De Cyberbeveiligingsregeling voor de Zorg (CbrZ) is gepubliceerd in de Staatscourant. De regeling bevat de sectorspecifieke uitwerking van de Cyberbeveiligingswet (Cbw) voor de zorgsector en beschrijft hoe de wettelijke verplichtingen binnen de zorgsector worden toegepast.

Cyberbeveiligingsregeling voor de Zor...

Wettelijk kader: Cyberbeveiligingswet en onderliggende regelgeving

Op 15 augustus treedt de Cbw in werking. Met deze wet wordt de Europese NIS2-richtlijn in Nederland geïmplementeerd. De wet heeft als doel de cyberbeveiliging en digitale weerbaarheid van essentiële en belangrijke organisaties te versterken. Ook organisaties in de gezondheidszorg kunnen onder de reikwijdte van de Cbw vallen. Of een organisatie hieronder valt, is afhankelijk van het type dienstverlening, de omvang en de criteria die zijn vastgesteld in de wet en de bijbehorende regelgeving.

Ter uitvoering van de Cbw zijn nadere regels opgenomen in het Cyberbeveiligingsbesluit. Voor de zorgsector heeft het ministerie van Volksgezondheid, Welzijn en Sport (VWS) deze regels verder uitgewerkt in de CbrZ. Deze ministeriële regeling is inmiddels gepubliceerd in de Staatscourant en bevat de sectorspecifieke uitwerking van de wettelijke verplichtingen voor de zorgsector.

Cyberbeveiligingsregeling voor de Zorg

De CbrZ is eerder in internetconsultatie geweest, waarbij bedrijven, brancheorganisaties, zorgaanbieders en andere belanghebbenden konden reageren. De ontvangen reacties zijn verwerkt in de definitieve regeling.

De CbrZ bevat onder meer:

  • de drempelwaarden voor significante cyberincidenten;
  • de aanwijzing van de Inspectie Gezondheidszorg en Jeugd (IGJ) als bevoegde toezichthouder.

Gefaseerde inwerkingtreding

In afwachting op het advies van de Algemene Rekenkamer kan de formele aanwijzing van Z-CERT als Computer Security Incident Response Team (CSIRT) voor de zorgsector op dit moment nog niet in de regeling worden opgenomen. 

In de praktijk blijft Z-CERT de CSIRT-taken voor de zorgsector uitvoeren. Het advies van de Algemene Rekenkamer wordt na de zomer verwacht. De minister van Langdurige zorg, Jeugd en Sport zal Z-CERT zo spoedig mogelijk formeel aan wijzen als CSIRT voor de sector gezondheidszorg en subsector vervaardigen. Tot die tijd kunnen organisaties die onder de Cbw vallen en recht hebben op ondersteuning, terecht bij Z-CERT. 

Vanaf 15 augustus gelden de wettelijke verplichtingen

Vanaf 15 augustus moeten zorgorganisaties die onder de Cbw vallen voldoen aan de wettelijke verplichtingen op het gebied van onder meer:

  • cyberrisicobeheersing;
  • incidentmelding;
  • registratie;
  • toezicht en naleving.

Organisaties doen er goed aan zich tijdig voor te bereiden op deze verplichtingen. Een belangrijke eerste stap is het vaststellen of de organisatie onder de Cbw valt en – indien dat het geval is – het registreren van de organisatie in het entiteitenregister van het NCSC via MijnNCSC

Meer informatie over de stappen die organisaties kunnen nemen om aan de Cbw te voldoen, waaronder de zorgplicht en verdere voorbereidingen, is te vinden via deze informatiepagina.

Officiële documenten en informatie

De officiële documenten zijn te raadplegen via: