:format(webp))
Cyberbeveiligingswet & NEN7510: ketenverantwoordelijkheid in de zorg
Door Thomas Schepers
De Cyberbeveiligingswet en NEN7510: waarom ketenverantwoordelijkheid voor de zorg niet meer vrijblijvend is
Stel je voor: een thuiszorgorganisatie in Tilburg vraagt jouw softwareleverancier om een beveiligingsvragenlijst in te vullen. Die leverancier belt jou, want jij beheert hun netwerk. Opeens sta jij aan het begin van een keten van verantwoordelijkheid die je misschien nooit zo hebt gezien. Herken je dit scenario? Dan is dit artikel precies voor jou.
Sinds 15 augustus 2026 is de Cyberbeveiligingswet, de Nederlandse implementatie van de Europese NIS2-richtlijn, officieel van kracht. Voor veel zorginstellingen, thuiszorgorganisaties, regionale ziekenhuizen en GGZ-instellingen betekent dit een directe wettelijke verplichting. Maar de praktijk is subtieler dan de wet op het eerste gezicht doet vermoeden. Want ook als jouw organisatie formeel buiten de directe werkingssfeer valt, ben je er niet zomaar van af.
Wie valt er formeel onder de wet?
De Cyberbeveiligingswet richt zich in eerste instantie op organisaties met meer dan 50 medewerkers én een jaaromzet boven de 10 miljoen euro, actief in sectoren die als kritiek worden aangemerkt. De zorgsector valt hier expliciet onder. Denk aan ziekenhuizen, GGZ-instellingen, thuiszorgorganisaties, laboratoria en andere zorgaanbieders die patiëntdata beheren.
Maar, en hier zit de crux, de overheid heeft bewust gekozen voor een ketenbenadering. Dat betekent dat niet alleen de grote zorginstelling zelf aan de slag moet met informatiebeveiliging. Elke externe partij die toegang heeft tot hun systemen of data, wordt beschouwd als een beheerde afhankelijkheid. En die afhankelijkheid moet worden verantwoord, gecontroleerd en waar nodig contractueel worden geborgd.
Wat betekent ketenverantwoordelijkheid in de praktijk?
Ketenverantwoordelijkheid klinkt abstract, maar in de dagelijkse realiteit is het heel concreet. Stel dat jij als IT-leverancier zorgt voor de netwerkinrichting en het beheer van een polikliniek. Die polikliniek valt onder de Cyberbeveiligingswet. Jij hebt toegang tot hun systemen, mogelijk ook tot de omgeving waar patiëntdossiers worden opgeslagen. Dan bent jij een schakel in hun keten.
Die polikliniek is wettelijk verplicht om hun leveranciersketen te beheren en te verantwoorden. In de praktijk zie je dit nu al terugkomen in de vorm van beveiligingsvragenlijsten, audits en nieuwe contractuele clausules over toegangsbeheer, incidentrespons en databeveiliging. Lever je niet wat wordt gevraagd? Dan riskeer je uitsluiting als leverancier. Dat is geen theorie meer. Sinds de zomer van 2026 ontvangen MKB-bedrijven in heel Nederland deze vragenlijsten.
NEN7510: van papieren norm naar operationeel instrument
Naast de Cyberbeveiligingswet speelt in de zorgsector ook NEN7510 een grote rol. Deze norm, specifiek ontworpen voor informatiebeveiliging in de zorg, wordt steeds minder gezien als een compliance-document dat je één keer per jaar invult en dan in de la legt. Zorginstellingen, en daarmee ook hun leveranciers, worden beoordeeld op hoe NEN7510 operationeel is ingebed in de dagelijkse werkwijze.
Dat is een wezenlijk andere benadering. Het gaat niet langer om het afvinken van lijstjes, maar om aantoonbare continuïteit. Hoe reageer je op een incident? Wie heeft toegang tot welke systemen, en waarom? Hoe snel herstel je na een storing? Dit zijn de vragen die zorgaanbieders zichzelf én hun leveranciers stellen.
Een klant van ons laat dit goed zien
Een klant van ons, een regionale thuiszorgorganisatie in Noord-Brabant, werkt met meerdere externe softwareleveranciers en twee IT-partners. Begin 2026 kregen zij van hun zorgverzekeraar een uitgebreide vragenlijst over informatiebeveiliging. Onderdeel van die vragenlijst: een overzicht van alle externe partijen met toegang tot systemen of patiëntdata, inclusief de beveiligingsmaatregelen die die partijen treffen.
Die thuiszorgorganisatie had zelf geen volledig overzicht. Ze wisten wie hun IT-beheerder was, maar hadden nooit formeel vastgelegd welke toegangen er precies waren, wie er remote verbinding kon maken, of er multi-factor authenticatie verplicht was gesteld. Samen met Ratho zijn we in kaart gebracht welke externe partijen welke toegang hadden, hebben we een registratie opgezet van alle beheerde toegangen en zijn er afspraken gemaakt over incidentrespons. Dat gaf niet alleen rust bij het invullen van de vragenlijst, maar ook in de dagelijkse operatie.
De Ratho-aanpak: Mens, Proces, Techniek
Bij Ratho kijken we altijd via drie lenzen naar informatiebeveiliging: Mens, Proces en Techniek. Die driehoek is geen marketingterm, maar een werkwijze die in de praktijk het verschil maakt.
