---
id: nis2-cyberbeveiliging
type: LegalAct
type_label: Wettekst of verordening
title: NIS2 en cyberbeveiliging in de zorg
aliases:
- nis2-zorg
- NIS2
- NIS2-wet
- wet van 26 april 2024
- cyberbeveiliging ziekenhuizen
- CyFun
names:
  nl: NIS2 en cyberbeveiliging in de zorg
  fr: NIS2 et cybersécurité dans les soins de santé
  en: NIS2 and healthcare cybersecurity
jurisdiction:
- belgie
- vlaanderen
- eu
themes:
- identiteit-en-toegang
- regelgeving
lifecycle: in-werking
lifecycle_note: In werking sinds 18 oktober 2024 (wet van 26 april 2024, KB van 9 juni 2024). Voor essentiële
  entiteiten liep de eerste termijn af op 18 april 2026; certificering of voortgangsrapport volgt tegen
  18 april 2027. Stand 2026-10-05.
version: Wet van 26 april 2024; KB van 9 juni 2024
summary: NIS2 is de Europese cyberbeveiligingsregel die België met de wet van 26 april 2024 omzette en
  die sinds 18 oktober 2024 geldt voor zorgaanbieders, waaronder ziekenhuizen. Wie eronder valt, moet
  cyberrisico's beheersen met vaste maatregelen, elk ernstig incident binnen 24 en 72 uur melden, en het
  bestuur draagt daarvoor de aansprakelijkheid. Grotere ziekenhuizen zijn essentiële entiteiten met certificering
  of inspectie en termijnen in april 2026 en 2027; middelgrote ziekenhuizen zijn belangrijke entiteiten
  met toezicht achteraf. Het Centrum voor Cybersecurity België houdt toezicht, de federale minister van
  Volksgezondheid is sectorale overheid, en de federale overheid financiert de cyberinspanning van ziekenhuizen.
last_verified: '2026-10-05'
relations:
- type: about
  direction: uit
  target: fod-volksgezondheid
  target_url: https://ehealth-atlas.be/fod-volksgezondheid/
  status: established
- type: about
  direction: uit
  target: ehealth-platform
  target_url: https://ehealth-atlas.be/ehealth-platform/
  status: established
- type: about
  direction: uit
  target: departement-zorg
  target_url: https://ehealth-atlas.be/departement-zorg/
  status: established
- type: about
  direction: in
  target: aanbestedingen-zorg-ict
  target_url: https://ehealth-atlas.be/aanbestedingen-zorg-ict/
  status: hypothesis
- type: about
  direction: in
  target: nis2-ziekenhuizen-uitvoering
  target_url: https://ehealth-atlas.be/nis2-ziekenhuizen-uitvoering/
  status: established
- type: seeAlso
  direction: in
  target: chipsoft-hix
  target_url: https://ehealth-atlas.be/chipsoft-hix/
  status: established
release: 2026.10.05-1
url: https://ehealth-atlas.be/nis2-cyberbeveiliging/
license: CC BY 4.0
---

# NIS2 en cyberbeveiliging in de zorg

NIS2 is de Europese cyberbeveiligingsregel die België met de wet van 26 april 2024 omzette en die sinds 18 oktober 2024 geldt voor zorgaanbieders, waaronder ziekenhuizen. Wie eronder valt, moet cyberrisico's beheersen met vaste maatregelen, elk ernstig incident binnen 24 en 72 uur melden, en het bestuur draagt daarvoor de aansprakelijkheid. Grotere ziekenhuizen zijn essentiële entiteiten met certificering of inspectie en termijnen in april 2026 en 2027; middelgrote ziekenhuizen zijn belangrijke entiteiten met toezicht achteraf. Het Centrum voor Cybersecurity België houdt toezicht, de federale minister van Volksgezondheid is sectorale overheid, en de federale overheid financiert de cyberinspanning van ziekenhuizen.

