Nieuwe (digitale) spelregels: de Cyberbeveiligingswet en de EHDS

De digitalisering in de zorg brengt vele voordelen met zich mee. Zo zorgt de digitalisering voor efficiëntere administratie en kunnen gegevens veilig en snel worden gedeeld met andere zorgverleners. Tegelijkertijd zorgt de digitalisering ook voor nieuwe verplichtingen, aangezien de gegevens wel goed moeten worden beschermd. Onlangs is er (weer) nieuwe privacy wetgeving bijgekomen, namelijk de Cyberbeveiligingswet en de European Health and Data Space (EHDS) verordening. In dit artikel staan wij hierbij stil, alsmede gaan wij in op wat de gevolgen van deze nieuwe wetgeving zijn voor zorgaanbieders.

Cyberbeveiligingswet

Doel van de wet
Op 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) in werking getreden. Deze wet is een implementatie van de Europese Nis 2-Richtlijn. Het doel van deze wet is om de cyberbeveiliging en digitale weerbaarheid van organisaties te verbeteren. De Cbw verplicht organisaties om de cyberrisico’s in kaart te brengen en passende maatregelen te treffen. In vergelijking met de vorige richtlijn (NIS 1) stelt de Cbw strengere eisen aan de cyberbeveiliging van informatiesystemen. Daarnaast geldt de Cbw voor meer sectoren en voor middelgrote bedrijven.

Voor wie geldt deze wet?
De Cyberbeveiligingswet is van toepassing op verschillende soorten organisaties, zo ook zorgorganisaties. Te denken valt aan zorgaanbieders, laboratoria en vervaardigers van farmaceutische bedrijven. De plichten uit de Cbw gelden voor middelgrote organisaties met minimaal 50fte in dienst. Als een organisatie niet aan deze eis voldoet maar wel een jaaromzet heeft van meer dan 10 miljoen euro, is de Cbw tevens van toepassing. Via deze zelfevaluatietool kan een organisatie een eerste beoordeling doen of zij onder de Cbw vallen en hoe ze worden gekwalificeerd. Zo wordt er een onderscheid gemaakt in de Cbw tussen essentiële en belangrijke entiteiten.

Gevolgen voor zorgaanbieders
Als een zorgorganisatie onder de reikwijdte van deze wet valt, ontstaan er een aantal verplichtingen. Allereerst geldt er voor organisaties een zorgplicht om de informatiesystemen in kaart te brengen en bijbehorende risico’s te beoordelen. Er zijn tien zorgplichtmaatregelen. Verder wordt onder de Cbw de verantwoordelijkheid voor de cybersecurity verschoven naar het bestuur; het bestuur is eindverantwoordelijk. Dit betekent dat bestuurders de maatregelen voor het beheersen van de cyberbeveiligingsrisico’s moeten goedkeuren en moeten toezien op de uitvoering daarvan. Het is dan ook noodzakelijk dat bestuurders over voldoende kennis en vaardigheden beschikken om de verantwoordelijkheid te kunnen dragen. Gelet hierop dienen uitvoerende bestuurders van essentiële en belangrijke entiteiten verplicht twee jaar na de inwerkingtreding van de Cbw een training hierover te volgen.

Daarnaast geldt er een meldplicht ten aanzien van een cyberaanval of datalek bij de toezichthouder (in Nederland de Autoriteit Persoonsgegevens) en het nieuwe expertteam, de Computer Security Incident Response Team. Ook is er een registratieplicht voor organisaties die onder de Cbw vallen. Bij het Nationaal Cyber Security Centrum (NCSC) dient de organisatie zich te registreren en wordt dit opgenomen in het entiteitenregister.

Tot slot dienen organisaties een onafhankelijk toezichthouder aan te stellen die kijkt naar de naleving van de verplichtingen van de Cbw. Zie ook de website van het Ministerie van Justitie en Veiligheid voor meer details over de verplichtingen die volgen uit de Cbw.

Overigens is deze ontwikkeling, dat zorgaanbieders hun digitale weerbaarheid dienen te verbeteren, niet geheel nieuw. In de zorg geldt immers de NEN7510 reeds als wettelijke norm voor informatiebeveiliging bij het verwerken van patiëntgegevens. Indien een organisatie voldoet aan de NEN7510, voldoet de organisatie grotendeels ook aan de Cbw. Met de invoering van de Cbw worden de eisen echter nog iets verder aangescherpt. Daarnaast is een verschil dat het wel mogelijk is om de certificeren voor de NEN7510, maar niet voor de Cbw (m.u.v. de training voor bestuurders). Daarbij merken wij op dat de Inspectie Gezondheidszorg en Jeugd in mei 2026 een bericht publiceerde dat zij hebben geconstateerd dat veel organisaties niet aan de NEN7510 voldoen. Wij raden dan ook aan om intern na te gaan of er nog actiepunten zijn ten aanzien van de naleving van de NEN7510 en de Cbw.

