Een inspectiebezoek van de Inspectie Gezondheidszorg en Jeugd (IGJ) over het toetsingskader digitale zorg is voor veel zorgorganisaties nog onbekend terrein. Wat verwacht de inspectie precies? Hoe bereid je je voor? En wat als je niet aan alle verwachtingen voldoet? Anja Oosting, Privacy en Security Officer bij Icare, kan zich het bezoek nog goed herinneren. Het werd een wake-up call – en uiteindelijk de aanzet voor een fundamentele verbetering.
Dit artikel neemt je mee in wat de IGJ verwacht, hoe zo’n bezoek verloopt, en hoe Icare van dat verbeterpunt naar een werkend systeem kwam. Van papier naar praktijk. Van beleid naar borging.
Wat is het toetsingskader digitale zorg?
De IGJ hanteert een bredere definitie van ‘digitale zorg’ dan veel organisaties verwachten. Anja: “De definitie heeft betrekking op alle ICT-middelen die worden ingezet ter ondersteuning van de zorg binnen het primaire proces. Dus dat kan het cliëntdossier zijn, dat kan domotica zijn, maar dat zijn bijvoorbeeld ook het mailsysteem en het roostersysteem.”
Het gaat dus niet alleen om het elektronisch patiëntendossier of de medicatie-app. Het is élke digitale tool die je gebruikt om zorg te verlenen of te organiseren. Van de planning van thuiszorgbezoeken tot de communicatie tussen collega’s. Van sensoren in verzorgingshuizen tot de laptop waarmee een verpleegkundige verslaglegging doet.
Die brede scope heeft consequenties. Het betekent dat vrijwel elke functie in je organisatie te maken heeft met digitale zorg – en dus ook met de beveiligingseisen die daarbij horen. De receptionist die de agenda beheert, de ICT-beheerder die systemen onderhoudt, de zorgcoördinator die roosters maakt.
Het toetsingskader zelf is gebaseerd op bestaande normen: de NEN 7510, de AVG en de Wet op de Geneeskundige Behandelovereenkomst. Geen willekeurige eisenlijst, maar een vertaling van normen en wetgeving naar concrete toetspunten. Dat maakt het tegelijk helpend en uitdagend.
Klantcase
Icare is onderdeel van Espria, één van de grootste zorgorganisaties van Nederland. Zij gaan met FullyInControl van een gefragmenteerd GRC-landschap – waarbij processen, risico’s en audits werden beheerd in een veelvoud van losse systemen en spreadsheets – naar een solide, geïntegreerde aanpak voor het borgen van kwaliteit, informatiebeveiliging en compliance.
Waar de IGJ echt op let
Het toetsingskader bestaat uit vijf thema’s, gekoppeld aan de NEN 7510: (1) goed bestuur en verantwoord innoveren, (2) invoering en gebruik van digitale zorg, (3) informeren, betrekken en ondersteunen van patiënten, (4) samenwerken in het netwerk en elektronisch uitwisselen van gegevens, en (5) informatiebeveiliging en continuïteit.
Maar de IGJ kijkt veel verder dan alleen of je beleid op papier staat. Anja: “Zij zoomen met name in op het lerende karakter van het kwaliteitssysteem en de mate waarin de Plan-Do-Check-Act-cyclus wordt benut voor structurele verbetering.”
Dat is een cruciaal onderdeel. Je kunt prachtig beleid hebben, uitgebreide procedures, gedetailleerde risicoanalyses. Maar als die niet leiden tot daadwerkelijke verbetering in de praktijk, schiet je tekort. De IGJ wil zien dat je systeem lééft, dat het effect heeft op de dagelijkse gang van zaken. De nadruk ligt op de aantoonbaarheid van een werkend en lerend kwaliteitsmanagementsysteem.
Hoe het IGJ-bezoek bij Icare verliep
Alle vijf thema’s kwamen aan bod, maar niet als abstracte theorie. Anja: “Alles wordt gelinkt aan actuele onderwerpen. Het samenwerken in de keten, de domotica in verzorgingstehuizen – het wordt echt getoetst op basis van wat zij zien binnen de organisatie.”
