Nieuwe cyberbeveiligingswet vooral voor grotere praktijken
Minimaal 50 fte en 10 miljoen omzet
De Cyberbeveiligingswet (Cbw) die op 15 augustus ingaat, stelt strengere eisen aan digitale veiligheid, incidentmeldingen en risicobeheer. De wet is de Nederlandse uitwerking van Europese regels die de cybersecurity en digitale weerbaarheid van bedrijven en overheden aanzienlijk moeten gaan versterken (de NIS2-richtlijn).
De wet is van toepassing op (mond)zorgaanbieders met minimaal 50 fte in dienst en/of een jaaromzet én een balanstotaal van meer dan 10 miljoen euro. Als je twijfelt of jouw organisatie onder de wet valt, kun je gebruikmaken van de zelfevaluatietool van de Rijksoverheid.
Registreer je als grotere praktijk
Val je met je praktijk onder de nieuwe wet, registreer je dan bij het Nationaal Cyber Security Centrum (NCSC). Dit is per 15 augustus verplicht. Na registratie kun je gebruikmaken van het zogenaamde Computer Security Incident Response Team (CSIRT) voor de Nederlandse zorg. Dit team, dat wordt uitgevoerd door Z-Cert, helpt om de digitale weerbaarheid van je organisatie te vergroten en biedt ondersteuning in geval van een incident.
Waar krijg je verder mee te maken?
Val je onder de Cyberbeveiligingswet, dan krijg je naast de verplichting om je te registreren bij het Nationaal Cyber Security Centrum verder te maken met:
- Zorgplicht
Organisaties moeten 10 maatregelen nemen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen te beheersen. Ook moeten zij maatregelen nemen om incidenten te voorkomen of de gevolgen daarvan te beperken. Het NCSC heeft verschillende adviesproducten ontwikkeld die je kunnen helpen om deze maatregelen te nemen. - Meldplicht
Organisaties moeten significante incidenten melden aan hun Computer Security Incident Response Team (CSIRT) en de bevoegde autoriteit via het meldportaal. - Bestuurlijke verantwoordelijkheid
Bestuurders zijn eindverantwoordelijk voor cyberrisicobeheersing. Zij moeten beschikken over voldoende kennis om risico’s en beveiligingsmaatregelen te kunnen beoordelen en moeten daarvoor een passende training volgen. - Toezicht en handhaving
Toezichthouders, waaronder de Inspectie Gezondheidszorg en Jeugd (IGJ), controleren of organisaties voldoen aan de verplichtingen uit de Cyberbeveiligingswet.
Hulpmiddelen bij informatiebeveiliging voor álle praktijken
Of je nu wel of niet onder de Cyberbeveiligingswet valt, als mondzorgaanbieder wordt je geacht te voldoen aan de eisen op het gebied van informatiebeveiliging in de zorg, zoals vastgelegd in bijvoorbeeld de Wet kwaliteit, klachten en geschillen zorg (Wkkgz) en de Algemene Verordening Gegevensbescherming (AVG). Volg daarom de NEN 7510-norm, de norm voor informatiebeveiliging in de zorg. Breng intern het beleid hierover op orde en vergroot de bewustwording binnen de praktijk. Om je daarbij te helpen biedt de KNMT de volgende hulpmiddelen:
- Handboek Informatiebeveiliging: hierin staat hoe je verplichtingen op het gebied van informatiebeveiliging concreet invult. Per praktijklocatie stel je een eigen handboek op en zorg je voor risicomanagement met bijbehorende maatregelen.
- Risicomanagementtool: hierin leg je de risico’s op het gebied van informatiebeveiliging vast. Hiervoor kun je gebruikmaken van de Risico-analysetool Informatiebeveiliging (Excel) of de risicomanagementtool Risqui.
Vragen? We helpen je graag
Heb je vragen? Team Ledenservice helpt je graag: ls@knmt.nl. Je kunt ook aanmelden voor een deelsessie over dit onderwerp op de Eindejaarsbijeenkomst op maandag 30 november. Of neem in oktober deel aan het webinar over het gebruik van de hulpmiddelen.
Webdossier Informatiebeveiliging en privacy