Informatiebeveiliging in de zorg
Bijgewerkt op · Door Maarten van den Bos
Informatiebeveiliging in de zorg is het beschermen van patiëntgegevens en zorgsystemen tegen onbevoegde inzage, uitval en aanvallen. Elke zorgaanbieder moet sinds 2008 werken volgens de norm NEN 7510. Middelgrote en grote zorgaanbieders vallen sinds 15 augustus 2026 ook onder de Cyberbeveiligingswet, met een meldplicht voor significante incidenten en toezicht door de Inspectie Gezondheidszorg en Jeugd.
Waarom is informatiebeveiliging in de zorg een eigen vraagstuk?
In de zorg gaat informatiebeveiliging over 2 dingen tegelijk: de vertrouwelijkheid van medische gegevens en de continuïteit van zorg. Een lek in een patiëntendossier schaadt het vertrouwen tussen patiënt en zorgverlener. Uitval van een elektronisch patiëntendossier of een laboratoriumsysteem kan de behandeling zelf vertragen.
Zorgorganisaties hebben daarom al langer strenge regels dan veel andere sectoren. Volgens het CBS had 2 procent van de bedrijven in de gezondheids- en welzijnszorg in 2024 een cyberincident door een aanval van buitenaf, tegen 8 procent in 2016 (bron: CBS, 2026). Het CBS verklaart dat lage aandeel mede uit de strenge regels voor informatiebeveiliging in deze sector.
Een laag aandeel per bedrijf betekent niet dat de sector buiten schot blijft. In 2025 kwamen de meeste meldingen van een datalek na een ransomware-aanval uit de sector gezondheid en welzijn: 40 meldingen, meer dan uit elke andere sector (bron: Autoriteit Persoonsgegevens, Rapportage ransomware 2025). Na de ransomware-aanval op laboratorium Clinical Diagnostics in juli 2025 informeerde Bevolkingsonderzoek Nederland 941.000 personen dat hun data (mogelijk) was gestolen (bron: NCTV, 2025). Meer cijfers staan bij datalekmeldingen per sector.
Het grootste risico in de zorg zit niet alleen buiten de deur. De bekendste boetes in de sector gingen over medewerkers die dossiers inzagen zonder dat dit nodig was voor hun werk.
Welke regels gelden voor informatiebeveiliging in de zorg?
In de zorg gelden 3 kaders naast elkaar: NEN 7510, de AVG en voor een deel van de sector de Cyberbeveiligingswet.
| Kader | Voor wie | Wat het regelt | Toezicht |
|---|---|---|---|
| NEN 7510 | Elke zorgaanbieder die gegevens verwerkt in een zorginformatiesysteem | Managementsysteem en maatregelen voor informatiebeveiliging | Inspectie Gezondheidszorg en Jeugd (IGJ) |
| AVG | Elke organisatie die persoonsgegevens verwerkt | Beveiliging van persoonsgegevens, meldplicht datalekken binnen 72 uur | Autoriteit Persoonsgegevens (AP) |
| Cyberbeveiligingswet | Middelgrote en grote zorgaanbieders en een aantal andere entiteiten in de gezondheidszorg | Zorgplicht, meldplicht voor significante incidenten, registratie, taken voor het bestuur | IGJ, namens de minister van Volksgezondheid, Welzijn en Sport |
Volgens de IGJ staat sinds 2008 in de wet dat zorgaanbieders zich aan NEN 7510 moeten houden. Die plicht volgt uit de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en het Besluit elektronische gegevensverwerking door zorgaanbieders. Voor aanbieders van jeugdhulp geldt ISO 27001 (bron: IGJ). De juridische uitwerking staat op NEN 7510 in de wet.
Welke zorgorganisaties vallen onder de Cyberbeveiligingswet?
De Cyberbeveiligingswet geldt sinds 15 augustus 2026 voor organisaties uit de sector gezondheidszorg die minimaal middelgroot zijn: 50 of meer medewerkers, of een jaaromzet en een balanstotaal boven 10 miljoen euro. Bijlage 1 van de wet noemt als soorten entiteiten:
- zorgaanbieders volgens artikel 1, eerste lid, van de Wet kwaliteit, klachten en geschillen zorg (Wkkgz);
- EU-referentielaboratoria;
- organisaties die onderzoek en ontwikkeling doen naar geneesmiddelen;
- fabrikanten van farmaceutische basisproducten en bereidingen;
- fabrikanten van medische hulpmiddelen die in een noodsituatie voor de volksgezondheid als kritiek gelden.
Bijlage 2 noemt daarnaast fabrikanten van medische hulpmiddelen en hulpmiddelen voor in-vitrodiagnostiek. Volgens de toelichting bij de Cyberbeveiligingsregeling voor de zorg moeten ongeveer 1200 entiteiten in de sector gezondheidszorg en de subsector vervaardiging aan de extra verplichtingen voldoen (bron: Staatscourant 2026, 28763).
