Conceptrecord · Overzicht of dossier
NIS2 in ziekenhuizen: uitvoering en toezicht
- Overzicht of dossier
- niet van toepassing
- België (federaal/interfederaal)
- Vlaanderen
- Cyberbeveiliging
- Regelgeving
Atlas-ID nis2-ziekenhuizen-uitvoering · 42 beweringen · 21 bronnen
· Laatst geverifieerd 27-09-2026
· Release 2026.10.01-7
Deelpagina van de NIS2-pagina over hoe ziekenhuizen het NIS2-kader in de praktijk uitvoeren. Essentiële entiteiten die voor certificering kiezen, hebben 18 maanden voor de eerste verplichtingen en 30 maanden voor de certificering, via CyFun of ISO 27001; los daarvan bestaan de eHealth-MNM informatieveiligheid. Bij de sectorale overheid waren op 23 september 2025 vijftien meldingen uit de gezondheidszorg geregistreerd. Het SHIELD/FOD-rapport van januari 2026 vond dat slechts 23,8% van de CyFun Basic-controles het vereiste maturiteitsniveau haalde; volgens het federale persbericht werkt meer dan 90% van de algemene ziekenhuizen aan NIS2-conformiteit. Het CCB biedt operationele ondersteuning, de FOD organiseert oefeningen en plant een jaarlijkse peerreview, en SHIELD vzw is een sectorinitiatief met aankoopcentrale.
In het kort
✎ Reageer- Deze pagina is een deelpagina van NIS2 en cyberbeveiliging in de zorg en behandelt de uitvoering van het NIS2-kader in ziekenhuizen; het wettelijke kader zelf staat op de hoofdpagina.
- Essentiële entiteiten die voor certificering kiezen, hebben 18 maanden voor de eerste verplichtingen[1] en 30 maanden voor de certificeringsfase[1].
- Bij de sectorale overheid voor de gezondheidszorg waren op 23 september 2025 vijftien meldingen geregistreerd[2].
- Het SHIELD/FOD-rapport van januari 2026 vond dat slechts 23,8% van de CyFun Basic-controles het vereiste maturiteitsniveau haalde[3]; volgens het federale persbericht werkt meer dan 90% van de algemene ziekenhuizen aan NIS2-conformiteit[4].
- Het CCB en zijn CERT bieden ziekenhuizen operationele ondersteuning[5]; de FOD organiseert maandelijks oefeningen[4] en kondigde een jaarlijkse peerreview aan (planning)[6].
- Tegenstrijdig: ISO 27001 volstaat 'mits bevestiging'[7] versus 'automatisch'[6] (zie ook de hoofdpagina).
Vraag of patroon
✎ ReageerDeze deelpagina beschrijft hoe het NIS2-kader in Belgische ziekenhuizen en zorginstellingen wordt uitgevoerd: welke conformiteitskaders gebruikt worden, wat bekend is over meldingen en maturiteit, welke ondersteuning het CCB en de FOD bieden en welke rol sectorinitiatieven spelen. Het wettelijke kader (toepassingsgebied, maatregelen, meldingstermijnen, bestuursaansprakelijkheid) staat op NIS2 en cyberbeveiliging in de zorg; de financiering op Cyberfinanciering van ziekenhuizen.
Vergelijking
✎ ReageerConformiteitskaders: CyFun, ISO 27001 en eHealth-MNM. Het uitvoeringsbesluit geeft essentiële entiteiten die voor certificering kiezen 18 maanden na inwerkingtreding of identificatie voor de eerste verplichtingen[1]; in het ISO/IEC 27001-traject omvat die eerste fase het bezorgen van toepassingsgebied en toepasselijkheidsverklaring[1]. De certificeringsfase heeft een termijn van 30 maanden[1]. Een essentiële entiteit kan gemotiveerd een lager zekerheidsniveau laten verifiëren als haar risicoanalyse dat rechtvaardigt[1], op eigen verantwoordelijkheid[1]. Voor Vlaamse openbare psychiatrische zorginstellingen werd, samen met andere psychiatrische ziekenhuizen, vertegenwoordigers van het eHealth-platform en Zorgnet-Icuro, een risico-inschatting gemaakt met de CyFun Selection Tool van het CCB[8]. Los van NIS2 bestaan voor ziekenhuizen de Minimale Normen (MNM) informatieveiligheid van het eHealth-platform, geïnspireerd op ISO 27000, met een maturiteitstool[9]; de dienstpagina verbindt de MNM met de uitvoering van het informatieveiligheidsbeleid door de functionaris voor gegevensbescherming[10]. Binnen het Vlaamse beleidsdomein WVG worden veiligheidsbouwstenen van Digitaal Vlaanderen en het eHealth-platform gebruikt[11].
