Cybersecurity in de zorg: zorg die blijft doorlopen

Vanaf 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2. Veel zorgorganisaties vallen daaronder en moeten zich registreren, incidenten melden en hun zorgplicht aantoonbaar invullen. NEN 7510 is daarbij je basis. BOEM helpt je van nulmeting naar aantoonbare beheersing, zonder dat je zorgprocessen stilvallen.

Zorgmedewerker in operatiekleding met een tablet onder de arm en een stethoscoop om de nek

Wat er in de zorg verandert, en wat er al gold

De zorg valt onder de Cyberbeveiligingswet, en daarnaast is NEN 7510 voor zorgaanbieders al wettelijk verplicht. Die twee sluiten op elkaar aan, dus je hoeft het werk niet dubbel te doen.

Hieronder lees je wat er verandert, welke rol NEN 7510 speelt en waarom privacy en informatiebeveiliging in de zorg samen moeten komen.

Wat de Cyberbeveiligingswet betekent voor zorgorganisaties

De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking en is de Nederlandse implementatie van de NIS2-richtlijn. Gezondheidszorg is een van de sectoren die eronder valt. Dat geldt niet alleen voor ziekenhuizen: ook zorgaanbieders in de ggz, gehandicaptenzorg, ouderenzorg en eerstelijnszorg kunnen in scope zijn, net als producenten van geneesmiddelen en medische hulpmiddelen en onderzoeksorganisaties. Of je eronder valt hangt af van je omvang. Je bent doorgaans belangrijke entiteit vanaf ongeveer 50 medewerkers of meer dan 10 miljoen euro omzet en balanstotaal, en essentiele entiteit vanaf ongeveer 250 medewerkers of meer dan 50 miljoen euro omzet en 43 miljoen euro balanstotaal.

Concreet krijg je drie verplichtingen: je registreert je organisatie, je vult de zorgplicht in met passende technische, operationele en organisatorische maatregelen, en je meldt significante incidenten. De Inspectie Gezondheidszorg en Jeugd is toezichthouder voor de zorg. Bij essentiele entiteiten is dat toezicht proactief, bij belangrijke entiteiten reactief. Z-CERT is het aangewezen CSIRT voor de zorgsector. Ook je bestuur zit hierin: bestuurders moeten de maatregelen goedkeuren, toezicht houden en zelf voldoende kennis van cyberrisico’s hebben. Voor de zorg wordt daarnaast gewerkt aan een aparte sectorale regeling die de zorgplicht, de meldcriteria en de rol van Z-CERT nader uitwerkt.

De rol van NEN 7510 en de relatie met ISO 27001

NEN 7510 is in de zorg de gangbare norm, en dat is geen gewoonte maar wetgeving. Via het Besluit elektronische gegevensverwerking door zorgaanbieders, onder de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg, moeten zorgaanbieders die patientgegevens elektronisch verwerken voldoen aan NEN 7510, aan NEN 7512 voor veilige gegevensuitwisseling en aan NEN 7513 voor logging van toegang tot het dossier. De IGJ gebruikt NEN 7510 als toetsingskader en verwacht dat je aantoonbaar volgens de norm werkt.

Technisch gezien is NEN 7510 geen alternatief voor ISO 27001, maar een zorgspecifieke uitbreiding erop. NEN 7510-1 sluit aan op ISO/IEC 27001 en levert het managementsysteem. NEN 7510-2 combineert ISO/IEC 27002 met ISO 27799 en voegt beheersmaatregelen toe die specifiek gaan over gezondheidsinformatie. Wie NEN 7510 goed implementeert, dekt daarmee een groot deel van ISO 27001 af. Omgekeerd geldt dat niet: met alleen ISO 27001 mis je de zorgspecifieke eisen. De versie NEN 7510:2024 is afgestemd op de actuele ISO-normen en legt de koppeling met de Cyberbeveiligingswet, onder meer op toegangsbeveiliging, logging van dossierinzage, training en incidentmelding. Let op: de norm dekt je registratieplicht niet, dat blijft een aparte wettelijke handeling.

