
Sinds 5 oktober 2026 is Z-CERT officieel aangewezen als Computer Security Incident Response Team (CSIRT) voor de zorgsector. Zorgorganisaties die onder de Cyberbeveiligingswet vallen, kunnen bij Z-CERT terecht voor ondersteuning bij cyberdreigingen en -incidenten.
De aanwijzing volgt kort na de komst van de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking trad. Deze wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en heeft als doel de digitale weerbaarheid van onder meer de gezondheidszorg te versterken.
Wat doet Z-CERT als CSIRT?
Een CSIRT is een gespecialiseerd team dat organisaties ondersteunt bij cyberdreigingen en cyberincidenten. Voor de zorg vervulde Z-CERT deze taken in de praktijk al. Met de officiële aanwijzing is die rol nu ook formeel vastgelegd.
Voor zorgorganisaties die onder de Cyberbeveiligingswet vallen, betekent dit dat zij recht hebben op ondersteuning bij cyberdreigingen en -incidenten.
Wat vraagt de Cyberbeveiligingswet van zorgorganisaties?
Niet iedere zorgorganisatie valt automatisch onder de Cyberbeveiligingswet. Of de wet van toepassing is, hangt onder meer af van de soort organisatie en de omvang. Organisaties die onder de wet vallen, moeten zich registreren in het nationale entiteitenregister via MijnNCSC.
Daarnaast gelden onder meer een zorgplicht en een meldplicht voor significante incidenten. De zorgplicht houdt in dat organisaties risico’s voor hun netwerk- en informatiesystemen moeten beoordelen en passende maatregelen moeten nemen. Voor de zorg zijn deze verplichtingen verder uitgewerkt in de Cyberbeveiligingsregeling voor de zorg. Hierbij wordt aangesloten bij bestaande normen voor informatiebeveiliging, zoals NEN 7510 en ISO 27001 en 27002.
Wat betekent dit voor digitaal vaardig werken?
De formele verplichtingen uit de wet liggen bij de organisatie. Toch is de ontwikkeling ook relevant voor professionals die zich binnen de zorg bezighouden met digitalisering, digitale vaardigheden of informatiebeveiliging.
De Cyberbeveiligingswet draait namelijk niet uitsluitend om technische beveiligingsmaatregelen. VWS noemt onder de maatregelen vanuit de zorgplicht bijvoorbeeld ook incidentenbehandeling, toegangsbeleid en trainingen op het gebied van cyberbeveiliging.
Daarmee wordt het belangrijk dat een organisatie niet alleen naar systemen kijkt, maar ook aandacht besteedt aan kennis, werkafspraken en bewust handelen. Voor professionals die digitalisering begeleiden kan dat een aanleiding zijn om digitale veiligheid nog nadrukkelijker mee te nemen in scholing en ondersteuning van collega’s.
Denk bijvoorbeeld aan vragen als: weten medewerkers wat ze moeten doen bij een verdachte digitale situatie? Kennen ze de interne meldroute? En krijgen zij voldoende ondersteuning om veilig met systemen en informatie te werken?
Dat betekent overigens niet dat iedere zorgmedewerker zelf verantwoordelijk is voor het naleven van de Cyberbeveiligingswet. Het is aan de organisatie om te bepalen of zij onder de wet valt en om aan de wettelijke verplichtingen te voldoen.
Aan de slag
Werk je aan digitalisering binnen een zorgorganisatie? Dan is dit een goed moment om te controleren hoe digitale veiligheid is ingebed in jullie aanpak rond digitale vaardigheden. Stem daarbij af met collega’s die verantwoordelijk zijn voor informatiebeveiliging en cybersecurity.
Wil je weten of jouw organisatie onder de Cyberbeveiligingswet valt? VWS biedt hierover informatie via Data voor gezondheid. Organisaties die onder de wet vallen en nog niet geregistreerd zijn, moeten zich volgens VWS zo snel mogelijk registreren via MijnNCSC.