Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

Wat betekent NIS2 voor zorginstellingen en ziekenhuizen?

15 juli 2026/in Kennisbank/door Wim Ypma

De NIS2-richtlijn is direct van toepassing op zorginstellingen en ziekenhuizen die worden aangemerkt als essentiële of belangrijke entiteiten binnen de Europese Unie. In Nederland wordt NIS2 vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Dit artikel beantwoordt de meest gestelde vragen over wat NIS2 concreet betekent voor de zorg.

Welke zorginstellingen vallen onder de NIS2-richtlijn?

Ziekenhuizen, universitair medische centra en aanbieders van kritieke gezondheidszorgdiensten vallen onder de NIS2-richtlijn als essentiële entiteiten. Daarnaast kunnen grotere zorginstellingen, GGZ-organisaties, laboratoria en farmaceutische bedrijven als belangrijke entiteiten worden aangemerkt, afhankelijk van hun omvang en de kritikaliteit van hun diensten.

De indeling hangt af van twee factoren: de sector waarin je actief bent en de omvang van je organisatie. Organisaties met meer dan 50 medewerkers of een jaaromzet boven 10 miljoen euro die actief zijn in de gezondheidszorg, komen al snel in scope. Maar ook kleinere zorginstellingen die onderdeel zijn van een keten met essentiële entiteiten, kunnen verplichtingen krijgen via ketenbeveiliging.

Concreet betekent dit dat de volgende typen zorgorganisaties rekening moeten houden met NIS2-verplichtingen:

  • Algemene en universitaire ziekenhuizen
  • GGZ-instellingen en revalidatiecentra
  • Aanbieders van medische diagnostiek en laboratoria
  • Farmaceutische producenten en distributeurs
  • Zorginstellingen die digitale gezondheidsdiensten aanbieden

Twijfel je of jouw organisatie in scope valt? De Cyberbeveiligingswet verplicht organisaties zichzelf te registreren bij de bevoegde toezichthouder zodra de wet van kracht is. Het is verstandig dit nu al te beoordelen.

Welke verplichtingen legt NIS2 op aan zorgorganisaties?

NIS2 legt zorgorganisaties vier hoofdverplichtingen op: een zorgplicht voor risicobeheer, een meldplicht bij incidenten, een registratieplicht bij de toezichthouder en een verplichting tot ketenbeveiliging. Bestuurders worden bovendien persoonlijk verantwoordelijk gesteld voor de naleving van deze eisen.

De zorgplicht houdt in dat je aantoonbare maatregelen neemt om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beheersen. Denk aan het uitvoeren van periodieke risicoanalyses, het opstellen van een incident response plan, het beveiligen van de toeleveringsketen en het borgen van bedrijfscontinuïteit.

De meldplicht schrijft voor dat significante beveiligingsincidenten binnen 24 uur gemeld worden bij de bevoegde autoriteit, met een volledige rapportage binnen 72 uur. Voor zorginstellingen die met patiëntgegevens werken, geldt dit naast de bestaande meldplichten onder de AVG.

De ketenbeveiliging is een belangrijk nieuw element ten opzichte van eerdere wetgeving. Je bent als zorgorganisatie medeverantwoordelijk voor de cybersecurity van leveranciers en partners die toegang hebben tot je systemen of data. Dit vraagt om contractuele afspraken en periodieke toetsing van leveranciers op hun beveiligingsniveau.

Tot slot verplicht NIS2 bestuurders om aantoonbaar kennis te hebben van cyberbeveiliging. Dat betekent concreet: training volgen, op de hoogte blijven van actuele dreigingen en het gesprek kunnen voeren met de IT-afdeling of externe beveiligingsspecialisten.

Hoe verschilt NIS2 van de vorige NIS1-richtlijn voor de zorg?

NIS2 verschilt op drie fundamentele punten van NIS1: de reikwijdte is veel breder, de eisen zijn aanzienlijk strenger en de handhaving is scherper. Waar NIS1 slechts een beperkt aantal zorgaanbieders raakte, valt nu een veel grotere groep zorginstellingen onder de richtlijn.