Waarom privacy en informatiebeveiliging in de zorg op elkaar moeten aansluiten

Gezondheidsgegevens zijn onder de AVG een bijzondere categorie persoonsgegevens, met een verwerkingsverbod dat alleen op specifieke grondslagen wordt doorbroken. Daar bovenop komt het medisch beroepsgeheim. Een beveiligingsincident in de zorg is daarom bijna nooit alleen een IT-incident: het is vaak tegelijk een datalek met hoog risico voor de betrokkenen, met eigen meldtermijnen naar de Autoriteit Persoonsgegevens en naar patienten. De zorgsector staat structureel hoog in de lijstjes van datalekmeldingen, juist omdat er veel gevoelige gegevens door veel handen gaan.

Dat betekent dat je twee sporen tegelijk moet inrichten. Beveiliging zorgt dat gegevens en systemen beschikbaar, integer en vertrouwelijk blijven. Privacy bepaalt wie wat mag zien, hoe lang je bewaart en hoe je verantwoording aflegt. Loopt dat niet gelijk op, dan krijg je maatregelen die technisch kloppen maar juridisch niet houdbaar zijn, of verwerkersovereenkomsten die niets afdwingen. BOEM werkt daarom samen met zusterbedrijf AVG Juristen voor de privacy en juridische kant, zodat je een samenhangend geheel krijgt in plaats van twee losse trajecten.

Zo pakken we cybersecurity in de zorg aan

We beginnen met vaststellen waar je staat. Een gratis digitaal technisch vooronderzoek geeft snel inzicht in wat er van buitenaf zichtbaar is aan je omgeving. Wil je het volledige beeld tegen de norm, dan doen we een GAP-analyse tegen NEN 7510 of ISO 27001 voor een vaste prijs van 2.500 euro. Je krijgt een concrete lijst met wat je al hebt, wat ontbreekt en wat prioriteit heeft.

De norm die in de zorg wettelijk je basis is. We bouwen het managementsysteem op: risicoanalyse, beleid, beheersmaatregelen, toegangsbeveiliging, logging van dossierinzage en interne audits. Aantoonbaar en werkbaar, afgestemd op je zorgprocessen in plaats van een map die niemand gebruikt. Lees meer over NEN 7510-implementatie of over de bredere ISO 27001-implementatie als je ook buiten de zorg levert.

Naast NEN 7510 vraagt de Cyberbeveiligingswet expliciete keuzes over registratie, incidentmelding en bestuurlijke verantwoordelijkheid. Wij werken met het Cbw Control Framework, waarmee we de tien zorgplichtthema’s aftikken en aansluiten op wat je met NEN 7510 al hebt staan. Zo hoef je niets dubbel te doen en kun je aantonen dat je maatregelen passend en evenredig zijn.

In de zorg loopt veel via anderen: de EPD-leverancier, laboratoria, apotheekkoppelingen, beheerpartijen, SaaS. Uitval of een inbraak bij een leverancier raakt direct je zorgproces. Ketenbeveiliging is een expliciet onderdeel van de zorgplicht. We brengen je keten in beeld en toetsen leveranciers, zie NIS2 supply chain. Word je zelf als leverancier getoetst, dan kun je onze NIS2 Supply Chain audit laten uitvoeren voor 2.020 euro all-in, op afstand via Teams.

Beleid op papier zegt niets over je werkelijke weerbaarheid. Onze ethical hackers testen wat er echt mogelijk is: externe schil, patientportalen, netwerksegmentatie tussen kantoorautomatisering en medische apparatuur, en toegangspaden naar het dossier. Juist bij medische systemen en aangesloten apparatuur is dat relevant, omdat verouderde software daar vaak niet zomaar te patchen is. Bekijk hoe we een pentest laten uitvoeren aanpakken.

