De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Voor veel zorgorganisaties roept dat vragen op. Wat verandert er echt? Gelden de regels voor u? En waar begint u zonder in paniek te raken of te wachten tot iemand anders het voor u uitzoekt?
Dit artikel geeft rustig overzicht. Geen angstverkoop, geen juridische beloftes. Wel concrete aanknopingspunten voor bestuurders en managers in VVT, GGZ, thuiszorg en kleinere aanbieders. Spectrum IT is IT-partner voor de zorg die de missie begrijpt. Wij helpen u om IT en security praktisch te organiseren, niet om te bepalen of u formeel onder de wet valt.
Wat is de Cyberbeveiligingswet (NIS2) in gewone taal?
NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging. In Nederland is die uitgewerkt in de Cyberbeveiligingswet. Kort gezegd: organisaties in bepaalde sectoren moeten hun digitale weerbaarheid serieuzer organiseren, risico’s in beeld houden en bij ernstige incidenten kunnen melden en handelen.
In gewone taal betekent dat: weten wie toegang heeft tot systemen, backups die werken, updates die niet blijven liggen, en een plan als iets misgaat. Niet omdat een wet dat nieuw maakt, maar omdat zorgprocessen en cliëntgegevens daarop rusten.
De wet is geen checklist die u één keer afvinkt, maar een kader voor continue aandacht voor beheer, toegang, leveranciers en incidentrespons. Of en hoe breed dit voor u geldt, hangt af van omvang, activiteiten en rol in de keten. Dat stelt u zelf vast, eventueel met juridisch advies.
Voor welke zorgorganisaties is dit relevant?
Niet elke zorgorganisatie valt automatisch onder dezelfde verplichtingen. Of u als belangrijke of essentiële entiteit wordt gezien, hangt af van criteria in de wet en onderliggende regelgeving. Spectrum IT beoordeelt dat niet voor u en claimt niet dat elke zorgaanbieder onder de wet valt.
Ook als u nog niet zeker weet of u formeel onder de wet valt, is digitale weerbaarheid relevant: cliëntgegevens, medische systemen, Microsoft 365 en ketenpartners. Bestuurders doen er goed aan te weten welke diensten digitaal kritiek zijn, of self-assessment of juridisch advies nodig is, en welke maatregelen (policy, logging, backup, toegang) al staan.
Kleine aanbieders en thuiszorg denken soms dat dit vooral voor grote ziekenhuizen is. Relevantie hangt af van uw situatie. Self-assessment hoort bij een volwassen aanpak.
Wat verandert er concreet?
Concreet merkt u vooral dat IT-beheer en security dichter bij elkaar komen. Verwacht geen magische checklist, wel meer nadruk op:
- Overzicht van systemen, leveranciers en afhankelijkheden.
- Toegangsbeheer: wie mag wat, en rechten intrekken bij uitdienst.
- Logging en detectie.
- Backup en herstel die getest zijn.
- Incidentprocessen: wie belt wie, wat meldt u.
- Afspraken met IT-leveranciers over rollen.
De wet geeft geen inventaris van maatregelen die voor elke zorgorganisatie gelijk zijn. Wel past het om basisbeheer op orde te hebben voordat u aan geavanceerde projecten begint. Bij een eerste inventarisatie blijken vaak nog accounts van oud-medewerkers open te staan, of is onduidelijk wie de backup monitort.
Hoe verhoudt dit zich tot AVG en NEN 7510?
AVG en NIS2 raken elkaar, maar zijn niet hetzelfde. AVG gaat over persoonsgegevens. De Cyberbeveiligingswet gaat breder over weerbaarheid van netwerken en systemen, ook zonder persoonsgegevens.
In de praktijk overlappen ze: toegangscontrole en logging helpen bij beide. Een datalek kan AVG- én security-implicaties hebben. Behandel privacy en security daarom niet als gescheiden werelden.
NEN 7510 is het bekende normenkader voor informatiebeveiliging in de zorg en geeft houvast bij beleid, processen en maatregelen. ISO 27001 speelt een vergelijkbare rol als internationaal raamwerk. Spectrum IT is geen certificerende instelling voor NEN 7510 of ISO 27001. Wij helpen wel om maatregelen praktisch in te richten, zodat u met uw eigen compliance- of auditpartner richting zo’n kader kunt werken.
