Organogram zorg: structuur, IT-rechten & Active Directory (2026)

Organigram maken

Geupdate op:

Een organogram in de zorg is een visueel schema dat de hiërarchie, afdelingen en verantwoordelijkheden binnen een medische instelling toont. In 2026 is dit overzicht veel meer dan een simpel document voor de afdeling HR. Het vormt de absolute basis voor je IT-infrastructuur, netwerksegmentatie en toegangsrechten via Active Directory. Zonder een strak organogram in de zorg kunnen ziekenhuizen en klinieken niet voldoen aan de strenge NEN 7510- en NIS2-wetgeving. Heb je een functie op de afdeling cardiologie? Dan bepaalt jouw plek in het organogram exact bij welke patiëntendossiers je mag en met welk netwerk jouw werkplek verbindt.

Wat is een organogram in de zorg precies?

Een organogram in de zorg brengt de complexe structuur van een ziekenhuis, GGZ-instelling of verpleeghuis in kaart. Het laat zien wie aan wie rapporteert en hoe verschillende medische en ondersteunende afdelingen samenwerken. De zorgsector is sterk gereguleerd en kent veel verschillende disciplines. Daardoor is een heldere commandostructuur essentieel voor patiëntveiligheid, efficiëntie en communicatie.

In de moderne IT-omgeving is het organogram direct gekoppeld aan Role-Based Access Control (RBAC). Dit is een systeem waarbij medewerkers automatisch de juiste IT-rechten krijgen op basis van hun functietitel en afdeling. Een verpleegkundige krijgt bijvoorbeeld standaard toegang tot het Elektronisch Patiëntendossier (EPD) en de medicatieregistratie, maar niet tot de financiële mappen van de administratie.

Wanneer het organogram in de zorg niet klopt, ontstaan er direct IT-problemen. Medewerkers kunnen niet inloggen, dossiers zijn onbereikbaar of, erger nog, mensen krijgen toegang tot privacygevoelige medische gegevens die zij helemaal niet mogen inzien. Daarom werken de afdelingen HR en IT in 2026 nauw samen om het organogram altijd actueel te houden.

Daarnaast helpt een helder organogram bij het stroomlijnen van communicatie. Bij een grote IT-storing, zoals een uitval van de DNS-servers of het EPD, moet het crisisteam precies weten wie de afdelingshoofden zijn. Het organogram biedt dan een direct overzicht van de communicatielijnen, zodat de juiste personen direct worden geïnformeerd.

Hiërarchie in de zorg: van Raad van Bestuur tot werkvloer

De structuur van een zorginstelling bestaat uit verschillende lagen. Elke laag heeft specifieke taken, verantwoordelijkheden en bijbehorende IT-rechten. Een modern organogram in de zorg ziet er grofweg als volgt uit:

  • Raad van Bestuur (RvB): De hoogste leidinggevenden van de organisatie. Zij bepalen de strategie en zijn eindverantwoordelijk voor de kwaliteit van zorg. In 2026 zijn zij onder de NIS2-wetgeving ook persoonlijk aansprakelijk voor de IT-beveiliging.
  • Medische Staf en Specialisten: Dit zijn de artsen, chirurgen en medisch specialisten. Zij hebben uitgebreide rechten nodig in medische systemen om diagnoses te stellen en behandelingen voor te schrijven.
  • Verpleegkundig Personeel: De grootste groep medewerkers binnen het organogram. Zij leveren de directe patiëntenzorg op de afdelingen. Zij werken vaak in ploegendiensten en delen fysieke werkplekken.
  • Ondersteunende Diensten: Dit omvat afdelingen zoals HR, Financiën, Facilitair Beheer en de IT-afdeling. Zij zorgen ervoor dat de zorgprofessionals hun werk kunnen doen. Zij hebben geen toegang tot medische dossiers, tenzij dit strikt noodzakelijk is voor hun functie.
  • Patiëntenraad en Cliëntenraad: Een onafhankelijk adviesorgaan dat de belangen van de patiënten behartigt. Zij hebben vaak een eigen, afgeschermde omgeving binnen het IT-netwerk voor overleg en documentatie.