Onder NIS1 waren alleen aanbieders van essentiële diensten met een expliciete aanwijzing door de overheid verplicht maatregelen te nemen. NIS2 introduceert een zelfclassificatiesysteem: organisaties moeten zelf beoordelen of zij in scope vallen en zich vervolgens registreren. Dit legt de verantwoordelijkheid direct bij de organisatie neer.

Daarnaast introduceert NIS2 de persoonlijke aansprakelijkheid van bestuurders, iets wat in NIS1 volledig ontbrak. Bestuurders kunnen nu persoonlijk aansprakelijk worden gesteld als blijkt dat zij onvoldoende maatregelen hebben genomen of onvoldoende toezicht hebben gehouden op de naleving. Dit maakt cybersecurity expliciet een bestuurlijk thema, niet alleen een IT-vraagstuk.

Ook de sancties zijn zwaarder: bij niet-naleving kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten.

Wat zijn de gevolgen van niet-naleving van NIS2 in de zorg?

Niet voldoen aan de NIS2-verplichtingen kan leiden tot hoge boetes, reputatieschade en persoonlijke aansprakelijkheid van bestuurders. Voor essentiële entiteiten zoals ziekenhuizen kunnen sancties oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.

Naast financiële sancties kan de toezichthouder ook operationele maatregelen opleggen, zoals een tijdelijk verbod op het uitvoeren van bepaalde diensten of verplichte audits. Voor zorginstellingen die werken met gevoelige patiëntgegevens is het reputatierisico minstens zo groot als het financiële risico. Een datalek of cyberaanval die herleid kan worden naar onvoldoende naleving van de Cyberbeveiligingswet, heeft directe gevolgen voor het vertrouwen van patiënten en samenwerkingspartners.

Bestuurders lopen bovendien het risico persoonlijk aansprakelijk te worden gesteld als aantoonbaar is dat zij onvoldoende toezicht hebben gehouden. Dit maakt het niet langer acceptabel om cybersecurity volledig te delegeren zonder bestuurlijke betrokkenheid en aantoonbare kennis.

Hoe kunnen zorginstellingen starten met NIS2-compliance?

Zorginstellingen starten het beste met een nulmeting van hun huidige beveiligingssituatie, gevolgd door een risicoanalyse en het opstellen van een prioriteitenlijst voor verbeteringen. Compliance is geen eenmalig project maar een doorlopend proces van beheer, monitoring en verbetering.

Een praktische aanpak in stappen:

  1. Bepaal of je in scope valt door je organisatieomvang en sector te toetsen aan de criteria van de Cyberbeveiligingswet.
  2. Voer een nulmeting uit om inzichtelijk te maken waar de huidige beveiligingssituatie tekortschiet ten opzichte van de NIS2-eisen.
  3. Stel een risicoanalyse op die de meest kritieke systemen, processen en kwetsbaarheden in kaart brengt.
  4. Implementeer technische en organisatorische maatregelen, zoals toegangsbeheer, encryptie, patchmanagement en bewustwordingstraining voor medewerkers.
  5. Richt een incident response proces in zodat je klaar bent om incidenten tijdig te detecteren, te beheersen en te melden.
  6. Toets je leveranciersketen en maak contractuele afspraken over cybersecurity met externe partijen die toegang hebben tot je systemen.
  7. Zorg voor bestuurlijke training zodat bestuurders aantoonbaar beschikken over de vereiste kennis en vaardigheden.

Belangrijk is dat je dit niet als een administratieve exercitie benadert, maar als een kans om de digitale weerbaarheid van je zorginstelling structureel te versterken.

Welke rol speelt Microsoft 365 bij NIS2-compliance in de zorg?

Microsoft 365 biedt een breed scala aan ingebouwde beveiligingstools die zorginstellingen direct kunnen inzetten om te voldoen aan de technische eisen van NIS2. Denk aan identiteitsbeheer, encryptie, toegangscontrole, auditlogging en dreigingsdetectie, allemaal beschikbaar binnen het Microsoft-ecosysteem.

