Interview
20 Jul 26

“Laat je niet gek maken” – Directeur-bestuurder Werner Zuurbier over wetgeving & compliance

Wetgeving & compliance is sinds dit jaar een officieel GERRIT-thema. Dat is niet zomaar: zorgorganisaties krijgen steeds vaker te maken met nieuwe wet- en regelgeving op het gebied van informatiebeveiliging, privacy en digitale zorg. Waarom is dit onderwerp juist nu zo belangrijk? En welke rol heeft GERRIT hierin? Directeur-bestuurder Werner Zuurbier vertelt.

Wetgeving & compliance: wat is het precies?

"Wetgeving & compliance gaat eigenlijk over alle wet- en regelgeving die in Europa en Nederland wordt bedacht waar wij in de zorg mee te maken hebben. Compliance is eigenlijk de uitkomst daarvan: dat je kunt aantonen dat je aan die wet- en regelgeving voldoet.

Die wet- en regelgeving is heel breed. Vaak denken mensen aan zorginhoudelijke regels, maar er komt steeds meer regelgeving bij rondom bijvoorbeeld privacy, security en het gebruik van AI.

Je ziet eigenlijk drie ontwikkelingen die elkaar versterken. De eerste is dat we steeds meer digitaal doen. Dat biedt veel kansen, maar brengt ook risico's met zich mee. Tegelijkertijd zie je dat de overheid en Europa steeds meer kaders stelt om die risico's te beperken. En ondertussen zien kwaadwillenden juist steeds meer mogelijkheden om daar misbruik van te maken. Die ontwikkelingen samen maken dat dit onderwerp steeds groter en belangrijker wordt."

Het is sinds dit jaar een officieel GERRIT-thema. Waarom is dit onderwerp juist nu zo relevant?

"Privacy en security zijn voor GERRIT niet nieuw. We bieden al jaren privacy & security-diensten aan. Wat dit jaar wel verandert, is bijvoorbeeld de komst van de NIS2-richtlijn, die in Nederland wordt vertaald naar de Cyberbeveiligingswet. Daarmee worden verantwoordelijkheden veel explicieter. Bestuurders worden echt verantwoordelijk voor onderwerpen als privacy en security en moeten ook kunnen aantonen dat hun organisatie de basis op orde heeft. Als zij daar onvoldoende aandacht aan besteden, kunnen ze daarop worden aangesproken."

Waarom past dit thema juist zo goed bij GERRIT?

"Omdat hier heel duidelijk een behoefte ligt bij onze participanten. Als regionale samenwerkingsorganisatie willen wij vraaggestuurd werken. We ontwikkelen geen diensten omdat wij ze graag willen aanbieden, maar omdat organisaties er daadwerkelijk behoefte aan hebben.

Daarnaast geloof ik dat dit een typisch onderwerp is om als organisaties samen op te pakken. We zien dat bijvoorbeeld in de trajecten rondom NEN7510, zoals bij Close the Gap in Drenthe. Je zit eigenlijk samen in een soort klas. Iedereen heeft andere ervaringen en uitdagingen en je leert van elkaar. En het is veel efficiënter dan wanneer iedere organisatie zelf hetzelfde traject doorloopt.

Het mooie is ook dat je op dit onderwerp eigenlijk geen concurrent van elkaar bent, als we elkaar überhaupt als concurrent zien. Als een zorgorganisatie wordt getroffen door een cyberaanval, raakt dat uiteindelijk de hele sector. Niemand gunt een ander zo'n situatie. Juist daarom vind ik dat we elkaar moeten helpen om de basis op orde te krijgen en weerbaarder te worden."

Er gebeurt veel op het gebied van wetgeving & compliance, in korte tijd. Hoe filter jij de informatie voor GERRIT? Wanneer denk jij: hier moeten we iets mee?

"Ik denk dat daar twee dingen samenkomen. Aan de ene kant heb ik toch wel een beetje een ondernemershart. Dan zie je ontwikkelingen en denk je: hé, hier liggen mogelijkheden om in te spelen op een behoefte die er in de regio is.

Maar dat begint altijd bij die behoefte. Wij ontwikkelen geen diensten omdat wij ze graag willen aanbieden. Op het moment dat wij iets ontwikkelen waar helemaal geen vraag naar is, dan hebben we iets verkeerd gedaan. De diensten die wij ontwikkelen, moeten echt voortkomen uit wat organisaties nodig hebben.

Daarnaast helpt het natuurlijk dat je de inhoud kent. Je ziet bijvoorbeeld dat er nu veel aandacht is voor de Cyberbeveiligingswet en NIS2. Sommige commerciële partijen doen alsof er een compleet nieuwe wereld ontstaat, terwijl dat eigenlijk wel meevalt. Veel organisaties doen al heel veel goede dingen. Er komen andere accenten en soms nieuwe verplichtingen bij, maar het is niet zo dat alles ineens op zijn kop staat.

Juist daarin willen wij een nuchtere rol spelen. Laat je niet gek maken. Kijk eerst waar je staat en wat er echt nodig is. Sommige organisaties moeten een grote stap zetten, terwijl andere organisaties al heel goed op weg zijn. Omdat wij geen commercieel belang hebben, kunnen we daar ook eerlijk over adviseren."

