Op 5 oktober is de wijzigingsregeling van de Cyberbeveiligingsregeling voor de zorg (CbrZ) gepubliceerd in de Staatscourant. Deze wijzigingsregeling vormt een aanvulling op de recent gepubliceerde Cyberbeveiligingsregeling voor de zorg. Met de wijziging wordt Z-CERT formeel aangewezen als Computer Security Incident Response Team (CSIRT) voor de zorgsector.
Wettelijk kader: Cyberbeveiligingswet en onderliggende regelgeving
Op 15 augustus is de Cyberbeveiligingswet (Cbw) in werking getreden. Met deze wet wordt de Europese NIS2-richtlijn in Nederland geïmplementeerd. De wet heeft als doel de cyberbeveiliging en digitale weerbaarheid van essentiële en belangrijke organisaties te versterken.
Ook organisaties in de gezondheidszorg kunnen onder de reikwijdte van de Cbw vallen. Of een organisatie onder de wet valt, hangt onder meer af van het type dienstverlening, de omvang en grootte van de organisatie en de criteria die in de wet en de onderliggende regelgeving zijn vastgesteld.
Nadere regels voor de uitvoering van de Cbw zijn opgenomen in het Cyberbeveiligingsbesluit. Voor de zorgsector heeft het ministerie van Volksgezondheid, Welzijn en Sport (VWS) deze regels verder uitgewerkt in de Cyberbeveiligingsregeling voor de zorg.
Cyberbeveiligingsregeling voor de zorg
De eerder gepubliceerde CbrZ bevat de sectorspecifieke uitwerking van de verplichtingen uit de Cbw voor de sector gezondheidszorg en de subsector vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek, zoals de drempelwaarden voor significante incidenten en de aanwijzing van de Inspectie Gezondheidszorg en Jeugd (IGJ) als bevoegde autoriteit en toezichthouder.
De regeling bevat onder meer:
- een nadere uitwerking van de maatregelen voor cyberrisicobeheersing;
- de criteria en drempelwaarden voor significante incidenten;
- aanvullende eisen aan incidentmeldingen;
- de aanwijzing van de Inspectie Gezondheidszorg en Jeugd (IGJ) als bevoegde autoriteit en toezichthouder.
Bij de eerdere publicatie van de CbrZ kon Z-CERT nog niet formeel worden aangewezen als CSIRT voor de zorgsector. Voor de aanwijzing moest eerst de wettelijk voorgeschreven overlegprocedure met de Algemene Rekenkamer worden doorlopen. Deze procedure was op het moment van publicatie nog niet afgerond. Inmiddels is de overlegprocedure inmiddels afgerond. In de wijzigingsregeling van 2 oktober is vastgelegd dat Z-CERT het CSIRT is voor de sector gezondheidszorg en de subsector vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek.
Z-CERT voerde de CSIRT-taken voor de zorgsector in de tussenliggende periode in de praktijk al uit. Organisaties die onder de Cbw vallen en recht hebben op ondersteuning bij cyberdreigingen en -incidenten, konden daardoor ook vóór de formele aanwijzing al bij Z-CERT terecht.
Wettelijke verplichtingen gelden sinds 15 augustus
Sinds 15 augustus moeten zorgorganisaties die onder de Cbw vallen voldoen aan de wettelijke verplichtingen op het gebied van onder meer:
- cyberrisicobeheersing;
- incidentmelding;
- registratie;
- toezicht en naleving.
Een belangrijke eerste stap is vaststellen of de organisatie onder de Cbw valt. Organisaties die onder de wet vallen, moeten zich daarnaast via MijnNCSC registreren in het entiteitenregister van het NCSC.
Meer informatie over de stappen die organisaties kunnen nemen om aan de Cbw te voldoen, staat op de informatiepagina over de Cyberbeveiligingswet.
Officiële documenten en informatie
De officiële documenten zijn te raadplegen via:
• Cyberbeveiligingswet: Staatsblad 2026, 187 – Cyberbeveiligingswet
• Cyberbeveiligingsbesluit (AMvB): Staatscourant – Cyberbeveiligingsbesluit
• Cyberbeveiligingsregeling voor de Zorg: Staatscourant – Cyberbeveiligingsregeling voor de Zorg
• Wijzigingsregeling Cyberbeveiligingsregeling voor Zorg: Staatcourant – Staatscourant 2026, wijzigingsregeling CbrZ