## In het kort

- **Wat**: de Belgische NIS2-wet trad op 18 oktober 2024 in werking[^1], heft de NIS1-wet van 2019 op[^1] en zet zorgaanbieders als sector gezondheidszorg in bijlage I[^1].
- **Voor wie**: middelgrote ziekenhuizen zijn belangrijke entiteiten, grotere ziekenhuizen essentiële entiteiten[^2]; het bestuursorgaan is eindverantwoordelijk en aansprakelijk[^3][^1].
- **Wat moet**: passende technische, operationele en organisatorische maatregelen op basis van een risicoanalyse[^1], en melding van elk significant incident aan het nationale CSIRT, met een vroegtijdige waarschuwing binnen 24 uur en een melding binnen 72 uur[^1].
- **Stand**: voor essentiële entiteiten gold 18 april 2026 als eerste termijn en volgt tegen 18 april 2027 certificering of een voortgangsrapport[^4]; belangrijke entiteiten krijgen toezicht achteraf[^1].
- **Ziekenhuis**: in september 2025 vond de minister het voorbarig te stellen dat alle ziekenhuizen een conform cyberplan hebben[^5]; het SHIELD/FOD-rapport van januari 2026 vond dat slechts 23,8% van de CyFun Basic-controles het vereiste niveau haalde[^6].
- **Geld**: federaal 20 miljoen euro in 2022, een eenmalige schijf in 2024 en structureel 15 miljoen euro per jaar[^7][^5]; sinds 1 januari 2025 een cyberveiligheidsbudget in onderdeel B4 van het BFM[^8].
- **Grootste onzekerheid**: of ISO 27001 enkel 'mits bevestiging' door een erkende instantie volstaat[^2] of 'automatisch'[^9].

## Wat is het?

NIS2 is de Europese richtlijn over de beveiliging van netwerk- en informatiesystemen, in België omgezet door de wet van 26 april 2024, die op 18 oktober 2024 in werking trad[^1] en de NIS1-wet van 7 april 2019 opheft[^1]. De wet legt organisaties in kritieke sectoren cyberbeveiligingsplichten op; de gezondheidszorg staat als sector in bijlage I[^1]. De hoofdregel geldt voor publieke of private entiteiten uit bijlage I of II die minstens middelgroot zijn volgens de Europese KMO-definitie (Aanbeveling 2003/361/EG), binnen de grenzen van de artikelen 4 en 6[^1], en die in België gevestigd zijn en diensten of activiteiten in de EU uitvoeren[^1].

De wet onderscheidt twee categorieën. Een **essentiële entiteit** is een bijlage-I-entiteit boven de plafonds voor middelgrote ondernemingen; een **belangrijke entiteit** is elke andere entiteit uit bijlage I of II binnen het toepassingsgebied[^1]. Voor ziekenhuizen betekent dat: ziekenhuizen boven die plafonds zijn essentieel, middelgrote ziekenhuizen belangrijk[^2]. Identificatie ongeacht omvang blijft in de wettelijke gevallen mogelijk[^1].

Het toezicht is federaal georganiseerd. Het uitvoeringsbesluit van 9 juni 2024 wijst het Centrum voor Cybersecurity België (CCB) aan als nationale cyberbeveiligingsautoriteit[^4]; het CCB is ook het nationale **CSIRT**, het meldpunt voor incidenten[^10]. Voor zorgentiteiten buiten de farmaceutische en hulpmiddelenactiviteiten is de federale minister van Volksgezondheid of diens gedelegeerde de **sectorale overheid**[^4].

