Z-CERT is op 5 oktober officieel aangewezen als Computer Security Incident Response Team (CSIRT) voor de zorgsector. De wijzigingsregeling van de Cyberbeveiligingsregeling voor de zorg (CbrZ), waarin dit is vastgelegd, is gepubliceerd in de Staatscourant. Deze wijzigingsregeling vormt een aanvulling op de recent gepubliceerde Cyberbeveiligingsregeling voor de zorg.
In de eerdere regeling kon Z-CERT nog niet formeel als CSIRT worden aangewezen omdat de wettelijk verplichte overlegprocedure met de Algemene Rekenkamer nog niet was afgerond. Nu deze procedure is doorlopen, is vastgelegd dat Z-CERT het CSIRT is voor de sector gezondheidszorg en de subsector vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek.
Donderdag 1 oktober zijn de nieuwe statuten bij de notaris ondertekend waardoor Z-CERT een rechtspersoon met een wettelijke taak is geworden.
Rechten zorgorganisaties
In de periode tussen de inwerkingtreding van de Cyberbeveiligingswet en de formele aanwijzing als sectoraal CSIRT, voerde Z-CERT de CSIRT-taken voor de zorgsector in de praktijk al uit. Dit houdt concreet in dat zorgorganisaties die onder de Cyberbeveiligingswet vallen bij Z-CERT terecht kunnen en recht hebben op ondersteuning bij cyberdreigingen en -incidenten.
Over de Cyberbeveiligingswet en onderliggende regelgeving
Op 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) in werking getreden. Met deze wet wordt de Europese NIS2-richtlijn in Nederland geïmplementeerd. De wet heeft als doel de cyberbeveiliging en digitale weerbaarheid van essentiële en belangrijke organisaties te versterken.
De Cyberbeveiligingswet geldt ook voor organisaties in de gezondheidszorg. Of een organisatie onder de wet valt, hangt onder meer af van het type dienstverlening, de omvang en grootte van de organisatie en de criteria die in de wet en de onderliggende regelgeving zijn vastgesteld. Organisaties zijn zelf verantwoordelijk voor het beoordelen of zij aan deze criteria voldoen en daarmee onder de Cyberbeveiligingswet vallen.
De regels uit de Cyberbeveiligingswet zijn nader uitgewerkt in het Cyberbeveiligingsbesluit. Voor organisaties in de zorg zijn aanvullende regels opgenomen in de Cyberbeveiligingsregeling voor de zorg van het ministerie van Volksgezondheid, Welzijn en Sport (VWS).
Organisaties die onder de Cyberbeveiligingswet vallen, moesten zich voor 15 augustus 2026 via MijnNCSC registreren in het entiteitenregister van het NCSC. Op deze pagina van VWS staat meer informatie over de Cyberbeveiligingswet.
