Zorgaanbieders
Organisaties die zorg verlenen, voor zover zij onder de wet vallen. Bepalend zijn het type zorg en de omvang.
Zorgaanbieders en hun leveranciers vallen, afhankelijk van type en omvang, onder de Cyberbeveiligingswet. SecurityPilot helpt de zorgplicht en meldplicht aantoonbaar in te richten, zonder dat de zorg erdoor stilvalt.
De sector gezondheidszorg omvat meer dan zorgaanbieders. Of uw organisatie er daadwerkelijk onder valt, hangt af van type en omvang.
Organisaties die zorg verlenen, voor zover zij onder de wet vallen. Bepalend zijn het type zorg en de omvang.
Ook EU-referentielaboratoria en organisaties die farmaceutische basisproducten en farmaceutische bereidingen vervaardigen, vallen in de sector gezondheidszorg.
Fabrikanten van medische hulpmiddelen en van in-vitrodiagnostiek vormen een eigen subsector binnen de wet, naast de eisen van de MDR en IVDR.
Software- en dienstverleners vallen niet altijd zelf onder de wet, maar krijgen de eisen van zorgorganisaties via inkoop en contract.
Gezondheidsgegevens vragen om extra zorg. Informatiebeveiliging en privacy (AVG) lopen in de zorg dichter naast elkaar dan elders.
De zorg toetst haar informatiebeveiliging aan NEN 7510. De Cbw vervangt die norm niet, maar voegt plichten toe: registratie, meldplicht, bestuursverantwoordelijkheid en beheer van de keten.
Uitval van systemen raakt direct de patiënt. Weerbaarheid en herstel zijn daarom net zo belangrijk als preventie.
Voor de sector is de wet verder uitgewerkt in een eigen regeling: de invulling van de zorgplicht, de criteria voor significante incidenten en de meldplicht.
Organisaties die onder de wet vallen melden zich aan bij het NCSC.
Passende en evenredige maatregelen: risicoanalyse, toegangsbeheer, back-up, continuïteit, leveranciers, awareness en meer.
Via het meldportaal van het NCSC, binnen de wettelijke termijnen. Wat significant is, staat in de Cyberbeveiligingsregeling zorg.
Het bestuur keurt de maatregelen goed, houdt toezicht en volgt zelf cybersecuritytraining.
Start met de quickscan. Daarna kiest u de modules die bij uw situatie passen, los of als traject.
Betrokkenheidstoets op basis van uw type organisatie en omvang, classificatie als essentiële of belangrijke entiteit en registratieadvies.
Gap-analyse op de Cbw en de Cyberbeveiligingsregeling zorg, gespiegeld aan NEN 7510 waar die al bij u geldt.
Beveiligingseisen in inkoop en contracten met leveranciers, en een dossier voor wie zelf aan zorgorganisaties levert.
Incidentresponsplan, meldroute via het NCSC-meldportaal en Z-CERT, en een oefening met uw team en uw zorgcontinuïteitsplan.
Periodieke herijking, bestuursrapportage en aanspreekpunt voor toezichthouder, ketenpartners en opdrachtgevers.
Dat hangt af van het type zorg en de omvang. U toetst dat zelf; de overheid wijst organisaties niet aan. Het ministerie van VWS biedt daarvoor een beslisboom, en de quickscan geeft een onderbouwd antwoord. Valt u eronder, dan registreert u zich bij het NCSC.
De Cbw vraagt aantoonbaarheid, geen certificaat. NEN 7510 blijft wel een bruikbaar kader om de zorgplicht gestructureerd en aantoonbaar in te richten. Wie al aan NEN 7510 werkt, heeft een deel van het werk gedaan.
Meldingen lopen via het meldportaal van het NCSC. Meldingen uit de zorgsector worden doorgezet naar de Inspectie Gezondheidszorg en Jeugd en naar Z-CERT, dat zorgorganisaties ook bij incidenten ondersteunt.
Zorgorganisaties moeten risico’s in hun keten beheersen en vragen daarom om aantoonbare maatregelen. Een leveranciersdossier helpt u die vragen sneller te beantwoorden, en u richt het één keer in voor meerdere afnemers.
Medische hulpmiddelen en in-vitrodiagnostiek hebben een eigen regime (MDR en IVDR), en fabrikanten vormen een eigen subsector binnen de Cbw. De Cyber Resilience Act geldt niet voor producten die onder de MDR of IVDR vallen; software of componenten daaromheen kunnen daar wel onder vallen. Wat voor u geldt, hangt af van uw product en rol.
Start met de Cbw-quickscan. Afgebakend en met een onderbouwd antwoord.