## Wat moet, voor wie, onder welke voorwaarden?

### Risicobeheersmaatregelen

Essentiële en belangrijke entiteiten nemen passende en evenredige technische, operationele en organisatorische maatregelen voor hun netwerk- en informatiesystemen[^1], op basis van een informatiebeveiligingsbeleid gesteund op een risicoanalyse voor alle gevaren[^1]. De entiteit blijft zelf verantwoordelijk voor die risicoanalyse en de keuze en uitvoering van maatregelen[^1].

| Maatregel | Onderbouwing |
|---|---|
| Bedrijfscontinuïteit, back-upbeheer, noodplannen en crisisbeheer |[^1] |
| Beveiliging van relaties met rechtstreekse leveranciers en dienstverleners |[^1] |
| Beveiliging bij verwerving, ontwikkeling en onderhoud, inclusief kwetsbaarheidsrespons en -bekendmaking |[^1] |
| Cyberhygiëne en opleiding |[^1] |
| Multifactor- of continue authenticatie en beveiligde communicatie, waar gepast |[^1] |

Het bestuursorgaan keurt de maatregelen goed, houdt toezicht en is aansprakelijk voor inbreuken[^1]; zijn leden volgen opleiding[^1]. De Vlaamse minister spreekt van eindverantwoordelijkheid en persoonlijke aansprakelijkheid van het bestuursorgaan van de zorginstelling[^3].

### Incidentmelding

Een incident is significant bij significante gevolgen voor een dienst uit bijlage I of II[^1], onder meer wanneer het een ernstige operationele verstoring of financiële verliezen veroorzaakt of kan veroorzaken[^1], of aanzienlijke schade aan anderen[^1].

| Stap | Termijn | Onderbouwing |
|---|---|---|
| Melding aan het nationale CSIRT | Onverwijld, voor elk significant incident |[^1] |
| Vroegtijdige waarschuwing | Uiterlijk 24 uur na kennisname |[^1] |
| Incidentmelding | Uiterlijk 72 uur na kennisname |[^1] |
| Eindverslag | Uiterlijk één maand na de incidentmelding |[^1] |
| Lopend incident | Voortgangsverslag; eindverslag binnen één maand na afhandeling |[^1] |
| Ontvangers van diensten | Waar toepasselijk onverwijld informeren |[^1] |

### Toezicht per categorie

| Dimensie | Essentiële entiteit | Belangrijke entiteit | Onderbouwing |
|---|---|---|---|
| Registratie | Binnen vijf maanden na inwerkingtreding of identificatie | Idem |[^1] |
| Conformiteitsbeoordeling | Regelmatig verplicht | Vrijwillig mogelijk |[^1] |
| Toezicht | Certificering (art. 22 KB) of inspectiedienst (art. 23 KB, met voortgangsrapport binnen 30 maanden) | Achteraf, bij aanwijzingen van niet-naleving |[^4][^1] |
| Continue verbetering | Aan te tonen | Aan te tonen |[^4] |

Essentiële entiteiten die voor certificering kiezen, hebben 18 maanden voor de eerste verplichtingen[^4] en 30 maanden voor de certificeringsfase[^4], via het CCB-kader CyFun of ISO 27001. Los van NIS2 bestaan voor ziekenhuizen de informatieveiligheidsnormen van het [eHealth-platform](https://ehealth-atlas.be/ehealth-platform/) (MNM) met een maturiteitstool[^11]; het eHealth-platform en de KSZ vallen zelf ook onder NIS2[^12], met een eerste meetpunt op 18 april 2026[^12].

### Welke zorgvoorzieningen?

Volgens het CCB, geciteerd door de Vlaamse minister, vallen algemene en psychiatrische ziekenhuizen, woonzorgcentra en diensten voor thuisverpleging onder NIS2 als ze minstens 50 werknemers of meer dan 10 miljoen euro omzet of balanstotaal hebben[^3]. Dat is een vereenvoudiging: juridisch geldt de KMO-definitie van Aanbeveling 2003/361/EG[^1], waarin personeel én omzet of balanstotaal samen tellen, ook over verbonden ondernemingen, zodat de eenvoudige 'of'-regel tot een verkeerde inschatting kan leiden (interpretatie). Vlaamse welzijns- en zorgvoorzieningen vallen niet onder het hoogste zekerheidsniveau, in tegenstelling tot de ziekenhuizen[^3]. Het [Departement Zorg](https://ehealth-atlas.be/departement-zorg/) werd als essentiële entiteit ingeschat[^13] en op 9 april 2026 definitief zo geïdentificeerd[^14]; elke entiteit van het beleidsdomein WVG kreeg intussen een definitieve beslissing van het CCB[^15]. [VASGAZ](https://ehealth-atlas.be/vasgaz/) valt niet onder de richtlijn[^13].

