Kan mijn zorgorganisatie aansprakelijk worden bij een datalek?

Verzegelde patiëntmap op wit bureau met opengebroken hangslot, dramatisch amberkleurig lamplight, sfeer van datalekrisico.

Ja, een zorgorganisatie kan aansprakelijk worden gesteld bij een datalek. Wanneer persoonsgegevens van patiënten onrechtmatig worden verwerkt, verloren gaan of in handen vallen van onbevoegden, kan dat leiden tot boetes van de Autoriteit Persoonsgegevens, schadeclaims van gedupeerde patiënten en reputatieschade. De kans op aansprakelijkheid hangt sterk af van of jouw organisatie aantoonbaar voldoet aan geldende normen zoals de AVG en NEN 7510. In dit artikel beantwoorden we de meest gestelde vragen over aansprakelijkheid bij datalekken in de zorg.

Wanneer is een zorgorganisatie aansprakelijk bij een datalek?

Een zorgorganisatie is aansprakelijk bij een datalek wanneer zij niet kan aantonen dat zij passende technische en organisatorische maatregelen heeft getroffen om persoonsgegevens te beschermen. De AVG legt de bewijslast bij de verwerkingsverantwoordelijke: jij moet kunnen aantonen dat je voldoende hebt gedaan, niet de toezichthouder dat je tekortschoot.

Aansprakelijkheid ontstaat in de praktijk op twee manieren. Enerzijds kan de Autoriteit Persoonsgegevens (AP) een bestuurlijke boete opleggen als zij vaststelt dat jouw organisatie de AVG heeft overtreden. Anderzijds kunnen gedupeerde patiënten een civiele schadeclaim indienen als zij schade hebben geleden door het lek.

Zorgorganisaties verwerken bijzondere categorieën persoonsgegevens, namelijk medische gegevens. Die genieten onder de AVG extra bescherming. Dat betekent dat de lat voor wat als “passende beveiliging” geldt hoger ligt dan bij organisaties die gewone persoonsgegevens verwerken. Bovendien verwijst de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) via het Besluit elektronische gegevensverwerking door zorgaanbieders expliciet naar NEN 7510 als de norm waaraan informatiebeveiliging moet voldoen. Wie aantoonbaar aan NEN 7510 voldoet, staat bij een incident veel sterker.

Welke soorten datalekken komen het meest voor in de zorg?

In de zorgsector komen datalekken het vaakst voor door menselijke fouten, cyberaanvallen en onveilige gegevensuitwisseling. Denk aan een e-mail met patiëntgegevens die naar de verkeerde ontvanger wordt gestuurd, een gestolen laptop zonder versleuteling, of een ransomware-aanval op een elektronisch patiëntdossier.

Concrete voorbeelden die regelmatig voorkomen zijn:

  • Phishing en ransomware: aanvallers krijgen toegang tot systemen via nep-e-mails of versleutelen gegevens en eisen losgeld
  • Verkeerde adressering: een brief of e-mail met medische informatie belandt bij de verkeerde persoon
  • Ongeautoriseerde inzage: een medewerker raadpleegt een patiëntdossier zonder geldige reden
  • Verlies van apparatuur: een onversleutelde USB-stick of laptop met patiëntgegevens raakt kwijt
  • Kwetsbare koppelvlakken: onveilige integraties tussen zorgsystemen of applicaties van externe leveranciers

De zorgsector is extra kwetsbaar omdat een breed netwerk van zorgaanbieders, patiënten, zorgverzekeraars en overheidsinstanties gezamenlijk informatie verzamelt, opslaat en transporteert. Dat vraagt om duidelijke afspraken over informatiebeveiliging in de hele keten. NEN 7512 richt zich specifiek op de vertrouwensbasis voor elektronische gegevensuitwisseling tussen die ketenpartijen, terwijl NEN 7513 de logging van toegang tot elektronische patiëntdossiers regelt.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

 

Hoe hoog kunnen de boetes bij een datalek in de zorg zijn?

De boetes bij een datalek in de zorg kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Dit is het maximale boetebedrag dat de Autoriteit Persoonsgegevens kan opleggen bij ernstige overtredingen van de AVG.

In de praktijk houdt de AP rekening met meerdere factoren bij het bepalen van de hoogte van een boete:

  • De ernst en duur van de overtreding
  • Het aantal betrokken personen en de gevoeligheid van de gelekte gegevens
  • Of de organisatie aantoonbaar maatregelen had getroffen
  • De mate van medewerking aan het onderzoek
  • Eerdere overtredingen of waarschuwingen

Naast de AVG-boetes brengt de aankomende Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van de Europese NIS2-richtlijn die naar verwachting in het tweede kwartaal van 2026 van kracht wordt, aanvullende verplichtingen en sanctiemogelijkheden met zich mee. Zorgorganisaties die werken volgens NEN 7510 voldoen al aan een groot deel van de NIS2-eisen, wat het risico op sancties aanzienlijk verkleint.

Wat moet een zorgorganisatie doen na een datalek?

Na een datalek moet een zorgorganisatie het lek binnen 72 uur melden bij de Autoriteit Persoonsgegevens, als het lek een risico vormt voor de rechten en vrijheden van betrokkenen. Wanneer het lek waarschijnlijk een hoog risico oplevert, moet je ook de betrokkenen zelf informeren.