We hebben een team Privacy & Security bij GERRIT, maar jij hebt zelf ook de nodige ervaring op dit thema. Kun je daar meer over vertellen?

"In mijn vorige functies als CIO en ook als CISO heb ik me veel beziggehouden met security. Niet alleen de technische details, maar juist ook de bestuurlijke kant: hoe ga je als bestuurder om met security, risicomanagement en risicoacceptatie?

In mijn vorige werk heb ik daar veel cursussen over gegeven aan bestuurders en toezichthouders. Ook heb ik er een boekje over geschreven. Die ervaring vormt eigenlijk de basis van de bestuurderscursus die we nu vanuit GERRIT ontwikkelen. Natuurlijk wel met een GERRIT-sausje eroverheen en toegespitst op de zorg.

Normaal gesproken zit ik als bestuurder wat meer op afstand van de diensten die we ontwikkelen. Bij dit onderwerp ben ik bewust wat dichter aangesloten. Ik wil graag helpen om een product neer te zetten waarvan ik weet dat bestuurders er écht iets aan hebben. Juist omdat ik vanuit die rol ook goed weet tegen welke vragen en dilemma's zij aanlopen."

Je benoemt een nieuwe bestuurderscursus. Jij gaat die deels zelf geven. Wat kunnen bestuurders verwachten?

"De Cyberbeveiligingswet schrijft voor dat bestuurders zich op dit onderwerp moeten scholen. Dat betekent overigens niet dat iedere bestuurder een securityspecialist moet worden. Het gaat er juist om dat je begrijpt welke risico's er zijn, welke bestuurlijke keuzes daarbij horen en wat je verantwoordelijkheid daarin is.

We gaan het bijvoorbeeld hebben over scenario's waar je als bestuurder mee te maken kunt krijgen. Wat doe je als je wordt getroffen door een ransomware-aanval? Welke afwegingen maak je? Hoe communiceer je daarover? Dat zijn vraagstukken waar je als bestuurder niet pas over wilt nadenken als het daadwerkelijk gebeurt.

Daarnaast geloof ik heel erg in het samen leren. Juist doordat bestuurders ervaringen met elkaar delen, leer je ook van elkaar. Dat maakt zo'n cursus veel waardevoller dan wanneer je alleen maar een presentatie volgt."

Waar staan we nu en wat gaat de komende tijd belangrijk zijn? Welke rol zie jij daarin voor GERRIT?

"We zien dat organisaties allemaal in een andere fase zitten. De één is bezig met certificering, de ander wil een audit uitvoeren en weer een ander denkt vooral: waar moet ik beginnen? Dat betekent ook dat ons aanbod moet aansluiten bij die verschillende fases. Niet iedere organisatie heeft op hetzelfde moment dezelfde behoefte.

Onze rol is vooral om organisaties daarbij te helpen. Soms doen we dat zelf, soms samen met andere partijen. En als iets niet bij GERRIT past, dan zijn we daar ook eerlijk over. Het gaat er uiteindelijk om dat organisaties de ondersteuning krijgen die ze nodig hebben."

Heb je tot slot nog iets toe te voegen? Misschien een oproep aan de lezer?

"Neem dit onderwerp serieus. Uiteindelijk gaat het niet alleen over wet- en regelgeving of over ICT. Het gaat over de continuïteit van zorg.

We hebben de afgelopen jaren gezien dat cyberincidenten een enorme impact kunnen hebben op zorgorganisaties. Systemen kunnen uitvallen, processen raken verstoord en uiteindelijk kan dat zelfs gevolgen hebben voor de zorg aan cliënten of patiënten. Dat maakt dit onderwerp veel belangrijker dan mensen soms denken.

Zie je door alle ontwikkelingen de bomen het bos niet meer? Trek dan gewoon aan de bel. We gaan eerst met elkaar in gesprek: waar sta je als organisatie, welke vragen heb je en wat heb je nodig? Soms kunnen wij daar zelf bij helpen, soms verwijzen we door. Maar je hoeft het niet alleen uit te zoeken."

Nieuwsbrief

Schrijf je in voor de maandelijkse GERRIT nieuwsbrief

Door op ‘Inschrijven’ te klikken, ga je akkoord met ons Privacybeleid.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
Actueel

Dit vind je misschien ook leuk

Ontdek wat er allemaal speelt bij GERRIT.
Contact opnemen

Maak kennis met het team van GERRIT

Man in donkerblauwe trui en witte broek zit met armen over de rugleuning van een stoel, glimlachend naar rechts kijkend.
Lachende man met kale huid, zittend op een stoel, gekleed in een donkerblauw overhemd en geruite broek.
Vrolijke vrouw met los haar draagt een roze blouse met patroon en beige broek, poseert tegen een lichtblauwe muur.
Man met krullend haar, blauwe bloemetjesoverhemd en spijkerbroek, zittend op een stoel tegen een lichte achtergrond, glimlachend.
Vrouw zittend op een kruk, lachend, met een lavendelkleurig colbert, zwart shirt en lichte spijkerbroek.