De Inspectie Gezondheidszorg en Jeugd (IGJ) krijgt onder de aankomende Cyberbeveiligingswet (CbW) een tweede mandaat: toezicht op de digitale weerbaarheid van zorginstellingen — naast haar bestaande toezicht op patiëntveiligheid.
01 — Van richtlijn naar meetlat
NEN 7510 was een richtlijn. Onder de CbW wordt het de meetlat. Het verschil is fundamenteel: tussen “we werken ermee” en “we kunnen aantonen dat we eraan voldoen”. De IGJ gaat uw documentatie, risico-analyses en de opvolging daarvan concreet toetsen.
02 — Proactief toezicht, zonder incident
Het toezicht wordt proactief: de IGJ hoeft niet te wachten op een datalek of incident. Als essentiële entiteit — meer dan 250 medewerkers of meer dan €50 miljoen omzet — kunt u een onaangekondigd inspectiebezoek verwachten.
03 — Het bestuur zelf aan de beurt
Het bestuur moet zelf aantoonbaar kennis hebben van cyberbeveiliging. Er geldt een trainingsverplichting binnen twee jaar na inwerkingtreding, en persoonlijke aansprakelijkheid bij grove nalatigheid. Let op: een standaard D&O-polis dekt dit niet zonder meer.
Waarom dit anders is: één toezichthouder, twee mandaten
Mandaat 1 — al actief
- Patiëntveiligheid
- Kwaliteit van zorg
Mandaat 2 — nieuw onder CbW
- Digitale weerbaarheid
- Aantoonbare compliance (NEN 7510)
Het moment dat beide mandaten samenkomen in één inspectiebezoek is niet een risico — het is onvermijdelijk.
De vraag voor uw bestuursvergadering
Als de Inspectie dit najaar langskomt — kunt u dan laten zien dat u klaar bent? Wie lost dit op? En: is die persoon er al?
Hoe VigIT People helpt
Wij helpen zorginstellingen, overheden en gereguleerde organisaties aan de security-leiders die het verschil maken — vóórdat de toezichthouder langskomt.
Neem contact opBron: Nota van toelichting bij de Cyberbeveiligingsregeling in de Zorg (CrbZ) — internetconsultatie.nl/cyberbeveiligingsregelingzorg