Inspectie Gezondheidszorg en Jeugd scherpt toezicht op onder Cyberbeveiligingswet aan
De Inspectie Gezondheidszorg en Jeugd (IGJ) treedt formeel op als toezichthouder voor de Cyberbeveiligingswet (Cbw) binnen de Nederlandse zorgsector. De inspectie ziet er daarbij op toe dat zorgorganisaties voldoen aan hun wettelijke verplichtingen rondom digitale veiligheid, waaronder de zorgplicht, de registratieplicht en de meldplicht van significante cyberincidenten.
De reikwijdte van de wet is breed: de Cbw geldt niet alleen voor zorgaanbieders, maar ook voor EU-referentielaboratoria, farmaceutische bedrijven, ontwikkelaars van geneesmiddelen en fabrikanten van medische hulpmiddelen die aan vastgestelde omvangscriteria voldoen.
Onderscheid tussen essentiële en belangrijke organisaties
De Cyberbeveiligingswet maakt op basis van criteria zoals het aantal fte, de jaaromzet en het balanstotaal onderscheid tussen twee categorieën entiteiten:
Essentiële entiteiten: Grote organisaties waar een digitale verstoring direct grote maatschappelijke en maatschappij-brede gevolgen heeft. De IGJ heeft bij deze groep de bevoegdheid om proactief en op elk moment onderzoek te doen naar de naleving van de Cbw-verplichtingen.
Belangrijke entiteiten: Organisaties van een wat kleinere omvang, maar met een aanzienlijke maatschappelijke of economische impact bij uitval. Het toezicht door de IGJ is hier reactief: de inspectie mag pas een onderzoek starten wanneer er concrete aanwijzingen zijn dat de organisatie niet aan de wet voldoet.
De vijf verplichtingen onder de Cyberbeveiligingswet
Organisaties die onder de Cbw vallen, krijgen toegang tot ondersteuning door Z-CERT (het expertisecentrum voor cybersecurity in de zorg), maar moeten voldoen aan vijf kernverplichtingen:
Registratieplicht: Organisaties moeten zich formeel registreren via het landelijke portaal van het Nationaal Cyber Security Centrum (NCSC).
Zorgplicht: Het treffen van passende maatregelen om digitale risico's te beheersen en incidenten te voorkomen. Dit sluit voor een groot deel aan bij de in de zorg reeds verplichte NEN 7510-normering.
Bestuurlijke verantwoordelijkheid: Het bestuur is eindverantwoordelijk voor het cyberrisicobeheer. Bestuurders zijn verplicht om een passende training te volgen om risico's en beveiligingsmaatregelen inhoudelijk te kunnen beoordelen.
Meldplicht: Significante incidenten moeten direct via MijnNCSC worden gemeld. Het NCSC stuurt deze meldingen automatisch door naar de IGJ en Z-CERT, waarna Z-CERT bijstand verleent bij de afhandeling.
Informatieplicht: Lopen medewerkers, patiënten of ketenpartners direct gevaar of hinder door een incident, dan dient de organisatie hen zo snel mogelijk te informeren.
Nationale en Europese samenwerking
Omdat de Cbw een sectoroverstijgende richtlijn betreft, werken tien Nederlandse toezichthouders — waaronder de IGJ — samen via een gezamenlijk samenwerkingsprotocol om toezichtkaders en interventies op elkaar af te stemmen.
Bij de concrete afhandeling van incidenten trekt de IGJ op met Z-CERT, terwijl eventuele datalekken eveneens gemeld moeten worden bij de Autoriteit Persoonsgegevens (AP).
Vanwege het grensoverschrijdende karakter van de Europese wetgeving stemt de IGJ haar toezicht ook af met internationale toezichthouders voor organisaties met grensoverschrijdende activiteiten.