Bèta De eHealth Atlas is nog in opbouw: we verzamelen en controleren nog volop gegevens, dus inhoud kan onvolledig zijn.Inhoud nog onvolledig. Meer info

Belgische eHealth-referentiedatabank

Onafhankelijk naslagwerk · geen officiële bron bèta

Geavanceerd zoeken Hulp

Conceptrecord · Wettekst of verordening

Beweringen: NIS2 en cyberbeveiliging in de zorg

Atlas-ID nis2-cyberbeveiliging · 91 beweringen · 26 bronnen · Laatst geverifieerd 05-10-2026 · Release 2026.10.05-1

NIS2 is de Europese cyberbeveiligingsregel die België met de wet van 26 april 2024 omzette en die sinds 18 oktober 2024 geldt voor zorgaanbieders, waaronder ziekenhuizen. Wie eronder valt, moet cyberrisico's beheersen met vaste maatregelen, elk ernstig incident binnen 24 en 72 uur melden, en het bestuur draagt daarvoor de aansprakelijkheid. Grotere ziekenhuizen zijn essentiële entiteiten met certificering of inspectie en termijnen in april 2026 en 2027; middelgrote ziekenhuizen zijn belangrijke entiteiten met toezicht achteraf. Het Centrum voor Cybersecurity België houdt toezicht, de federale minister van Volksgezondheid is sectorale overheid, en de federale overheid financiert de cyberinspanning van ziekenhuizen.

Hieronder staan de beweringen waarop de pagina over NIS2 en cyberbeveiliging in de zorg steunt: korte, eigen geformuleerde feiten, elk met de bron en de vindplaats waar je ze kan nagaan. Lees het artikel · Zo werkt de Atlas.

Beweringen 73 beweringen

BeweringSoortBronVindplaatsPeildatum
De Belgische NIS2-wet trad op 18 oktober 2024 in werking. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 98 26-09-2026
De NIS2-wet heft de Belgische NIS1-wet van 7 april 2019 op. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 97 26-09-2026
Zorgaanbieders behoren tot sector gezondheidszorg in bijlage I, met verwijzing naar de definitie uit Richtlijn 2011/24/EU. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 bijlage I, sector 5 Gezondheidszorg (wettelijke tabel; expliciete scopebepaling) 26-09-2026
Minister Vandenbroucke (Kamercommissie 1 april 2025, samengevoegde vragen 56003324C en 56003594C): ziekenhuizen van middelgrote omvang worden onder NIS2 als belangrijke entiteit erkend, grotere ziekenhuizen als essentiële entiteit. ↩ Toon in de tekst Klopt niet? feit Integraal verslag commissie Gezondheid en Gelijke Kansen, 1 april 2025 (CRIV 56 COM 112) - o.a. samengevoegde vragen 56003324C (Gijbels) en 56003594C (Dedonder) over cyberveiligheid en cyberaanvallen op ziekenhuizen — Kamer van volksvertegenwoordigers; 01-04-2025 SRC-4d66840db0 antwoord 13.03 26-09-2026
Het bestuursorgaan van de zorginstelling is eindverantwoordelijk en persoonlijk aansprakelijk voor de naleving van NIS2 (minister Gennez, maart 2026). ↩ Toon in de tekst Klopt niet? feit Schriftelijke vraag nr. 497 (2025-2026) van Immanuel De Reuse aan minister Caroline Gennez: Zorg- en welzijnsvoorzieningen - Cyberveiligheid, met antwoord — Vlaams Parlement; 27-03-2026 SRC-f021c4c24b p. 3, antwoord punt 2 26-09-2026
Bestuursorganen moeten de cyberrisicobeheersmaatregelen goedkeuren, toezicht houden op de uitvoering en zijn aansprakelijk voor inbreuken van hun entiteit op artikel 30. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 31 §1 (voorbehoud aansprakelijkheidsregels overheid in tweede lid) 26-09-2026
Essentiële en belangrijke entiteiten moeten passende en evenredige technische, operationele en organisatorische maatregelen voor hun netwerk- en informatiesystemen nemen. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 30 §1 26-09-2026
Iedere essentiële en belangrijke entiteit moet op basis van een risicoanalyse voor alle gevaren een informatiebeveiligingsbeleid uitwerken. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 30 §5 26-09-2026
Essentiële en belangrijke entiteiten melden ieder significant incident onverwijld aan het nationale CSIRT. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 34 §1 26-09-2026
De vroegtijdige waarschuwing moet onverwijld en uiterlijk 24 uur na kennisname van het significante incident worden bezorgd. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 35 §1, 1° 26-09-2026
De algemene termijn voor de incidentmelding is onverwijld en uiterlijk 72 uur na kennisname van het significante incident. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 35 §1, 2° (bijzondere regel vertrouwensdiensten in §2) 26-09-2026