De inspecteurs kijken naar concrete praktijksituaties. Hoe is de beeldzorg ingericht? Hoe werk je samen met huisartsen, ziekenhuizen en andere VVT-organisaties? Welke domotica gebruik je en hoe is de privacy geborgd? Het zijn geen theoretische vragen, maar gerichte doorvragen over je specifieke situatie.
Daarnaast heeft het bezoek ook een strategische component. De IGJ wil weten wat de visie van de organisatie is op digitalisering. Waar ga je naartoe? Hoe zie je de rol van technologie in de zorg? Hoe blijf je innoveren zonder concessies te doen aan veiligheid?
Het verbeterpunt was helder. Anja: “Wij konden niet aantonen dat we een werkend en lerend instrument hadden. Het beleid was er, de procedures waren opgesteld, maar de implementatie en borging ontbraken.”
Dit is de implementation gap waar veel organisaties tegenaan lopen. Het verschil tussen hébben en dóen. Tussen documenteren en operationaliseren. Tussen beleid op papier en borging in de praktijk. Je laat zien wat je zegt: je hebt beleid, je hebt het geïmplementeerd, en je kunt dat aantonen.
De weg van verbeterpunt naar werkend systeem
Een dedicated team is essentieel. Anja is stellig: “Het is niet een feestje van alleen een privacy officer of een ICT-manager. Die NEN 7510, dat is geen vrijblijvendheid. Iedere organisatie moet daaraan voldoen. Dat is de verantwoordelijkheid van de directie.” Zonder actieve betrokkenheid van directie en management blijft een ISMS een papieren exercitie. Die betrokkenheid betekent concreet: uitdragen dat het belangrijk is, faciliteren van tijd en middelen, en betrokken zijn bij de voortgang.
Maak het aantoonbaar. Icare realiseerde zich dat je dit niet kunt blijven doen met Excel-sheets, Word-documenten en losse e-mails. Ze investeerden in een systeem dat automatisch signaleert wanneer beleid moet worden herzien, overzicht geeft van alle risico’s, maatregelen en hun status, en aantoonbaar maakt wie waarvoor verantwoordelijk is.
Creëer vaste structuur. Belinda Kramer, rayonmanager bij Icare: “We hebben een moment in de agenda elke maand gepland om met elkaar te kijken: zien we nog ergens risico’s? Zijn er onderwerpen die we moeten oppakken?” Die gesprekken worden nu ondersteund door actuele data en overzichten, in plaats van dat iemand handmatig informatie moet verzamelen uit verschillende bronnen.
Investeer in awareness op maat. Niet elke zorgmedewerker hoeft de term NEN 7510 te kennen. Maar ze moeten wel begrijpen wat privacy betekent, wat een datalek is, en wanneer ze wel of niet in dossiers mogen kijken. Icare gebruikt microlearning met een spelelement. Belinda: “Dat voelt ook heel goed. Dan denk je: ik heb er ook een beetje verstand van.” Die competentie-ervaring is essentieel: van onzekerheid naar vertrouwen.
Wat dit betekent voor jouw organisatie
Het IGJ-toetsingskader hoeft geen bedreiging te zijn. Het kan een hulpmiddel zijn om je organisatie structureel beter te maken. Maar dat vraagt actie: directiebetrokkenheid, een dedicated team, structurele aandacht, en de juiste tooling om het te borgen. Niet het afvinklijstje voor de inspectie, maar de manier waarop je continu je zorgprocessen verbetert.
En zoals Belinda samenvat: “Je moet er gewoon mee beginnen. Je bent daar nooit mee klaar, maar het is ook gewoon beginnen.”
Wil je meer weten over hoe je ISMS praktisch implementeert in de zorg?
De ervaringen en inzichten in dit artikel zijn gebaseerd op ons webinar met Icare, waarin Anja Oosting (Privacy & Security Officer), Belinda Kramer (Rayonmanager) en Bart Claassen (Implementatie-specialist) hun praktijkervaringen delen.
Bekijk het volledige webinar: Van A tot Z Certificering
Benieuwd hoe tooling zoals Fully in Control je helpt om van papieren beleid naar een werkend, aantoonbaar systeem te komen?
Download onze whitepaper: Van compliance naar control