---
id: cirkel-van-vertrouwen
type: Rule
type_label: Regel of afsprakenkader
title: Cirkel van vertrouwen (Circle of Trust, COT)
aliases:
- Circle of Trust
- circle-of-trust
- COT
- CoT
- cercle de confiance
- cirkels van vertrouwen
- verklaring op eer COT
- Circle of Trust verklaring op eer
- Circle-of-Trust-contract
- Vitalink Circle-of-Trust-lijst
names:
  nl: Cirkel van vertrouwen
  fr: Cercle de confiance
  en: Circle of Trust
jurisdiction:
- belgie
- vlaanderen
themes:
- identiteit-en-toegang
- regelgeving
lifecycle: in-werking
lifecycle_note: Federaal reglement met 13 criteria (IVC-beraadslaging 19/166 van 1 oktober 2019, laatst
  gewijzigd op 2 september 2025). De gearchiveerde pdf van het reglement is ongedateerd. Het hub-metahubreglement
  verwijst ernaar sinds de wijziging van 5 november 2024 (verfijnd op 2 september 2025). De melding in
  CoBRHA (criterium 11) loopt in Vlaanderen via de verklaring op eer bij de erkennende overheid, voor
  ziekenhuizen het Departement Zorg; de COT is een toegangsvoorwaarde voor Vitalink, Vaccinnet 2026, BelRAI,
  VSB en Alivia.
summary: Een cirkel van vertrouwen is een groep gebruikers van een organisatie (bv. een ziekenhuis) waarvoor
  die organisatie zelf informatieveiligheidsmaatregelen organiseert en bewaakt, zodat andere organisaties
  daarop kunnen vertrouwen. Er is één federaal reglement met 13 criteria (IVC-beraadslaging 19/166). In
  het hub-metahubsysteem laat een cirkel van vertrouwen toe dat medewerkers onder verantwoordelijkheid
  van een zorgverlener opvragingen doen, met lokale logging. Criterium 11 vraagt dat de organisatie schriftelijk
  aan de beheerder van haar gegevens in CoBRHA meldt dat ze een cirkel van vertrouwen instelt. In Vlaanderen
  gebeurt dat met een verklaring op eer bij de erkennende overheid (voor ziekenhuizen het Departement
  Zorg), controleerbaar in de CoBRHA-viewer; dat die verklaring de uitvoering van criterium 11 is, is
  een interpretatie. De COT is een voorwaarde om met eigen software Vitalink, Vaccinnet 2026, BelRAI,
  VSB-toepassingen en Alivia te gebruiken.
last_verified: '2026-09-26'
relations:
- type: ownedBy
  direction: uit
  target: informatieveiligheidscomite
  target_url: https://ehealth-atlas.be/informatieveiligheidscomite/
  status: established
- type: ownedBy
  direction: uit
  target: ehealth-platform
  target_url: https://ehealth-atlas.be/ehealth-platform/
  status: established
- type: legalBasis
  direction: in
  target: hubs-metahub
  target_url: https://ehealth-atlas.be/hubs-metahub/
  status: established
- type: legalBasis
  direction: in
  target: vitalink
  target_url: https://ehealth-atlas.be/vitalink/
  status: established
- type: seeAlso
  direction: in
  target: vaccinnet
  target_url: https://ehealth-atlas.be/vaccinnet/
  status: established
- type: seeAlso
  direction: in
  target: vlaamse-sociale-bescherming
  target_url: https://ehealth-atlas.be/vlaamse-sociale-bescherming/
  status: established
- type: about
  direction: in
  target: vlaams-ehealth-landschap
  target_url: https://ehealth-atlas.be/vlaams-ehealth-landschap/
  status: established
release: 2026.10.05-1
url: https://ehealth-atlas.be/cirkel-van-vertrouwen/
license: CC BY 4.0
---

# Cirkel van vertrouwen (Circle of Trust, COT)

Een cirkel van vertrouwen is een groep gebruikers van een organisatie (bv. een ziekenhuis) waarvoor die organisatie zelf informatieveiligheidsmaatregelen organiseert en bewaakt, zodat andere organisaties daarop kunnen vertrouwen. Er is één federaal reglement met 13 criteria (IVC-beraadslaging 19/166). In het hub-metahubsysteem laat een cirkel van vertrouwen toe dat medewerkers onder verantwoordelijkheid van een zorgverlener opvragingen doen, met lokale logging. Criterium 11 vraagt dat de organisatie schriftelijk aan de beheerder van haar gegevens in CoBRHA meldt dat ze een cirkel van vertrouwen instelt. In Vlaanderen gebeurt dat met een verklaring op eer bij de erkennende overheid (voor ziekenhuizen het Departement Zorg), controleerbaar in de CoBRHA-viewer; dat die verklaring de uitvoering van criterium 11 is, is een interpretatie. De COT is een voorwaarde om met eigen software Vitalink, Vaccinnet 2026, BelRAI, VSB-toepassingen en Alivia te gebruiken.