## In werking sinds wanneer, en wat volgt?

| Wanneer | Wat | Aard |
|---|---|---|
| 18 oktober 2024 | wet van 26 april 2024 in werking[^1]; registratie binnen vijf maanden[^1] | in werking |
| 18 april 2026 | eerste verplichtingen van de certificerings- of inspectieroute voor essentiële entiteiten, door het CCB een bindende deadline genoemd[^4][^16] | termijn |
| 18 april 2027 | certificering of voortgangsrapport voor essentiële entiteiten[^4]; de minister noemde dit de deadline voor volledige conformiteit[^5] | termijn |

De uitvoering in de praktijk, met conformiteitskaders, meldingen, maturiteitscijfers, CCB-ondersteuning en sectorinitiatieven zoals [SHIELD](https://ehealth-atlas.be/shield-vzw/), staat op [NIS2 in ziekenhuizen: uitvoering en toezicht](https://ehealth-atlas.be/nis2-ziekenhuizen-uitvoering/). Bij de sectorale overheid voor de gezondheidszorg waren op 23 september 2025 vijftien meldingen geregistreerd[^17]. De FOD Volksgezondheid kondigde een jaarlijkse cyber-peerreview met de ziekenhuizen aan[^9]. Voor EPD-producten loopt een apart Europees spoor: conformiteit met de Cyber Resilience Act wordt aangetoond via de EHDS-conformiteitsprocedure[^18]; zie [EHDS-eisen voor EPD-systemen (hoofdstuk III)](https://ehealth-atlas.be/ehds-epd-systemen/).

## Wat betekent het voor een ziekenhuis?

- **Bestuur**: het bestuursorgaan keurt de maatregelen goed, houdt toezicht en is aansprakelijk[^1].
- **Leveranciers**: de beveiliging van relaties met rechtstreekse leveranciers hoort bij het risicobeheer[^1], met aandacht voor kwetsbaarheden, productkwaliteit, beveiligingspraktijken en veilige ontwikkeling[^1]. Een leverancier kan via de toeleveringsketen zelf met de verplichtingen geconfronteerd worden[^19]; dat een leveranciersincident ziekenhuizen raakt, bleek toen ziekenhuizen hun patiëntenportalen afkoppelden na een aanval op een EPD-leverancier[^9].
- **Melding**: 24 uur voor de vroegtijdige waarschuwing, 72 uur voor de melding, één maand voor het eindverslag[^1].
- **Termijnen**: essentiële entiteiten april 2026 en april 2027[^4]; belangrijke entiteiten toezicht achteraf, met een vrijwillige conformiteitsbeoordeling als optie[^1].
- **Stand van de sector**: meer dan 90% van de algemene ziekenhuizen werkt volgens het federale persbericht aan NIS2-conformiteit[^20], maar het SHIELD/FOD-rapport van januari 2026 vond dat slechts 23,8% van de CyFun Basic-controles het vereiste niveau haalde[^6]; een nauwkeuriger diagnose was pas verwacht vanaf mei-juni 2026[^5]. Het CCB biedt operationele ondersteuning[^21].
- **Financiering**: 20 miljoen euro in 2022, een eenmalige schijf in 2024 en structureel 15 miljoen euro per jaar[^7][^5], samen 105 miljoen euro sinds 2022 volgens het persbericht van januari 2026[^22]; sinds 1 januari 2025 regelt art. 61bis van het BFM-KB een cyberveiligheidsbudget in onderdeel B4[^8], verdeeld volgens de omzendbrief van 27 mei 2025 over 80% individuele en 15% collectieve financiering en 5% voor 'contribuanten'[^23]. Vlaanderen voorziet geen bijkomende structurele middelen voor welzijns- en zorgvoorzieningen[^3]. Details op [Cyberfinanciering van ziekenhuizen](https://ehealth-atlas.be/cyberfinanciering-ziekenhuizen/).
- **Aanbeveling** (eigen): behandel NIS2, de eHealth-MNM en ISO 27001 als afzonderlijke kaders met eigen bewijslast en houd per verplichting een bewijs- en verantwoordelijkhedenregister bij (bestuur, leveranciers, melding). Leg in contracten met EPD- en andere kritieke leveranciers vast hoe snel zij incidenten escaleren, zodat de 24-uurstermijn haalbaar blijft, en controleer apart of een incident ook een AVG-datalekmelding vereist.

