Wat doet de IGJ bij slechte informatiebeveiliging in een zorginstelling?

Opengevouwen officieel documentmap met rood URGENT-lint op ziekenhuisdesk, stethoscoop en digitale beveiligingspas ernaast.

Als een zorginstelling tekortschiet in informatiebeveiliging, kan de Inspectie Gezondheidszorg en Jeugd (IGJ) ingrijpen met formele maatregelen zoals een aanwijzing, bevel of zelfs een boete. De IGJ houdt toezicht op de naleving van wettelijke verplichtingen rondom informatiebeveiliging in de zorg, waaronder de verplichting om te voldoen aan NEN 7510. In dit artikel lees je welke bevoegdheden de IGJ heeft, hoe een onderzoek verloopt en wat jij als zorginstelling kunt doen om een interventie te voorkomen.

Welke bevoegdheden heeft de IGJ bij een datalek in de zorg?

Bij een datalek in de zorg beschikt de IGJ over een breed scala aan handhavingsbevoegdheden. De inspectie kan een aanwijzing geven, een bevel opleggen, een last onder dwangsom instellen of een verzoek tot verscherpt toezicht indienen. In ernstige gevallen kan de IGJ zelfs de beëindiging van zorgverlening afdwingen of via de Autoriteit Persoonsgegevens (AP) een boete opleggen.

Het is belangrijk te begrijpen dat de IGJ en de AP complementaire toezichthouders zijn. De AP is primair verantwoordelijk voor de handhaving van de AVG en kan bij datalekken zelfstandig optreden. De IGJ richt zich op de kwaliteit en veiligheid van zorgverlening, waarbij gebrekkige informatiebeveiliging direct als risico voor de patiëntveiligheid wordt gezien.

De IGJ baseert haar optreden op de Wet kwaliteit, klachten en geschillen zorg (Wkkgz) en de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz). Die laatste wet verwijst via het Besluit elektronische gegevensverwerking door zorgaanbieders expliciet naar NEN 7510 als de geldende norm. Een datalek dat voortkomt uit structureel onvoldoende beveiliging, geeft de IGJ dus een directe juridische grondslag om op te treden.

Hoe verloopt een IGJ-onderzoek naar informatiebeveiliging?

Een IGJ-onderzoek naar informatiebeveiliging start doorgaans na een melding van een datalek, een klacht van een patiënt of signalen uit de sector. De inspectie beoordeelt of de zorginstelling beschikt over een functionerend informatiebeveiligingsmanagementsysteem (ISMS), een actueel continuïteitsplan en aantoonbare beheersmaatregelen conform NEN 7510.

In de praktijk verloopt zo’n onderzoek in meerdere fasen:

  • Informatieverzameling: De IGJ vraagt documentatie op, zoals beleidsplannen, risicoanalyses, de Verklaring van Toepasselijkheid (VvT) en auditrapportages.
  • Gesprekken en interviews: Inspecteurs spreken met het management, de functionaris gegevensbescherming en betrokken medewerkers.
  • Beoordeling van het ISMS: De IGJ kijkt of het systeem niet alleen op papier bestaat, maar ook daadwerkelijk wordt toegepast en regelmatig wordt getest.
  • Bevindingen en hoor en wederhoor: De instelling krijgt de gelegenheid te reageren op de bevindingen voordat een definitief rapport wordt vastgesteld.

De IGJ verwacht dat zorginstellingen aantoonbaar kunnen maken dat zij voldoen aan NEN 7510. Een NEN 7510-certificaat is daarvoor een erkende en krachtige manier, maar ook zonder certificaat moet een instelling kunnen bewijzen dat de beveiliging op orde is. Instellingen die geen enkel bewijs kunnen overleggen, lopen het grootste risico op een formele maatregel.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

 

Wat zijn de gevolgen van een IGJ-maatregel voor een zorginstelling?

De gevolgen van een IGJ-maatregel reiken verder dan alleen een juridische sanctie. Een aanwijzing of bevel brengt direct reputatieschade met zich mee, verstoort de bedrijfsvoering en legt extra druk op het management en de medewerkers. Bovendien worden IGJ-maatregelen in veel gevallen openbaar gemaakt via het IGJ-toezichtsregister.

Concreet kan een zorginstelling de volgende gevolgen ervaren:

  • Verscherpt toezicht: De instelling staat gedurende langere tijd onder intensieve controle van de inspectie, wat extra rapportageverplichtingen en inspectiebezoeken betekent.
  • Financiële schade: Naast eventuele boetes van de AP brengt het hersteltraject aanzienlijke kosten met zich mee voor technische aanpassingen, externe adviseurs en juridische bijstand.
  • Verlies van vertrouwen: Patiënten, verwijzers en samenwerkingspartners kunnen hun vertrouwen in de instelling verliezen, wat directe gevolgen heeft voor de bedrijfscontinuïteit.
  • Operationele verstoring: Bij een ernstig bevel kan de IGJ eisen dat bepaalde processen worden stilgelegd totdat de beveiliging aantoonbaar op orde is.