De stappen die je direct moet zetten zijn:

  1. Stel het lek vast en beperk de schade: sluit de bron van het lek zo snel mogelijk af en voorkom verdere verspreiding van gegevens
  2. Documenteer het incident: leg vast wat er is gebeurd, welke gegevens zijn betrokken, hoeveel personen geraakt zijn en wat de mogelijke gevolgen zijn
  3. Beoordeel de meldplicht: bepaal of het lek gemeld moet worden bij de AP en of betrokkenen moeten worden geïnformeerd
  4. Meld bij de AP: doe dit uiterlijk 72 uur na ontdekking via het meldloket van de Autoriteit Persoonsgegevens
  5. Informeer betrokkenen: stel patiënten op de hoogte als hun gegevens bij het lek betrokken zijn en er een hoog risico bestaat
  6. Evalueer en verbeter: analyseer hoe het lek heeft kunnen ontstaan en pas beleid, procedures of systemen aan om herhaling te voorkomen

Een goed ingericht informatiebeveiligingsmanagementsysteem (ISMS) op basis van NEN 7510 helpt je om incidentprocedures vooraf vast te leggen, zodat je bij een datalek snel en gestructureerd kunt handelen in plaats van te improviseren.

Hoe voorkomt een zorgorganisatie aansprakelijkheid bij een datalek?

Een zorgorganisatie verkleint de kans op aansprakelijkheid door aantoonbaar te voldoen aan de geldende normen voor informatiebeveiliging, met name NEN 7510. Wie kan laten zien dat er een functionerend ISMS is, risicoanalyses zijn uitgevoerd en maatregelen zijn geïmplementeerd, staat bij een incident juridisch veel sterker.

Concrete maatregelen die het risico op aansprakelijkheid verlagen zijn:

  • Implementeer NEN 7510: stel een ISMS in dat voldoet aan de eisen van NEN 7510-1, inclusief een continuïteitsplan dat je regelmatig test
  • Voer risicoanalyses uit: breng systematisch in kaart welke risico’s jouw organisatie loopt en tref gerichte beheersmaatregelen
  • Train medewerkers: zorg dat iedereen weet hoe zij veilig met patiëntgegevens omgaan en wat zij moeten doen bij een incident
  • Leg toegang vast: gebruik logging conform NEN 7513 zodat altijd inzichtelijk is wie toegang heeft gehad tot welk dossier
  • Maak afspraken met leveranciers: sluit verwerkersovereenkomsten af en controleer of ICT-leveranciers ook voldoen aan de beveiligingseisen
  • Documenteer alles: bewaar beleidsdocumenten, risicobeoordelingen en incidentregistraties zorgvuldig

De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat zorgaanbieders een functionerend ISMS hebben en beschikken over een continuïteitsplan. NEN 7510-certificering is een erkende manier om aan te tonen dat jouw organisatie aan deze verwachtingen voldoet.

Helpt ISO 27001 een zorgorganisatie bij het beperken van aansprakelijkheid?

ISO 27001 biedt een solide basis voor informatiebeveiliging, maar voor zorgorganisaties in Nederland is NEN 7510 de relevantere norm. NEN 7510-1 is gebaseerd op ISO 27001 en voegt zorgspecifieke eisen toe. Wie NEN 7510 implementeert, voldoet daarmee ook aan de kern van ISO 27001, zonder dubbele auditlasten.

Het verschil is praktisch relevant. De Wabvpz verwijst specifiek naar NEN 7510 en niet naar ISO 27001. Een ISO 27001-certificaat bewijst dus niet automatisch dat je voldoet aan de wettelijke verplichtingen die voor zorgorganisaties gelden. NEN 7510 is de norm die de IGJ en toezichthouders als referentie hanteren.

Tegelijkertijd is het goed om te weten dat NEN 7510 en ISO 27001 nauw met elkaar zijn verweven. Het certificatieschema voor NEN 7510 houdt rekening met een bestaand ISO 27001-certificaat, zodat organisaties die beide trajecten doorlopen niet worden geconfronteerd met dubbele audits. Voor zorgorganisaties die ook buiten de zorg actief zijn of internationaal werken, kan een ISO 27001-certificering aanvullende waarde hebben naast NEN 7510.

Daarnaast dekt NEN 7510 een deel van de AVG-eisen af, maar niet volledig. Voor volledige AVG-compliance zijn aanvullende maatregelen nodig. NEN 7510 is dus een krachtig instrument om aansprakelijkheid te beperken, maar vormt samen met de AVG en de WGBO het volledige kader waarbinnen zorgorganisaties moeten opereren.

Hoe Diks Process Support helpt bij het beperken van aansprakelijkheid bij datalekken

Wij begeleiden zorgorganisaties van A tot Z bij het opzetten en implementeren van een informatiebeveiligingsmanagementsysteem op basis van NEN 7510. Dat doen we niet met een standaard aanpak, maar door echt met jouw organisatie mee te denken en praktische stappen te zetten die passen bij jouw situatie.

Wat wij voor jou kunnen doen:

  • GAP-analyse: we brengen in kaart waar jouw organisatie nu staat ten opzichte van NEN 7510 en welke risico’s er zijn
  • ISMS-implementatie: we helpen je een werkend managementsysteem op te zetten, inclusief beleid, procedures en risicobeoordelingen
  • Begeleiding naar certificering: we begeleiden je stap voor stap naar een NEN 7510-certificaat via een geaccrediteerde certificerende instelling
  • Medewerkersbewustwording: we zorgen dat jouw team begrijpt wat informatiebeveiliging inhoudt en wat hun rol daarin is
  • Interim ondersteuning: onze interim security officer kan tijdelijk de dagelijkse verantwoordelijkheid overnemen of jouw team versterken
  • Borging en continu verbeteren: ook na certificering blijven we beschikbaar om jouw ISMS actueel en effectief te houden

Wil je weten waar jouw zorgorganisatie nu staat en welke stappen nodig zijn om aansprakelijkheid bij een datalek te beperken? Neem contact met ons op voor een vrijblijvend gesprek.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

 

Gerelateerde artikelen

Direct bellen Direct bellen