Cyberbeveiligingsregeling voor de zorg gepubliceerd: zorgplicht en meldplicht voor de zorgsector nader uitgewerkt
Op 14 augustus 2026 is de Regeling van de minister van Langdurige Zorg, Jeugd en Sport, houdende regels ter uitvoering van de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit voor de sector Gezondheidszorg en de subsector Vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek gepubliceerd (hierna: “Regeling zorg”).
Deze ministeriële regeling geeft uitwerking aan de Cyberbeveiligingswet (“Cbw”) en het Cyberbeveiligingsbesluit (“Cbb”), die beiden op 15 augustus 2026 in werking zijn getreden. In onze eerdere blog stond de meldplicht onder de Regeling EZK voor de sector digitale infrastructuur centraal. In deze bijdrage staan de nadere regels voor de zorgsector centraal: zowel de zorgplicht als de meldplicht.
Voor wie geldt de Regeling zorg?
De Regeling zorg is van toepassing op de sector Gezondheidszorg en de subsector Vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek, zoals bedoeld in bijlage 1 en bijlage 2 van de Cbw. De regeling werkt de zorgplicht, meldplicht en drempelwaarden voor significante incidenten uit de Cbw verder uit en spitst deze toe op de zorg.
Belangrijk is dat kleinere organisaties met een beperkte capaciteit buiten het bereik kunnen vallen: organisaties die niet voldoen aan de omvangscriteria (‘size cap’) vallen niet onder de reikwijdte van de wet. Dat ontslaat hen echter niet van de verplichting om hun netwerk- en informatiesystemen te beveiligen en te voldoen aan de NEN 7510.
De zorgplicht: aansluiting bij bestaande normen in de zorg
Waar de Regeling zorg zich onderscheidt, is de bewuste aansluiting bij normen die in de zorg al gelden. De 10 verplichte maatregelen als bedoeld in artikel 21 lid 1 Cbw en hoofdstuk 4 Cbb worden geacht toereikend te zijn als zij (artikel 2.1):
- aantoonbaar voldoen aan NEN 7510;
- aantoonbaar voldoen aan NEN-ISO-IEC 27001 en 27002; of
- een aantoonbaar gelijkwaardig beschermingsniveau
Kiest een entiteit voor een gelijkwaardig niveau, dan moet zij zélf aantonen dat voldoende maatregelen zijn genomen; daarvan is in elk geval sprake bij een beschermingsniveau vergelijkbaar met ISO 27001/27002. Door aan te sluiten bij de al wettelijk geldende NEN 7510 (zorginformatiesystemen moeten hier op grond van het Besluit elektronische gegevensverwerking door zorgaanbieders al aan voldoen) beoogt de wetgever de regeldruk te beperken en dubbele lasten te voorkomen. Onderdeel van de NEN 7510 is een verplichte risicobeoordeling, waaronder het in kaart brengen van risico’s in de toeleveringsketen.
Ter ondersteuning stelt het ministerie van VWS via het NEN kosteloos opleidingen, implementatiehandvatten en een community beschikbaar en biedt Z-CERT (het expertisecentrum cybersecurity in de zorg) ondersteuning door te informeren over kwetsbaarheden in gebruikte software.
Wanneer is een incident significant?
Onder de Cbw moeten essentiële en belangrijke entiteiten ‘significante incidenten’ melden bij hun Computer Security Incident Response Team (“CSIRT”) en de bevoegde autoriteit. De wettelijke ondergrens volgt uit artikel 25 lid 2 Cbw: een incident is significant als het: (a) een ernstige operationele verstoring of financiële verliezen voor de entiteit veroorzaakt of kan veroorzaken, of; (b) andere entiteiten door aanzienlijke materiële of immateriële schade treft of kan treffen.
Deze normen zijn open. De regeling werkt de meldplicht daarom uit met drempelwaarden specifiek voor de zorg (artikel 2.2), die entiteiten en toezichthouders duidelijkheid moeten bieden over wanneer in ieder geval sprake is van een meldplichtig incident. Kenmerkend voor de zorg is dat de drempelwaarden aansluiten bij de gevolgen voor de patiënt.
Zo is sprake van een significant incident indien als gevolg van het incident:
- een kritisch bedrijfsproces langer dan vier uur (deels) stilligt. De grens van vier uur markeert de periode waarin een verstoring merkbare, ernstige gevolgen krijgt; korter is doorgaans op te vangen. Denk aan het afzeggen van meer dan 20% van de geplande zorg of productie.
- cruciale netwerk- en informatiesystemen zijn gecompromitteerd of vernietigd. Bijvoorbeeld beademingsapparatuur die door een aanval onbruikbaar wordt of een configuratiefout die de geneesmiddelenproductie verstoort.
- de integriteit, vertrouwelijkheid of beschikbaarheid van bedrijfsgevoelige informatie is aangetast. Dit omvat bij zorgaanbieders ook patiënt- en cliëntgegevens.
- de vertrouwelijkheid van bijzondere persoonsgegevens of BSN is aangetast door een vermoedelijke kwaadwillende handeling. Het vermoeden (hack, ransomware, phishing) volstaat al voor de meldplicht.
- sprake is van blijvend letsel, ziekenhuisopname of overlijden van een persoon. Dit kan ook bij een korte verstoring (< 4 uur), mits er een direct causaal verband tussen incident en gevolg bestaat.
Van belang is dat de Cbw een ‘all-hazard-benadering’ kent: de meldplicht is niet beperkt tot kwaadwillige handelingen, maar omvat ook menselijke fouten, natuurrampen en branden. Een incident is bovendien al meldplichtig wanneer het aan een drempelwaarde “kan gaan voldoen“, dat wil zeggen bij een reële kans op de genoemde gevolgen waarvan het gevaar nog niet is geweken. Gepland onderhoud en vooraf overeengekomen onderbrekingen gelden echter in beginsel niet als significant incident.
Toezicht, CSIRT en samenloop met andere meldplichten
Het toezicht in de zorg ligt bij de Inspectie Gezondheidszorg en Jeugd (“IGJ”). De CSIRT-taken worden feitelijk uitgevoerd door Z-CERT, al is Z-CERT formeel nog niet aangewezen door de minister.
Een belangrijk praktisch aandachtspunt is de samenloop van meldplichten. Het Nationaal Cyber Security Centrum (“NCSC”) beheert het registratie- en meldportaal voor de Cbw, terwijl de Autoriteit Persoonsgegevens (“AP”) een eigen portaal voor AVG-meldingen heeft. Een incident kan zowel onder de Cbw als bijvoorbeeld onder de AVG (artikel 33) meldplichtig zijn; een centraal, gecombineerd meldloket is er (nog) niet. Het is belangrijk om dan beide meldingen tijdig te doen.
Vragen over de Cbw, het Cbb of de Cyberbeveiligingsregeling zorg? Of wordt u geconfronteerd met een significant incident? Neem gerust contact op met Machteld Robichon, Bente van Kan of Lucas de Vet.