Het is goed te weten dat de IGJ bij haar beoordeling niet alleen kijkt naar het incident zelf, maar ook naar de vraag of de instelling structureel heeft geïnvesteerd in informatiebeveiliging. Een aantoonbaar functionerend ISMS werkt sterk in het voordeel van de instelling, zelfs als er onverhoopt iets misgaat.

Welke normen verwacht de IGJ op het gebied van informatiebeveiliging?

De IGJ verwacht dat zorginstellingen voldoen aan NEN 7510, de Nederlandse norm voor informatiebeveiliging in de zorg. Concreet houdt dit in dat een instelling beschikt over een functionerend ISMS, een actueel continuïteitsplan dat regelmatig wordt getest, en aantoonbare beheersmaatregelen voor de beschikbaarheid, vertrouwelijkheid en integriteit van patiëntgegevens.

NEN 7510 bestaat uit twee delen. NEN 7510-1 bevat de normatieve voorschriften voor het ISMS, gebaseerd op ISO/IEC 27001. NEN 7510-2 biedt de bijbehorende beheersmaatregelen, inclusief zorgspecifieke aanvullingen. Aanverwante normen zijn NEN 7512, gericht op vertrouwensbasis bij elektronische gegevensuitwisseling, en NEN 7513, die de logging van acties op elektronische patiëntdossiers regelt.

Naast NEN 7510 houdt de IGJ ook rekening met bredere wet- en regelgeving. Zo sluit NEN 7510:2024 aan op de NIS2-richtlijn, die naar verwachting in het tweede kwartaal van 2026 als Cyberbeveiligingswet (Cbw) in de Nederlandse wetgeving wordt geïmplementeerd. Instellingen die werken volgens NEN 7510 voldoen daarmee al aan een groot deel van de NIS2-eisen. Meer informatie over de relatie tussen informatiebeveiliging en deze bredere wetgeving vind je op de pagina over NIS2.

Het is ook belangrijk te begrijpen dat NEN 7510 een deel van de AVG-eisen afdekt, maar niet volledig. Voldoen aan NEN 7510 betekent dus niet automatisch dat je ook volledig AVG-compliant bent. De instelling blijft zelf verantwoordelijk voor de naleving van alle toepasselijke wet- en regelgeving.

Hoe kan een zorginstelling een IGJ-interventie voorkomen?

Een zorginstelling kan een IGJ-interventie voorkomen door proactief en aantoonbaar te voldoen aan NEN 7510. Dit betekent dat je een functionerend ISMS opzet en onderhoudt, regelmatig interne audits uitvoert, medewerkers traint en een actueel continuïteitsplan hebt dat je ook daadwerkelijk test. Documenteer alles zorgvuldig, zodat je bij een inspectie direct bewijs kunt overleggen.

Praktische stappen die het risico op een interventie sterk verlagen zijn:

  • Een gedegen risicoanalyse uitvoeren en de uitkomsten vastleggen in een risicobehandelplan.
  • Een actuele Verklaring van Toepasselijkheid (VvT) opstellen en bijhouden.
  • Regelmatig interne audits uitvoeren op basis van NEN 7510 en de bevindingen bespreken in een management review.
  • Medewerkers structureel informeren over hun rol in informatiebeveiliging en incidentprocedures.
  • Een NEN 7510-certificaat behalen als sterkste bewijs van naleving richting de IGJ.

NEN 7510-certificering is niet wettelijk verplicht, maar het is de meest overtuigende manier om aan de IGJ te laten zien dat je informatiebeveiliging serieus neemt. Certificerende instellingen moeten geaccrediteerd zijn door de Raad voor Accreditatie (RvA). Houd er ook rekening mee dat organisaties met een bestaand certificaat uiterlijk 20 februari 2027 moeten zijn overgestapt naar NEN 7510:2024.

Hoe Diks Process Support helpt met NEN 7510 in de zorg

Wij begrijpen dat informatiebeveiliging in de zorg complex en tijdrovend is, zeker als je er midden in de dagelijkse zorgverlening ook nog mee aan de slag moet. Wij ontzorgen zorginstellingen volledig bij het opzetten, implementeren en borgen van een ISMS dat voldoet aan NEN 7510, zodat jij met een gerust hart kunt aantonen dat je informatiebeveiliging op orde is.

Wat we voor jouw organisatie doen:

  • GAP-analyse: We brengen in kaart waar jouw organisatie nu staat ten opzichte van NEN 7510 en welke stappen nodig zijn.
  • Implementatie van het ISMS: We helpen je beleid, procedures en beheersmaatregelen op te zetten die passen bij de omvang en complexiteit van jouw organisatie.
  • Interne audits en management reviews: We begeleiden je bij het uitvoeren van interne audits en zorgen dat bevindingen op directieniveau worden opgepakt.
  • Certificeringsbegeleiding: We begeleiden je van intake tot aan het behalen van het NEN 7510-certificaat en bewaken de deadlines, inclusief de overgang naar NEN 7510:2024 voor 20 februari 2027.
  • Interim ondersteuning: Heb je tijdelijk een ervaren security officer nodig? Onze interim security officer springt direct in.

Wil je weten wat wij voor jouw zorginstelling kunnen betekenen? Neem contact op voor een vrijblijvend gesprek en ontdek hoe we samen jouw informatiebeveiliging naar het gewenste niveau tillen.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen