Home » Berichten » ICT en digitalisering »
NIS2: cyberweerbaarheid is een bestuurlijke verantwoordelijkheid
Door: Jef Hendrickx Datum: 19 augustus 2026
Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Voor zorgorganisaties verandert daarmee iets fundamentelers dan een set nieuwe verplichtingen: digitale weerbaarheid wordt een bestuurlijke verantwoordelijkheid, expliciet belegd bij het bestuur. Niet bij de CISO, niet bij de ICT-manager, niet bij de leverancier van het EPD.
Dat is voor veel bestuurders en toezichthouders een ongemakkelijke verschuiving. Cyberveiligheid was het onderwerp waarover in de bestuursvergadering een keer per jaar een technische presentatie werd gegeven, waarna men opgelucht doorging naar het volgende agendapunt. Die tijd is voorbij.
Wat de wet concreet vraagt
De Cyberbeveiligingswet kent vier verplichtingen die er voor een zorgbestuurder toe doen.
Er is een registratieplicht: organisaties die onder de wet vallen moeten zich melden bij het Nationaal Cyber Security Centrum. Er is een zorgplicht: het nemen van passende en evenredige maatregelen om risico’s voor netwerk- en informatiesystemen te beheersen. Bovendien is er een meldplicht: significante incidenten moeten binnen 24 uur na ontdekking worden gemeld bij het sectorale CSIRT en de toezichthouder — in de zorg naar verwachting de IGJ. En er is de bestuurlijke verantwoordelijkheid: het bestuur keurt de maatregelen goed, ziet toe op de uitvoering, en moet aantoonbaar over voldoende kennis beschikken om cyberrisico’s te kunnen beoordelen.
Die laatste verplichting heeft tanden. Bestuurders moeten binnen twee jaar na inwerkingtreding aantoonbaar geschoold zijn; nieuwe bestuurders krijgen twee jaar vanaf hun benoeming. De NVTZ wijst erop dat de toezichthouder bij het niet naleven daarvan een bestuurlijke boete per bestuurder kan opleggen, en dat in het uiterste geval om schorsing van een bestuurder kan worden verzocht. Voor de organisatie zelf lopen de maximumboetes op tot tien miljoen euro of twee procent van de wereldwijde omzet.
Of uw organisatie eronder valt, hangt af van omvang: globaal geldt de wet vanaf vijftig medewerkers of tien miljoen euro omzet, met een zwaarder toezichtregime boven de 250 medewerkers of vijftig miljoen euro. Voor de meeste ziekenhuizen, VVT-organisaties en grotere gehandicaptenzorg- en GGZ-instellingen is dat geen grensgeval.
Toezicht houden op wat u niet volledig begrijpt
De meest gehoorde bezwaren komen uit dezelfde hoek: ik ben geen technicus, ik kan niet beoordelen of onze firewall deugt. Dat klopt. Het is ook niet wat van u gevraagd wordt.
Vergelijk het met financiële continuïteit. Geen bestuurder of toezichthouder controleert zelf de grootboekrekeningen. Wat u wel doet, is een informatiepositie organiseren waarin u kunt vaststellen of het klopt: een accountant die onafhankelijk oordeelt, kengetallen die u periodiek ziet, en scenario’s die zijn doorgerekend. Digitale weerbaarheid vraagt hetzelfde soort toezicht.
Vier vragen brengen u verder dan welke technische presentatie ook.
Wat gebeurt er met de zorg als onze systemen twee weken uit staan? Niet: hoe waarschijnlijk is dat. Maar: wat is dan het plan, en is dat plan ooit beproefd.
Wanneer hebben we voor het laatst geoefend? Een incidentresponsplan dat nooit is getest, is een document, geen capaciteit. Vraag naar het verslag van de laatste oefening en naar wat daarin misging.
Van welke leveranciers en ketenpartners zijn we afhankelijk, en wat is daarover contractueel afgesproken? De zorg is verweven met externe systemen: EPD-leveranciers, laboratoria, medische apparatuur, salarisverwerking. De zorgplicht strekt zich uit tot die keten.
Wie doet de melding binnen 24 uur, en weet die persoon dat? Een meldplicht die pas op het moment van het incident wordt uitgezocht, wordt niet gehaald.
Continuïteit en reputatie zijn het echte risico
Een ransomware-aanval in de zorg is zelden een ICT-storing. Het is een continuïteitscrisis: operaties die niet doorgaan, dossiers die niet toegankelijk zijn, medicatiebewaking die terugvalt op papier, en een organisatie die dagen tot weken in crisismodus staat.
De reputatieschade ontstaat daarna, en zelden door het incident zelf. Ze ontstaat door de vraag die onvermijdelijk volgt: wist u dit, en wat hebt u ermee gedaan? Dat is precies de vraag die de Cyberbeveiligingswet vastlegt in de besluitvorming. Wie de goedkeuring van maatregelen niet zichtbaar in de bestuursnotulen heeft staan, staat op dat moment met lege handen.
De governance van digitale weerbaarheid
Het goede nieuws is dat hiervoor geen nieuwe governance nodig is. De bestaande structuur volstaat, mits het onderwerp er daadwerkelijk in landt.
Dat betekent: digitale weerbaarheid als vast agendapunt met een eigen frequentie, niet als jaarlijkse bijlage. Een informatieprotocol dat vastlegt welke gegevens de raad van toezicht standaard ontvangt — incidenten, oefeningen, auditbevindingen, status van de leveranciersafspraken. Een expliciete afspraak over wie binnen bestuur en toezicht dit onderwerp trekt, met bijbehorende deskundigheid. En een verantwoording in het jaarverslag die verder gaat dan de mededeling dat men eraan werkt.
Dat is geen zware operatie. Het is wel het verschil tussen een organisatie die haar verplichtingen kan aantonen en een organisatie die dat na een incident moet reconstrueren.
Wat u in deze situatie concreet doet, staat bij de governance-vragen: Wat betekent de Cyberbeveiligingswet voor bestuur en toezicht in de zorg?.
Tot slot
De inwerkingtredingsdatum is een startpunt, geen deadline waarop alles af moet zijn. Maar de kennisplicht loopt, de meldplicht geldt onmiddellijk, en de vraag of uw governance dit onderwerp draagt, laat zich niet uitstellen tot het incident zich aandient.
Twijfelt u of uw bestuurlijke inrichting hierop is toegerust? Dan is een verkennend gesprek meestal genoeg om dat vast te stellen: welke afspraken er liggen, waar de informatiepositie tekortschiet, en wat als eerste aandacht vraagt.
Ik voer dat gesprek graag, vrijblijvend en vertrouwelijk.

Cyberweerbaarheid is een bestuurlijke verantwoordelijkheid geworden
Lees ook het vorige artikel van Jef Hendrickx: Wat bestuurlijke stabilisatie écht is (en wat het niet is).