Terugblik: Van compliance naar aantoonbare digitale weerbaarheid – de volgende stap voor de zorg

Zorginstellingen krijgen te maken met de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Tijdens ons webinar gingen we in op wat dit in de praktijk betekent: niet als juridisch vraagstuk, maar als organisatorische opgave.

Tijdens het webinar “Van compliance naar aantoonbare digitale weerbaarheid: de volgende stap voor de zorg”, georganiseerd door Lumen Group, stond de vraag centraal hoe zorginstellingen weerbaarder worden tegen digitale verstoringen. Rosemarije Loos, privacy- en securityexpert bij Lumen Group met focus op de zorgsector, ging hierover in gesprek met een ervaren IT-professional, werkzaam bij een academisch ziekenhuis, die vanuit de praktijk meedacht over datacentermigraties, ketenafhankelijkheid en de rol van AI.

NIS2 is geen ICT-feestje

Een van de kernboodschappen: cyberveiligheid raakt de hele organisatie, niet alleen de IT-afdeling. Bestuurders worden met de ingang van NIS2 expliciet verantwoordelijk gesteld, maar dat betekent niet dat alle verantwoordelijkheid bij hen komt te liggen. Het vraagt om samenwerking tussen zorgverleners, cliëntenraden, IT en bestuur, waarbij ieder team zijn rol kent. Wie afhankelijk is van andere partijen in de keten, zoals IT-leveranciers, moet ook daar goed zicht op hebben. Recente incidenten bij ziekenhuizen en datacenters lieten zien hoe snel een storing bij één partij kan doorwerken naar de zorgverlening zelf.

Voortbouwen op wat er al is

Veel zorginstellingen zijn verder dan ze soms zelf denken. Bestaande kaders zoals NEN 7510 en gangbare certificeringen dekken al een groot deel van wat NIS2 vraagt. De aanvulling zit vooral in drie nieuwe onderdelen: expliciete bestuursverantwoordelijkheid, aandacht voor de leveranciersketen en een registratieplicht om aantoonbaar te maken wat je doet en hoe je bijstuurt. Een nulmeting, waarbij je in kaart brengt wat er al staat vanuit bestaande wet- en regelgeving, is een logische eerste stap om te zien waar de daadwerkelijke gaps zitten.

Risicogebaseerd werken, niet alles tegelijk

Een terugkerend advies: probeer niet alles in één keer te regelen. Begin met de risico’s die de grootste impact hebben, pak die aan, en bouw van daaruit verder. Auditors begrijpen een gefaseerde aanpak met een duidelijk implementatieplan beter dan een organisatie die overal tegelijk aan sleutelt en nergens diepgang haalt.

AI vraagt om dezelfde aanpak

Ook het gebruik van AI in de zorg kwam aan bod. AI biedt kansen, bijvoorbeeld bij ondersteuning van kwetsbare ouderen, maar vraagt om diezelfde risicogebaseerde en transparante aanpak als NIS2. Belangrijk aandachtspunt: medewerkers gebruiken AI vaak al, met of zonder beleid. Het gesprek aangaan over wat wel en niet kan, en vooral het uitsluiten van patiëntgegevens in dit soort systemen, is op dit moment relevanter dan het zoeken naar een sluitend beleidsdocument.

Wat betekent dit voor jouw organisatie?

De Cyberbeveiligingswet treedt naar verwachting op 15 augustus 2026 in werking. Wacht niet tot die datum om te beginnen. Een nulmeting laat zien waar je al staat en wat er nog moet gebeuren, zodat je gericht en risicogebaseerd aan de slag kunt in plaats van overal tegelijk.

Webinar gemist?

Bekijk de opname van dit webinar terug via deze link. Wil je meteen zelf aan de slag? Doe de NIS2 zelfscan of plan een vrijblijvend kennismakingsgesprek.

Lumen Group en de zorg

De zorg valt onder de sectoren waar wij voor werken. Benieuwd wat wij voor hen doen?

Blijf op de hoogte van privacy en informatiebeveiliging

Ontvang updates over de laatste ontwikkelingen op het gebied van privacy, AVG en infomatiebeveiliging. Meld je aan en mis niets.

Plan gesprek