De Inspectie Gezondheidszorg en Jeugd (IGJ) is toezichthouder voor de Cyberbeveiligingswet (Cbw). Zij ziet er op toe dat organisaties in de zorg zich houden aan de regels. De IGJ kijkt naar de naleving van de zorgplicht, maar ook naar de registratieplicht en meldplicht van (cyber)incidenten. 

De Cbw geldt in de zorg voor zorgaanbieders, EU-referentielaboratoria, organisaties die onderzoek en ontwikkeling doen naar geneesmiddelen, farmaceutische bedrijven en fabrikanten van medische hulpmiddelen als zij een bepaalde omvang hebben. 

Verschil in toezicht op essentiële en belangrijke organisaties

De wet maakt op basis van grootte van de organisatie onderscheid tussen ‘essentiële’ en ‘belangrijke’ entiteiten. Bepalend zijn het aantal fte of de jaaromzet en het balanstotaal. 

  • Essentiële entiteiten: grote organisaties.
    Verstoringen kunnen veel negatieve gevolgen hebben voor de maatschappij.
  • Belangrijke entiteiten: organisaties van wat kleinere omvang, maar de economische of maatschappelijke impact van een cyberincident kan nog steeds aanzienlijke gevolgen hebben voor de kwaliteit of continuïteit van de dienstverlening. 

Het toezicht vanuit de IGJ op belangrijke en essentiële entiteiten verschilt. Bij de grotere, essentiële, organisaties kan de inspectie altijd een onderzoek starten naar het naleven van de verplichtingen uit de Cbw. Dus niet alleen bij een significant incident of aanwijzing voor mogelijke overtreding. Bij belangrijke entiteiten kan onderzoek alleen als er een aanwijzing is dat mogelijk niet aan de verplichtingen van de Cbw wordt voldaan. 

Meer informatie: Data voor gezondheid/ zorgsector onder de cyberbeveiligingswet

Cyberbeveiligingswet: rechten en plichten

De Cbw geeft recht op ondersteuning door Z-CERT (expertisecentrum cybersecurity in de zorg) bij een significant incident. Daarnaast kent de wet 5 verplichtingen: 

  • Voorbereiding
    • Registratieplicht
      Zorgorganisaties die onder de Cbw vallen, moeten zich registreren bij het landelijke portaal van het Nationaal Cyber Security Centrum (NCSC). 
  • Maatregelen binnen de organisatie
    • Zorgplicht
      Organisaties moeten maatregelen nemen om de risico’s voor de beveiliging van informatie te beheersen. Doel is om (cyber)incidenten te voorkomen of de gevolgen daarvan te beperken. De zorgplicht van de Cbw komt voor een groot deel overeen met de NEN 7510 die al wettelijk verplicht is voor zorgaanbieders. 
    • Bestuurlijke verantwoordelijkheid
      Het bestuur is eindverantwoordelijk voor cyberrisicobeheersing. Bestuurders moeten beschikken over voldoende kennis om risico’s en beveiligingsmaatregelen te kunnen beoordelen en volgen daarvoor een passende training. 
  • Bij een incident
    • Meldplicht
      Bij een significant incident moeten organisaties dit binnen de wettelijke termijn melden via MijnNCSC. Het NCSC geeft alle verplichte meldingen van organisaties in de sector gezondheidszorg automatisch door aan de IGJ en Z-CERT. Melders krijgen hulp van Z-CERT bij de aanpak van het incident. De inspectie houdt toezicht op de naleving van de verplichtingen uit de wet. 
      Meer informatie: Melding significant incident
    • Informatieplicht
      Organisaties moeten betrokkenen (zoals bijvoorbeeld medewerkers, patiënten, of ketenpartners) zo snel mogelijk informeren als een incident gevolgen voor hen heeft.

Samenwerking in het toezicht

Omdat de Cbw een sectoroverstijgende wet is, kunnen organisaties die op meerdere gebieden actief zijn, te maken krijgen met meerdere toezichthouders. Om dit goed te laten verlopen en vergelijkbare situaties op een vergelijkbare manier te beoordelen, werken de 10 toezichthouders in Nederland, waaronder de IGJ, samen. Zij ontwikkelden een samenwerkingsprotocol en maken afspraken over toezichtkaders en afspraken over interventies. 

Bij de behandeling van een cyberincident werkt de IGJ samen met Z-CERT en als het gaat om privacyzaken met de Autoriteit Persoonsgegevens (AP). Een datalek moet daar gemeld worden. 

De Cbw is daarnaast een Europese wet. Organisaties die ook elders in Europa hun werk doen, krijgen naast de IGJ te maken met buitenlandse toezichthouders. De IGJ zoekt daarom afstemming op Europees niveau.