Darwin zei het al in zijn 'survival of the fittest'-theorie: niet de sterkste overleeft, maar degene die zich het beste weet aan te passen aan veranderende omstandigheden. Voor zorgorganisaties geldt hetzelfde. Nu de zorgsector steeds afhankelijker wordt van digitale systemen, ketenpartners en technologie, is de meest kwetsbare schakel bepalend voor de weerbaarheid van een organisatie.
Cyberaanvallen op zorgorganisaties zijn inmiddels geen uitzondering meer. Ransomware, datalekken en verstoringen van kritieke systemen kunnen de zorgverlening direct raken. Een ransomware-aanval op softwareleverancier ChipSoft, leverancier van het HiX-EPD aan meer dan 70% van de Nederlandse ziekenhuizen, leidde ertoe dat diverse ziekenhuizen koppelingen afsloten, patiëntenportalen tijdelijk buiten gebruik stelden en noodmaatregelen namen om de zorgverlening veilig voort te zetten. Het incident maakte zichtbaar dat een verstoring bij één leverancier gevolgen kan hebben voor een groot deel van de zorgketen.
Meer continuïteitsrisico’s
Cyberincidenten vormen echter slechts een van de risico's. Ook uitval van leveranciers van zorginstellingen, stroomstoringen, fysieke calamiteiten of storingen in medische technologie kunnen grote gevolgen hebben voor de dagelijkse praktijk. Wanneer zorgverleners geen toegang hebben tot patiënt- of cliëntgegevens, planningssystemen uitvallen of medische apparatuur niet beschikbaar is, komen continuïteit van zorg en patiëntveiligheid direct onder druk te staan.
Tegen deze achtergrond introduceert de overheid de Cyberbeveiligingswet (CBW) en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten maken duidelijk dat digitale en fysieke weerbaarheid niet langer alleen een technisch vraagstuk zijn, maar nadrukkelijk onderdeel worden van goed bestuur en integraal risicomanagement.
Van informatiebeveiliging naar een weerbare organisatie
De CBW is de Nederlandse implementatie van de Europese NIS2-richtlijn en richt zich op het beheersen van cyberrisico's. De Wwke volgt uit de Europese CER-richtlijn en kijkt breder naar de continuïteit van essentiële dienstverlening. Voor zorgorganisaties zijn weerbaarheid en continuïteit nauwelijks van elkaar te scheiden. Een ransomware-aanval begint misschien als een IT-incident, maar wordt al snel een bestuurlijke uitdaging. Wat gebeurt er als het EPD niet beschikbaar is? Kunnen operaties doorgaan? Is medicatie-informatie nog toegankelijk? Welke zorg kan veilig worden geleverd en welke niet? De kernvraag verschuift daarmee van ‘hoe voorkomen we een incident’ naar ‘hoe blijven we functioneren wanneer een incident zich voordoet’?
Weerbaarheid bredere norm
Veel zorginstellingen beschikken al over belangrijke bouwstenen, zoals NEN 7510, risicoanalyses en crisisprocedures. De nieuwe wetgeving gaat echter een stap verder: de focus verschuift van het hebben van beleid naar het aantoonbaar beheersen van risico's. Organisaties moeten kunnen laten zien dat maatregelen effectief zijn, aansluiten bij de grootste risico's van de organisatie en regelmatig worden geëvalueerd.
Daarbij komt meer aandacht voor:
• risicobeoordelingen van kritieke zorgprocessen;
• beveiliging van informatiesystemen en gegevens;
• afhankelijkheden van leveranciers en ketenpartners;
• detectie en melding van ernstige incidenten;
• crisismanagement en herstelvermogen;
• periodieke oefeningen;
• bewustwording van medewerkers;
• actieve betrokkenheid van bestuurders en toezichthouders.
Veel middelgrote en grote zorgorganisaties zullen rechtstreeks onder de nieuwe wetgeving vallen. Maar ook organisaties die formeel buiten de reikwijdte vallen, krijgen steeds vaker te maken met vergelijkbare eisen vanuit zorgverzekeraars, samenwerkingspartners en toezichthouders. Weerbaarheid ontwikkelt zich daarmee tot een bredere norm binnen de zorgsector.