Meldingen in de praktijk (parlementaire antwoorden).
| Datum antwoord | Gegeven | Onderbouwing |
|---|---|---|
| 1 april 2025 | Meldingsplicht sinds 18 oktober 2024; enkele ziekenhuizen en zorginstellingen hadden al een incident gemeld | [7] |
| 23 september 2025 | Vijftien meldingen geregistreerd bij de sectorale overheid voor de gezondheidszorg | [2] |
| maart 2026 (Vlaams) | Het beleidsdomein WVG heeft geen zicht op het aantal cyberincidenten of ransomwareaanvallen in Vlaamse welzijns- en zorgvoorzieningen van de voorbije vijf jaar | [12] |
| 3 juni 2026 | Cyberaanval op een EPD-leverancier in Nederland (april 2026): in België vooral gevolgen voor patiëntenportalen van enkele ziekenhuizen, die ze afkoppelden; geen meldingen van diefstal van patiëntengegevens | [6] |
Stand van zaken en maturiteit.
| Bron en datum | Gegeven | Aard | Onderbouwing |
|---|---|---|---|
| Minister, september 2025 | Voorbarig te concluderen dat alle ziekenhuizen een NIS2-conform cyberplan hebben; nauwkeuriger diagnose verwacht vanaf mei-juni 2026 | parlementair antwoord | [13] |
| Federaal persbericht, januari 2026 | Meer dan 90% van de algemene ziekenhuizen werkt aan NIS2-conformiteit, maar er blijft nog veel werk | overheidsmededeling | [4] |
| SHIELD/FOD-rapport, januari 2026 | Slechts 23,8% van de CyFun Basic-controles haalde het vereiste maturiteitsniveau | onderzoeksbevinding (zelfmeting) | [3] |
Conclusie
✎ ReageerBevindingen: de minister noemde april 2027 de deadline om volledige conformiteit aan te tonen[13]. In september 2025 vond de minister het voorbarig te concluderen dat alle ziekenhuizen een NIS2-conform cyberplan hebben; een nauwkeuriger diagnose was pas verwacht vanaf mei-juni 2026[13]. De FOD Volksgezondheid kondigde een jaarlijkse cyber-peerreview met de ziekenhuizen aan (planning)[6]. De maturiteitsmeting van SHIELD en de FOD wijst op een grote afstand tot het vereiste niveau[3].
Aanbeveling: gebruik de CyFun-maturiteitsmeting en de eHealth-MNM-maturiteitstool als afzonderlijke instrumenten en documenteer per controle welk bewijs bij welk kader hoort.
Praktische betekenis voor ziekenhuizen
✎ Reageer- Stand van zaken (federaal persbericht, januari 2026): meer dan 90% van de algemene ziekenhuizen werkt aan NIS2-conformiteit, maar er blijft nog veel werk[4]; maandelijks worden met de ziekenhuizen oefeningen over het omgaan met cyberincidenten georganiseerd[4]. De met de sector vastgelegde prioriteiten van het federale cyberprogramma zijn een CSIRT, cybersecurity awareness en penetratietesten van informatiesystemen[14]; de bedragen staan op Cyberfinanciering van ziekenhuizen.
- Ondersteuning door het CCB (vakpers): het CCB, en specifiek zijn CERT, biedt ziekenhuizen operationele ondersteuning om cyberincidenten te anticiperen, te detecteren en erop te reageren[5]; bij een incident geeft het technisch advies en coördineert het de respons[5]. Het moedigt ziekenhuizen aan hun IP-adressen, domeinnamen en technologieën te registreren in het Early Warning System voor gerichte kwetsbaarheidsmeldingen[5].