Concrete functionaliteiten die bijdragen aan informatiebeveiliging binnen Microsoft 365 en daarmee aan NIS2-compliance zijn onder meer:

  • Microsoft Entra ID voor sterk identiteits- en toegangsbeheer, inclusief meervoudige authenticatie (MFA)
  • Microsoft Defender voor dreigingsdetectie, incidentrespons en bescherming van endpoints
  • Microsoft Purview voor gegevensbescherming, classificatie en compliancebeheer
  • Auditlogboeken en rapportages die aantoonbaarheid en monitoring ondersteunen
  • Conditional Access om toegang tot gevoelige systemen te beperken op basis van locatie, apparaat en gebruikersrisico

Microsoft 365 biedt ook ondersteuning voor de meldplicht via geautomatiseerde alerts en dashboards die beveiligingsincidenten snel zichtbaar maken. Dit verkort de tijd tussen detectie en melding, wat cruciaal is gezien de 24-uurstermijn die NIS2 hanteert.

Het is wel belangrijk te beseffen dat technologie alleen niet voldoende is. NIS2 vraagt ook om organisatorische maatregelen, bewustwording en bestuurlijke betrokkenheid. Microsoft 365 is een krachtig fundament, maar de inrichting en het beheer ervan bepalen uiteindelijk het effectieve beveiligingsniveau.

Hoe Puur ICT helpt met NIS2-compliance in de zorg

Wij begrijpen dat NIS2-compliance voor zorginstellingen een complexe opgave is, zeker als je geen eigen CISO of grote IT-afdeling hebt. Als Microsoft 365-specialist en ISO 9001-gecertificeerde ICT-dienstverlener helpen we je stap voor stap naar aantoonbare naleving van de Cyberbeveiligingswet. Wat we concreet voor je doen:

  • Nulmeting en scopebepaling: we brengen in kaart of en hoe jouw zorginstelling onder NIS2 valt en waar de grootste risico’s liggen.
  • Technische implementatie: we richten Microsoft 365 in met de juiste beveiligingsmaatregelen, van MFA en Conditional Access tot Defender en Purview.
  • Bestuurderstraining: we verzorgen aantoonbare training voor bestuurders en MT-leden, zodat je voldoet aan de opleidingsplicht van de Cyberbeveiligingswet.
  • Doorlopend beheer en monitoring: we bewaken je beveiligingssituatie actief en rapporteren helder over de status van je compliance.
  • Ketenbeveiliging: we helpen je afspraken te maken met leveranciers en te toetsen of zij voldoen aan de eisen die NIS2 stelt aan de keten.

Wil je weten hoe jouw zorginstelling er nu voor staat op het gebied van cybersecurity en NIS2-gereedheid? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee, in begrijpelijke taal en zonder omwegen.

Gerelateerde artikelen

  • Hoe moderniseer je je CRM-systeem zonder de bedrijfsvoering te verstoren?
  • Hoe werk je met meerdere mensen tegelijk aan hetzelfde document zonder versiechaos?
  • Hoe registreer je je organisatie voor de Cyberbeveiligingswet?
  • Hoe zorg je dat contactpersonen beschikbaar zijn op alle apparaten van medewerkers?
  • Waar begin je als je organisatie nog niets heeft geregeld voor NIS2?
Deel dit stuk
  • Delen op Facebook
  • Delen op X
  • Delen op WhatsApp
  • Delen op LinkedIn
  • Delen via e-mail
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-07-15 08:00:002026-05-12 14:46:02Wat betekent NIS2 voor zorginstellingen en ziekenhuizen?
Misschien ook iets voor u
Wat is cyberhygiëne en hoe past het binnen NIS2?
Wat is het verschil tussen NIS1 en NIS2?
Wat kost NIS2-compliance gemiddeld voor een middelgrote organisatie?
Moet een ICT-dienstverlener of MSP voldoen aan NIS2?
Zijn bestuurders persoonlijk aansprakelijk onder de NIS2-wetgeving?
Wat moet een bestuurder weten over NIS2 in 2026?
Hoe lang heb je als organisatie om te voldoen aan NIS2?
Wat is NIS2 en voor wie geldt de richtlijn?

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}