Cybersecuritywet zorg door Amerikaanse Senaat, nu naar Huis
De Amerikaanse Senaat heeft de Health Care Cybersecurity and Resilience Act aangenomen, een wetsvoorstel van beide partijen dat ziekenhuizen, klinieken en andere zorgorganisaties moet helpen cyberaanvallen beter te doorstaan.
De senatoren Bill Cassidy, Maggie Hassan, John Cornyn en Mark Warner dienden het voorstel in. Het werd aangenomen via unanimous consent, een procedure in de Senaat waarbij een voorstel zonder hoofdelijke stemming wordt goedgekeurd zolang geen enkele senator bezwaar maakt. De wet gaat nu naar het Amerikaanse Huis van Afgevaardigden.
Het is de tweede poging voor het voorstel. Het werd in 2024 voor het eerst ingediend, maar haalde het niet voordat die zittingsperiode van het Congres afliep. De senatoren dienden het in december 2025 opnieuw in.
"Cyberaanvallen op onze zorgsector brengen niet alleen gevoelige gezondheidsgegevens van patienten in gevaar, maar kunnen ook levensreddende zorg vertragen. Deze wet van beide partijen zorgt ervoor dat zorginstellingen de gezondheidsgegevens van Amerikanen kunnen beschermen tegen toenemende cyberdreigingen", aldus Cassidy.
Een sector onder voortdurende druk
De zorg is een van de belangrijkste doelwitten van cybercriminelen. Vorig jaar troffen meer dan 730 datalekken ruim 270 miljoen Amerikanen, en een datalek kostte gemiddeld 10 miljoen dollar.
Een aantal incidenten is voor de branche een ijkpunt geworden:
- Anthem (2015): Bij het lek werden de persoonsgegevens en medische dossiers van 78,8 miljoen klanten buitgemaakt. De schade bedroeg meer dan 115 miljoen dollar.
- Ascension (2024): Een ransomwareaanval verstoorde de klinische werkzaamheden en elektronische patientendossiers in 11 Amerikaanse staten.
- Change Healthcare (2024): Bij de aanval zijn vermoedelijk de gegevens van meer dan 190 miljoen mensen op straat komen te liggen. De aanval zorgde ook voor flinke vertragingen in de zorg en bij elektronisch voorschrijven.
Ransomware in combinatie met dubbele afpersing is het belangrijkste wapen tegen de sector. Bij dubbele afpersing versleutelen aanvallers systemen en dreigen ze tegelijk gestolen gegevens te lekken. Pure data-afpersing, waarbij aanvallers alleen stelen en dreigen met publicatie, komt steeds vaker voor.
Dat brengt ziekenhuizen in een lastige positie. De overheid raadt af om losgeld te betalen, maar zorgverleners moeten ook hun patienten beschermen. Aanvallers rekenen op dat dilemma en verwachten dat slachtoffers liever betalen dan de gezondheid van patienten op het spel te zetten.
Wat er in de wet staat
De wet omvat:
- subsidies om de preventie van en reactie op aanvallen te verbeteren, plus training in best practices op het gebied van cybersecurity
- meer steun voor klinieken op het platteland
- betere afstemming tussen het ministerie van Volksgezondheid (Department of Health and Human Services, HHS) en de Cybersecurity and Infrastructure Security Agency (CISA)
- aanpassingen van bestaande regelgeving zodat die aansluit bij de huidige best practices
- de verplichting voor de minister van HHS om een responsplan voor cybersecurityincidenten op te stellen en uit te voeren
Daarnaast moet de wet zorgen voor centrale richtlijnen in een vakgebied waarvoor al meerdere kaders bestaan. Een opvallende wijziging betreft de Administration for Strategic Preparedness and Response (ASPR), een dienst binnen HHS. De wet maakt ASPR formeel de Sector Risk Management Agency voor de zorg, oftewel de federale instantie die verantwoordelijk is voor de beveiliging van de sector. Ook komt er een direct kanaal waarlangs CISA op maat gemaakte, bruikbare dreigingsinformatie kan aanleveren.
"Patienten moeten er volledig op kunnen vertrouwen dat hun gevoelige medische gegevens die online zijn opgeslagen, beschermd zijn tegen datalekken of ransomwareaanvallen", zei Cornyn. "Deze wet zou de samenwerking tussen overheidsinstanties versterken en de beveiliging bij zorgverleners op het platteland verbeteren, zodat de zorg voor inwoners van Texas niet wordt vertraagd of in gevaar gebracht door cyberaanvallen."
Gemengde reacties
De zorgsector heeft het voorstel grotendeels verwelkomd. Uit de beveiligingsbranche klinken voorzichtiger geluiden. Daar wijst men erop dat het succes zal afhangen van hoe consequent de regels worden gehandhaafd. Ook zijn er zorgen over de nalevingskosten als federale financiering en technische ondersteuning geen gelijke tred houden met de nieuwe eisen.
In de praktijk voegt de wet een extra nalevingslaag toe voor zorgorganisaties. Ze werkt alleen als zowel de overheid als de zorgverleners hun deel doen.
Onze analyse
Dat het voorstel zich richt op klinieken op het platteland en op duidelijkere rollen voor ASPR en CISA, wijst erop dat wetgevers een kernprobleem onderkennen: veel aanvallen treffen organisaties met weinig beveiligingspersoneel of budget. Subsidies en het delen van dreigingsinformatie kunnen deze zorgverleners helpen, maar alleen als het geld en de ondersteuning ook echt bij hen terechtkomen. Anders krijgen kleinere zorgverleners er mogelijk verplichtingen bij die ze niet kunnen betalen.
De aanpak staat ook in contrast met een recent voorstel voor vrijwillige cyberregels voor telecom, dat leunt op samenwerking met de sector in plaats van op aangepaste regelgeving. Omdat dit voorstel al een keer is gestrand, is het de moeite waard om te volgen of het Huis deze keer sneller doorpakt. Een andere open vraag is hoe HHS de geplande aanpassingen van de regelgeving gaat vertalen naar concrete eisen voor zorgverleners.
