Kennisbank · Toezicht

IGJ-vragenlijst informatiebeveiliging: zo bereidt u zich voor

De inspectie vraagt praktijken hoe het staat met hun informatiebeveiliging. Wie het goed geregeld heeft, maar het niet kan laten zien, heeft een probleem. Zo zorgt u dat u antwoord én bewijs heeft.

Stand van zaken september 2026Leestijd ± 5 minutenAbyco Solutions

Wat speelt er?

In 2026 is de Inspectie Gezondheidszorg en Jeugd (IGJ) gestart met een digitale vragenlijst over informatiebeveiliging onder willekeurig gekozen huisartsenpraktijken. Na het invullen volgt een terugkoppeling. De Landelijke Huisartsenvereniging (LHV) heeft hierover bericht.

De IGJ gebruikt NEN 7510 als toetskader. Dat is belangrijk om te begrijpen: certificering is niet wettelijk verplicht, maar aantoonbaar voldoen aan NEN 7510 wél. De vraag van de inspectie is dus niet "heeft u een certificaat?", maar "kunt u laten zien dat uw informatiebeveiliging werkt?".

Ook als uw praktijk (nog) geen vragenlijst heeft ontvangen, is dit een goed moment om u voor te bereiden. Dezelfde vragen komen namelijk ook van zorgverzekeraars, gemeenten en ketenpartners. En andere disciplines, zoals fysiotherapie, tandartsen en GGZ-praktijken, vallen net zo goed onder het toezicht van de IGJ.

Wat wil de inspectie zien?

NEN 7510 vraagt om een werkend managementsysteem voor informatiebeveiliging (ISMS). Voor een kleine praktijk hoeft dat geen dik handboek te zijn. De kern is een cyclus: u weet welke risico's er zijn, u heeft passende maatregelen genomen, u controleert of ze werken en u verbetert waar nodig. En u legt dat vast.

Dat laatste is waar het vaak misgaat. Veel praktijken hebben MFA aanstaan, een back-up en een geheimhoudingsverklaring voor medewerkers. Maar niemand weet waar de verwerkersovereenkomsten liggen, wanneer de back-up voor het laatst is teruggezet of wie de verantwoordelijke is.

Negen onderwerpen om op orde te hebben

Onderstaande onderwerpen komen voort uit NEN 7510 en zijn de punten die in kleine praktijken het vaakst aandacht vragen. Het is geen kopie van de vragenlijst van de IGJ, maar wie deze punten op orde heeft, staat sterk.

  1. Beleid en verantwoordelijkheid. Is er een vastgesteld informatiebeveiligingsbeleid, en is iemand verantwoordelijk? Heeft de leiding een training gevolgd? NEN 7510 vraagt voor de zorg specifiek om managementtraining.
  2. Risicoanalyse. Is er in het afgelopen jaar gekeken welke risico's patiëntgegevens lopen, en wat u eraan doet?
  3. Toegang. Werkt iedereen met een persoonlijk account? Is multifactor-authenticatie verplicht voor e-mail, het HIS en toegang op afstand? Heeft iedereen alleen toegang tot wat nodig is?
  4. Logging. Wordt vastgelegd wie welk dossier inzag, en wordt dat periodiek gecontroleerd? Dit sluit aan op NEN 7513.
  5. Apparaten. Zijn laptops en telefoons versleuteld, centraal beheerd en voorzien van updates en beveiligingssoftware?
  6. Back-up en continuïteit. Zijn back-ups versleuteld en buiten de praktijk bewaard, is herstel getest, en is er een noodplan als het HIS, internet of de telefonie uitvalt?
  7. E-mail en uitwisseling. Gaan patiëntgegevens alleen via veilig mailen of een beveiligd kanaal? De afspraken hiervoor staan in NTA 7516.
  8. Leveranciers. Zijn er verwerkersovereenkomsten met alle ICT-leveranciers die bij patiëntgegevens kunnen, ook met de leverancier van uw AI-spraakherkenning of online agenda?
  9. Incidenten en bewustwording. Is er een procedure voor datalekken, inclusief melden bij de Autoriteit Persoonsgegevens binnen 72 uur? En krijgen medewerkers jaarlijks training, bijvoorbeeld in het herkennen van phishing?

