wetzoeker

Cyberbeveiligingsregeling voor de zorg

Regeling van de Minister van Langdurige Zorg, Jeugd en Sport, van 12 augustus 2026, kenmerk 4494559-1102053-DICIO, houdende regels ter uitvoering van de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit voor de sector Gezondheidszorg en de subsector Vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek (Cyberbeveiligingsregeling voor de zorg) [KetenID WGK028136]

Soort
Ministeriële regeling
Geldend vanaf
15-08-2026
Rechtsgebied
ICT-recht, Informatierecht, Openbare orde en veiligheidsrecht
Ministerie
Volksgezondheid, Welzijn en Sport
BWB-id
BWBR0053034
Versie
2026-08-15_0
SHA-256 bron
881b1d427378bc8afe48e91b95d560fdd4531bf356c28dd4e3c13080ef10609e

Officiële tekst op wetten.overheid.nl

Inhoud (11)
  1. Artikel 1.1
  2. Artikel 1.2
  3. Artikel 2.1
  4. Artikel 2.2
  5. Artikel 2.3
  6. Artikel 2.4
  7. Artikel 2.5
  8. Artikel 3.1
  9. Artikel 3.2
  10. Artikel 4.1
  11. Artikel 4.2

Hoofdstuk 1 — Algemene bepalingen

Artikel 1.1

In deze regeling wordt verstaan onder:

– besluit: Cyberbeveiligingsbesluit;

– kritisch bedrijfsproces: proces dat noodzakelijk is voor de instandhouding van de dienstverlening van een essentiële of belangrijke entiteit;

– de Minister: de Minister van Langdurige Zorg, Jeugd en Sport.

Hoofdstuk 1 — Algemene bepalingen

Artikel 1.2

Deze regeling is van toepassing op de sector Gezondheidszorg en de subsector Vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek, bedoeld in bijlage 1 en bijlage 2 van de wet.

Hoofdstuk 2 — Nadere regels cyberbeveiliging

Artikel 2.1

De maatregelen, bedoeld in artikel 21, eerste lid, van de wet en hoofdstuk 4 van het besluit:

a. voldoen aantoonbaar aan het bepaalde in NEN 7510;

b. voldoen aantoonbaar aan het bepaalde de NEN-ISO-IEC 27001 en NEN-ISO-IEC-27002; of

c. hebben aantoonbaar een gelijkwaardig beschermingsniveau.

Hoofdstuk 2 — Nadere regels cyberbeveiliging

Artikel 2.2

1 Van een significant incident in de zin van artikel 25, tweede lid, onderdeel a van de wet, is sprake indien als gevolg van het incident:

a. een kritisch bedrijfsproces langer dan vier uur gedeeltelijk of geheel stil ligt;

b. netwerk- en informatiesystemen die cruciaal zijn voor de instandhouding van de dienstverlening of productie van de belangrijke of essentiële entiteit zijn gecompromitteerd of vernietigd;

c. de integriteit, vertrouwelijkheid of beschikbaarheid van bedrijfsgevoelige informatie is aangetast;

d. de vertrouwelijkheid van bijzondere persoonsgegevens of BSN-nummers ten gevolge van een vermoedelijke kwaadwillende handeling zijn aangetast; of

e. sprake is van blijvend letsel, ziekenhuisopname of overlijden van een persoon.

2 Van een significant incident is tevens sprake indien een incident de gevolgen omschreven in het eerste lid of artikel 25, tweede lid, onderdeel b van de wet kan veroorzaken.

3 Dit artikel is niet van toepassing indien sprake is van voorziene gevolgen van geplande onderhoudswerkzaamheden die door of namens de essentiële entiteit of belangrijke entiteit worden uitgevoerd.

Hoofdstuk 2 — Nadere regels cyberbeveiliging

Artikel 2.3

1 In aanvulling op artikel 26, eerste lid, van de wet en artikel 25 van het Cyberbeveiligingsbesluit bevat de vroegtijdige waarschuwing eveneens hoe het incident is ontdekt en de ondersteuning die nodig is vanuit het CSIRT om het incident te beheersen.

2 De in artikel 25, onder b, van het Cyberbeveiligingsbesluit bedoelde gegevens betreffen:

a. de gevolgen die zijn geïdentificeerd voor het kritisch bedrijfsproces en voor zover bekend bij de leveranciers van de entiteit, die de melding doet en afnemers van producten en diensten van die entiteit; en

b. de netwerk- en informatiesystemen en vestigingen die zijn geraakt door het incident.

Hoofdstuk 2 — Nadere regels cyberbeveiliging

Artikel 2.4

De gegevens die verstrekt worden bij een melding als bedoeld in artikel 27 van de wet bevatten, voor zover bekend:

a. de oorzaak van het incident;

b. de netwerken en systemen die zijn geraakt door het incident;

c. de gevolgen voor het primaire proces;

d. de gevolgen voor leveranciers aan de entiteit, die de melding doet en afnemers van producten en diensten van die entiteit; en

e. de gevolgen voor de integriteit, beschikbaarheid en vertrouwelijkheid van bijzondere persoonsgegevens, BSN-nummers en bedrijfsgevoelige informatie.

Hoofdstuk 2 — Nadere regels cyberbeveiliging

Artikel 2.5

Het voortgangsverslag en het eindverslag, bedoeld in artikel 29, eerste en tweede lid, van de wet, omvatten naast de gegevens genoemd in dat artikel, tevens:

a. een beschrijving in hoeverre in de risicoanalyses die voorafgaand aan het incident waren uitgevoerd de in het kader van het incident opgetreden gebeurtenissen waren voorzien, de maatregelen die naar aanleiding van die risicoanalyses zijn genomen en in hoeverre die maatregelen hebben bijgedragen aan beperken van het incident;

b. de wijze waarop het continuïteitsplan is gebruikt en de mate waarin dit plan effectief is gebleken;

c. de betrokkenheid van bij het incident betrokken leveranciers van netwerk- en informatiesystemen, waaronder de:

1°. afspraken die met deze partijen zijn gemaakt over het voorkomen van cyberincidenten en over het handelen in geval van een cyberincident;

2°. wijze waarop is gehandeld door de entiteit om het nakomen van deze afspraken te controleren;

3°. wijze waarop de afspraken door de leverancier van netwerk- en informatiesystemen zijn nagekomen; en

4°. gezamenlijke evaluatie van het incident; en

d. de lessen die door de entiteit zijn getrokken uit het incident en tot welke maatregelen dit heeft geleid.

Hoofdstuk 3 — Aanwijzing autoriteit en toezichthouder

Artikel 3.1

Als autoriteit als bedoeld in artikel 51, tweede lid, onderdeel i, van de wet, worden aangewezen de ambtenaren van de Inspectie Gezondheidszorg en Jeugd die zijn die belast met het toezicht op de naleving van deze wet voor wat betreft de sector Gezondheidszorg en de subsector Vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek, bedoeld in bijlage 1 en bijlage 2 van de wet.

Hoofdstuk 3 — Aanwijzing autoriteit en toezichthouder

Artikel 3.2

Als toezichthouders als bedoeld in artikel 68, eerste lid, van de wet, worden aangewezen de ambtenaren van de Inspectie Gezondheidszorg en Jeugd.

Hoofdstuk 4 — Slotbepalingen

Artikel 4.1

Deze regeling treedt in werking met ingang van de dag na de datum van uitgifte van de Staatscourant waarin zij wordt geplaatst.

Hoofdstuk 4 — Slotbepalingen

Artikel 4.2

Deze regeling wordt aangehaald als: Cyberbeveiligingsregeling voor de zorg.