Mens: de zwakste schakel in iedere beveiligingsketen is niet de firewall, maar het gedrag van mensen. Medewerkers die op phishinglinks klikken, wachtwoorden delen of USB-sticks aansluiten. Training en bewustwording zijn daarom geen luxe, maar basisvereiste. Zeker in de zorg, waar medewerkers vaak onder tijdsdruk werken en niet altijd digitaal vaardig zijn.
Proces: goede beveiliging staat of valt met heldere processen. Wie mag wat? Hoe worden nieuwe medewerkers of leveranciers onboarded? Wat doe je als er een incident is? Als dat niet vastligt, is elke technische investering gebouwd op drijfzand.
Techniek: pas als Mens en Proces op orde zijn, heeft techniek zin. Multi-factor authenticatie, segmentatie van netwerken, monitoring van toegangen en geautomatiseerde back-ups. Dit zijn de bouwstenen, maar ze werken alleen als ze worden beheerd door mensen die weten wat ze doen en waarom.
Wat kun je nu al doen?
Je hoeft niet te wachten tot je een vragenlijst ontvangt van een opdrachtgever. Sterker nog, dan ben je al te laat om rustig en gestructureerd te reageren. Dit zijn de stappen die wij aanbevelen:
Inventariseer welke klanten of opdrachtgevers onder de Cyberbeveiligingswet vallen. Zijn dat zorgaanbieders, overheidsinstanties of grote industriële bedrijven? Dan ben jij mogelijk een schakel in hun keten.
Breng alle externe toegangen tot jouw systemen in kaart. Wie kan er remote inloggen? Via welke tools? Met welke rechten?
Controleer nieuwe en bestaande contracten op beveiligingsclausules. Staan er eisen in over toegangsbeheer, incidentrapportage of dataverwerkingsverantwoordelijkheid?
Stel een basisbeleid op voor informatiebeveiliging. Dat hoeft geen dik document te zijn, maar moet wel vastleggen hoe je omgaat met toegangen, incidenten en wachtwoorden.
Zoek een IT-partner die jou hierin begeleidt, niet alleen technisch maar ook procesmatig.
Ketenverantwoordelijkheid is ook een kans
Hier wil ik ook even bij stilstaan: ketenverantwoordelijkheid is niet alleen een last. Voor leveranciers die hun beveiliging wél op orde hebben, is dit een onderscheidend voordeel. Klanten in kritieke sectoren zijn actief op zoek naar betrouwbare partners die aantoonbaar veilig werken. Als jij als eerste in jouw branche een NEN7510-aansluiting hebt, of als enige een gedegen incidentresponsplan kunt overleggen, sta je sterker in de markt.
Zorgaanbieders in Brabant, maar ook in de rest van Nederland, zoeken leveranciers die ze kunnen vertrouwen. Die proactief communiceren, die transparant zijn over hoe ze met data omgaan en die aantoonbaar zijn voorbereid op verstoringen. Dat vertrouwen bouw je niet in een week op, maar je kunt er wel vandaag mee beginnen.
Veelgestelde vragen
Val ik als kleine IT-leverancier ook onder de Cyberbeveiligingswet?
Formeel gezien val je buiten de directe werkingssfeer van de wet als je minder dan 50 medewerkers hebt of een omzet onder de 10 miljoen euro. Maar als je diensten levert aan organisaties die wél onder de wet vallen, kunnen die organisaties jou contractueel verplichten om aan bepaalde beveiligingseisen te voldoen. Je bent dan indirect gebonden via de ketenbenadering.
Wat is het verschil tussen de Cyberbeveiligingswet en NEN7510?
De Cyberbeveiligingswet is een wettelijke verplichting die voortkomt uit de Europese NIS2-richtlijn en geldt voor organisaties in kritieke sectoren, waaronder de zorg. NEN7510 is een Nederlandse norm specifiek voor informatiebeveiliging in de zorg. De twee vullen elkaar aan: NEN7510 geeft handvatten voor hoe je de informatiebeveiliging inricht, de Cyberbeveiligingswet stelt wettelijke eisen aan het resultaat en de verantwoording daarvan.
Mijn klant stuurt mij een beveiligingsvragenlijst. Wat doe ik?
Vul die vragenlijst niet in vanuit paniek of zonder voorbereiding. Breng eerst in kaart welke maatregelen je al treft: multi-factor authenticatie, toegangsbeheer, back-upbeleid, incidentrespons. Ontbreekt er iets? Ga dan in gesprek met jouw IT-partner over hoe je dat snel kunt aanvullen. Ratho helpt je daarbij, van inventarisatie tot oplevering van een aantoonbaar beveiligingsniveau.
Hoe weet ik of mijn huidige IT-omgeving voldoende beveiligd is?
Dat weet je pas als je het hebt laten toetsen. Een IT-audit of quick scan geeft je een eerlijk beeld van waar je staat. Bij Ratho starten we altijd met een intake waarbij we kijken naar Mens, Proces én Techniek. Niet om een rapport te produceren, maar om concrete verbeteringen te identificeren die passen bij jouw organisatie en jouw klanten.
Wil je weten waar jouw IT staat?
Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.