Terug
shutterstock_2273374687

IGJ en informatiebeveiliging in de zorg

De Inspectie Gezondheidszorg en Jeugd (IGJ) houdt toezicht op de kwaliteit en veiligheid van zorg, waaronder informatiebeveiliging. Zorgorganisaties moeten kunnen aantonen dat patiëntgegevens goed beschermd zijn en dat zij voldoen aan de eisen van NEN 7510. Wat controleert de IGJ precies, hoe bereid je je organisatie voor en welke ondersteuning biedt Kader?

zorg 1
IGJ

Wat is de IGJ?

De Inspectie Gezondheidszorg en Jeugd (IGJ) is de toezichthouder op de kwaliteit, veiligheid en toegankelijkheid van de Nederlandse gezondheidszorg en jeugdhulp. De inspectie controleert of zorgaanbieders voldoen aan wet- en regelgeving en grijpt in wanneer de kwaliteit of veiligheid van de zorg in gevaar komt.

Naast onderwerpen zoals patiëntveiligheid, medicatieveiligheid en kwaliteit van zorg houdt de IGJ ook toezicht op informatiebeveiliging. Goede informatiebeveiliging is namelijk een belangrijke voorwaarde voor veilige zorgverlening. Wanneer systemen uitvallen door een cyberaanval of patiëntgegevens op straat komen te liggen, kan dit direct gevolgen hebben voor patiënten en zorgverleners.

De rol van de IGJ bij informatiebeveiliging

De IGJ ziet erop toe dat zorgorganisaties hun informatiebeveiliging aantoonbaar op orde hebben. Daarbij kijkt de inspectie of organisaties voldoen aan de wettelijke normen voor het beschermen van gezondheidsinformatie.

Voor zorgaanbieders die werken met zorginformatiesystemen is NEN 7510 daarbij het belangrijkste toetsingskader. De IGJ verwacht dat organisaties kunnen aantonen dat zij volgens deze norm werken en dat informatiebeveiliging structureel is ingebed in de organisatie.

De inspectie beoordeelt niet alleen of beleid aanwezig is, maar ook of maatregelen daadwerkelijk werken in de praktijk. Daarbij kijkt zij onder andere naar:

  • verantwoordelijkheden en governance;

  • risicoanalyses en risicobeheersing;

  • toegangsbeheer van patiëntgegevens;

  • continuïteit van informatiesystemen;

  • incident- en datalekmanagement;

  • periodieke controles en verbetermaatregelen.

Deze onderwerpen sluiten nauw aan bij de eisen uit NEN 7510.


 

PSA in de Zorg

Wat onderzoekt de IGJ precies?

Wanneer de IGJ onderzoek doet naar informatiebeveiliging, wil zij vooral weten of een organisatie aantoonbaar voldoet aan de wettelijke eisen.

Uit recente onderzoeken blijkt dat de inspectie onder meer kijkt naar:

  • de inrichting van het information security management system (ISMS);

  • de uitvoering van risicoanalyses;

  • de genomen beveiligingsmaatregelen;

  • de toewijzing van verantwoordelijkheden;

  • de periodieke evaluatie en verbetering van informatiebeveiliging;

  • onafhankelijke beoordelingen of audits.

Verloop onderzoek IGJ

De exacte aanpak verschilt per onderzoek, maar doorgaans vraagt de inspectie organisaties om aan te tonen hoe informatiebeveiliging is georganiseerd. Dit gebeurt bijvoorbeeld via vragenlijsten, documentonderzoek of aanvullende informatieverzoeken.

De organisatie moet kunnen laten zien dat informatiebeveiliging niet alleen op papier bestaat, maar ook daadwerkelijk wordt uitgevoerd en gemonitord. Daarbij kan de inspectie vragen naar:

  • beleid en procedures;
  • resultaten van risicoanalyses;
  • interne audits;
  • managementreviews;
  • onafhankelijke beoordelingen;
  • verbetermaatregelen en opvolging daarvan.

Een certificaat kan hierbij helpen, maar uiteindelijk kijkt de inspectie vooral naar de daadwerkelijke beheersing van risico's en de aantoonbaarheid daarvan.

shutterstock_453502543

De gevolgen als informatiebeveiliging onvoldoende blijkt

Wanneer de informatiebeveiliging onvoldoende is, kan de IGJ maatregelen nemen of verscherpt toezicht uitvoeren. Daarnaast kunnen tekortkomingen leiden tot:

  • verhoogde kans op datalekken;
  • verlies van patiëntvertrouwen;
  • verstoring van zorgprocessen;
  • uitval van systemen door cyberincidenten;
  • reputatieschade voor de organisatie.

De IGJ heeft in 2026 bijvoorbeeld onderzoek gedaan onder grotere ggz-organisaties. Daarbij bleek dat slechts een klein deel aantoonbaar voldeed aan de wettelijke norm voor informatiebeveiliging. De inspectie gaf aan deze organisaties actief te blijven volgen en verwachtte dat zij onafhankelijk zouden laten beoordelen in hoeverre zij aan de norm voldoen.

Naast toezicht van de IGJ kunnen ook andere gevolgen optreden, bijvoorbeeld vanuit de AVG of toekomstige verplichtingen uit de Cyberbeveiligingswet. Organisaties die volgens NEN 7510 werken, zijn voor een belangrijk deel voorbereid op deze eisen.

Vertrouwenspersoon

Waarom is NEN 7510 zo belangrijk voor de IGJ?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft hoe organisaties patiëntgegevens en andere gezondheidsinformatie vertrouwelijk, integer en beschikbaar houden.

De IGJ gebruikt NEN 7510 als belangrijk referentiekader om te beoordelen of zorgaanbieders hun informatiebeveiliging op een professionele en aantoonbare manier hebben ingericht. Organisaties hoeven niet per definitie gecertificeerd te zijn, maar moeten wel kunnen aantonen dat zij volgens de norm werken.

 

Het geheim van een veilig werkend team

Hoe kan Kader helpen?

Wil je voorbereid zijn op toezicht van de IGJ of aantoonbaar voldoen aan NEN 7510? Dan helpt Kader je bij het structureel verbeteren van informatiebeveiliging binnen jouw zorgorganisatie.

Onze specialisten ondersteunen onder andere met:

  • NEN 7510 nulmetingen;

  • gap-analyses en risicoanalyses;

  • implementatie van een ISMS;

  • opstellen van beleid en procedures;

  • begeleiding naar NEN 7510-certificering;

  • interne audits;

  • ondersteuning bij verbetertrajecten;

  • tijdelijke inzet van security- en privacyspecialisten.

Hiermee zorg je niet alleen voor naleving van wet- en regelgeving, maar vergroot je ook de digitale weerbaarheid van je organisatie en de betrouwbaarheid van je zorgverlening.

 

 

Contact CTA afbeelding

Heb je een vraag of wil je een afspraak maken?

Samen bouwen we aan een moderne organisatie met zes kapitalen als fundament.

088-9951320

Bel ons

sales@kader.nl

Mail ons

Neem contact op

Naar formulier

Waarmee kunnen we jou nog meer helpen?

globa-icon

NEN 7510

Met een NEN 7510-certificering zorg je dat je informatiebeveiliging aantoonbaar op orde is.

globa-icon

ISMS

Met een ISMS stuur je de informatiebeveiliging van jouw organisatie op een gestructureerde en beheersbare manier.

globa-icon

AVG

Kader bekijkt of je organisatie werkt volgens de AVG en wat er nog niet goed is ingericht.