Inspectie: meeste ggz-instellingen hebben databeveiliging niet op orde

Een meerderheid van de grotere Nederlandse geestelijke-gezondheidszorginstellingen voldoet niet aan de wettelijke eisen voor informatiebeveiliging. Dat meldt de Inspectie Gezondheidszorg en Jeugd, die ook zegt hier zorgen over te maken. Een klein deel van de instellingen reageerde helemaal niet op vragen van de Inspectie.

Dit nieuws in het kort

  • De Inspectie Gezondheidszorg en Jeugd zegt dat 81 van de 150 ggz-instellingen de informatiebeveiliging niet op orde hebben.
  • Het merendeel hiervan zei wel hiermee bezig te zijn, al deelden veel instellingen hier geen concrete planningen voor.
  • De beveiliging is belangrijk, omdat de geestelijke gezondheidszorg met zeer gevoelige persoonsgegevens werkt, zoals over de mentale en fysieke toestand van mensen.

Het onderzoek richtte zich op de grotere ggz-organisaties in Nederland met minstens 50 fulltimemedewerkers. Hier zijn er circa 150 van, waarbij er 87 instellingen zijn waarvan de inspectie niet wist of ze zich aan de regels hielden. De instellingen bieden bijvoorbeeld forensische zorg, beschermd wonen of verslavingszorg aan.

De instellingen moeten voldoen aan de NEN 7510-norm, die onder meer gaat over wie toegang heeft tot gegevens, of risico's regelmatig gecontroleerd worden en of instellingen passende maatregelen nemen. Zorgaanbieders moeten met een audit kunnen aantonen dat ze aan de norm voldoen.

Vragenlijst

De IGJ vroeg de organisaties met een vragenlijst of ze aan de norm voldeden. Van de 87 instellingen konden 6 organisaties aantonen dat ze inderdaad aan die norm voldoen. De 81 andere instellingen konden dit dus niet. Hiervan gaven 40 organisaties aan dat er een streefdatum was om wel aan die norm te voldoen.

"Opvallend was dat 14 van de 87 organisaties ook na herhaalde oproepen niet reageerden op gestelde vragen", schrijft de inspectie. Zorgaanbieders zijn verplicht mee te werken aan toezichtsverzoeken van de inspectie. Zij 'gaat er daarom van uit' dat deze instellingen niet volgens de norm werken.

De IGJ blijft de ggz-instellingen die nog niet aan de norm voldoen, volgen met gesprekken en het opvragen van documentatie. "De inspectie verwacht dat organisaties die nog niet voldoen aan de norm dit jaar minimaal een onafhankelijke en deskundige beoordeling laten uitvoeren."

Gehackte Clinical Diagnostics voldeed ook niet aan norm

De NEN 7510-norm geldt niet alleen voor ggz-organisaties, maar bijvoorbeeld ook voor het Clinical Diagnostics-lab dat bevolkingsonderzoek uitvoerde. Dit lab werd vorig jaar gehackt, waarbij de gegevens van zeker 715.000 Nederlandse vrouwen werden gestolen. De inspectie zei recent dat als het lab wel aan de norm had voldaan, de kans op zo'n hack kleiner had kunnen zijn en de gevolgen kleiner.

FPA AI en cybercrime

Door Hayte Hugo

Redacteur

28-05-2026 • 07:41

10

Submitter: jdh009

Reacties (10)

Sorteer op:

Weergave:

Welke straf krijg je als je er niet aan voldoet?
Het merendeel hiervan zei wel hiermee bezig te zijn, al deelden veel instellingen hier geen concrete planningen voor.
Dit is wel een mooi antwoord , ik ben er mee bezig ... ooh planning nee die hebben we niet.
Mijn gedachten ook ja. Hoe zeg ik iets, maar tegelijkertijd ook helemaal niets?
De politieke conclusie zal zijn dat nog wel wat meer bezuinigd kan worden op de GGZ. Dat is immers het stramien van de afgelopen decennia. We hebben het maar even niet over dat die bezuinigingen als veel hogere maatschappelijke (overheids)kosten elders opduiken. ;)

Door de staat van de GGZ verbaast het mij niet dat de juiste aandacht voor informatiebeveiliging wat minder aanwezig is.

[Reactie gewijzigd door The Zep Man op 28 mei 2026 08:05]

Knettergek is het nieuwe normaal. Vroeger werd je dan opgesloten, tegenwoordig mag je je waan ideeën zelfs propaganderen op het internet. Wat uiteraard niet helpt bij het voorkomen van schade aan die persoon en de samenleving.
Tsja, als je steeds minder budget kriigt zal informatiebeveiliging geen hoge prioriteit hebben.

Daarnaast nog een nuancering: het is wettelijk verplicht om aan de NEN7510 te voldoen, maar niet om daadwerkelijk gecertificeerd te zijn. Het blijft dus bij een soort van self-assessment waar geen onafhankelijke auditor te pas komt. En als je geen fte/budget hebt voor informatiebeveiliging(spersoneel), dan is het vaak toch maar een papieren exercitie.
Tsja... dat zal voornamelijk liggen aan de sturing vanuit de directie van deze instellingen....

Beroepshalve en op persoonlijk vlak (kind) kom ik regelmatig bij GGZ instellingen over de vloer, en je krijgt toch vaak de indruk dat de betreffende directeur van deze instellingen (op een af andere manier zijn het vaak VVD-ers.... waarom snap ik ook niet gezien de tak van zorg) zich om 2 dingen druk maakt:

Een zeer mooi pand met veel nadruk op allerlei details op pietluttige dingen, en het binnenhouden van alle ZZP psychologen die aan komen rijden met hele riante auto's met een Belgisch kenteken (want economische vluchtelingen)

Ergens in een aftands bijgebouw zitten dan een paar IT'ers die wanhopig de zorg ondersteunen, met veel te weinig middelen (afgaand op het houtje-touwtje werkplek inrichting) Ik kan me dan zomaar indenken dat informatiebeveiliging dan heeeeeel weinig prioriteit heeft vanuit het management.

Uiteraard zullen de meeste problemen ontstaan zijn vanuit de bezuinigingen van de Overheid. Die hebben gewoon alles naar de provincie/gemeente geschopt zonder een dekkende begroting.

[Reactie gewijzigd door caspar M op 28 mei 2026 08:10]

IGJ blijft de ggz-instellingen die nog niet aan de norm voldoen, volgen met gesprekken en het opvragen van documentatie.
Nee. Freaking nee. Geachte instelling. Per xxx datum ga jij voldoen.
Doe je dat niet dan is xxxxxxxx het boete bedrag. 1 maand na de boete controleren we weer. En indien niet voldoen aan, gaat de deur dicht.
En er is gewoon een norm voor, de NEN 7510 en volgende. Deze is er al een jaar of 20 en sinds 2008 moeten alle instellingen daar aan voldoen. Er zijn cursussen en heel praktische handboeken. Hier niet aan voldoen is gewoon ernstig falen en incompetentie van het management.
Het gaat verder dan software, en de software die ggz instellingen gebruiken moeten ook al NEN7510 gecertificeerd zijn. In de NEN7510 gaat het bijvoorbeeld ook om hoe je met toegang tot de informatie om gaat (mag iedere medewerker in ieder dossier? hoe registreer je toegang tot een dossier?), hoe registreer je je assets (laptops bijvoorbeeld) en weet je zeker welke medewerker welke laptop heeft.

Om te kunnen reageren moet je ingelogd zijn