In het kort
- De Cyberbeveiligingswet (Cbw) is de Nederlandse invulling van de Europese NIS2-richtlijn en is in werking sinds 15 augustus 2026.
- Voor de zorg geldt de Cyberbeveiligingsregeling voor de Zorg. De IGJ houdt toezicht.
- De wet geldt in het algemeen voor organisaties vanaf ± 50 medewerkers, of met meer dan € 10 miljoen omzet én balanstotaal.
- Verplichtingen: registratie, zorgplicht, meldplicht, bestuurdersverantwoordelijkheid en -training, en ketenbeveiliging.
- Boetes kunnen oplopen tot € 10 miljoen of 2% van de omzet.
Wat is de Cyberbeveiligingswet?
De Europese Unie heeft met de NIS2-richtlijn de eisen aan cyberbeveiliging voor een groot aantal sectoren aangescherpt. Nederland heeft die richtlijn omgezet in de Cyberbeveiligingswet. Waar de oude regels vooral golden voor een beperkt aantal vitale aanbieders, valt nu een veel bredere groep organisaties onder de wet, waaronder veel zorgaanbieders.
Het doel is dat organisaties die belangrijk zijn voor de samenleving hun digitale risico's structureel beheersen, incidenten tijdig melden en dat de leiding daar zelf verantwoordelijkheid voor neemt.
Geldt de wet voor u? Drie vragen
1. Bent u een zorgaanbieder?
De zorg is een van de sectoren die onder de wet vallen. Denk aan VVT- en thuiszorgorganisaties, GGZ-instellingen, gehandicaptenzorg, jeugdzorg en grotere eerstelijnsorganisaties.
2. Hoe groot bent u?
In het algemeen geldt de wet vanaf ± 50 medewerkers, of bij meer dan € 10 miljoen omzet én balanstotaal. Let op bij concernstructuren: bij het bepalen van de omvang kunnen verbonden organisaties meetellen. En in bijzondere gevallen kunnen ook kleinere organisaties onder de wet vallen. Twijfelt u, raadpleeg dan de informatie van de Rijksoverheid (onder meer via datavoorgezondheid.nl) of laat een scopecheck doen.
3. Als welke soort entiteit?
De wet onderscheidt essentiële en belangrijke entiteiten. Welke categorie voor u geldt, hangt onder meer af van uw omvang en bepaalt onder meer hoe het toezicht is ingericht en hoe hoog de maximale boete is. De basisverplichtingen zijn voor beide categorieën vergelijkbaar.
Wat moet u doen?
Registreren
Organisaties die onder de wet vallen, moeten zich registreren. Zo weet de overheid wie onder de wet valt en kan zij u bereiken bij dreigingen.
Zorgplicht: risico's beheersen
U neemt passende en evenredige maatregelen om de risico's voor uw netwerk- en informatiesystemen te beheersen. Denk aan risicoanalyse, toegangsbeheer, multifactor-authenticatie, back-up en herstel, beveiliging van de keten, incidentbehandeling en bedrijfscontinuïteit.
Meldplicht: significante incidenten
Significante incidenten meldt u in stappen: eerst een vroegtijdige waarschuwing, dan een melding en tot slot een eindrapport. In de NIS2-systematiek gaat het om een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand. Z-CERT is het CERT voor de zorg en ondersteunt zorgorganisaties bij incidenten. Houd er rekening mee dat een datalek daarnaast apart gemeld moet worden bij de Autoriteit Persoonsgegevens.
Bestuurders: verantwoordelijk en getraind
Het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt een training. Cyberbeveiliging kan dus niet meer volledig worden gedelegeerd aan de ICT-afdeling of een leverancier.
Ketenbeveiliging
U bent ook verantwoordelijk voor de risico's die via uw leveranciers binnenkomen. Dat vraagt om een overzicht van uw ICT-leveranciers, duidelijke eisen en afspraken, en controle daarop.
Hoe verhoudt de Cbw zich tot NEN 7510?
Goed nieuws voor organisaties die al met NEN 7510 werken: NEN 7510-2:2024+A1:2026 bevat in bijlage E een koppeling tussen de eisen van de Cbw en de maatregelen uit de norm. Wie NEN 7510 op orde heeft, dekt daarmee een groot deel van de zorgplicht.
Maar niet alles. De registratie, de meldprocedure richting de overheid en Z-CERT, en de training van bestuurders komen erbovenop. Ook vraagt de Cbw nadrukkelijk om detectie: u moet een significant incident immers kunnen zien voordat u het binnen de termijn kunt melden. Daarvoor zijn logging, monitoring en alerting nodig.
Kleiner dan 50 medewerkers?
Dan valt u in het algemeen niet direct onder de Cbw. Toch heeft de wet ook voor u gevolgen:
- Via de keten. Instellingen die wel onder de wet vallen, moeten hun leveranciers en partners beoordelen. Werkt u samen met of levert u aan zo'n instelling, dan kunt u eisen verwachten.
- Via de IGJ. Los van de Cbw toetst de IGJ met NEN 7510 of zorgaanbieders hun informatiebeveiliging op orde hebben. Die verplichting geldt voor iedere omvang.
- Via groei. Groeit uw organisatie, fuseert u of maakt u deel uit van een groter geheel, controleer dan opnieuw of de wet van toepassing is.
Voor kleinere praktijken is IGJ-klaar meestal de logische eerste stap.
Stappenplan voor zorginstellingen
- Stel vast of u onder de wet valt, en als welke entiteit.
- Registreer uw organisatie.
- Leg uw huidige situatie naast de Cbw-eisen, bij voorkeur via de koppeling met NEN 7510.
- Richt een meldprocedure in voor significante incidenten, met rollen, termijnen en aansluiting op Z-CERT.
- Train uw bestuurders en leg vast hoe zij toezicht houden.
- Maak een leveranciersoverzicht en leg uw eisen vast.
- Zorg voor detectie: logging, monitoring en alerting.
- Rapporteer periodiek aan bestuur en raad van toezicht.
Hoe Abyco Solutions helpt
Met Cbw-start helpen wij zorginstellingen vanaf ± 50 medewerkers in 6 tot 10 weken aan de basis: scopecheck en ondersteuning bij registratie, een GAP-analyse tussen Cbw en NEN 7510, een meldprocedure met aansluiting op Z-CERT, bestuurderstraining, ketenbeveiliging, detectie en een managementrapportage. Vaste prijs per omvangsklasse. Daarna kunt u met Compliance-as-a-Service blijvend op orde blijven.
Stand van zaken september 2026. Bronnen: Rijksoverheid / datavoorgezondheid.nl, IGJ, Z-CERT, NEN. Dit artikel is algemene informatie en geen juridisch advies; raadpleeg bij twijfel over uw situatie de officiële bronnen of een jurist.