## Onzekerheden en tegenstrijdige informatie

- **ISO 27001: 'mits bevestiging' of 'automatisch'?** Op 1 april 2025 kon ISO 27001 conformiteit aantonen mits bevestiging door een door het CCB erkende instantie[^2], in lijn met het ISO/IEC 27001-traject in het uitvoeringsbesluit[^4]; op 3 juni 2026 stelde de minister dat ISO 27001 automatisch volstaat[^9]. De bronnen stellen geen generieke gelijkwaardigheid van eHealth-MNM, ISO 27001 en NIS2 vast.
- **Woonzorgcentra**: in januari 2026 was volgens de minister Europees nog niet afgesproken dat ze onder NIS2 vallen[^24]; in maart 2026 staan ze op de CCB-lijst, boven de groottecriteria[^3].
- **Zekerheidsniveau ziekenhuizen**: de Vlaamse minister plaatst ziekenhuizen onder het hoogste zekerheidsniveau[^3]; de federale minister onderscheidt middelgrote (belangrijke) en grotere (essentiële) ziekenhuizen[^2]. De Vlaamse formulering is dus geen uniforme indeling van alle ziekenhuizen.
- **Maturiteit en incidenten**: tegenstrijdige maturiteitscijfers en ontbrekende incident- en evaluatieresultaten staan op [NIS2 in ziekenhuizen: uitvoering en toezicht](https://ehealth-atlas.be/nis2-ziekenhuizen-uitvoering/).
- **Niet uitgewerkt**: sectorale incidentdrempels, de numerieke KMO-drempels voor verbonden ondernemingen, de verhouding tot de AVG-datalekmelding en de opvolging van de veiligheidsconsulent door de DPO. Niet gevonden is geen bewijs van afwezigheid.

## Relaties

- gaat over: [FOD Volksgezondheid](https://ehealth-atlas.be/fod-volksgezondheid/) (vastgesteld)[^4][^17][^9]. De federale minister van Volksgezondheid (of een leidend personeelslid van zijn administratie, bij delegatie) is sectorale overheid voor de gezondheidszorg; het Centrum voor Cybersecurity België (CCB) is nationale cyberbeveiligingsautoriteit en CSIRT (geen eigen conceptpagina).
- gaat over: [eHealth-platform](https://ehealth-atlas.be/ehealth-platform/) (vastgesteld)[^12][^25][^13]. Het eHealth-platform valt zelf onder NIS2 en levert veiligheidsbouwstenen; de MNM informatieveiligheid zijn een apart kader.
- gaat over: [Departement Zorg](https://ehealth-atlas.be/departement-zorg/) (vastgesteld)[^13][^14]. Departement Zorg is definitief als essentiële entiteit geïdentificeerd (9 april 2026).
- gaat over (inkomend): [Overheidsopdrachten voor zorg-ICT](https://ehealth-atlas.be/aanbestedingen-zorg-ict/) (hypothese)[^26]
- zie ook (inkomend): [ChipSoft HiX](https://ehealth-atlas.be/chipsoft-hix/) (vastgesteld)[^9]
- gaat over (inkomend): [NIS2 in ziekenhuizen: uitvoering en toezicht](https://ehealth-atlas.be/nis2-ziekenhuizen-uitvoering/) (vastgesteld)[^4][^17][^5]