- Ondersteuning (planning): volgens de minister van Volksgezondheid (Kamer, 3 juni 2026) werkt de FOD via het BFM samen met de vzw SHIELD voor de uitwisseling van processen, procedures en richtlijnen rond cybersecurity[6], en zal de FOD jaarlijks een peerreview met de ziekenhuizen organiseren[6].
- Sectorinitiatief (goede praktijk, geen verplichting): SHIELD vzw is een ledenvereniging en aankoopcentrale voor cybersecurity in de zorg[15][16], waarin de FOD Volksgezondheid volgens het federale persbericht mee investeerde[17]. Het rapport 'State of cybersecurity in Belgian Hospitals' (januari 2026) van SHIELD en de FOD vond dat slechts 23,8% van de CyFun Basic-controles het vereiste maturiteitsniveau haalde[3]. De termijn van april 2027 in de sectorale roadmap is volgens de CEO van SHIELD (vakpersinterview, 2026) een voorstel aan CCB en FOD, geen vervanging van de wettelijke verplichtingen[18]. De FOD-omzendbrief van 27 mei 2025 kondigt voor ziekenhuizen een gelijk aandeel aan voor het lidmaatschap van 'een derde organisatie (Shield vzw of andere)', met dezelfde bedragen als art. 61bis § 2 BFM-KB[19][20]; de modaliteiten zouden later bij KB volgen[19]. Interpretatie: de koppeling tussen die 'derde partij' en SHIELD is daarmee sterk onderbouwd maar niet exclusief; het KB zelf noemt geen naam.
Implementatievoorwaarden en beperkingen
✎ ReageerAan Vlaamse welzijns- en zorgvoorzieningen worden geen algemene cyberaudits, zelfevaluaties of risicoanalyses gevraagd; bij aansluiting op authentieke bronnen met medische gegevens wordt wel gericht informatie over het informatieveiligheidsbeleid opgevraagd[12]. Het Departement Zorg verwacht het vereiste zekerheidsniveau, inclusief ISO 27001/2-attestering, binnen de termijn van 18 april 2027 te halen (planning)[8].
Onzekerheden en tegenstrijdige informatie
✎ Reageer- Zekerheidsniveau ziekenhuizen (Vlaams vs. federaal). De Vlaamse minister stelt dat ziekenhuizen, anders dan Vlaamse welzijns- en zorgvoorzieningen, onder het hoogste zekerheidsniveau vallen[12]; de federale minister stelt dat middelgrote ziekenhuizen als belangrijke entiteit erkend worden[7]. Interpretatie: het vereiste niveau hangt af van de indeling en de CyFun-risicoanalyse[1]; de Vlaamse formulering veralgemeent naar alle ziekenhuizen. Opgenomen in het register van tegenstrijdigheden.
- Maturiteit ziekenhuizen (onderzoeksbevinding SHIELD/FOD). Volgens het rapport van januari 2026 (metingen in meer dan vijftig ziekenhuizen) moeten drie op vier Belgische ziekenhuizen dringend bijkomende stappen zetten om het vereiste maturiteitsniveau te bereiken[3]; slechts 23,8% van de CyFun Basic-controles haalde het vereiste niveau[3]. Volgens het federale persbericht (herpublicatie Belgiumcloud) haalt één op vier ziekenhuizen het niveau of zit er dicht bij[17]. Een volksvertegenwoordiger haalde het cijfer aan in het parlement[21]. Het gaat om een zelfmeting binnen een sectorinitiatief, geen toezichtsvaststelling (interpretatie).
- Incidentcijfers. Na september 2025 zijn geen actuele meldingscijfers voor de gezondheidszorg gevonden[2]; Vlaanderen heeft geen zicht op incidenten in welzijns- en zorgvoorzieningen[12]. Niet gevonden betekent niet dat er geen meldingen waren.
- Evaluaties. De resultaten van de eerste evaluaties (verwacht mei-juni 2026) zijn niet gevonden[13].