## Vraag of patroon

Hoe kan een centrale dienst erop vertrouwen dat een ziekenhuis zijn eigen medewerkers correct authenticeert, rechten geeft en logt, zonder die controles zelf per gebruiker uit te voeren? Het federale reglement definieert een cirkel van vertrouwen als een groep gebruikers van een organisatie waarvoor die organisatie zelf informatieveiligheidsmaatregelen organiseert en de naleving bewaakt, zodat andere organisaties daarop kunnen vertrouwen[^1]. Het Vlaamse Departement Zorg formuleert het vanuit de toepassing: een organisatie heeft een COT nodig als ze digitaal gezondheidsgegevens verwerkt of uitwisselt en de overheid niet via de gebruikte toepassing zelf alle nodige veiligheidscontroles kan uitvoeren[^2].

**Afbakening.** Er is één normatief kader en er zijn twee plaatsen waar het zichtbaar wordt:

1. **Het federale reglement 'cirkel van vertrouwen'** van het [eHealth-platform](https://ehealth-atlas.be/ehealth-platform/) en het [Informatieveiligheidscomité](https://ehealth-atlas.be/informatieveiligheidscomite/). De IVC-beraadslaging daarbij is nr. 19/166 van 1 oktober 2019, laatst gewijzigd op 2 september 2025[^3]. Het reglement bevat 13 criteria; het laatste is 'Externe controle'[^1]. In het [Hubs-metahubsysteem](https://ehealth-atlas.be/hubs-metahub/) is het de basis voor gedelegeerde toegang door medewerkers[^4].
2. **De melding in CoBRHA.** Criterium 11 van dat federale reglement verplicht de organisatie om schriftelijk aan de beheerder van haar gegevens in de authentieke bron CoBRHA te melden dat ze een cirkel van vertrouwen instelt, en te bevestigen dat ze aan elke voorwaarde voldoet[^1]. Die beheerder vermeldt daarna in CoBRHA dat de organisatie een cirkel van vertrouwen heeft ingesteld[^1].

In Vlaanderen dient een organisatie haar COT-verklaring op eer in bij de overheid die haar erkent; voor ziekenhuizen is dat het [Departement Zorg](https://ehealth-atlas.be/departement-zorg/)[^2]. Wie door een andere overheidsdienst erkend is, dient de verklaring bij die dienst in[^2]. Het resultaat is na te kijken in de CoBRHA-viewer[^2]. Volgens het Departement Zorg zijn de 13 COT-criteria vastgelegd in het reglement dat het Beheerscomité en het IVC goedkeurden[^2].

*Interpretatie*: de Vlaamse verklaring op eer, met de controle in de CoBRHA-viewer, is de uitvoering van criterium 11 via de erkennende overheid. Het is geen apart Vlaams instrument met eigen criteria. Geen van beide bronnen legt die koppeling letterlijk, maar de onderdelen sluiten op elkaar aan: het reglement vraagt een schriftelijke melding aan de CoBRHA-beheerder, en het departement ontvangt de verklaring als erkennende overheid en toont het resultaat in CoBRHA.

## Vergelijking

De tabel vergelijkt het federale reglement met de Vlaamse uitvoering van de melding.