## Open vragen

- Vereist ISO 27001 voor NIS2 een bevestiging door een door het CCB erkende conformiteitsbeoordelingsinstantie (antwoord april 2025, KB art. 22) of volstaat ISO 27001 'automatisch' (antwoord juni 2026)?
- Vallen woonzorgcentra definitief onder NIS2 (commissie januari 2026 vs. CCB-lijst in schriftelijk antwoord maart 2026)?
- Welke aanvullende sectorspecifieke meldingsdrempels of maatregelen gelden actueel voor ziekenhuizen?
- Welke regelgeving vervangt per deelgebied de historische veiligheidsconsulent door de DPO?
- Hoe verhoudt de NIS2-incidentmelding zich in de praktijk tot de AVG-datalekmelding bij de GBA?

## Bronnen

[^1]: [Wet van 26 april 2024 — NIS2 (NUMAC 2024202344)](https://www.ejustice.just.fgov.be/eli/wet/2024/04/26/2024202344/justel). Belgisch Staatsblad / Justel, 2024-05-17. Opgehaald 2026-09-26, sha256 a70005e47d93d734… (SRC-78aa64cfd8)
[^2]: [Integraal verslag commissie Gezondheid en Gelijke Kansen, 1 april 2025 (CRIV 56 COM 112) - o.a. samengevoegde vragen 56003324C (Gijbels) en 56003594C (Dedonder) over cyberveiligheid en cyberaanvallen op ziekenhuizen](https://www.dekamer.be/doc/CCRI/html/56/ic112x.html). Kamer van volksvertegenwoordigers, 2025-04-01. Opgehaald 2026-09-26, sha256 fa094626a0f154e1… (SRC-4d66840db0)
[^3]: [Schriftelijke vraag nr. 497 (2025-2026) van Immanuel De Reuse aan minister Caroline Gennez: Zorg- en welzijnsvoorzieningen - Cyberveiligheid, met antwoord](https://docs.vlaamsparlement.be/files/pfile?id=2291509). Vlaams Parlement, 2026-03-27. Opgehaald 2026-09-26, sha256 ca78972775716128… (SRC-f021c4c24b)
[^4]: [Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet](https://www.ejustice.just.fgov.be/eli/besluit/2024/06/09/2024005260/justel). Belgisch Staatsblad / Justel, 2024-06-24. Opgehaald 2026-09-26, sha256 fec6258249df1e1f… (SRC-e12e10b2d1)
[^5]: [QRVA 56 025 (26-09-2025): o.a. vraag nr. 304 (Farih) Belgian Integrated Health Record - Cyberveiligheid in de zorg, en vraag nr. 374 (Depoorter) Mijngezondheid.be, met antwoorden van 26 september 2025](https://www.dekamer.be/QRVA/pdf/56/56K0025.pdf). Kamer van volksvertegenwoordigers, 2025-09-26. Opgehaald 2026-09-26, sha256 ba3a8f7c423e9f9b… (SRC-68b0d63e1e)
[^6]: [The State of Cybersecurity in Belgian Hospitals](https://www.shield-vzw.be/news/12972920). SHIELD vzw, 2026-01-13. Opgehaald 2026-09-27, sha256 635b68cac4603e95… (SRC-02936bfa73)
[^7]: [Integraal verslag commissie Gezondheid en Gelijke Kansen, 15 oktober 2024 (CRIV 56 COM 016) - o.a. vraag over cyberaanvallen in de zorgsector](https://www.dekamer.be/doc/CCRI/html/56/ic016x.html). Kamer van volksvertegenwoordigers, 2024-10-15. Opgehaald 2026-09-26, sha256 a4c26d813925ccc7… (SRC-09d62db02b)
[^8]: [Koninklijk besluit van 30 mei 2026 tot wijziging van het koninklijk besluit van 25 april 2002 betreffende de vaststelling en de vereffening van het budget van financiële middelen van de ziekenhuizen (Justel)](https://www.ejustice.just.fgov.be/eli/besluit/2026/05/30/2026004141/justel). FOD Justitie – Belgisch Staatsblad, 2026-06-11. Opgehaald 2026-09-26, sha256 98eeb2fcd208cfa1… (SRC-67e3197f3f)