EHDS

Doel van de wet
Op 26 maart 2025 is de EHDS-verordening in werking getreden. Deze wet zal gefaseerd in werking treden tussen 2027 en 2035 en is rechtstreeks van toepassing in Nederland. De EHDS zorgt voor betere beschikbaarheid van gezondheidsgegevens en regulering van de markt voor zorginformatiesystemen (EPD’s) op nationaal niveau én over de landsgrenzen heen. De EHDS onderscheid de vormen van gebruik van gegevens in drie categorieën:

  1. Primair gebruik van gegevens: De EHDS geeft patiënten meer zeggenschap over hun (elektronische) gezondheidsgegevens door hen eenvoudigere toegang te geven. Zorgaanbieders kunnen hierdoor patiëntgegevens makkelijker uitwisselen tussen zorgverleners en zorgaanbieders, wat bijdraagt aan een betere kwaliteit van zorg. Niet alleen is het voor zorgverleners binnen Nederland mogelijk om gegevens in te zien, maar ook voor zorgverleners in een ander land binnen de Europese Unie.
  2. Secundair gebruik van gegevens: Gezondheidsgegevens kunnen ook worden gebruikt voor andere doeleinden, zoals wetenschappelijk onderzoek, innovatie, beleidsvorming en het verbeteren van de volksgezondheid. De EHDS wil hieraan bijdragen door het delen van deze gegevens te vergemakkelijken, met in achtneming van de bescherming van persoonsgegevens door middel van anonimisering en pseudonimisering.
  3. Regulering van de zorg-ICT-markt: De EHDS stelt eisen aan de digitale systemen waarin de gezondheidsgegevens worden opgeslagen en verwerkt.

Gevolgen voor zorgaanbieders
Voor zorgaanbieders betekent dit dat hun elektronische patiëntendossiers en de systemen waarmee zij werken, geschikt moeten zijn voor gegevensuitwisseling. De gedachte erachter is dat als zorgverleners snel en over de landgrenzen toegang hebben tot de juiste gezondheidsgegevens, patiënten beter kunnen worden geholpen en zorgverleners minder tijd kwijt zijn aan administratie. De EHDS brengt strengere regels met zich mee omtrent de samenwerking en beveiliging van EPD-systemen. Het is dan ook raadzaam om met de EPD-leverancier hierover in gesprek te gaan. Daarnaast hebben patiënten meer zeggenschap over het gebruik van hun gegevens middels een opt-outsysteem. Patiënten hebben namelijk op grond van de EHDS een beperkingsrecht waarmee de zorgverlener de inzage in alle of bepaalde gezondheidsgegevens kan worden onthouden voor primair of secundair gebruik. Indien gebruik wordt gemaakt van deze opt-out mogelijkheid, kunnen slechts op grond van strikte waarborgen gegevens worden gebruikt voor doeleinden van algemeen belang. Gefaseerd zullen verschillende categorieën elektronisch en gestandaardiseerd moeten worden uitgewisseld. Zo dient per maart 2029 de patiëntsamenvatting (EU Patient Summary), digitale recepten & uitgifte (ePresciption & eDispensation) te worden uitgewisseld.

Bovendien kunnen onderzoekers, beleidsmakers en innovators met geanonimiseerde gegevens uit binnen- en buitenland de zorg toekomstbestendiger maken. Het is nog onduidelijk of hierin ook een taak ligt voor zorgaanbieders. Ieder EU-land dient een Health Data Access Body aan te wijzen of op te richten, die ervoor zorgt dat de gezondheidsgegevens geanonimiseerd of (versleuteld) gepseudonimiseerd worden verstrekt aan de partij die ze aanvraagt. Het is voor patiënten mogelijk om middels een opt-out secundair gebruik uit te sluiten.

Conclusie

De verantwoordelijkheid voor het zorgen voor een veilig digitaal systeem ligt niet alleen bij de zorgorganisatie zelf, maar geldt met name ook voor de bestuurders. Zorgaanbieders doen er daarom verstandig aan te beoordelen of hun ICT-systemen voldoen aan deze vereisten en – waar nodig – afspraken te maken met de ICT-leverancier.

Specialisten over dit onderwerp

Gerelateerde items