Cyberveiligheid gaat niet alleen over firewalls, wachtwoorden en digitale systemen. Ook de vraag wie fysiek bij apparatuur, gegevens of medicatie kan komen, hoort daarbij. Sinds 15 augustus 2026 is de Cyberbeveiligingswet, waarmee Nederland de Europese NIS2-richtlijn implementeert, van kracht. Voor zorgorganisaties die onder de wet vallen, wordt daarmee nog belangrijker dat zij beveiligingsrisico’s beheersen én kunnen aantonen hoe zij dat doen.
“Je moet als organisatie naar het hele plaatje kijken”, zegt Pieter van Liebergen, Business Development Manager voor de zorg bij Salto Systems. “Je moet niet alleen digitale gegevens afschermen, maar ook goed regelen wie toegang heeft tot ruimtes waar gevoelige informatie, apparatuur of medicatie aanwezig is. Met onze oplossingen organiseren en leggen we die fysieke toegang vast.”
De Cyberbeveiligingswet stelt onder meer eisen aan risicobeheersing en het voorkomen en beperken van incidenten. Ook krijgt het bestuur een nadrukkelijke verantwoordelijkheid: het moet beveiligingsmaatregelen goedkeuren en toezien op de uitvoering. “Je kunt je digitale omgeving heel goed beveiligen, maar vervolgens moet ook niet iedereen zomaar een ruimte met gevoelige apparatuur kunnen binnenlopen”, zegt Van Liebergen. Afhankelijk van het vereiste beveiligingsniveau zijn verschillende maatregelen mogelijk. Zo ondersteunt Salto tweefactorauthenticatie voor toegang tot software en kan voor fysieke ruimtes het vierogenprincipe gelden, waarbij twee bevoegde personen nodig zijn om binnen te komen. “Je wilt vooraf bepalen wie ergens mag komen. Als er toch iets gebeurt, moet duidelijk zijn wat er is gebeurd en wie toegang had.”

Bij grotere zorgorganisaties is dat niet altijd eenvoudig. Van Liebergen komt nog regelmatig situaties tegen waarin het toegangsbeheer per locatie is gegroeid. “Van oudsher zat er bijvoorbeeld een conciërge op een locatie die het beheer deed. Maar als een organisatie groeit, meerdere vestigingen krijgt of fuseert, kun je toegangsrechten niet meer afhankelijk laten zijn van individuele beslissingen.” De uitdaging ligt dan niet bij het slot op de deur, maar bij de organisatie erachter. Welke functie en diploma’s heeft een medewerker, op welke locatie werkt diegene en welke rechten horen daarbij? Salto koppelt deze gegevens vanuit een bronsysteem aan het toegangsbeheer en organiseert de rechten centraal. Ook de planning kan daarin worden meegenomen, zodat een medewerker op het juiste moment toegang krijgt tot de afdeling waar hij of zij werkt.
Salto IDM ondersteunt onder meer rolgebaseerde rechten, koppelingen met HR-systemen en geautomatiseerde toekenning en intrekking van toegangsrechten. “Wij komen organisaties tegen die hiermee echt met de handen in het haar zitten”, zegt Van Liebergen. “Dan brengen we eerst in kaart: hoe doen jullie het nu, waar komen de gegevens vandaan en wie bepaalt welke rechten iemand krijgt? Van daaruit brengen we structuur aan.”
Een centrale inrichting maakt inzichtelijk hoe toegangsrechten zijn georganiseerd en legt toegangsgebeurtenissen vast. Binnen Salto IDM zijn daarvoor onder meer audittrails beschikbaar. Daar ligt voor Van Liebergen de verbinding met de nieuwe regelgeving. “De vraag wordt steeds nadrukkelijker: laat eens zien hoe jullie dit hebben geregeld. Wie krijgt toegang, op basis waarvan en hoe trek je die toegang weer in? Als je dat proces vooraf goed inricht, hoef je achteraf niet overal informatie vandaan te halen.” Fysieke toegangscontrole is daarmee één onderdeel van de beveiliging van een zorgorganisatie. “Het gaat uiteindelijk om het beheersen van risico’s”, besluit Van Liebergen. “Daar hoort ook bij dat de juiste persoon op het juiste moment bij de juiste ruimte kan komen – en dat je kunt aantonen waarom.”

Neem dan rechtstreeks contact op met SALTO Systems.
Contact opnemen