[^9]: [Integraal verslag commissie Gezondheid en Gelijke Kansen, 3 juni 2026 (CRIV 56 COM 378) - o.a. vraag 56014967C (Gijbels) over de cyberaanval op ChipSoft](https://www.dekamer.be/doc/CCRI/html/56/ic378x.html). Kamer van volksvertegenwoordigers, 2026-06-03. Opgehaald 2026-09-26, sha256 74a562165e477fc0… (SRC-7e23ee66f5)
[^10]: [Cyber Emergency Response Team — wettelijke basis](https://ccb.belgium.be/nl/cert). Centrum voor Cybersecurity België. Opgehaald 2026-09-26, sha256 87343cb8b2bf8c7c… (SRC-7ed1bfa60b)
[^11]: [Welcome Pack (eHealth-platform)](https://www.ehealth.fgov.be/ehealthplatform/nl/ehealth-welcome-pack.pdf). eHealth-platform. Opgehaald 2026-09-25, sha256 9870190cbce8511b… (SRC-6fdf93f016)
[^12]: [Réalisations 2025 – Perspectives 2026 (Plate-forme eHealth)](https://www.frankrobben.be/wp-content/uploads/2026/01/20260130a.pptx). Frank Robben / eHealth-platform (publieke presentatie op frankrobben.be), 2026-01-30. Opgehaald 2026-09-26, sha256 b58fc6b2201308cb… (SRC-88e226b672)
[^13]: [Schriftelijke vraag nr. 748 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Basiscertificering NIS2 - Deadline april 2026, met antwoord](https://docs.vlaamsparlement.be/files/pfile?id=2324378). Vlaams Parlement, 2026-06-01. Opgehaald 2026-09-26, sha256 3b4a4ed774a75a1c… (SRC-885ca602c7)
[^14]: [Schriftelijke vraag nr. 776 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Beleidsdomein WVG - Entiteiten onder de Europese NIS2-richtlijn, met antwoord](https://docs.vlaamsparlement.be/files/pfile?id=2325015). Vlaams Parlement, 2026-06-01. Opgehaald 2026-09-26, sha256 3b3f0a1ff9d75414… (SRC-d86a055b30)
[^15]: [Schriftelijke vraag nr. 914 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Basiscertificering NIS2 - Cyberweerbaarheid overgangsperiode, met antwoord](https://docs.vlaamsparlement.be/files/pfile?id=2342631). Vlaams Parlement, 2026-07-10. Opgehaald 2026-09-26, sha256 6fabf40cb01f017e… (SRC-b3c63771aa)
[^16]: [NIS2: wat essentiële entiteiten tegen 18 april 2026 moeten hebben geregeld](https://ccb.belgium.be/nl/news/nis2-wat-essentiele-entiteiten-tegen-18-april-2026-moeten-hebben-geregeld). Centrum voor Cybersecurity België, 2026-04-16. Opgehaald 2026-09-26, sha256 933a2ea51a02ae1a… (SRC-956fa286a7)
[^17]: [Integraal verslag commissie Gezondheid en Gelijke Kansen, 23 september 2025 (CRIV 56 COM 194) - o.a. vragen over digitale inclusie/mijngezondheid.be, slaapapneu/telemonitoring en 56007293C (Gijbels) over cyberaanvallen op de zorgsector](https://www.dekamer.be/doc/CCRI/html/56/ic194x.html). Kamer van volksvertegenwoordigers, 2025-09-23. Opgehaald 2026-09-26, sha256 aaa69d85141219c6… (SRC-8d15c401af)