Organisaties die alleen jeugdhulp of maatschappelijke ondersteuning bieden, zijn geen zorgaanbieder in de zin van de Wkkgz en vallen daardoor niet onder de wet. Een overzicht van alle sectoren staat op sectoren onder de Cyberbeveiligingswet.
Wat regelt de Cyberbeveiligingsregeling voor de zorg?
De Cyberbeveiligingsregeling voor de zorg werkt de wet uit voor de gezondheidszorg. De regeling is op 14 augustus 2026 gepubliceerd in de Staatscourant.
Voor de zorgplicht sluit de regeling aan op normen die de sector al kent. De maatregelen moeten aantoonbaar voldoen aan NEN 7510, of aan ISO 27001 en ISO 27002, of een gelijkwaardig beschermingsniveau hebben (artikel 2.1). Certificering toont volgens de toelichting aan dat een organisatie voldoet, maar is geen vereiste.
Voor de meldplicht geeft artikel 2.2 criteria. Een incident is onder meer significant als een kritisch bedrijfsproces langer dan 4 uur gedeeltelijk of geheel stilligt, als de vertrouwelijkheid van bijzondere persoonsgegevens of BSN-nummers door een vermoedelijk kwaadwillende handeling is aangetast, of als iemand blijvend letsel oploopt, in het ziekenhuis belandt of overlijdt.
De ambtenaren van de IGJ zijn aangewezen als toezichthouder (artikel 3.2). Kleinere zorgorganisaties die niet onder de wet vallen, blijven volgens de toelichting wel verplicht om te voldoen aan NEN 7510.
Welke rol hebben Z-CERT en de IGJ?
Z-CERT is een cybersecurityteam voor de zorgsector, waarbij onder meer alle GGD’en zijn aangesloten. Volgens de toelichting bij de regeling voert Z-CERT sinds de NIS2-richtlijn al CSIRT-taken uit voor de gezondheidszorg en voor fabrikanten van medische hulpmiddelen. De minister van VWS is van plan Z-CERT formeel aan te wijzen als CSIRT. Tot die aanwijzing treedt het NCSC op als CSIRT voor de sector (bron: Staatscourant 2026, 28763).
De IGJ controleert of zorgaanbieders aantoonbaar volgens NEN 7510 werken. Volgens de IGJ voldoet een organisatie die NEN 7510 volgt al voor een groot deel aan de zorgplicht uit de Cyberbeveiligingswet. De meldplicht en de registratieplicht komen daar wel bij.
Voorbeeld uit de praktijk: AP-boetes voor HagaZiekenhuis en OLVG
De Autoriteit Persoonsgegevens legde het HagaZiekenhuis op 16 juli 2019 een boete op van 460.000 euro (bron: AP, 2019). Het onderzoek begon nadat tientallen medewerkers onnodig het medisch dossier van een bekende Nederlander hadden ingezien. De AP legde ook een last onder dwangsom op: 100.000 euro per 2 weken, tot maximaal 300.000 euro, als de beveiliging niet vóór 2 oktober 2019 was verbeterd. In maart 2021 verlaagde de rechtbank Den Haag de boete tot 350.000 euro.
Op 11 februari 2021 beboette de AP het Amsterdamse ziekenhuis OLVG met 440.000 euro (bron: AP, 2021). Het OLVG had tussen 2018 en 2020 te weinig gedaan om inzage door onbevoegde medewerkers te voorkomen. Het ziekenhuis hield wel bij wie welk dossier opende, maar controleerde die logging niet vaak genoeg. Binnen het ziekenhuis gebruikte het OLVG geen tweefactorauthenticatie.
Beide zaken draaiden om dezelfde 2 tekortkomingen: te weinig controle op wie welk dossier raadpleegt en inloggen zonder multifactorauthenticatie. Volgens de AP staat de zorg al jaren in de top 3 van sectoren met de meeste datalekken. Ook in 2025 meldden organisaties in de financiële dienstverlening, het openbaar bestuur en de gezondheids- en welzijnszorg de meeste datalekken (bron: Autoriteit Persoonsgegevens, Rapportage datalekken 2025).
Stappen: checklist informatiebeveiliging voor een zorgorganisatie
- Stel vast of de organisatie een zorgaanbieder is volgens de Wkkgz en of ze de omvangsgrens van de Cyberbeveiligingswet haalt.
- Registreer de organisatie bij het NCSC als ze onder de wet valt, en richt een meldproces in dat binnen 24 uur een vroegtijdige waarschuwing kan doen.
- Voer een risicoanalyse uit voor patiëntgegevens én voor de continuïteit van zorgprocessen, inclusief ransomware.