De meeste incidenten in de zorg beginnen bij mensen onder tijdsdruk: een phishingmail, een gedeeld account op een afdeling, een dossier dat wordt ingezien zonder zorgnoodzaak. De Cyberbeveiligingswet verplicht training, en NEN 7510 verwacht scenariogerichte bewustwording. Onze security awareness training sluit aan op zorgpraktijk, niet op generieke kantoorvoorbeelden.

Compliance is geen project met een einddatum. Bestuurders moeten de maatregelen goedkeuren, erop toezien en zelf voldoende kennis hebben. Wij richten de governance in met heldere rollen, rapportage naar de raad van bestuur en een auditcyclus. Wil je continue ondersteuning, dan neem je ons Security Partner abonnement voor 1.500 euro per maand, zodat er structureel iemand meekijkt en bijstuurt.

BOEM-medewerker werkt achter een computer
Twee BOEM-medewerkers overleggen, één met headset achter een laptop

Waarom kiezen voor BOEM?

  • Zorgnorm en wet in een traject: we combineren NEN 7510 met de eisen van de Cyberbeveiligingswet, zodat je niet twee keer hetzelfde werk doet.
  • Ethical hackers in huis: we testen zelf wat aanvallers kunnen bereiken, dus je maatregelen worden getoetst aan de praktijk en niet alleen aan een checklist.
  • Privacy en juridisch geregeld: via zusterbedrijf AVG Juristen sluiten AVG, beroepsgeheim en verwerkersovereenkomsten aan op je beveiliging.
  • Vaste prijzen waar dat kan: de GAP-analyse kost 2.500 euro en de NIS2 Supply Chain audit 2.020 euro all-in, dus je weet vooraf waar je aan toe bent.
  • Gericht op continuiteit van zorg: we kijken naar wat er gebeurt als systemen langdurig uitvallen, inclusief uitwijk en werken zonder digitale ondersteuning.

Wat kost het, en waar begin je?

Begin met de gratis nulmeting

De eerste stap kost je niets. Het gratis digitaal technisch vooronderzoek geeft binnen korte tijd een feitelijk beeld van je externe blootstelling. Daarna bepalen we samen hoe groot het gat is tot de norm.

BOEM-medewerker werkt achter een computer

Concrete prijzen voor een zorgorganisatie

Wil je weten hoe groot het gat is tot de norm, dan kost de GAP-analyse een vaste 2.500 euro. Een volledige ISO 27001-implementatie ligt gemiddeld rond 18.000 euro, met een bandbreedte van 14.000 tot 25.000 euro afhankelijk van omvang en complexiteit. De NIS2-implementatie via het Cbw Control Framework ligt tussen 7.000 en 14.500 euro.

Technisch testen en ketenbewijs

Een pentest loopt van 5.000 tot 50.000 euro, afhankelijk van scope en diepgang. Een NIS2 Supply Chain audit is 2.020 euro all-in voor SC10 en SC20, volledig op afstand via Teams.

Daarna geregeld houden

Wil je het na de invoering structureel bijhouden, dan kost het Security Partner abonnement 1.500 euro per maand. Start via het gratis vooronderzoek.

Vaak wel, maar niet automatisch. Gezondheidszorg is een van de sectoren in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt. Of je eronder valt, hangt af van je omvang. Vanaf ongeveer 50 medewerkers of meer dan 10 miljoen euro omzet en balanstotaal ben je doorgaans belangrijke entiteit. Vanaf ongeveer 250 medewerkers of meer dan 50 miljoen euro omzet en 43 miljoen euro balanstotaal ben je essentiele entiteit, met proactief toezicht. Kleinere praktijken vallen er vaak buiten, maar blijven wel gebonden aan NEN 7510 en de AVG.