Het uitvoeringsbesluit geeft essentiële entiteiten die voor certificering kiezen 18 maanden na inwerkingtreding of identificatie om de eerste verplichtingen van artikel 22 §1 te vervullen. ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 22 §1, aanhef 26-09-2026
De certificeringsfase voor essentiële entiteiten heeft een termijn van 30 maanden na inwerkingtreding of identificatie, met behoud van de gemotiveerde afwijking van artikel 7. ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 22 §2; vervolg 1° verwijst naar art. 6 onverminderd art. 7 26-09-2026
Voor rechtstreeks inspectietoezicht voorziet het uitvoeringsbesluit in een voortgangsrapport over conformiteit binnen 30 maanden na inwerkingtreding of identificatie. ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 23 §2 26-09-2026
Het inspectietoezicht op belangrijke entiteiten is ex post, op basis van bewijzen, aanwijzingen of informatie over niet-naleving. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 48 §2 26-09-2026
In september 2025 vond de minister het 'voorbarig' te concluderen dat alle ziekenhuizen een NIS2-conform cyberplan hebben; een nauwkeuriger diagnose was pas verwacht vanaf mei-juni 2026 na de eerste evaluaties (planning; resultaat niet gevonden). ↩ Toon in de tekst Klopt niet? feit QRVA 56 025 (26-09-2025): o.a. vraag nr. 304 (Farih) Belgian Integrated Health Record - Cyberveiligheid in de zorg, en vraag nr. 374 (Depoorter) Mijngezondheid.be, met antwoorden van 26 september 2025 — Kamer van volksvertegenwoordigers; 26-09-2025 SRC-68b0d63e1e p. 34, antwoord op vraag nr. 304 26-09-2026
Het rapport 'State of cybersecurity in Belgian Hospitals' (januari 2026) werd opgesteld door SHIELD vzw in samenwerking met de FOD Volksgezondheid, op basis van maturiteitsmetingen in meer dan vijftig ziekenhuizen. ↩ Toon in de tekst Klopt niet? feit The State of Cybersecurity in Belgian Hospitals — SHIELD vzw; 13-01-2026 SRC-02936bfa73 nieuwsbericht 13 januari 2026 27-09-2026
Volgens dat rapport haalde slechts 23,8% van de CyFun Basic-controles het vereiste maturiteitsniveau en was 'Identificatie' het zwakste domein (15,9% conformiteit). ↩ Toon in de tekst Klopt niet? onderzoeksbevinding The State of Cybersecurity in Belgian Hospitals — SHIELD vzw; 13-01-2026 SRC-02936bfa73 kerninzichten 27-09-2026
Cyberbudget ziekenhuizen volgens minister Vandenbroucke (Kamercommissie 15 oktober 2024): 20 miljoen euro in 2022, een schijf van 40 miljoen euro in 2024 en sinds 2023 structureel 15 miljoen euro per jaar. ↩ Toon in de tekst Klopt niet? feit Integraal verslag commissie Gezondheid en Gelijke Kansen, 15 oktober 2024 (CRIV 56 COM 016) - o.a. vraag over cyberaanvallen in de zorgsector — Kamer van volksvertegenwoordigers; 15-10-2024 SRC-09d62db02b antwoord 10.02 26-09-2026
In het schriftelijk antwoord van 26 september 2025 (vraag nr. 304 van 23 juni 2025, N. Farih) noemt de minister voor 2024 een eenmalig budget van 39,5 miljoen euro, dat op 1 januari 2025 aan de ziekenhuissector werd toegekend. ↩ Toon in de tekst Klopt niet? feit QRVA 56 025 (26-09-2025): o.a. vraag nr. 304 (Farih) Belgian Integrated Health Record - Cyberveiligheid in de zorg, en vraag nr. 374 (Depoorter) Mijngezondheid.be, met antwoorden van 26 september 2025 — Kamer van volksvertegenwoordigers; 26-09-2025 SRC-68b0d63e1e p. 34, antwoord op vraag nr. 304 26-09-2026
Art. 61bis § 1 BFM-KB (vervangen door het KB van 30/05/2026): vanaf 1 januari 2025 is er voor de individuele financiering van ziekenhuizen op het vlak van cyberveiligheid een budget van 10.674.505 euro voor algemene en 1.810.296,17 euro voor psychiatrische ziekenhuizen (waarde 1/1/2025). ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 30 mei 2026 tot wijziging van het koninklijk besluit van 25 april 2002 betreffende de vaststelling en de vereffening van het budget van financiële middelen van de ziekenhuizen (Justel) — FOD Justitie – Belgisch Staatsblad; 11-06-2026 SRC-67e3197f3f art. 6 (nieuw art. 61bis § 1 KB 25/04/2002) 26-09-2026
Volgens het verslag aan de Koning voorziet art. 61bis in een financiering van de ziekenhuizen op het vlak van cyberveiligheid in het kader van onderdeel B4 van het BFM. ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 30 mei 2026 tot wijziging van het koninklijk besluit van 25 april 2002 betreffende de vaststelling en de vereffening van het budget van financiële middelen van de ziekenhuizen (Justel) — FOD Justitie – Belgisch Staatsblad; 11-06-2026 SRC-67e3197f3f verslag aan de Koning, bespreking art. 6 26-09-2026