- Richt een ISMS in volgens NEN 7510 en laat het bestuur de maatregelen goedkeuren.
- Beperk toegang tot dossiers met rolgebaseerd identity and access management en zet multifactorauthenticatie aan, ook binnen het gebouw.
- Controleer de logging van dossierinzage regelmatig en onderzoek afwijkend gebruik, bijvoorbeeld met security monitoring.
- Maak afspraken met leveranciers van zorgsoftware en medische apparatuur over updates, toegang op afstand en het melden van incidenten.
- Oefen jaarlijks een cyberincident, inclusief het werken zonder elektronisch patiëntendossier.
Een uitgebreid stappenplan voor de wet staat in de checklist voor de Cyberbeveiligingswet.
Wat betekent dit voor een security-professional in de zorg?
Security in de zorg vraagt kennis van normen én van het zorgproces. Een CISO of information security officer vertaalt NEN 7510 en de Cyberbeveiligingswet naar maatregelen die artsen en verpleegkundigen niet hinderen. Een maatregel die het werk aan het bed vertraagt, wordt omzeild.
Privacy en beveiliging liggen dicht bij elkaar. Een privacy officer of functionaris gegevensbescherming kijkt naar de rechtmatigheid van de verwerking, de security officer naar de technische en organisatorische bescherming. Voor wie in dit werkveld wil beginnen, is kennis van ISO 27001 en NEN 7510 een goede basis. Opleidingen staan bij opleidingen informatiebeveiliging en ISO 27001.
Veelgestelde vragen
Is NEN 7510 wettelijk verplicht?
Ja. Volgens de Inspectie Gezondheidszorg en Jeugd moeten zorgaanbieders zich sinds 2008 aan NEN 7510 houden, via de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders. Certificering is niet verplicht, maar een zorgaanbieder moet kunnen laten zien dat hij volgens de norm werkt. Voor jeugdhulpaanbieders geldt ISO 27001.
Valt een zorgaanbieder onder de Cyberbeveiligingswet?
Een zorgaanbieder volgens de Wkkgz valt onder de Cyberbeveiligingswet als hij minimaal middelgroot is: 50 of meer medewerkers, of een jaaromzet en balanstotaal boven 10 miljoen euro. Kleinere zorgaanbieders vallen er niet onder, maar moeten wel volgens NEN 7510 werken. Organisaties met alleen jeugdhulp of maatschappelijke ondersteuning vallen buiten de wet.
Wie is verantwoordelijk voor informatiebeveiliging?
Het bestuur is eindverantwoordelijk. Onder de Cyberbeveiligingswet moet het bestuur de maatregelen goedkeuren en voldoende kennis hebben van de risico’s. De uitvoering ligt meestal bij een CISO of security officer, en lijnmanagers zijn verantwoordelijk voor de systemen in hun afdeling. In de zorg houdt de IGJ toezicht op NEN 7510.
Wat is het verschil tussen privacy en informatiebeveiliging?
Privacy gaat over de vraag of je persoonsgegevens mag verwerken en hoe je de rechten van patiënten respecteert, zoals geregeld in de AVG. Informatiebeveiliging gaat over het beschermen van alle informatie en systemen tegen inzage, verlies en uitval. In de zorg overlappen ze: een onbevoegde inzage in een dossier is zowel een privacyschending als een beveiligingsincident.
Wat is een informatiebeveiligingsincident?
Een informatiebeveiligingsincident is een gebeurtenis die de vertrouwelijkheid, integriteit of beschikbaarheid van informatie of systemen aantast, zoals een ransomware-aanval of onbevoegde dossierinzage. Onder de Cyberbeveiligingsregeling voor de zorg is een incident significant als bijvoorbeeld een kritisch bedrijfsproces langer dan 4 uur stilligt. Dat meld je binnen 24 uur.
Bronnen
- Staatscourant 2026, 28763: Cyberbeveiligingsregeling voor de zorg (14 augustus 2026)
- Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), bijlage 1 en 2
- Inspectie Gezondheidszorg en Jeugd: Vragen over NEN 7510
- Autoriteit Persoonsgegevens: Haga beboet voor onvoldoende interne beveiliging patiëntendossiers (16 juli 2019)
- Autoriteit Persoonsgegevens: Ziekenhuis OLVG beboet om onvoldoende beveiliging medische dossiers (11 februari 2021)
- Data voor gezondheid: Zorgsector en de Cyberbeveiligingswet
- CBS: Minder bedrijven met cyberincident, vooral grote bedrijven weerbaarder (28 mei 2026)
- Autoriteit Persoonsgegevens: Rapportage ransomware 2025 (juli 2026)
- Autoriteit Persoonsgegevens: Rapportage datalekken 2025 (juli 2026)
- NCTV: Cybersecuritybeeld Nederland 2025 (26 november 2025)