Nieuwsbericht

Oktober Cybersecuritymaand

5 oktober 2026

Internationaal is de maand oktober de maand van de Cybersecurity. ZKN sluit hierbij aan: in de maand oktober besteden we aandacht aan cybersecurity-onderwerpen die relevant zijn voor klinieken. Deze week: hoe cybersecurity verankeren in de kliniek?

Goede verankering in de kliniek is belangrijk: het is immers een onderwerp dat breder is dan ICT: het zou een gezamenlijk managementvraagstuk moeten zijn. Hoe zorgt u voor goede verankering in uw kliniek?

Eisen informatiebeveiliging nemen toe

Zelfstandige klinieken zijn voor hun zorgverlening sterk afhankelijk van digitale systemen, leveranciers en gegevensuitwisseling. Tegelijkertijd nemen de eisen rondom informatiebeveiliging toe; denk aan NEN 7510 en de recente invoering van de Cyberbeveiligingswet. Volgens deze wet zijn bestuurders nadrukkelijk verantwoordelijk voor het beheersen van cyberrisico's. Veel organisaties investeren in technische maatregelen, maar laten juist op tactisch en organisatorisch niveau kansen liggen.

Cybersecurityrisico's vaak onvoldoende onderkend

De meeste organisaties worden niet getroffen door een cyberincident omdat de techniek tekortschiet, maar omdat risico's onvoldoende worden onderkend of beheerst. Op vijf punten is bij veel organisaties nog winst te halen.

1. Informatiebeveiliging te vaak gezien als ICT-vraagstuk

In veel organisaties ligt cybersecurity primair bij de ICT-afdeling of externe leverancier. Daardoor ontstaat het risico dat informatiebeveiliging onvoldoende wordt meegenomen in beleidskeuzes, verandertrajecten en de dagelijkse bedrijfsvoering. In werkelijkheid raakt cybersecurity vrijwel alle organisatieonderdelen: van HR en inkoop tot kwaliteit, zorgverlening en bestuur. De vraag is daarom niet of de ICT-afdeling de risico's kent, maar of het management dat ook doet.

2. Leveranciers worden beoordeeld op functionaliteit, niet op risico's

Klinieken werken met een groot aantal leveranciers voor EPD's, planningssystemen, medische apparatuur, cloudoplossingen en gegevensuitwisseling. Vaak ligt de nadruk op functionaliteit, gebruiksgemak en kosten, terwijl informatiebeveiliging pas later wordt besproken. Juist afhankelijkheden van leveranciers vormen een steeds belangrijkere bron van risico's. Daarom is het verstandig om periodiek stil te staan bij vragen als:

  • Welke leveranciers verwerken patiëntgegevens?
  • Welke beveiligingsafspraken zijn vastgelegd?
  • Wat gebeurt er als een leverancier uitvalt of wordt getroffen door een cyberincident?

3. Risicoanalyses worden uitgevoerd, maar niet gebruikt

Veel organisaties hebben ooit een risicoanalyse uitgevoerd omdat dit nodig was voor certificering of toezicht. De echte waarde zit echter niet in het document zelf, maar in het gesprek dat eruit voortkomt. Nieuwe wetgeving, AI-toepassingen, digitale zorgprocessen en samenwerkingen met ketenpartners zorgen ervoor dat risico's voortdurend veranderen. Een risicoanalyse die in een la ligt, draagt weinig bij aan de weerbaarheid van de organisatie. Stel uzelf eens de vraag: welke drie cyberrisico's vormen op dit moment de grootste bedreiging voor onze kliniek?

4. Incidenten zijn beschreven, maar niet geoefend

Veel klinieken beschikken over procedures voor datalekken, uitval van systemen of beveiligingsincidenten. Toch blijkt in de praktijk vaak dat medewerkers en management niet precies weten wat er van hen wordt verwacht wanneer een incident zich daadwerkelijk voordoet. Het organiseren van een eenvoudige crisisoefening of tafelsessie levert vaak meer inzichten op dan het actualiseren van een proceduredocument. Denk bijvoorbeeld eens na over de vraag: wat gebeurt er als het EPD morgenochtend niet beschikbaar is?

5. Cyberrisico's komen te weinig terug aan de bestuurstafel

Cybersecurity is geen eenmalig project, maar een continu aandachtspunt. Toch wordt het onderwerp binnen veel organisaties vooral besproken wanneer er een incident plaatsvindt of een audit nadert. De Cyberbeveiligingswet vraagt nadrukkelijk aandacht voor bestuurlijke verantwoordelijkheid en kennisontwikkeling bij bestuurders. Cyberrisico's horen daarom thuis in reguliere management- en bestuursgesprekken, net zoals kwaliteit, financiën en patiëntveiligheid.

Van compliance naar weerbaarheid

Informatiebeveiliging draait uiteindelijk niet om het afvinken van normen of wettelijke verplichtingen. Het doel is om de continuïteit van zorg te waarborgen en patiëntgegevens adequaat te beschermen. Door regelmatig het gesprek te voeren over risico's, afhankelijkheden en incidenten wordt cybersecurity een integraal onderdeel van de organisatie in plaats van een onderwerp dat uitsluitend bij ICT of externe leveranciers ligt.

ZKN Academie over informatieveilig gedrag in de zorg

ZKN sluit de Cybersecuritymaand af met een interessante ZKN Academie verzorgd door het programma Informatieveilig gedrag in de Zorg. Op 27 oktober a.s. worden deelnemers tijdens een lunchsessie meegenomen in de kansen en risico’s rond AI en de stappen die zorgondernemers kunnen zetten om AI veilig in te zetten binnen de kliniek.

Meer informatie en direct aanmelden voor de ZKN Academie op 27 oktober.   

Vragen over dit artikel?

Stel uw vraag of opmerking in de reacties hieronder. Of neem contact op met de auteur, Mariska Schuurman.

Contactpersoon