Relaties 6 relaties · 0 hypothesen
Relatietype alle
Status alle
| Relatie | Doelconcept | Type | Status | Toelichting |
|---|---|---|---|---|
| gaat over | NIS2 en cyberbeveiliging in de zorg | Wettekst of verordening | vastgesteld | Canonieke deelpagina voor uitvoering, toezicht, CyFun/ISO 27001/MNM, maturiteit en sectorinitiatieven. [1][2][13] |
| gaat over | SHIELD vzw | Organisatie | vastgesteld | Sectorinitiatief voor cybersecurity in ziekenhuizen; maturiteitsmeting tegen CyFun Basic met de FOD Volksgezondheid; volgens de minister (Kamer, 3 juni 2026) een samenwerking via het BFM; de omzendbrief cyberbudget 2025 noemt 'Shield vzw of andere' als derde organisatie, met dezelfde bedragen als art. 61bis § 2 (interpretatie: sterk onderbouwd, niet exclusief; de omzendbrief noemt art. 61bis zelf niet). [6][3][19] |
| gaat over | eHealth-platform | Organisatie | vastgesteld | Minimale Normen (MNM) informatieveiligheid voor ziekenhuizen met maturiteitstool (apart kader, los van NIS2); veiligheidsbouwstenen gebruikt binnen het beleidsdomein WVG. [9][10][11][8] |
| gaat over | FOD Volksgezondheid | Organisatie | vastgesteld | Jaarlijkse cyber-peerreview (planning), maandelijkse oefeningen en samenwerking met SHIELD via het BFM. [6][4] |
| gaat over | Departement Zorg | Organisatie | vastgesteld | Planning van het vereiste zekerheidsniveau (inclusief ISO 27001/2-attestering) tegen 18 april 2027. [8][12] |
| gaat over | Cyberfinanciering van ziekenhuizen | Financieringsregeling | vastgesteld | Prioriteiten van het federale cyberprogramma en het lidmaatschap van een derde organisatie. [14][19] |
Open vragen 5
- Wat toonden de eerste NIS2-evaluaties van zorginstellingen (verwacht vanaf mei-juni 2026)? Help deze vraag beantwoorden
- Hoeveel NIS2-meldingen uit de gezondheidszorg zijn er na september 2025 geregistreerd? Help deze vraag beantwoorden
- Hoe verhouden de eHealth-MNM informatieveiligheid voor ziekenhuizen en CyFun zich controle per controle? Help deze vraag beantwoorden
- Welke methode ligt achter de bevinding 'drie op vier ziekenhuizen' in het SHIELD/FOD-rapport van januari 2026 (volledig rapport niet geraadpleegd)? Help deze vraag beantwoorden
- Welk zekerheidsniveau (CyFun) geldt concreet voor middelgrote ziekenhuizen als belangrijke entiteit, gezien de Vlaamse uitspraak dat ziekenhuizen onder het hoogste zekerheidsniveau vallen? Help deze vraag beantwoorden
Bronnen 21 bronnen · alle bronnen
- Koninklijk besluit van 9 juni 2024 tot uitvoering van de NIS2-wet. Belgisch Staatsblad / Justel; 24-06-2024.
SRC-e12e10b2d1Link werkt niet? - Integraal verslag commissie Gezondheid en Gelijke Kansen, 23 september 2025 (CRIV 56 COM 194) - o.a. vragen over digitale inclusie/mijngezondheid.be, slaapapneu/telemonitoring en 56007293C (Gijbels) over cyberaanvallen op de zorgsector. Kamer van volksvertegenwoordigers; 23-09-2025.
SRC-8d15c401afLink werkt niet? - The State of Cybersecurity in Belgian Hospitals. SHIELD vzw; 13-01-2026.
SRC-02936bfa73Link werkt niet? - Belgische ziekenhuizen versterken cyberbeveiliging via sectorbrede samenwerking (federaal persbericht, Wayback-snapshot 21/05/2026). FOD Volksgezondheid via news.belgium.be (archiefkopie Internet Archive); 13-01-2026.
SRC-1c3aa947f7Link werkt niet? - Hôpitaux et cyberattaques : le Centre pour la Cybersécurité Belgique (CCB) en première ligne. Le Spécialiste (RMNet).
SRC-ccf401f762Link werkt niet? - Integraal verslag commissie Gezondheid en Gelijke Kansen, 3 juni 2026 (CRIV 56 COM 378) - o.a. vraag 56014967C (Gijbels) over de cyberaanval op ChipSoft. Kamer van volksvertegenwoordigers; 03-06-2026.
