Bepaal eerst de wettelijke reikwijdte
Sector, activiteit, omvang en uitzonderingen bepalen of een zorgorganisatie rechtstreeks onder de wet valt. Leg de analyse vast en kijk ook naar juridische entiteiten en diensten binnen een groep.
Lees de toelichting
Ook organisaties buiten de directe scope kunnen strengere eisen krijgen van opdrachtgevers, verzekeraars of ketenpartners.
Verbind cyberrisico met zorgcontinuïteit
Een traditionele IT-check is onvoldoende. Breng kritieke zorgprocessen, EPD- of ECD-systemen, medische technologie, koppelingen en externe toegang in kaart.
Lees de toelichting
Hersteldoelen moeten aansluiten op veilige zorgverlening. Oefeningen moeten daarom niet alleen ICT, maar ook bestuur, zorgprofessionals, communicatie, privacy en leveranciers betrekken.
Structurele CISO-regie
De CISO organiseert risico-eigenaarschap, bestuurlijke rapportage, leveranciersbeheersing en meldprocessen. Een vaste rol voorkomt dat voorbereiding afhankelijk blijft van losse projecten.
Lees de toelichting
Datajuristen combineert CISO-regie met AVG-kennis en kan bij een incident privacy- en cyberverplichtingen gezamenlijk coördineren.
Wat moet in ieder geval zijn geregeld?
Scopeanalyse per entiteit en dienst
Kritieke zorgprocessen en systemen
Keten- en leveranciersrisico
Incidentmelding en zorgcontinuïteit
Bestuurstraining en rapportage
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