Een ISO 27001-certificering van ziekenhuizen kan gebruikt worden om NIS2-conformiteit aan te tonen, mits ze bevestigd wordt door een door het CCB erkende conformiteitsbeoordelingsinstantie (1 april 2025). ↩ Toon in de tekst Klopt niet? feit Integraal verslag commissie Gezondheid en Gelijke Kansen, 1 april 2025 (CRIV 56 COM 112) - o.a. samengevoegde vragen 56003324C (Gijbels) en 56003594C (Dedonder) over cyberveiligheid en cyberaanvallen op ziekenhuizen — Kamer van volksvertegenwoordigers; 01-04-2025 SRC-4d66840db0 antwoord 13.03 26-09-2026
Op 3 juni 2026 stelde de minister dat instellingen die aan ISO 27001 voldoen, automatisch ook aan de NIS2-normen voldoen. ↩ Toon in de tekst Klopt niet? feit Integraal verslag commissie Gezondheid en Gelijke Kansen, 3 juni 2026 (CRIV 56 COM 378) - o.a. vraag 56014967C (Gijbels) over de cyberaanval op ChipSoft — Kamer van volksvertegenwoordigers; 03-06-2026 SRC-7e23ee66f5 antwoord 12.02 26-09-2026
De NIS2-hoofdregel omvat publieke of private entiteiten uit bijlage I of II die middelgroot zijn volgens Aanbeveling 2003/361/EG, binnen de grenzen van artikelen 4 en 6. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 3 §1 (aanhef en 1°; vervolg 2° voor grotere ondernemingen) 26-09-2026
Volgens de algemene vestigingsregel geldt NIS2 voor bedoelde entiteiten gevestigd in België die diensten of activiteiten in de EU uitvoeren. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 4 §1 26-09-2026
Bijlage-I-entiteiten boven de plafonds voor middelgrote ondernemingen zijn essentiële entiteiten. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 9, 1° 26-09-2026
Binnen het toepassingsgebied zijn bijlage-I- of bijlage-II-entiteiten die niet essentieel zijn op grond van artikel 9 belangrijke entiteiten. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 10, 1° 26-09-2026
De nationale cyberbeveiligingsautoriteit kan in de wettelijke gevallen ook ongeacht omvang een entiteit als essentieel of belangrijk identificeren. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 11 §1, aanhef 26-09-2026
Het uitvoeringsbesluit wijst het CCB aan als nationale cyberbeveiligingsautoriteit. ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 3 §1 26-09-2026
Het CCB treedt op als nationaal CSIRT. ↩ Toon in de tekst Klopt niet? feit Cyber Emergency Response Team — wettelijke basis — Centrum voor Cybersecurity België SRC-7ed1bfa60b Wettelijke basis / CSIRT Charter 26-09-2026
Voor de overige soorten gezondheidszorgentiteiten naast de specifiek opgesomde farmaceutische en hulpmiddelenactiviteiten is de federale minister van Volksgezondheid of diens gedelegeerde de sectorale overheid. ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 3 §2, 3°, tweede streepje 26-09-2026
De essentiële of belangrijke entiteit blijft verantwoordelijk voor de risicoanalyse en de keuze en uitvoering van maatregelen. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 32 26-09-2026
De verplichte risicobeheersmaatregelen omvatten bedrijfscontinuïteit, back-upbeheer, noodvoorzieningenplannen en crisisbeheer. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 30 §3, 3° 26-09-2026
NIS2 verplicht essentiële en belangrijke entiteiten de beveiliging van relaties met rechtstreekse leveranciers en dienstverleners mee te nemen in hun risicobeheer. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 30 §3, 4° 26-09-2026
Verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen moeten beveiliging omvatten, inclusief respons op en bekendmaking van kwetsbaarheden. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 30 §3, 5° 26-09-2026
Het wettelijke maatregelenpakket omvat cyberhygiëne en opleiding over cyberbeveiliging. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 30 §3, 7° 26-09-2026
Multifactorauthenticatie of continue authenticatie en beveiligde communicatie maken waar gepast deel uit van het verplichte maatregelenpakket. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 30 §3, 10° 26-09-2026
Leden van bestuursorganen van essentiële en belangrijke entiteiten moeten opleiding volgen om cyberrisico’s en risicobeheerspraktijken te kunnen beoordelen. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 31 §2 26-09-2026