Ja. Voor zorgaanbieders die patientgegevens elektronisch verwerken is NEN 7510 wettelijk verplicht via het Besluit elektronische gegevensverwerking door zorgaanbieders, onder de Wabvpz. Datzelfde besluit wijst NEN 7512 aan voor veilige gegevensuitwisseling en NEN 7513 voor logging van toegang tot het dossier. De IGJ toetst hierop en verwacht dat je aantoonbaar volgens de norm werkt.

Nee, niet volledig, maar je bent er wel een groot deel mee. NEN 7510 en ISO 27001 zijn bruikbare kaders om de zorgplicht in te vullen, en de actuele versie van NEN 7510 legt de koppeling met de wet. Toch blijven er eigen wettelijke verplichtingen over, zoals registratie en de incidentmelding. Een GAP-analyse laat precies zien wat je nog mist.

Bij een significant incident geldt een gefaseerde meldplicht: een eerste melding binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen een maand. Voor de zorg is Z-CERT het aangewezen CSIRT. Belangrijk detail: een incident met patientgegevens is vaak tegelijk een datalek onder de AVG, met een eigen meldroute naar de Autoriteit Persoonsgegevens. Regel daarom vooraf een incidentproces dat beide sporen dekt, want 24 uur is kort als je het nog moet uitzoeken.

Certificering is niet wettelijk verplicht, aantoonbaar voldoen wel. De IGJ vraagt dat je demonstreert dat je volgens NEN 7510 werkt. Een certificaat van een geaccrediteerde instelling is daarvoor de meest eenduidige onderbouwing en wordt door ketenpartners en verzekeraars vaak gevraagd. Zonder certificaat moet je zelf met documentatie, risicoanalyses en auditresultaten aantonen dat je in control bent.

Dan is dat jouw probleem, ook al ligt de storing elders. Aanvallen via leveranciers vormen een groeiende dreiging voor de zorg, en organisaties moeten rekenen op scenario’s waarin digitale systemen langere tijd niet beschikbaar zijn. Ketenbeveiliging is een expliciet onderdeel van de zorgplicht. Breng je kritieke leveranciers in kaart, maak afspraken over melden en herstel, en bepaal per zorgproces hoe je doorwerkt als het systeem eruit ligt. Wij helpen daarbij via NIS2 supply chain.

Omdat je ze niet zomaar kunt behandelen als gewone IT. Veel medische apparatuur en aangesloten IoT draait op software die niet meer wordt ondersteund of die je niet kunt patchen zonder de klinische functie te raken. Tegelijk hangt die apparatuur wel aan hetzelfde netwerk als je kantoorautomatisering. Netwerksegmentatie, strikte toegangscontrole en monitoring zijn hier de belangrijkste maatregelen. Voor het EPD komt daar logging bij: alle inzage moet herleidbaar zijn, inclusief noodtoegang, zodat je onterechte dossierinzage kunt opmerken.

De eerste stap is gratis. Vraag het digitale technische vooronderzoek aan en je weet snel wat er van buitenaf zichtbaar is. Wil je weten hoe ver je van de norm af staat, dan kost de GAP-analyse 2.500 euro. Daarna bepaalt de scope het budget: NIS2-implementatie via het Cbw Control Framework tussen 7.000 en 14.500 euro, ISO 27001-implementatie gemiddeld rond 18.000 euro met een bandbreedte van 14.000 tot 25.000 euro, en een pentest van 5.000 tot 50.000 euro. Start via het gratis vooronderzoek.

Plan vandaag nog een vrijblijvende telefonische intake

In een vrijblijvend kennismakingsgesprek stellen we vast of je onder de Cyberbeveiligingswet valt, hoe NEN 7510 en de wet op elkaar aansluiten en waar je het snelst resultaat boekt.

Plan vrijblijvende kennismaking

Zorgprocessen die blijven doorlopen

Vrijblijvende kennismaking

BOEM Cybersecurity als partner, verhalen uit de praktijk

Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.