Grootste risico’s ontstaan vaak extern
Zorgverlening is afhankelijk van een groeiend netwerk van leveranciers en digitale diensten. EPD-leveranciers, cloudplatforms, zorgalarmering, medische apparatuur en laboratoriumsystemen zijn allemaal onderdeel van het zorgproces. Daardoor wordt continuïteit niet alleen bepaald door de eigen maatregelen, maar ook door de weerbaarheid van ketenpartners. Met andere woorden, het uitvallen van een leverancier kan net zo ontwrichtend zijn als een cyberaanval op de eigen organisatie. De nieuwe wetgeving vraagt daarom nadrukkelijk aandacht voor afhankelijkheden in de keten. Welke leveranciers zijn kritisch? Welke alternatieven zijn beschikbaar? En hoe lang kan de organisatie doorwerken wanneer een essentiële dienst uitvalt?
Cyberweerbaarheid wordt een bestuursvraagstuk
Misschien wel de belangrijkste verandering die de CBW en Wwke met zich meebrengen, is de nadrukkelijke rol van bestuurders. Cyberweerbaarheid kan niet langer uitsluitend worden belegd bij de IT-afdeling, CISO of functionaris gegevensbescherming. Bestuurders worden geacht actief toezicht te houden op risico's, passende maatregelen te treffen en voldoende kennis te hebben om hierover richting te geven.
Dat betekent niet dat bestuurders technische experts moeten worden. Wel moeten zij in staat zijn om kritische vragen te stellen:
• Welke zorgprocessen zijn het meest kritisch?
• Welke systemen en leveranciers zijn daarvoor essentieel?
• Hoe groot is de impact van een langdurige verstoring?
• Welke maatregelen zijn getroffen om die impact te beperken?
• Is de organisatie voorbereid op een cybercrisis?
• Kan de zorgverlening doorgaan tijdens een meerdaagse uitval van systemen?
Bestuurders worden daarmee steeds nadrukkelijker verantwoordelijk voor de weerbaarheid van hun organisatie.
Voorbereiding start met inzicht en oefenen
De voorbereiding begint met het identificeren van de processen die essentieel zijn voor veilige zorgverlening. Vanuit dat inzicht ontstaat zicht op de systemen, gegevens, medewerkers en leveranciers waarvan de organisatie afhankelijk is. Vervolgens is oefenen cruciaal. Juist tijdens realistische scenario-oefeningen blijkt vaak waar kwetsbaarheden zitten. Niet omdat procedures ontbreken, maar omdat ze onvoldoende bekend zijn, verouderd zijn of niet aansluiten bij de praktijk. Oefenen vergroot daarom niet alleen de crisisvaardigheid van medewerkers, maar versterkt ook het herstelvermogen van de organisatie.
Meer dan compliance
De CBW en Wwke zijn meer dan nieuwe complianceverplichtingen. Zij passen in een bredere ontwikkeling waarin digitale, fysieke en organisatorische weerbaarheid steeds meer worden gezien als voorwaarden voor veilige, toegankelijke en continue zorg. Organisaties die nu investeren in risicobeheersing, governance, ketensamenwerking en crisisvoorbereiding voldoen straks niet alleen beter aan de wet. Zij zijn vooral beter in staat om ook onder moeilijke omstandigheden verantwoorde zorg te blijven leveren.
De nieuwe wetgeving vraagt zorgorganisaties niet om ieder incident te voorkomen. Maar wel dat organisaties voorbereid zijn op verstoringen en de continuïteit van zorg kunnen te waarborgen wanneer die zich voordoen. Daarmee worden cyber- en fysieke weerbaarheid vaste onderdelen van goed bestuur.
Meer weten?
Berenschot helpt zorgorganisaties hun digitale en organisatorische weerbaarheid te versterken, onder meer met NIS2-trainingen, analyses van kritieke zorgprocessen en afhankelijkheden, zorgcontinuïteitsplannen en crisisoefeningen. Zo ondersteunen we bestuurders, managers en zorgteams om risico’s te beheersen, verantwoordelijkheden te verduidelijken en ook tijdens verstoringen veilige en tijdige zorg te blijven leveren.