Hoe houdt de raad van toezicht toezicht op digitale weerbaarheid en AI?
Toezicht op digitale weerbaarheid vraagt geen IT-kennis maar goede vragen. U hoeft geen loodgieter te zijn om te weten waar de hoofdkraan zit en wie hem kan dichtdraaien. Sinds 15 augustus 2026 is dat bovendien geen vrije keuze meer: de Cyberbeveiligingswet maakt goedkeuring van de beveiligingsmaatregelen een besluit van het bestuur zelf.
Voor: leden en voorzitters van de raad van toezicht in zorg en welzijn.
Waar het over gaat
Op 7 april 2026 ging de website van EPD-leverancier ChipSoft uit de lucht na een ransomware-aanval. Elf ziekenhuizen haalden uit voorzorg hun patiëntportaal offline. Geen van die elf was zelf gehackt. Dat is het patroon van dit dossier: de lekkage zit bij de buurman, maar het water staat in uw meterkast.
Z-CERT telde in het Cybersecuritybeeld Zorg 2025 drie ransomware-incidenten bij Nederlandse zorginstellingen zelf, en tien geslaagde aanvallen op hun leveranciers. Vijftien instellingen meldden een infostealer-besmetting; via derden bleken er ongeveer zeventig besmet. De directe treffers zijn zeldzaam. De indirecte zijn dat niet.
Wat toezicht op digitale weerbaarheid nu wettelijk betekent
De Cyberbeveiligingswet trad op 15 augustus 2026 in werking en raakt ruim achtduizend organisaties in achttien sectoren, waaronder de zorg. Voor bestuur en toezicht zijn vier punten hard.
- Het bestuur keurt de maatregelen goed — artikel 24 legt die goedkeuring bij het bestuur zelf. Delegeren aan de CISO of de ICT-manager kan niet.
- Elke bestuurder volgt een training — uiterlijk 15 augustus 2028, met een certificaat waarop staat wie het gaf, wanneer en over welke onderwerpen.
- Er gelden drie meldtermijnen — een vroegtijdige waarschuwing binnen 24 uur, de incidentmelding binnen 72 uur en een eindverslag binnen een maand.
- De IGJ krijgt tanden — in de zaak Clinical Diagnostics kon de inspectie in mei 2026 nog vaststellen dat de norm NEN 7510 niet werd nageleefd zonder een straf te kunnen opleggen. Onder de nieuwe wet is dat anders.
Geruststellend detail: de inspectie schrijft zelf dat de zorgplicht van de nieuwe wet grotendeels samenvalt met NEN 7510, die voor zorgaanbieders al verplicht was. Wie die aantoonbaar op orde heeft, begint niet bij nul.
En AI dan?
Daar is de agenda rustiger geworden dan gedacht. De Europese AI-verordening is op 8 juli 2026 gewijzigd door de zogenoemde omnibus. De transparantieregels gelden sinds 2 augustus 2026: mensen moeten weten dat zij met een AI-systeem te maken hebben. De zware eisen aan hoogrisico-AI zijn uitgesteld tot 2 december 2027, en voor AI in medische hulpmiddelen zelfs tot 2 augustus 2028. De plicht om AI-geletterdheid te bevorderen bestaat al sinds februari 2025, maar is met de omnibus afgezwakt tot het ondersteunen van de ontwikkeling ervan bij het personeel.
De inspectie noemt technologische innovatie haar jaarthema voor 2026 en wil zicht krijgen op de obstakels waar instellingen bij AI tegenaan lopen. Wat mij betreft is dat de meest bruikbare zin uit het hele werkplan: er wordt niet gevraagd of u vooroploopt, maar of u weet waar het schuurt.
Wat u deze week doet
Stel in de eerstvolgende vergadering vier vragen en laat de antwoorden notuleren. Welke drie leveranciers kunnen onze zorg stilleggen als zij worden geraakt? Wanneer is ons continuïteitsplan voor het laatst geoefend, en niet: geschreven? Welke maatregelen nemen wij bewust níet, en waarom? En: welke vraag had ik u moeten stellen? Die laatste komt uit de vragenlijst van het NCSC voor bestuurders aan hun CISO, en levert in mijn ervaring het meest op.
Vraag daarnaast één keer per jaar het bewijs op in plaats van de toezegging: de laatste onafhankelijke audit, de laatste risicobeoordeling, het laatste testverslag van de back-up. Bij Clinical Diagnostics ontbrak precies dat, en dat was geen technisch maar een bestuurlijk gebrek.
Weet uw raad van toezicht wie de hoofdkraan dichtdraait, en wanneer die voor het laatst is getest?
Verwante begrippen
In het woordenboek
Verder lezen op deze site
Bronnen
- Rijksoverheid (2026). Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht. rijksoverheid.nl
- Inspectie Gezondheidszorg en Jeugd (2026). Toezicht op cyberbeveiliging. igj.nl
- Inspectie Gezondheidszorg en Jeugd (2025). IGJ-werkplan 2026, 11 december 2025. igj.nl
- Z-CERT (2026). Cybersecuritybeeld Zorg 2025, 3 maart 2026. z-cert.nl
- Nationaal Cyber Security Centrum (2026). Vragen die je als bestuurder kunt stellen aan de CISO. ncsc.nl
- NVTZ (2026). Digitale weerbaarheid binnen zorg- en welzijnsorganisaties, 16 april 2026. nvtz.nl
Bijgewerkt op 20 augustus 2026. Wetgeving verandert snel op dit terrein; controleer bij een concreet vraagstuk altijd de actuele tekst en termijnen.
Wilt u dit op de agenda krijgen?
In de workshop governance behandelen wij digitale weerbaarheid als toezichtvraagstuk, met uw eigen ketenafhankelijkheden als casus. Hebt u één concreet dossier, dan legt u dat voor met de Dossiercoach: binnen drie werkdagen een schriftelijk advies, vaste prijs € 1.200.