De wettelijke definitie van significant incident vereist significante gevolgen voor een dienst uit een sector of deelsector van bijlage I of II, naast de verdere criteria van artikel 8, 57°. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 8, 57°, aanhef (criteria 1° en 2° moeten aanvullend worden getoetst) 26-09-2026
Naast significante gevolgen voor de bedoelde dienstverlening kwalificeert een veroorzaakte of mogelijke ernstige operationele verstoring of financiële verliezen voor de entiteit als significantiecriterium. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 8, 57°, 1°, samen met aanhef 26-09-2026
Voor een incident met significante gevolgen voor een dienst uit bijlage I of II vormt ook veroorzaakte of mogelijke aanzienlijke materiële of immateriële schade aan anderen een significantiecriterium. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 8, 57°, 2°, samen met aanhef 26-09-2026
Een eindverslag moet uiterlijk één maand na de incidentmelding van artikel 35 §1, 2° worden ingediend. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 35 §1, 4° 26-09-2026
Bij een nog lopend incident vervangt een voortgangsverslag het op dat moment verschuldigde eindverslag; het eindverslag volgt binnen één maand na definitieve afhandeling. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 35 §1, 5° 26-09-2026
Waar toepasselijk moeten ontvangers van diensten onverwijld worden geïnformeerd over significante incidenten die de dienstverlening nadelig kunnen beïnvloeden. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 34 §1, tweede lid 26-09-2026
Essentiële en belangrijke entiteiten moeten zich volgens artikel 13 binnen vijf maanden na de inwerkingtreding of identificatie registreren. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 13 §1 26-09-2026
Essentiële entiteiten moeten zich onderwerpen aan een regelmatige conformiteitsbeoordeling van hun risicobeheersmaatregelen. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 39 26-09-2026
Belangrijke entiteiten kunnen zich vrijwillig onderwerpen aan een regelmatige conformiteitsbeoordeling van hun cyberrisicobeheersmaatregelen (art. 41 NIS2-wet). ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 41 26-09-2026
Naast certificering (art. 22) kunnen essentiële entiteiten opteren voor toezicht door een inspectiedienst (art. 23 uitvoerings-KB); ook in die route gelden eerste verplichtingen binnen 18 maanden na inwerkingtreding of identificatie. ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 23 § 1 26-09-2026
Het uitvoeringsbesluit verplicht zowel essentiële als belangrijke entiteiten om continue verbetering aan te tonen. ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 23 §3 26-09-2026
Voor ziekenhuizen bestaan Minimale Normen (MNM) informatieveiligheid, geïnspireerd op ISO 27000, met een bijbehorende maturiteitstool. ↩ Toon in de tekst Klopt niet? feit Welcome Pack (eHealth-platform) — eHealth-platform SRC-6fdf93f016 p. 61, 'Minimale Normen Ziekenhuizen' 25-09-2026
Volgens dezelfde stafpresentatie is de NIS2-regelgeving sinds oktober 2024 van kracht voor de KSZ en het eHealth-platform en werken zij samen met de KSZ-werkgroep informatieveiligheid aan gemeenschappelijke beleidslijnen. ↩ Toon in de tekst Klopt niet? feit Réalisations 2025 – Perspectives 2026 (Plate-forme eHealth) — Frank Robben / eHealth-platform (publieke presentatie op frankrobben.be); 30-01-2026 SRC-88e226b672 dia 86 ('Gegevensbescherming & Informatieveiligheid') 26-09-2026
Het NIS2-conformiteitstraject van het eHealth-platform/KSZ voorziet een eerste meetpunt op 18 april 2026. ↩ Toon in de tekst Klopt niet? feit Réalisations 2025 – Perspectives 2026 (Plate-forme eHealth) — Frank Robben / eHealth-platform (publieke presentatie op frankrobben.be); 30-01-2026 SRC-88e226b672 dia 87 ('Veiligheid – aandachtspunten') 26-09-2026
Volgens het CCB (geciteerd door minister Gennez, SV 497 van 2 februari 2026, beantwoord uiterlijk 5 maart 2026) vallen onder meer algemene en psychiatrische ziekenhuizen, woonzorgcentra en diensten voor thuisverpleging onder NIS2 als ze minstens 50 werknemers of meer dan 10 miljoen euro omzet/balanstotaal hebben. ↩ Toon in de tekst Klopt niet? feit Schriftelijke vraag nr. 497 (2025-2026) van Immanuel De Reuse aan minister Caroline Gennez: Zorg- en welzijnsvoorzieningen - Cyberveiligheid, met antwoord — Vlaams Parlement; 27-03-2026 SRC-f021c4c24b p. 3, antwoord punt 1 26-09-2026