SRC-7e23ee66f5Link werkt niet? - Integraal verslag commissie Gezondheid en Gelijke Kansen, 1 april 2025 (CRIV 56 COM 112) - o.a. samengevoegde vragen 56003324C (Gijbels) en 56003594C (Dedonder) over cyberveiligheid en cyberaanvallen op ziekenhuizen. Kamer van volksvertegenwoordigers; 01-04-2025.
SRC-4d66840db0Link werkt niet? - Schriftelijke vraag nr. 748 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Basiscertificering NIS2 - Deadline april 2026, met antwoord. Vlaams Parlement; 01-06-2026.
SRC-885ca602c7Link werkt niet? - Welcome Pack (eHealth-platform). eHealth-platform.
SRC-6fdf93f016Link werkt niet? - Minimale Normen Ziekenhuizen. eHealth-platform.
SRC-8a61e1aefaLink werkt niet? - Schriftelijke vraag nr. 749 (2025-2026) van Tomas Roggeman aan minister Caroline Gennez: Beleidsdomein WVG - Geregistreerde cyberaanvallen, met antwoord. Vlaams Parlement; 01-06-2026.
SRC-d11f73809eLink werkt niet? - Schriftelijke vraag nr. 497 (2025-2026) van Immanuel De Reuse aan minister Caroline Gennez: Zorg- en welzijnsvoorzieningen - Cyberveiligheid, met antwoord. Vlaams Parlement; 27-03-2026.
SRC-f021c4c24bLink werkt niet? - QRVA 56 025 (26-09-2025): o.a. vraag nr. 304 (Farih) Belgian Integrated Health Record - Cyberveiligheid in de zorg, en vraag nr. 374 (Depoorter) Mijngezondheid.be, met antwoorden van 26 september 2025. Kamer van volksvertegenwoordigers; 26-09-2025.
SRC-68b0d63e1eLink werkt niet? - Integraal verslag commissie Gezondheid en Gelijke Kansen, 5 november 2025 (CRIV 56 COM 230) – vraag 56008037C. Kamer van volksvertegenwoordigers; 05-11-2025.
SRC-b2427ff36cLink werkt niet? - Bijlagen bij het Belgisch Staatsblad 17/11/2023 – Shield vzw – Oprichting (statuten). FOD Justitie – Belgisch Staatsblad; 17-11-2023.
SRC-4ce79be6e9Link werkt niet? - “We brengen slimme koppen bij elkaar ...” – Interview met Wim Bijnens van vzw Shield (Zorgwijzer). Zorgnet-Icuro; 24-03-2025.
SRC-d00a6caff6Link werkt niet? - Belgische ziekenhuizen versterken cyberbeveiliging via sectorbrede samenwerking (herpublicatie federaal persbericht). Belgiumcloud (herpublicatie persbericht FOD Volksgezondheid / news.belgium.be); 14-01-2026.
SRC-db5ebaf392Link werkt niet? - Comment les hôpitaux belges luttent pour leur sécurité (2e partie) : Entretien avec Wim Bijnens, CEO de SHIELD. Cyber Security News; 2026.
SRC-b3e2b07c17Link werkt niet? - Omzendbrief aan de ziekenhuismanagers: Toewijzing van het budget voor cyberbeveiliging vanaf 2025 (ref. CP_Circ25). FOD Volksgezondheid, DG Gezondheidszorg, Afdeling Acute en Chronische Zorg; 27-05-2025.
SRC-7819c6ab5fLink werkt niet? - Koninklijk besluit van 30 mei 2026 tot wijziging van het koninklijk besluit van 25 april 2002 betreffende de vaststelling en de vereffening van het budget van financiële middelen van de ziekenhuizen (Justel). FOD Justitie – Belgisch Staatsblad; 11-06-2026.
SRC-67e3197f3fLink werkt niet? - Verslag commissie Welzijn, Volksgezondheid, Gezin, Armoedebestrijding en Gelijke Kansen, 20 januari 2026: vraag om uitleg 1698 (2025-2026) van Immanuel De Reuse over de cyberveiligheid van Vlaamse zorg- en welzijnsvoorzieningen. Vlaams Parlement; 20-01-2026.
SRC-f4404735dfLink werkt niet?
nis2-ziekenhuizen-uitvoering · laatst geverifieerd 27-09-2026 · release 2026.10.01-7 · tekst onder CC BY 4.0, bronnen enkel gelinkt