15 augustus 2026 en raakt zorgorganisaties vanaf vijftig medewerkers. Het bestuur moet de beveiligingsmaatregelen zelf goedkeuren, elke bestuurder moet binnen twee jaar een training met certificaat hebben gevolgd, en incidenten moeten binnen 24 uur worden gemeld. De inspectie is de toezichthouder.
Voor: bestuurders, bestuurssecretarissen en leden van de raad van toezicht.
Waar het over gaat
Op 15 augustus 2026 traden de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in werking, de Nederlandse uitvoering van de Europese NIS2-richtlijn. Ruim achtduizend organisaties in achttien sectoren vallen eronder, de zorg incluis. Voor de zorg is de Inspectie Gezondheidszorg en Jeugd de toezichthouder; Z-CERT blijft het sectorale meldpunt.
Deze wet verplaatst een handtekening. Informatiebeveiliging was in veel organisaties een onderwerp van de ICT-afdeling met een jaarlijkse rapportage naar boven. Nu is de goedkeuring van de maatregelen een besluit van het bestuur zelf, en een besluit dat u niet kunt doorschuiven. Dat is een kleine wijziging op papier en een grote in de bestuurskamer.
Wat de Cyberbeveiligingswet van bestuur en toezicht vraagt
- Weten of u eronder valt — belangrijke entiteit vanaf vijftig medewerkers, of bij een omzet én balanstotaal boven tien miljoen euro. Essentiële entiteit boven 250 medewerkers, of bij een omzet boven vijftig miljoen en een balanstotaal boven 43 miljoen. Essentiële entiteiten krijgen proactief toezicht, belangrijke entiteiten alleen toezicht bij een aanwijzing van niet-naleving.
- Registreren — in het nationale entiteitenregister bij het NCSC.
- De zorgplicht invullen — tien categorieën, van risicoanalyse en incidentafhandeling tot ketenbeveiliging, cyberhygiëne, cryptografie en meervoudige authenticatie.
- Melden binnen de termijnen — een vroegtijdige waarschuwing binnen 24 uur, de incidentmelding binnen 72 uur en een eindverslag binnen een maand.
- Trainen en aantonen — ieder bestuurslid uiterlijk 15 augustus 2028, met een certificaat waarop de trainer, de datum en de behandelde onderwerpen staan.
Wie NEN 7510 aantoonbaar naleeft, heeft het grootste deel van de zorgplicht al staan. De inspectie zegt dat zelf: de twee vallen grotendeels samen.
Waar het in de praktijk misgaat
De eerste fout is de keten vergeten. Toen EPD-leverancier ChipSoft op 7 april 2026 werd getroffen door ransomware, haalden elf ziekenhuizen hun patiëntportaal uit voorzorg offline. Geen van die elf was zelf gehackt. Ketenbeveiliging is niet het sluitstuk van de zorgplicht maar het begin ervan.
De tweede fout is het bewijs niet bewaren. Bij laboratorium Clinical Diagnostics stelde de inspectie op 13 mei 2026 vast dat er geen onafhankelijke beveiligingsaudits werden uitgevoerd en dat risico's niet periodiek werden beoordeeld. Zij kon toen nog geen straf opleggen omdat de oude wet dat niet toestond. Onder de Cyberbeveiligingswet ligt dat anders.
De derde fout is het rondzingende boetebedrag. Er circuleert een bedrag van 25.000 euro per bestuurder. Dat komt uit een ledenbrief van de VNG van maart 2025 over gemeentebestuurders en staat niet in de Nederlandse wettekst. Wat wél vaststaat, is dat de wet de mogelijkheid kent om aan een individuele bestuurder een boete of een last onder dwangsom op te leggen, en dat de onderliggende Europese richtlijn voor essentiële entiteiten uitgaat van maxima van tien miljoen euro of twee procent van de wereldwijde jaaromzet. Gebruik dat eerste bedrag dus niet in uw eigen stukken.
Wat u deze week doet
Stel eerst vast in welke categorie u valt en of u geregistreerd bent. Zet daarna één agendapunt in de raad van bestuur: de goedkeuring van de beveiligingsmaatregelen, met een besluit in de notulen. Vraag uw ICT-verantwoordelijke om de lijst van leveranciers zonder wie de zorg stilvalt, en om de datum waarop het continuïteitsplan voor het laatst is geoefend. En plan de trainingen; twee jaar klinkt lang, maar het certificaat moet er straks liggen.
Ik verwacht dat de trainingsplicht in veel organisaties tot het laatste kwartaal van 2028 blijft liggen, precies zoals dat bij de WBTR met de statuten ging. Dat is jammer, want de training is niet het doel. De vraag die eronder zit is of u weet wat u goedkeurt.
Weet u wat er in uw naam is goedgekeurd?
Verwante begrippen
In het woordenboek
Verder lezen op deze site
Bronnen
- Rijksoverheid (2026). Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht, 7 juli 2026. rijksoverheid.nl
- Nationaal Cyber Security Centrum (2026). Informatiebrochure Cyberbeveiligingswet. ncsc.nl
- Ministerie van VWS (2026). Zorgsector en de Cyberbeveiligingswet. datavoorgezondheid.nl
- Inspectie Gezondheidszorg en Jeugd (2026). Clinical Diagnostics voldeed niet aan de wettelijke norm voor informatiebeveiliging, 13 mei 2026. igj.nl
- Europese Unie (2022). Richtlijn (EU) 2022/2555 (NIS2), artikel 34. eur-lex.europa.eu
Bijgewerkt op 20 augustus 2026. Wetgeving verandert snel op dit terrein; controleer bij een concreet vraagstuk altijd de actuele tekst en termijnen.
Moet dit nog op uw agenda?
Met de Dossiercoach legt u dit ene dossier voor en krijgt u binnen drie werkdagen een schriftelijk advies: valt u eronder, wat moet er goedgekeurd worden en hoe legt u dat vast. Vaste prijs: € 1.200. Wilt u het met uw hele raad van toezicht behandelen, kijk dan naar de workshop governance.