Vlaamse welzijns- en zorgvoorzieningen vallen niet onder het hoogste NIS2-zekerheidsniveau, in tegenstelling tot de ziekenhuizen; Vlaanderen voorziet geen bijkomende structurele cyberfinanciering (maart 2026). ↩ Toon in de tekst Klopt niet? feit Schriftelijke vraag nr. 497 (2025-2026) van Immanuel De Reuse aan minister Caroline Gennez: Zorg- en welzijnsvoorzieningen - Cyberveiligheid, met antwoord — Vlaams Parlement; 27-03-2026 SRC-f021c4c24b p. 4, antwoord punt 8 26-09-2026
Het Departement Zorg werd onder NIS2 als essentiële entiteit ingeschat (SV 748 van 30 maart 2026, beantwoord uiterlijk 4 mei 2026); het verwacht het vereiste zekerheidsniveau inclusief ISO 27001/2-attestering tegen 18 april 2027 (planning). ↩ Toon in de tekst Klopt niet? feit Schriftelijke vraag nr. 748 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Basiscertificering NIS2 - Deadline april 2026, met antwoord — Vlaams Parlement; 01-06-2026 SRC-885ca602c7 p. 3, antwoord punt 1.a 26-09-2026
Volgens de CCB-beslissingen (tabel bij SV 776, antwoord mei 2026) werd het Departement Zorg definitief als essentiële entiteit geïdentificeerd op 9 april 2026, na een ontwerpbeslissing van 12 november 2025. ↩ Toon in de tekst Klopt niet? feit Schriftelijke vraag nr. 776 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Beleidsdomein WVG - Entiteiten onder de Europese NIS2-richtlijn, met antwoord — Vlaams Parlement; 01-06-2026 SRC-d86a055b30 p. 3, antwoord punt 1 (tabel) 26-09-2026
Volgens het antwoord op SV 914 (vraag 18 mei 2026, beantwoord uiterlijk 18 juni 2026) heeft elke entiteit van het Vlaamse beleidsdomein WVG intussen een definitieve beslissing van het CCB gekregen. ↩ Toon in de tekst Klopt niet? feit Schriftelijke vraag nr. 914 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Basiscertificering NIS2 - Cyberweerbaarheid overgangsperiode, met antwoord — Vlaams Parlement; 10-07-2026 SRC-b3c63771aa p. 2, antwoord punt 1 26-09-2026
In het antwoord op schriftelijke vraag nr. 748 van 30 maart 2026 (T. Roggeman) behandelde minister Gennez VASGAZ als entiteit van het beleidsdomein Welzijn, Volksgezondheid en Gezin; volgens dat antwoord valt VASGAZ niet onder de NIS2-richtlijn en is ze niet onderworpen aan de basiscertificering tegen 18 april 2026. ↩ Toon in de tekst Klopt niet? feit Schriftelijke vraag nr. 748 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Basiscertificering NIS2 - Deadline april 2026, met antwoord — Vlaams Parlement; 01-06-2026 SRC-885ca602c7 p. 4, antwoord punt 1.b.iv 26-09-2026
De CCB-update van 16 april 2026 noemt 18 april 2026 een bindende wettelijke deadline voor essentiële entiteiten. ↩ Toon in de tekst Klopt niet? feit NIS2: wat essentiële entiteiten tegen 18 april 2026 moeten hebben geregeld — Centrum voor Cybersecurity België; 16-04-2026 SRC-956fa286a7 Een regelgevend controlepunt 26-09-2026
NIS2-tijdlijn volgens de minister (26 september 2025): april 2026 is de eerste deadline voor een basisniveau van beveiliging; april 2027 de deadline om volledige conformiteit aan te tonen (planning/regelgevende termijnen). ↩ Toon in de tekst Klopt niet? feit QRVA 56 025 (26-09-2025): o.a. vraag nr. 304 (Farih) Belgian Integrated Health Record - Cyberveiligheid in de zorg, en vraag nr. 374 (Depoorter) Mijngezondheid.be, met antwoorden van 26 september 2025 — Kamer van volksvertegenwoordigers; 26-09-2025 SRC-68b0d63e1e p. 34, antwoord op vraag nr. 304 26-09-2026
Op 23 september 2025 waren bij de sectorale overheid voor de gezondheidszorg vijftien NIS2-meldingen geregistreerd (vraag 56007293C, Gijbels). ↩ Toon in de tekst Klopt niet? feit Integraal verslag commissie Gezondheid en Gelijke Kansen, 23 september 2025 (CRIV 56 COM 194) - o.a. vragen over digitale inclusie/mijngezondheid.be, slaapapneu/telemonitoring en 56007293C (Gijbels) over cyberaanvallen op de zorgsector — Kamer van volksvertegenwoordigers; 23-09-2025 SRC-8d15c401af antwoord 26.02 26-09-2026
Planning (3 juni 2026): de FOD Volksgezondheid zal jaarlijks een cyber-peerreview met de ziekenhuizen organiseren, naast de samenwerking met de vzw Shield via het BFM. ↩ Toon in de tekst Klopt niet? feit Integraal verslag commissie Gezondheid en Gelijke Kansen, 3 juni 2026 (CRIV 56 COM 378) - o.a. vraag 56014967C (Gijbels) over de cyberaanval op ChipSoft — Kamer van volksvertegenwoordigers; 03-06-2026 SRC-7e23ee66f5 antwoord 12.02 26-09-2026
