Home Zorg

Cyberbeveiligingswet voor de zorg

Zorgaanbieders en hun leveranciers vallen, afhankelijk van type en omvang, onder de Cyberbeveiligingswet. SecurityPilot helpt de zorgplicht en meldplicht aantoonbaar in te richten, zonder dat de zorg erdoor stilvalt.

Cbw in werking sinds
15 aug 2026
De Wbni is ingetrokken
Registreren en melden via
NCSC
Meldingen uit de zorg gaan door naar de IGJ en Z-CERT
Zelf toetsen
Organisaties bepalen zelf of zij onder de Cbw vallen. Er volgt geen aanwijzing.

Wie onder de wet valt

De sector gezondheidszorg omvat meer dan zorgaanbieders. Of uw organisatie er daadwerkelijk onder valt, hangt af van type en omvang.

Zorgaanbieders

Zorgaanbieders

Organisaties die zorg verlenen, voor zover zij onder de wet vallen. Bepalend zijn het type zorg en de omvang.

Laboratoria en farma

EU-referentielaboratoria en farmaceutische producenten

Ook EU-referentielaboratoria en organisaties die farmaceutische basisproducten en farmaceutische bereidingen vervaardigen, vallen in de sector gezondheidszorg.

Medische hulpmiddelen

Fabrikanten van medische hulpmiddelen

Fabrikanten van medische hulpmiddelen en van in-vitrodiagnostiek vormen een eigen subsector binnen de wet, naast de eisen van de MDR en IVDR.

Keten

Leveranciers aan de zorg

Software- en dienstverleners vallen niet altijd zelf onder de wet, maar krijgen de eisen van zorgorganisaties via inkoop en contract.

Wat de zorg anders maakt

Patiëntgegevens

Bijzondere persoonsgegevens

Gezondheidsgegevens vragen om extra zorg. Informatiebeveiliging en privacy (AVG) lopen in de zorg dichter naast elkaar dan elders.

Norm

NEN 7510 blijft het kader

De zorg toetst haar informatiebeveiliging aan NEN 7510. De Cbw vervangt die norm niet, maar voegt plichten toe: registratie, meldplicht, bestuursverantwoordelijkheid en beheer van de keten.

Continuïteit

Zorg die door moet gaan

Uitval van systemen raakt direct de patiënt. Weerbaarheid en herstel zijn daarom net zo belangrijk als preventie.

Eigen regeling

Cyberbeveiligingsregeling zorg

Voor de sector is de wet verder uitgewerkt in een eigen regeling: de invulling van de zorgplicht, de criteria voor significante incidenten en de meldplicht.

Wat de wet van u vraagt

Registratieplicht

Registreren

Organisaties die onder de wet vallen melden zich aan bij het NCSC.

Zorgplicht

Risico’s beheersen

Passende en evenredige maatregelen: risicoanalyse, toegangsbeheer, back-up, continuïteit, leveranciers, awareness en meer.

Meldplicht

Significante incidenten melden

Via het meldportaal van het NCSC, binnen de wettelijke termijnen. Wat significant is, staat in de Cyberbeveiligingsregeling zorg.

Bestuur

Verantwoordelijkheid bovenin

Het bestuur keurt de maatregelen goed, houdt toezicht en volgt zelf cybersecuritytraining.

Van scan tot bewijsdossier

Start met de quickscan. Daarna kiest u de modules die bij uw situatie passen, los of als traject.

01Cbw-quickscan

Valt u onder de wet, en hoe?

Betrokkenheidstoets op basis van uw type organisatie en omvang, classificatie als essentiële of belangrijke entiteit en registratieadvies.

Hier begint u
02Nulmeting

Waar staat u ten opzichte van de zorgplicht?

Gap-analyse op de Cbw en de Cyberbeveiligingsregeling zorg, gespiegeld aan NEN 7510 waar die al bij u geldt.

03Leveranciers en ketens

Aantonen in beide richtingen

Beveiligingseisen in inkoop en contracten met leveranciers, en een dossier voor wie zelf aan zorgorganisaties levert.

04Meldproces

Klaar voor het eerste uur

Incidentresponsplan, meldroute via het NCSC-meldportaal en Z-CERT, en een oefening met uw team en uw zorgcontinuïteitsplan.

05Virtuele CISO

Iemand die de koers bewaakt

Periodieke herijking, bestuursrapportage en aanspreekpunt voor toezichthouder, ketenpartners en opdrachtgevers.

Vragen die we vaak horen

Valt mijn zorgorganisatie onder de Cyberbeveiligingswet?

Dat hangt af van het type zorg en de omvang. U toetst dat zelf; de overheid wijst organisaties niet aan. Het ministerie van VWS biedt daarvoor een beslisboom, en de quickscan geeft een onderbouwd antwoord. Valt u eronder, dan registreert u zich bij het NCSC.

Hebben we een NEN 7510-certificaat nodig?

De Cbw vraagt aantoonbaarheid, geen certificaat. NEN 7510 blijft wel een bruikbaar kader om de zorgplicht gestructureerd en aantoonbaar in te richten. Wie al aan NEN 7510 werkt, heeft een deel van het werk gedaan.

Wie ontvangt onze melding van een incident?

Meldingen lopen via het meldportaal van het NCSC. Meldingen uit de zorgsector worden doorgezet naar de Inspectie Gezondheidszorg en Jeugd en naar Z-CERT, dat zorgorganisaties ook bij incidenten ondersteunt.

Wij leveren software of diensten aan zorgorganisaties. Wat betekent dit voor ons?

Zorgorganisaties moeten risico’s in hun keten beheersen en vragen daarom om aantoonbare maatregelen. Een leveranciersdossier helpt u die vragen sneller te beantwoorden, en u richt het één keer in voor meerdere afnemers.

Wij maken medische hulpmiddelen. Welke regels gelden voor ons?

Medische hulpmiddelen en in-vitrodiagnostiek hebben een eigen regime (MDR en IVDR), en fabrikanten vormen een eigen subsector binnen de Cbw. De Cyber Resilience Act geldt niet voor producten die onder de MDR of IVDR vallen; software of componenten daaromheen kunnen daar wel onder vallen. Wat voor u geldt, hangt af van uw product en rol.

Weten waar u staat?

Start met de Cbw-quickscan. Afgebakend en met een onderbouwd antwoord.