[^18]: [Regulation (EU) 2025/327 of the European Parliament and of the Council of 11 February 2025 on the European Health Data Space and amending Directive 2011/24/EU and Regulation (EU) 2024/2847](https://eur-lex.europa.eu/eli/reg/2025/327/oj/eng). Europees Parlement en Raad van de EU (EUR-Lex), 2025-03-05. Opgehaald 2026-09-25, sha256 87d9f6722e7949ce… (SRC-af26b6d770)
[^19]: [The NIS2 Law](https://atwork.safeonweb.be/nis2). CCB Safeonweb@Work. Opgehaald 2026-09-26, sha256 d3409880ea677b97… (SRC-c04487c4b6)
[^20]: [Belgische ziekenhuizen versterken cyberbeveiliging via sectorbrede samenwerking (federaal persbericht, Wayback-snapshot 21/05/2026)](https://web.archive.org/web/20260521113250/https://news.belgium.be/nl/belgische-ziekenhuizen-versterken-cyberbeveiliging-sectorbrede-samenwerking). FOD Volksgezondheid via news.belgium.be (archiefkopie Internet Archive), 2026-01-13. Opgehaald 2026-09-27, sha256 445ecfe2f39beecd… (SRC-1c3aa947f7)
[^21]: [Hôpitaux et cyberattaques : le Centre pour la Cybersécurité Belgique (CCB) en première ligne](https://www.lespecialiste.be/fr/actualites/e-health/hopitaux-et-cyberattaques-le-centre-pour-la-cybersecurite-belgique-ccb-en-premiere-ligne.html). Le Spécialiste (RMNet). Opgehaald 2026-09-27, sha256 e6bb435370ea2da0… (SRC-ccf401f762)
[^22]: [Belgische ziekenhuizen versterken cyberbeveiliging via sectorbrede samenwerking (herpublicatie federaal persbericht)](https://belgiumcloud.com/2026/01/14/belgische-ziekenhuizen-versterken-cyberbeveiliging-via-sectorbrede-samenwerking/). Belgiumcloud (herpublicatie persbericht FOD Volksgezondheid / news.belgium.be), 2026-01-14. Opgehaald 2026-09-27, sha256 4ebf9ec0a39dd2b4… (SRC-db5ebaf392)
[^23]: [Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25)](https://www.health.belgium.be/sites/default/files/media/files/2025-11/circulaire_budget_cyber_2025_nl.pdf). FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg, 2025-05-27. Opgehaald 2026-09-27, sha256 38bdb7aa03ab9d06… (SRC-7819c6ab5f)
[^24]: [Verslag commissie Welzijn, Volksgezondheid, Gezin, Armoedebestrijding en Gelijke Kansen, 20 januari 2026: vraag om uitleg 1698 (2025-2026) van Immanuel De Reuse over de cyberveiligheid van Vlaamse zorg- en welzijnsvoorzieningen](https://www.vlaamsparlement.be/nl/parlementair-werk/commissies/commissievergaderingen/1984076/verslag/1986128). Vlaams Parlement, 2026-01-20. Opgehaald 2026-09-26, sha256 a428ddf866dba356… (SRC-f4404735df)
[^25]: [Schriftelijke vraag nr. 749 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Beleidsdomein WVG - Geregistreerde cyberaanvallen, met antwoord](https://docs.vlaamsparlement.be/files/pfile?id=2324379). Vlaams Parlement, 2026-06-01. Opgehaald 2026-09-26, sha256 db00639e6a6f7193… (SRC-d11f73809e)
[^26]: [Nieuwe samenwerking voor onze Awareness, CSIRT & pentesting projecten!](https://www.shield-vzw.be/news/2817072). SHIELD vzw, 2025-09-17. Opgehaald 2026-09-27, sha256 072a3a1d3a3b9f23… (SRC-93e9e086a5)