| Dimensie | Federaal reglement cirkel van vertrouwen | Vlaamse uitvoering: verklaring op eer |
|---|---|---|
| Aard | Reglement met 13 criteria[^1], IVC-beraadslaging 19/166[^3] | Verklaring op eer waarmee een organisatie een COT krijgt als ze voldoende garanties biedt voor veilig delen[^2] |
| Inhoud | Groep gebruikers waarvoor de organisatie zelf informatieveiligheid organiseert en bewaakt[^1] | Verklaring dat de organisatie de 13 criteria van het reglement naleeft[^2] |
| Gevolg | Zorgverleners in een organisatie die het reglement naleeft, mogen medewerkers (bv. secretariaat, verpleegkundige) onder hun verantwoordelijkheid toegang laten zoeken tot de uitwisselingssystemen. Het lokale systeem moet loggen welke medewerker de opvraging deed[^4] | Nodig om via eigen software Vlaamse toepassingen te gebruiken: Vaccinnet 2026, BelRAI, de VSB-financieringstoepassingen, Vitalink en Alivia[^2] |
| Registratie | Schriftelijke melding aan de beheerder van de eigen gegevens in CoBRHA (criterium 11)[^1]. Het hub-metahubreglement spreekt van organisaties met een Circle of Trust-contract[^5] | Indienen bij de erkennende overheid[^2]; algemene en psychiatrische ziekenhuizen via een webformulier, door een wettelijk vertegenwoordiger van de inrichtende macht, bij het Departement Zorg[^2] |
| Controle | Regelmatig intern toezicht, bij meer dan 15 betrokken personen een formele interne controle (criterium 9)[^1]; resultaten 2 jaar bewaren[^1]; register, policies en controleresultaten ter beschikking van de toezichtsorganen (criterium 13)[^1] | De COT-status van een erkende voorziening is na te kijken in de CoBRHA-viewer[^2] |
| Versie | Beraadslaging 19/166 laatst gewijzigd op 2 september 2025[^3]. Het hub-metahubreglement verwijst naar het reglement sinds de wijziging van 5 november 2024 (onder meer een hyperlink naar de 13 criteria)[^5]; de wijziging van 2 september 2025 verfijnde de toegang van medewerkers[^5] | Geen eigen versienummer gevonden |

## Conclusie

- Er is één set van 13 criteria, vastgelegd in het federale reglement[^1][^2]. Het reglement beschrijft wat een cirkel van vertrouwen is en wat hij toelaat in het hub-metahubsysteem[^1][^4]. Het vraagt ook een melding in CoBRHA[^1]. Een door Vlaanderen erkende voorziening verklaart de naleving bij haar erkennende overheid[^2] (*interpretatie*: dat is de manier waarop de melding van criterium 11 in Vlaanderen verloopt).
- Voor Vitalink is de COT een harde voorwaarde. Ziekenhuizen en andere organisaties kunnen enkel aansluiten als ze lid zijn van de circle-of-trust[^6]. Een zorgorganisatie krijgt pas toegang als ze erkend is, in CoBRHA geregistreerd is, een eHealth-certificaat heeft en in orde is met de Circle of Trust[^7]. De Vitalink-gateway beperkt de toegang van zorgorganisaties en hubs tot entiteiten op de Vitalink Circle-of-Trust-lijst[^8].

## Praktische betekenis voor ziekenhuizen

- **Toegangsvoorwaarde (Vlaams)**: zonder COT geen Vitalink-aansluiting[^6], en geen gebruik van [Vaccinnet 2026](https://ehealth-atlas.be/vaccinnet/), BelRAI, Alivia en andere Vlaamse toepassingen via de eigen software[^2].
- **Procedure**: de verklaring wordt ondertekend en ingediend door een wettelijk vertegenwoordiger van de inrichtende macht, via een webformulier bij het Departement Zorg[^2]. Het departement raadt aan (aanbeveling, geen plicht) de verklaring te bekrachtigen met een rechtsgeldige beslissing van het bestuursorgaan[^2]. Volgens de lijst op de pagina van het departement is de COT voor bestaande voorzieningen in verschillende sectoren, waaronder algemene ziekenhuizen, al in orde of zijn de aanvragen lopende[^2]. Dezelfde lijst vermeldt voor ziekenhuizen ook het indieningskanaal, dus de eigenlijke bevestiging is de vermelding in de CoBRHA-viewer[^2].
- **Regelgeving (federaal), mandaat van medewerkers**: dat secretariaat of verpleging namens een zorgverlener hubdocumenten opvraagt, kan enkel binnen een organisatie die het reglement naleeft, en het EPD moet loggen welke medewerker de opvraging deed[^4]. De zorgverlener die het mandaat geeft, moet zelf een therapeutische relatie met de patiënt hebben[^4]. Hij mag de taak niet opdragen aan een zorgverstrekker die voor die patiënt uitgesloten is[^4]. Het mandaat kan bijvoorbeeld in de arbeidsovereenkomst of in de gebruiksovereenkomst van het lokale informatiesysteem worden opgenomen[^4]. De centrale logging, die de burger online kan inzien, bevat enkel de behandelende zorgverlener en de identificatie van de CoT[^4]. Wie welke medewerker was, staat dus alleen in de lokale logging.
- **Controle**: het ziekenhuis moet regelmatig intern toezicht organiseren, bij meer dan 15 betrokken personen als formele interne controle[^1], de resultaten 2 jaar bewaren[^1] en die, samen met het verwerkingsregister en de policies, ter beschikking houden van de toezichtsorganen[^1].
- **Aanbeveling** (eigen): controleer de COT-status van het ziekenhuis in de CoBRHA-viewer, leg vast wie de verklaring ondertekende en wanneer, en laat de DPO de 13 criteria periodiek toetsen aan de logging en het toegangsbeheer van het EPD. Ga na of het mandaat van medewerkers in de arbeidsovereenkomst of de gebruiksovereenkomst van het EPD staat.