Voor EPD-systemen die ook onder de Cyber Resilience Act vallen, wordt de conformiteit met de CRA-cybersecurityeisen aangetoond via de conformiteitsprocedure van hoofdstuk III van de EHDS. ↩ Toon in de tekst Klopt niet? feit Regulation (EU) 2025/327 of the European Parliament and of the Council of 11 February 2025 on the European Health Data Space and amending Directive 2011/24/EU and Regulation (EU) 2024/2847 — Europees Parlement en Raad van de EU (EUR-Lex); 05-03-2025 SRC-af26b6d770 art. 104, punt (3) (nieuw art. 32(5a) Verordening (EU) 2024/2847) 26-09-2026
Bij leveranciersbeoordeling moeten essentiële en belangrijke entiteiten rekening houden met specifieke kwetsbaarheden, productkwaliteit, beveiligingspraktijken en veilige ontwikkelingsprocedures. ↩ Toon in de tekst Klopt niet? feit Wet van 26 april 2024 — NIS2 (NUMAC 2024202344) — Belgisch Staatsblad / Justel; 17-05-2024 SRC-78aa64cfd8 art. 30 §4 26-09-2026
Volgens CCB-guidance kan een organisatie via de toeleveringsketen van een NIS2-entiteit met de verplichting tot cyberrisicobeheersmaatregelen worden geconfronteerd. ↩ Toon in de tekst Klopt niet? feit The NIS2 Law — CCB Safeonweb@Work SRC-c04487c4b6 Scope / supply chain (passage vervolgt met contractual requirement) 26-09-2026
Volgens de minister (3 juni 2026, vraag 56014967C over de cyberaanval op een EPD-leverancier in Nederland, begin april 2026) had het incident in België vooral gevolgen voor de patiëntenportalen van enkele ziekenhuizen, die deze portalen afkoppelden; er waren geen meldingen van diefstal van patiëntengegevens. ↩ Toon in de tekst Klopt niet? feit Integraal verslag commissie Gezondheid en Gelijke Kansen, 3 juni 2026 (CRIV 56 COM 378) - o.a. vraag 56014967C (Gijbels) over de cyberaanval op ChipSoft — Kamer van volksvertegenwoordigers; 03-06-2026 SRC-7e23ee66f5 antwoord 12.02 26-09-2026
Het persbericht stelt dat al meer dan 90% van de algemene ziekenhuizen aan NIS2-conformiteit werkt, maar dat er nog veel werk blijft. ↩ Toon in de tekst Klopt niet? feit Belgische ziekenhuizen versterken cyberbeveiliging via sectorbrede samenwerking (federaal persbericht, Wayback-snapshot 21/05/2026) — FOD Volksgezondheid via news.belgium.be (archiefkopie Internet Archive); 13-01-2026 SRC-1c3aa947f7 slotalinea 27-09-2026
Het CCB, en specifiek zijn CERT, biedt ziekenhuizen operationele ondersteuning om cyberincidenten te anticiperen, te detecteren en erop te reageren (vakpers). ↩ Toon in de tekst Klopt niet? feit Hôpitaux et cyberattaques : le Centre pour la Cybersécurité Belgique (CCB) en première ligne — Le Spécialiste (RMNet) SRC-ccf401f762 alinea 3 27-09-2026
Volgens het federale persbericht van januari 2026 werd sinds 2022 al 105 miljoen euro in cybersecurity van ziekenhuizen geïnvesteerd (jaarlijks 15 M€, plus one-shots van 20 M€ in 2022 en 40 M€ in 2024). ↩ Toon in de tekst Klopt niet? feit Belgische ziekenhuizen versterken cyberbeveiliging via sectorbrede samenwerking (herpublicatie federaal persbericht) — Belgiumcloud (herpublicatie persbericht FOD Volksgezondheid / news.belgium.be); 14-01-2026 SRC-db5ebaf392 slotalinea 27-09-2026
Het federale cyberbudget voor ziekenhuizen bedraagt vanaf 2025 in totaal 15.606.000 euro, gekoppeld aan het aantonen van concrete resultaten, en is verdeeld over drie pijlers: 80% individuele financiering, 15% collectieve financiering en 5% voor 'contribuanten'. ↩ Toon in de tekst Klopt niet? feit Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25) — FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg; 27-05-2025 SRC-7819c6ab5f p. 1-2 27-09-2026
Voor het ISO/IEC 27001-traject omvat de eerste fase het bezorgen van toepassingsgebied en toepasselijkheidsverklaring. ↩ Toon in de tekst Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 22 §1, 2°, samen gelezen met art. 5 §1, 2° 26-09-2026
In de commissie van 20 januari 2026 stelde minister Gennez dat Europees nog niet afgesproken was dat woonzorgcentra onder NIS2 vallen, en dat de koepels vroegen die discussie af te wachten vóór monitoring en handhaving. ↩ Toon in de tekst Klopt niet? feit Verslag commissie Welzijn, Volksgezondheid, Gezin, Armoedebestrijding en Gelijke Kansen, 20 januari 2026: vraag om uitleg 1698 (2025-2026) van Immanuel De Reuse over de cyberveiligheid van Vlaamse zorg- en welzijnsvoorzieningen — Vlaams Parlement; 20-01-2026 SRC-f4404735df tweede antwoord minister Gennez 26-09-2026

Niet in de tekst verwerkt 18 beweringen

Deze beweringen komen uit dezelfde bronnen en zijn nagekeken, maar het artikel over NIS2 en cyberbeveiliging in de zorg gebruikt ze (nog) niet.

