ZORGSECTOR · Q2 2026

De Inspectie weet al dat u niet klaar bent.

Straks heeft ze de bevoegdheid om ernaar te handelen.

Q2 2026 · 4 min leestijd ·

De Inspectie weet al dat u niet klaar bent.

De Inspectie Gezondheidszorg en Jeugd (IGJ) krijgt onder de aankomende Cyberbeveiligingswet (CbW) een tweede mandaat: toezicht op de digitale weerbaarheid van zorginstellingen — naast haar bestaande toezicht op patiëntveiligheid.

Volgens de nota van toelichting bij de Cyberbeveiligingsregeling in de Zorg (voetnoot 7) wordt de IGJ aangewezen als toezichthouder op digitale weerbaarheid, naast haar rol op het gebied van patiëntveiligheid en kwaliteit van zorg.

01 — Van richtlijn naar meetlat

NEN 7510 was een richtlijn. Onder de CbW wordt het de meetlat. Het verschil is fundamenteel: tussen “we werken ermee” en “we kunnen aantonen dat we eraan voldoen”. De IGJ gaat uw documentatie, risico-analyses en de opvolging daarvan concreet toetsen.

02 — Proactief toezicht, zonder incident

Het toezicht wordt proactief: de IGJ hoeft niet te wachten op een datalek of incident. Als essentiële entiteit — meer dan 250 medewerkers of meer dan €50 miljoen omzet — kunt u een onaangekondigd inspectiebezoek verwachten.

03 — Het bestuur zelf aan de beurt

Het bestuur moet zelf aantoonbaar kennis hebben van cyberbeveiliging. Er geldt een trainingsverplichting binnen twee jaar na inwerkingtreding, en persoonlijke aansprakelijkheid bij grove nalatigheid. Let op: een standaard D&O-polis dekt dit niet zonder meer.

Waarom dit anders is: één toezichthouder, twee mandaten

Mandaat 1 — al actief

  • Patiëntveiligheid
  • Kwaliteit van zorg

Mandaat 2 — nieuw onder CbW

  • Digitale weerbaarheid
  • Aantoonbare compliance (NEN 7510)

Het moment dat beide mandaten samenkomen in één inspectiebezoek is niet een risico — het is onvermijdelijk.

De vraag voor uw bestuursvergadering

Als de Inspectie dit najaar langskomt — kunt u dan laten zien dat u klaar bent? Wie lost dit op? En: is die persoon er al?

Hoe VigIT People helpt

Wij helpen zorginstellingen, overheden en gereguleerde organisaties aan de security-leiders die het verschil maken — vóórdat de toezichthouder langskomt.

Neem contact op

Bron: Nota van toelichting bij de Cyberbeveiligingsregeling in de Zorg (CrbZ) — internetconsultatie.nl/cyberbeveiligingsregelingzorg