## Implementatievoorwaarden en beperkingen

De COT verlegt de verantwoordelijkheid naar de organisatie: die organiseert en bewaakt zelf de informatieveiligheid voor haar gebruikers[^1]. Dat werkt alleen als de lokale systemen de vereiste logging per medewerker ondersteunen[^4], want de centrale systemen loggen de medewerker niet[^4]. Het reglement koppelt de verklaring aan intern toezicht en aan beschikbaarheid voor externe controle[^1]. *Interpretatie*: een verklaring op eer zegt op zich nog niets over de feitelijke naleving; die blijkt pas uit het interne toezicht en uit een eventuele externe controle.

## Onzekerheden en tegenstrijdige informatie

- **Terminologie.** Het federale hub-metahubreglement spreekt van een "contract van de Circle of Trust"[^5], het federale reglement van een schriftelijke melding in CoBRHA[^1], het Departement Zorg van een "verklaring op eer"[^2], en Vitalink van "lid zijn van de circle-of-trust"[^6]. Melding en verklaring op eer vallen samen (*interpretatie*, zie Afbakening). Of het "contract" uit het hub-metahubreglement een extra document is, blijkt niet uit de bronnen.
- **Versie van het reglement.** De reglementenpagina noemt beraadslaging 19/166, laatst gewijzigd op 2 september 2025[^3]. Haar goedkeuringszin (Beheerscomité 11 februari 2025, IVC 2 september 2025) staat letterlijk zowel onder 'Cirkel van vertrouwen' als onder 'Hub- & metahubproject'[^3], en is dus niet eenduidig aan één reglement te koppelen. De gearchiveerde pdf van het reglement is ongedateerd. Dat het de versie van 2 september 2025 is, is niet aangetoond.
- **Relaties in andere pagina's.** Sommige pagina's verwijzen naar de id `circle-of-trust`. Dat is een alias van deze pagina, geen apart concept.

## Relaties

- valt onder verantwoordelijkheid van: [Informatieveiligheidscomité (kamer sociale zekerheid en gezondheid)](https://ehealth-atlas.be/informatieveiligheidscomite/) (vastgesteld)[^3][^5]. IVC-beraadslaging 19/166 van 1 oktober 2019, laatst gewijzigd op 2 september 2025.
- valt onder verantwoordelijkheid van: [eHealth-platform](https://ehealth-atlas.be/ehealth-platform/) (vastgesteld)[^3][^2]. Reglement goedgekeurd door het Beheerscomité van het eHealth-platform.
- heeft als rechtsgrond (inkomend): [Hubs-metahubsysteem](https://ehealth-atlas.be/hubs-metahub/) (vastgesteld)[^4]
- zie ook (inkomend): [Vaccinnet](https://ehealth-atlas.be/vaccinnet/) (vastgesteld)[^2]
- heeft als rechtsgrond (inkomend): [Vitalink](https://ehealth-atlas.be/vitalink/) (vastgesteld)[^7][^6]
- gaat over (inkomend): [Vlaams eHealth-landschap](https://ehealth-atlas.be/vlaams-ehealth-landschap/) (vastgesteld)[^2]
- zie ook (inkomend): [Vlaamse sociale bescherming (digitaal platform)](https://ehealth-atlas.be/vlaamse-sociale-bescherming/) (vastgesteld)[^9][^2][^10]

## Open vragen

- Is het 'contract van de Circle of Trust' uit het hub-metahubreglement een apart document naast de melding in CoBRHA (criterium 11, in Vlaanderen via de verklaring op eer), of verwijst het naar diezelfde melding?
- Is de gearchiveerde pdf van het reglement de versie van 2 september 2025? De pdf zelf is ongedateerd.
- Welke toezichtsorganen gebruiken in de praktijk de documenten die criterium 13 ter beschikking vraagt, en hoe vaak gebeurt een externe controle?
- Wat staat er concreet in de 'Vitalink Circle-of-Trust-lijst' en hoe wordt die gesynchroniseerd met CoBRHA?
- Hoe kan een ziekenhuis in de CoBRHA-viewer nagaan of het met 'Circle-of-trust: Ja' geregistreerd is, en hoe actueel is die vermelding?