AVG blijft gelden, NEN 7510 blijft nuttige context, en de Cyberbeveiligingswet voegt een laag toe rond digitale weerbaarheid.
Wat kunt u als eerste doen?
Begin klein en zichtbaar. Een realistische eerste ronde ziet er vaak zo uit:
- Bepaal eigenaarschap. Wie in het MT of bestuur is eindverantwoordelijk voor digitale weerbaarheid?
- Maak een eenvoudige inventaris. Welke systemen zijn bedrijfskritisch? Waar staan cliëntgegevens? Wie beheert Microsoft 365, EPD/ECD, netwerk en backup?
- Check basisbeheer. MFA waar mogelijk, sterke wachtwoorden of passwordless, geen gedeelde admin-accounts, patchbeleid, geteste backups.
- Bekijk leveranciers. Welke partijen hebben toegang tot uw data of systemen? Wat staat daarover in contracten?
- Schrijf een kort incidentplan. Niet dertig pagina’s, wel: wie belt wie, hoe isoleert u een account, waar ligt contact met de IT-partner.
- Stel vast of u juridisch advies nodig heeft over de reikwijdte van de wet voor uw organisatie.
Deze stappen zijn geen juridische toets. Ze maken wel duidelijk of u al regie heeft, of dat IT vooral “iets is dat draait tot het stopt”.
Welke rol speelt uw Microsoft-omgeving hierin?
Veel zorgorganisaties werken met Microsoft 365: e-mail, Teams, SharePoint, OneDrive, soms Intune en Entra ID. Die omgeving is vaak het hart van dagelijkse samenwerking én een belangrijk aanvalsoppervlak.
Praktisch betekent dat:
- Accounts en rechten moeten kloppen. Oud-medewerkers en stagiairs mogen geen toegang houden.
- MFA en voorwaardelijke toegang verminderen het risico van gestolen wachtwoorden.
- Delen van bestanden via Teams en SharePoint vraagt om duidelijke mappenstructuur en rechten.
- Logging en signalering helpen om verdachte aanmeldingen sneller te zien.
- Backup van Microsoft 365-data is geen vanzelfsprekendheid. Bedenk wat u wilt kunnen terugzetten.
Security en compliance hoort bij dit plaatje, net als goed identity- en accessbeheer en een betrouwbare backup. De Cloud alleen maakt u niet veilig. Configuratie, beheer en menselijke processen doen dat.
Wanneer schakelt u een IT-partner in?
U schakelt een partner in wanneer u merkt dat kennis versnipperd is, of dat niemand structureel tijd heeft voor beheer en security. Typische signalen:
- Tickets worden wel opgelost, maar niemand bewaakt het grotere plaatje.
- Er is geen vast team dat uw organisatie kent, alleen anonieme afhandeling.
- Backups, logging of rechten zijn “waarschijnlijk oké”, maar niet aantoonbaar.
- Bestuur vraagt om duidelijkheid over NIS2/Cyberbeveiligingswet, en IT heeft geen rustig antwoord.
Een goede IT-partner voor de zorg komt niet met paniekverhalen. Die helpt u om prioriteiten te zetten, basisbeheer op orde te krijgen en security praktisch te maken. Spectrum werkt met een team dat uw organisatie leert kennen. U heeft een vast aanspreekpunt in de zin van bekende mensen, niet een ticketfabriek zonder gezicht, en ook niet één persoon die alles alleen zou moeten weten.
Wij beoordelen niet of u formeel onder de Cyberbeveiligingswet valt. Wel helpen we u om de technische en organisatorische kant van digitale weerbaarheid begrijpelijk en uitvoerbaar te maken, naast uw eigen juridische en compliance-adviseurs.
Volgende stap
Als u wilt toetsen waar u staat, begin met een open gesprek over uw huidige Microsoft-omgeving, backups, toegang en beheer. Geen verkooppitch, wel een helder beeld van wat eerst aandacht verdient.
Neem contact op met Spectrum IT. Wij zijn de IT-partner die de missie begrijpt, en denken graag mee over een rustige, concrete volgende stap voor uw zorgorganisatie.