BeweringSoortBronVindplaatsPeildatum
De omzendbrief van 27 mei 2025 kondigt aan dat de precieze modaliteiten van het cyberbudget (verplichtingen, toelatingscriteria, sancties) later bij koninklijk besluit worden vastgesteld. Klopt niet? feit Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25) — FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg; 27-05-2025 SRC-7819c6ab5f p. 2 27-09-2026
Vanaf 2025 financiert de pijler 'contribuanten' (780.300 euro) onder meer peer reviews, waarop de meest geavanceerde ziekenhuizen ('leiders') hun initiatieven voorstellen aan vrijwillige ziekenhuizen. Klopt niet? feit Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25) — FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg; 27-05-2025 SRC-7819c6ab5f p. 5, 'Financiering van contribuanten', punt 1 27-09-2026
Volgens het federale persbericht van 13 januari 2026 (primaire tekst via een archiefkopie van news.belgium.be) maakt de minister van Volksgezondheid jaarlijks 15 miljoen euro beschikbaar voor cybersecurity in algemene en psychiatrische ziekenhuizen en werd met de eenmalige budgetten van 2022 (20 miljoen euro) en 2024 (40 miljoen euro) sinds 2022 105 miljoen euro geïnvesteerd. Klopt niet? feit Belgische ziekenhuizen versterken cyberbeveiliging via sectorbrede samenwerking (federaal persbericht, Wayback-snapshot 21/05/2026) — FOD Volksgezondheid via news.belgium.be (archiefkopie Internet Archive); 13-01-2026 SRC-1c3aa947f7 persbericht, alinea over financiering 27-09-2026
Het andere deel van het collectieve budget (31%, 725.679 euro) gaat naar het beheer van twee jaarlijkse aanbestedingen en de onderhandeling van raamovereenkomsten met gemeenschappelijke leveranciers; dat beheer is sinds 2024 toevertrouwd aan een geselecteerd ziekenhuis dat als aankoopcentrale onder de verantwoordelijkheid van de Staat optreedt (via een B4-contract). Klopt niet? feit Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25) — FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg; 27-05-2025 SRC-7819c6ab5f p. 4, 'Financiering voor collectieve initiatieven', punt 1 27-09-2026
In 2024 werd 2,25 miljoen euro gereserveerd voor collectieve cyberprojecten die de hele sector ten goede komen, zoals gebundelde diensten, herbruikbare documenten, raamcontracten en ondersteuning richting NIS2. Klopt niet? feit Omzendbrief aan de beheerders van ziekenhuizen: Toewijzing van het cyber budget voor 2024 — FOD Volksgezondheid, DG Gezondheidszorg, Dienst Acute en Chronische Zorg; 11-03-2024 SRC-619b0c7185 p. 3, '2. Financiering van collectieve initiatieven' 27-09-2026
Bij een incident geeft het CCB technisch advies en coördineert het de respons om de schade te beperken (vakpers). Klopt niet? feit Hôpitaux et cyberattaques : le Centre pour la Cybersécurité Belgique (CCB) en première ligne — Le Spécialiste (RMNet) SRC-ccf401f762 alinea over incidentrespons 27-09-2026
Volgens het federale persbericht werken meer dan 90% van de algemene ziekenhuizen aan NIS2-conformiteit en worden maandelijks oefeningen met de ziekenhuizen georganiseerd over het omgaan met cyberincidenten. Klopt niet? feit Belgische ziekenhuizen versterken cyberbeveiliging via sectorbrede samenwerking (federaal persbericht, Wayback-snapshot 21/05/2026) — FOD Volksgezondheid via news.belgium.be (archiefkopie Internet Archive); 13-01-2026 SRC-1c3aa947f7 slotalinea 27-09-2026
Volgens het federale persbericht van januari 2026 (herpublicatie Belgiumcloud) maakt de minister van Volksgezondheid jaarlijks 15 miljoen euro beschikbaar voor cybersecurity in algemene en psychiatrische ziekenhuizen; met de eenmalige budgetten van 2022 (20 miljoen euro) en 2024 (40 miljoen euro) werd sinds 2022 105 miljoen euro geïnvesteerd. Klopt niet? feit Belgische ziekenhuizen versterken cyberbeveiliging via sectorbrede samenwerking (herpublicatie federaal persbericht) — Belgiumcloud (herpublicatie persbericht FOD Volksgezondheid / news.belgium.be); 14-01-2026 SRC-db5ebaf392 slotalinea persbericht 27-09-2026