## Bronnen

[^1]: [Reglement tot vaststelling van de criteria voor de toepassing van een cirkel van vertrouwen](https://www.ehealth.fgov.be/ehealthplatform/file/cc73d96153bbd5448a56f19d925d05b1379c7f21/c82f76eed70d0716382ba13a9f7d9e8b9402ca2f/reglement-cirkel-van-vertrouwen.pdf). eHealth-platform / Informatieveiligheidscomité. Opgehaald 2026-09-25, sha256 6e9a816c0f43a83c… (SRC-04752c4d8e)
[^2]: [Circle of Trust verklaring op eer](https://www.departementzorg.be/nl/circle-trust-verklaring-op-eer). Departement Zorg. Opgehaald 2026-09-25, sha256 dec1053212cd6783… (SRC-d1cab9ce37)
[^3]: [Belangrijkste reglementen](https://www.ehealth.fgov.be/ehealthplatform/nl/reglementen). eHealth-platform. Opgehaald 2026-09-25, sha256 1fbfdf486d00d91f… (SRC-c22eb99f7f)
[^4]: [Reglement betreffende de uitwisseling van gezondheidsgegevens tussen gezondheidssystemen verbonden via het verwijzingsrepertorium van het eHealth-platform](https://www.ehealth.fgov.be/ehealthplatform/file/cc73d96153bbd5448a56f19d925d05b1379c7f21/224752516d4aeb87b0800b448cd4b0645f74c2a9/reglement-hub-metahub.pdf). eHealth-platform / Informatieveiligheidscomité. Opgehaald 2026-09-25, sha256 f5e242162df00247… (SRC-f4d7f1af3a)
[^5]: [Beraadslaging nr. 14/016 van 18 februari 2014, laatst gewijzigd op 2 september 2025 (hub & metahub)](https://www.ehealth.fgov.be/ehealthplatform/file/cc73d96153bbd5448a56f19d925d05b1379c7f21/ac7c6b0885a71133f9873ff0fa624622680785b7/14-016-n314-hub-metahub-gewijzigd-op-2-september-2025.pdf). Informatieveiligheidscomité, kamer sociale zekerheid en gezondheid. Opgehaald 2026-09-25, sha256 1f3263090e6e3fa1… (SRC-ddd345c720)
[^6]: [Circle of trust | Vitalink](https://www.vitalink.be/gegevens/zo-garandeert-vitalink-je-privacy/circle-of-trust). Vitalink (Departement Zorg). Opgehaald 2026-09-25, sha256 20ed016b7092cf7c… (SRC-cdd2803390)
[^7]: [Als zorgorganisatie connecteren met Vitalink?](https://vitalink.be/als-zorgorganisatie-connecteren-met-vitalink). Vitalink (Departement Zorg). Opgehaald 2026-09-25, sha256 44e0897fbc85548f… (SRC-9cd73706d9)
[^8]: [Technisch overzicht | Vitalink](https://www.vitalink.be/over-vitalink/hoe-werkt-vitalink). Vitalink (Departement Zorg). Opgehaald 2026-09-25, sha256 3c46cbebf434f8cc… (SRC-b64c94471e)
[^9]: [Digitaal opname- en facturatieproces tussen ouderenvoorzieningen en zorgkassen - handleiding eWZCfin versie 1.13](https://cld.webplatform.departementzorg.be/raw/upload/v1775114151/eWZCfin_handleiding_ouderenvoorzieningen_1.13_zjvgpc.pdf). Departement Zorg, 2026-04-02. Opgehaald 2026-09-26, sha256 ae75b0e233b64e0c… (SRC-2ca2f50638)
[^10]: [Financiering van revalidatieziekenhuizen](https://www.departementzorg.be/nl/financiering-van-revalidatieziekenhuizen). Departement Zorg. Opgehaald 2026-09-29, sha256 eef0a6903cb9dcce… (SRC-b2583093e6)
