Stethoscoop en clipboard met pen naast een laptop
© hxdbzxy/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

De Nederlandse zorgsector maakt vanaf nu onderdeel uit van de vitale infrastructuur. Dat betekent dat zorginstellingen in de nabije toekomst dienen te voldoen aan de Europese beveiligingsrichtlijn NIS2. Het komend half jaar worden er criteria opgesteld welke entiteiten in de gezondheidszorg  als kritiek worden aangewezen.

Dat schrijft demissionair minister van Volksgezondheid, Welzijn en Sport (VWS) Ernst Kuipers in een brief aan de Tweede Kamer.

Dit moet je weten over de vitale infrastructuur van Nederland

Bedrijven die diensten aanbieden die onmisbaar zijn voor het reilen en zeilen van de Nederlandse samenleving -denk aan elektriciteit, internet, drinkwater, communicatie en betalingsverkeer- behoren tot de vitale infrastructuur. Als processen of diensten bij deze organisaties uitvallen, bijvoorbeeld door een natuurramp of digitale aanval, kan dat een ernstige en ontwrichtende werking hebben op onze maatschappij. De overheid, het bedrijfsleven en inlichtingen- en veiligheidsdiensten doen er dan ook alles aan om de digitale weerbaarheid van de vitale infrastructuur te beschermen.

Tot nu toe was het zo dat de zorg geen onderdeel uitmaakte van de Nederlandse vitale infrastructuur. Oud-minister van VWS, Hugo de Jonge, besloot in 2021, op verzoek van de Tweede Kamer, om opnieuw te beoordelen of de zorgsector onderdeel zou moeten uitmaken van de vitale infrastructuur. Het was aan minister Kuipers om de knoop hierover door te hakken.

Minister: ‘Digitale infrastructuren in de zorg dienen te allen tijde overeind te blijven’

“Ik heb deze herbeoordeling gebaseerd op scenario’s met maximale uitval: een overstroming en een digitale verstoring. Op basis van deze herbeoordeling, merk ik nog nader te bepalen onderdelen van de zorg als vitaal aan”, zo schrijft de bewindsman in een brief aan de Tweede Kamer over de weerbaarheid van de zorg.

Hij stelt dat burgers en zorgverleners in bijna alle aspecten van zorg ondersteund worden door data en digitale toepassingen. Digitalisering speelt om die reden een wezenlijke rol in de zorg en dient veilig plaats te vinden. “Daarbij is het uitgangspunt dat digitale infrastructuren te allen tijde overeind dienen te blijven om de continuïteit en kwaliteit van zorg te waarborgen”, aldus minister Kuipers.

Preventieve maatregelen tegen cyberincidenten

Om dit te realiseren gaat het kabinet de komende tijd werken aan wetsvoorstellen om de NIS2- en CER-richtlijn te implementeren in de zorg. Dat zijn richtlijnen om vitale bedrijven en organisaties te beschermen tegen externe bedreigingen.

De Critical Entities Resilience (CER) heeft als doel om publieke en private partijen te beschermen tegen fysieke risico’s als terroristische aanslagen, sabotage en natuurrampen. De vernieuwde Network and Information Security (NIS2) richtlijn focust zich op risico’s die netwerk- en informatiesystemen bedreigen, zoals cyberaanvallen, zeroday-exploits en andere cyberrisico’s. De minister schat dat de richtlijnen voor maximaal tweeduizend instanties in de Nederlandse zorgsector zal gaan gelden. Dan moet je denken aan zorgaanbieders, EU-referentielaboratoria, entiteiten die farmaceutische producten of medische hulpmiddelen produceren.

“Deze organisaties dienen verplicht preventieve maatregelen te nemen tegen cyberincidenten (zorgplicht), grootschalige incidenten te melden (meldplicht) en bij ernstige bedreigingen van hun netwerk de ontvangers van hun diensten te informeren over mogelijke gevolgen (informatieplicht). Aanvullend verplicht de NIS2-richtlijn dat deze organisaties zich registeren (registratieplicht) en aan de verplichtingen dienen te voldoen vanaf de inwerkingtreding”, zo schrijft minister Kuipers.

Ministerie gaat kritieke entiteiten en vitale processen in kaart brengen

De bewindsman wil de komende zes maanden gebruiken om criteria op te stellen om te bepalen welke entiteiten in de gezondheidszorg als kritiek worden bestempeld, en zodoende aan de NIS2-richtlijn dienen te voldoen. Deze criteria zullen worden afgestemd met de Inspectie voor de Gezondheidszorg en Jeugd (IGJ). De minister benadrukt dat alleen ‘organisaties die een wezenlijke verantwoordelijkheid hebben bij het ongestoord verlopen van vitale processen’ aangewezen zullen worden als vitale aanbieders.

“Vitale aanbieders zijn primair verantwoordelijk voor de continuïteit, integriteit en vertrouwelijkheid van het proces en de informatie die wordt gebruikt binnen het proces. Het is voor hen belangrijk te weten welke verantwoordelijkheden, rechten en plichten ze als vitale aanbieder hebben. Ik zal deze de komende tijd, samen met betrokken partijen, in kaart brengen”, zo belooft minister Kuipers.

Demissionair minister van Justitie en Veiligheid Dilan Yeşilgöz-Zegerius voert de regie op de implementatie van de richtlijnen als coördinerend bewindspersoon voor de bescherming van de vitale infrastructuur. De vakdepartementen, zoals het ministerie van VWS, beoordelen welke processen vitaal zijn binnen hun systeemverantwoordelijkheid en stellen algemene kaders en sectorale beleid, wet- en regelgeving vast.

Laat een reactie achter