De Cyberbeveiligingswet en NEN7510: waarom ketenverantwoordelijkheid straks niet meer vrijblijvend is

vrijdag, 25 september 2026 (08:32) - Computable

In dit artikel:

Sinds 15 augustus 2026 geldt de Nederlandse Cyberbeveiligingswet, de uitwerking van de Europese NIS2-richtlijn. Voor de zorgsector maakt die cyberbeveiliging voor het eerst tot een harde wettelijke plicht. Ernstige incidenten moeten binnen 24 uur voorlopig worden gemeld en binnen 72 uur formeel worden gerapporteerd. Ook kunnen bestuurders persoonlijk aansprakelijk worden gesteld en zijn zorgorganisaties verantwoordelijk voor de beveiliging van hun volledige keten, inclusief IT-, hosting- en EPD-leveranciers.

NEN7510 is daarbij het belangrijkste praktische toetsingskader. De norm bestaat sinds 2004 en beschrijft onder meer hoe organisaties patiëntgegevens beveiligen, risico’s beheersen en op incidenten reageren. Sinds 2018 is naleving verplicht voor elektronische uitwisselingssystemen van patiëntgegevens; eind 2024 werd de norm aangepast aan de nieuwste ISO-standaard. Hoewel de Cyberbeveiligingswet NEN7510 niet expliciet noemt, sluit de zorgplicht nauw aan bij de eisen ervan.

Een contract met een leverancier is voortaan niet genoeg: zorginstellingen moeten aantonen dat partners passende beveiligingsmaatregelen nemen. Een incident bij een IT-leverancier kan immers patiëntgegevens blootleggen én de zorgcontinuïteit verstoren wanneer bijvoorbeeld een patiëntendossier of laboratoriumsysteem uitvalt. Daarom moeten instellingen hun leveranciers, certificeringen, beveiligingsafspraken en escalatieprocedures beter in kaart brengen. Uitbesteding aan NEN7510-gecertificeerde partijen kan de auditlast beperken, maar neemt de wettelijke verantwoordelijkheid van de zorginstelling niet weg. Organisaties doen er volgens de tekst goed aan nu al de risico’s in hun keten te beoordelen.

BEKIJK OOK:

Vandaag Inside: Wouter de Winther ziet te veel randzaken van Rob Jetten: 'Zorg nou eerst dat je resultaten boekt!'