Art. 61bis § 2 BFM-KB: vanaf 1 januari 2025 dekt een budget van 1.381.013,96 euro (algemene) en 234.207,05 euro (psychiatrische ziekenhuizen), in gelijke mate verdeeld, de collectieve kosten voor het lidmaatschap van een derde partij. Klopt niet? feit Koninklijk besluit van 30 mei 2026 tot wijziging van het koninklijk besluit van 25 april 2002 betreffende de vaststelling en de vereffening van het budget van financiële middelen van de ziekenhuizen (Justel) — FOD Justitie – Belgisch Staatsblad; 11-06-2026 SRC-67e3197f3f art. 6 (nieuw art. 61bis § 2 KB 25/04/2002) 26-09-2026
Volgens de omzendbrief van 27 mei 2025 treedt het geselecteerde ziekenhuis dat het aanbestedingsdeel van het collectieve budget beheert op als aankoopcentrale onder de verantwoordelijkheid van de Staat, via een B4-contract. Klopt niet? feit Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25) — FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg; 27-05-2025 SRC-7819c6ab5f p. 4 27-09-2026
Volgens de omzendbrief van 27 mei 2025 werd in 2023 een budget van 15 miljoen euro aan de ziekenhuissector toegewezen om de weerbaarheid tegen digitale dreigingen te versterken. Klopt niet? feit Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25) — FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg; 27-05-2025 SRC-7819c6ab5f p. 1 27-09-2026
Het gebruik van de afwijking naar een lager zekerheidsniveau blijft de verantwoordelijkheid van de essentiële entiteit. Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 7, tweede lid 26-09-2026
Het CCB moedigt ziekenhuizen aan hun IP-adressen, domeinnamen en gebruikte technologieën te registreren in het Early Warning System om gerichte kwetsbaarheidsmeldingen te krijgen (vakpers). Klopt niet? feit Hôpitaux et cyberattaques : le Centre pour la Cybersécurité Belgique (CCB) en première ligne — Le Spécialiste (RMNet) SRC-ccf401f762 alinea over het Early Warning System 27-09-2026
De omzendbrief van 27 mei 2025 zet in 2025 de inspanningen voort met het totale geïndexeerde budget van 15.606.000 euro, dat de omzendbrief daarmee als geïndexeerd vervolg van het cyberbudget presenteert. Klopt niet? feit Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25) — FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg; 27-05-2025 SRC-7819c6ab5f p. 1 27-09-2026
Volgens de federale minister van Volksgezondheid (5 november 2025) hebben de met de sector vastgelegde prioriteiten van het federale cyberprogramma voor ziekenhuizen betrekking op een CSIRT, cybersecurity awareness en penetratietesten van informatiesystemen. Klopt niet? feit Integraal verslag commissie Gezondheid en Gelijke Kansen, 5 november 2025 (CRIV 56 COM 230) – vraag 56008037C — Kamer van volksvertegenwoordigers; 05-11-2025 SRC-b2427ff36c vraag 56008037C, antwoord 13.02 27-09-2026
Volgens de omzendbrief van 27 mei 2025 wordt vanaf 2025 in totaal 12.484.800 euro toegekend aan de individuele financiering van alle ziekenhuizen, in hun budget van financiële middelen vanaf 1 juli 2025. Klopt niet? feit Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25) — FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg; 27-05-2025 SRC-7819c6ab5f p. 2 27-09-2026
Een essentieel geclassificeerde entiteit kan gemotiveerd een lager zekerheidsniveau laten verifiëren als haar risicoanalyse dat rechtvaardigt. Klopt niet? feit Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet — Belgisch Staatsblad / Justel; 24-06-2024 SRC-e12e10b2d1 art. 7, eerste lid 26-09-2026
De prioritaire collectieve projecten van 2024 worden gevalideerd door een stuurgroep met vertegenwoordigers van het kabinet, de FOD Volksgezondheid en het eHealth-platform. Klopt niet? feit Omzendbrief aan de beheerders van ziekenhuizen: Toewijzing van het cyber budget voor 2024 — FOD Volksgezondheid, DG Gezondheidszorg, Dienst Acute en Chronische Zorg; 11-03-2024 SRC-619b0c7185 p. 3 27-09-2026