Grotere zorgorganisaties, farmaceutische bedrijven, onderzoeksorganisaties, EU-referentielaboratoria en fabrikanten van medische hulpmiddelen zijn volgens de Cyberbeveiligingswet (Cbw) verplicht om een significant cyberincident te melden.

De Inspectie Gezondheidszorg en Jeugd (IGJ) ziet erop toe dat organisaties in de zorg de juiste maatregelen voor cyberbeveiliging treffen. Digitale systemen zijn immers onmisbaar voor het leveren van goede en veilige zorg. Een cyberincident kan de kwaliteit of continuïteit van de dienstverlening verstoren. 

Wat is een significant incident?

Een ‘significant incident’ is een gebeurtenis met grote gevolgen voor uw organisatie, de betrokkenen (zoals patiënten of ketenpartners) of de dienstverlening. Het gaat om:

  • een kritisch bedrijfsproces dat langer dan 4 uur stilligt.
  • de vernietiging of verstoring van cruciale netwerk- en informatiesystemen. 
  • het lekken van bedrijfsgevoelige informatie, bijzondere persoonsgegevens of BSN-nummers. 
  • blijvend letsel, een ziekenhuisopname of overlijden van een persoon.

Een significant incident kan verschillende oorzaken hebben. Denk aan een cyberaanval, een stroomstoring waardoor uw netwerk- of informatiesysteem niet beschikbaar is, toegang door onbevoegden of een verkeerd uitgevoerde software-update. 

Een medewerker die een mail stuurt naar een verkeerd adres, is geen significant incident. Net als bijvoorbeeld een phishingmail die direct werd herkend en verwijderd, een korte storing in een intern systeem zonder gevolgen of een malwarebesmetting op één laptop die snel wordt geïsoleerd en geen gevolgen heeft voor andere systemen. 

Significante incidenten melden

Essentiële en belangrijke organisaties in de zorg moeten significante incidenten op het gebied van cyberveiligheid melden bij het Nationaal Cyber Security Centrum (NCSC). Uw melding gaat direct door naar de IGJ en Z-CERT, het expertisecentrum voor cybersecurity in de zorg. 

Een melding bestaat uit meerdere stappen: : 

  • Binnen 24 uur: een vroegtijdige waarschuwing
  • Binnen 72 uur: een officiële (vervolg)melding met een uitgebreide update 
  • Binnen 1 maand: een eindverslag met een gedetailleerde rapportage (of een voortgangsverslag als het incident nog niet is afgesloten)

Dit doet de IGJ als u een incident heeft gemeld

Na uw melding volgt de IGJ onderstaand proces:

  • Ontvangst vroegtijdige waarschuwing
    U krijgt van het NCSC en de IGJ een ontvangstbevestiging van uw vroegtijdige waarschuwing. Uw melding wordt automatisch doorgestuurd naar het Informatie- en Meldingencentrum (IMC) van de IGJ. De medewerkers daar beoordelen de melding en sturen deze door naar inspecteurs met expertise op het gebied van digitale zorg en/of de betrokken sector. 

  • Werken aan herstel
    De inspecteurs bekijken in welke mate het incident impact heeft op de kwaliteit en continuïteit van uw dienstverlening. Bij een ernstig incident streven alle partijen in de eerste plaats naar herstel: de situatie moet (weer) onder controle komen. Z-CERT speelt hierin de belangrijkste rol. Het is hierbij belangrijk dat u eventueel bewijsmateriaal veiligstelt. Zoals gegevens van toegangslogs of aanwijzingen van eventuele onbevoegde toegang of buitgemaakte data.
  • Ontvangst officiële melding
    U krijgt van het NCSC en de IGJ een ontvangstbevestiging van uw officiële melding. Deze bevat het nummer waaronder uw melding in onze registratie is vastgelegd. Ook vindt u hierin wat de inspecteurs verder van u verwachten en een het sjabloon voor het eindverslag. U ziet dan welke informatie u moet vastleggen. 
  • Mogelijke extra stap: voortgangsverslag 
    Na de officiële melding vragen Z-CERT of de IGJ u soms om een tussentijds verslag met een update van het incident
  • Ontvangst eindverslag
    De inspecteurs kijken in het eindverslag (of voortgangsverslag) naar de ernst en impact van het incident binnen uw organisatie: hoe u was voorbereid en wat u gaat doen? Is er mogelijk sprake van een normafwijking? Werkt(e) u effectief aan een oplossing of herstel? 

Sluiting melding en start eventueel aanvullend onderzoek

Op basis van de aangeleverde informatie kan de IGJ besluiten of zij aanvullend onderzoek nodig vindt. Dit doet zij bijvoorbeeld bij een groot risico, onduidelijkheden in de melding of kennis over de status van informatiebeveiliging in uw organisatie. Het onderzoek gaat vooral in op de zorgplicht: voldoet u aan de wettelijke eisen voor informatiebeveiliging en heeft u voldoende maatregelen genomen, ook gezien de toekomst? 

Bij aanvullend onderzoek neemt de inspectie contact met u op. Indien u binnen een maand na het inleveren van uw eindverslag geen bericht ontvangt van de IGJ, kunt u er in de meeste gevallen van uitgaan dat de melding afgesloten wordt zonder aanvullend onderzoek. Nadat de inspectie heeft besloten wel of geen onderzoek te gaan doen, sluit zij de melding van het incident af.