Uw bewijsmap: wat verzamelt u?

Een goede voorbereiding levert een map (digitaal) op waarmee u elk antwoord kunt onderbouwen:

  • het vastgestelde informatiebeveiligingsbeleid, met datum en handtekening;
  • een benoeming van de verantwoordelijke voor informatiebeveiliging;
  • een actuele risicoanalyse, desnoods in beknopte vorm;
  • een overzicht van systemen, apparaten en leveranciers;
  • de verwerkersovereenkomsten;
  • een verslag van de laatste hersteltest van de back-up;
  • een overzicht van wie toegang heeft tot welke systemen;
  • registratie van trainingen en phishingtests;
  • de incident- en datalekprocedure en het incidentenregister;
  • het noodplan voor ICT-uitval.

Technisch bewijs is sterk bewijs. Een rapport uit uw Microsoft 365-omgeving waaruit blijkt dat MFA voor alle gebruikers aanstaat en dat alle laptops versleuteld zijn, zegt meer dan een zin in een beleidsdocument. Dat is precies wat onze Bewijsautomaat maandelijks doet.

Aanpak in vier weken

Week 1: inventariseren

Loop de negen onderwerpen door en markeer per onderwerp: geregeld en vastgelegd, geregeld maar niet vastgelegd, of niet geregeld. De online quickscan helpt hierbij.

Week 2: de grootste technische gaten dichten

Begin met de maatregelen met het meeste effect: MFA, versleuteling van apparaten, een versleutelde en geteste back-up, en het blokkeren van accounts van oud-medewerkers.

Week 3: vastleggen

Stel het beleid op of werk het bij, maak een beknopte risicoanalyse en verzamel de verwerkersovereenkomsten. Laat de leiding het beleid vaststellen.

Week 4: antwoorden en verbeterplan

Formuleer uw antwoorden en verwijs bij elk antwoord naar het bewijs. Wat nog niet af is, zet u in een verbeterplan met data en eigenaren.

Tips voor het invullen

  • Wees eerlijk. Een realistisch antwoord met een verbeterplan is sterker dan een optimistisch antwoord zonder onderbouwing.
  • Wees consistent. Laat één persoon de antwoorden coördineren, zodat ze niet met elkaar in tegenspraak zijn.
  • Bewaar een kopie van uw antwoorden en het bijbehorende bewijs. Dat is handig bij de terugkoppeling en bij volgende vragen.
  • Vraag uw leveranciers om informatie over hun beveiliging en de afspraken die voor u gelden, maar ga er niet van uit dat hun certificaat uw praktijk dekt. Lees daarover Is ons ECD-certificaat genoeg?

En daarna?

De vragenlijst is een momentopname. Gebruik hem als startpunt: wie eenmaal een beleid, risicoanalyse en bewijsmap heeft, kan met een vaste jaarcyclus blijvend op orde blijven. Dat voorkomt dat u bij de volgende vraag van de inspectie, een verzekeraar of een gemeente opnieuw moet beginnen.

Met IGJ-klaar doen wij dit voor u in ± 4 tot 6 weken: quickscan, bewijsmap, de top-10 technische maatregelen, een Bewijsrapport en een onderbouwde antwoordset. Vaste prijs, vooraf bekend.

Stand van zaken september 2026. Bronnen: IGJ, LHV. Dit artikel is algemene informatie en geen juridisch advies. De IGJ beoordeelt zelfstandig; aan dit artikel kunnen geen rechten worden ontleend.

Volgende stap

Weten waar u staat?

Doe de online quickscan in ongeveer vijf minuten, of plan een vrijblijvend kennismakingsgesprek. U krijgt een helder beeld van uw situatie en de belangrijkste acties.