Deze hiërarchie bepaalt niet alleen wie de leiding heeft, maar dicteert ook de inrichting van softwarelicenties. Leden van de Raad van Bestuur hebben vaak uitgebreide Microsoft 365 E5-licenties met geavanceerde beveiligingsopties, terwijl verpleegkundigen op de werkvloer voldoende hebben aan een F3-licentie (Frontline Worker) voor toegang tot gedeelde systemen.

De rol van de IT-afdeling in het zorg-organogram

De IT-afdeling is de ruggengraat van elke moderne zorginstelling. Waar IT vroeger een kleine ondersteunende dienst was in de kelder van het ziekenhuis, staat deze afdeling in 2026 hoog in het organogram. Zonder IT ligt een ziekenhuis binnen enkele minuten volledig stil. De IT-afdeling zelf heeft ook een strak organogram:

  • CIO (Chief Information Officer): Bepaalt de langetermijnstrategie voor digitalisering en innovatie, zoals de overstap naar de cloud of de implementatie van AI in de zorg.
  • CISO (Chief Information Security Officer): Verantwoordelijk voor de informatiebeveiliging. Opvallend is dat de CISO in een goed organogram vaak direct rapporteert aan de Raad van Bestuur, en niet aan de CIO. Dit garandeert onafhankelijk toezicht op de IT-veiligheid.
  • Servicedesk (1e en 2e lijns): Het eerste aanspreekpunt voor artsen en verpleegkundigen met IT-problemen. Zij resetten wachtwoorden en lossen inlogproblemen op.
  • Systeembeheer en Netwerkbeheer: De technische experts die de servers, firewalls en switches beheren. Zij configureren de [INTERNAL:dns-server-instellen-vlan] en zorgen dat Windows Server 2022 of 2025 up-to-date blijft.

De systeembeheerders hebben de hoogste IT-rechten binnen het netwerk (Domain Admins). Omdat zij overal bij kunnen, gelden voor hen de strengste beveiligingseisen. Zij moeten altijd inloggen met Multi-Factor Authenticatie (MFA) en gebruiken speciale, afgeschermde admin-accounts (Privileged Access Management) om wijzigingen door te voeren.

De brug tussen zorg en IT: CMIO en CNIO

Een opvallende toevoeging aan het organogram in de zorg in de afgelopen jaren is de introductie van brugfuncties. IT-systemen, zoals het Elektronisch Patiëntendossier (EPD), sluiten vaak niet goed aan op de dagelijkse praktijk van artsen. Daarom zijn er speciale rollen in het leven geroepen.

De CMIO (Chief Medical Information Officer) is een praktiserend arts die tevens een leidinggevende rol heeft binnen de IT-strategie. De CMIO begrijpt precies hoe artsen werken en vertaalt hun wensen naar technische eisen voor de IT-afdeling. Als het EPD te veel muisklikken vereist om medicatie voor te schrijven, zorgt de CMIO dat dit proces wordt geoptimaliseerd.

Daarnaast is er de CNIO (Chief Nursing Information Officer). Dit is een verpleegkundige die dezelfde brugfunctie vervult, maar dan voor het verplegend personeel. Zij zorgen ervoor dat mobiele zorg-apps, slimme pleisters en tablets op de afdeling daadwerkelijk tijd besparen in plaats van extra administratie opleveren.

Beide rollen vallen in het organogram vaak direct onder de Raad van Bestuur of de Medische Staf, maar werken dagelijks samen met de CIO en de IT-afdeling. Zij zijn onmisbaar voor een succesvolle digitale transformatie in de zorg.

Active Directory (AD) inrichten: het digitale organogram

Wanneer het organogram op papier of in het HR-systeem staat, moet de IT-afdeling dit vertalen naar technische systemen. Dit gebeurt in Microsoft Active Directory (AD) of Entra ID (de cloud-versie). Active Directory is de centrale database waarin alle gebruikers, computers en rechten worden opgeslagen.

De structuur van Active Directory wordt opgebouwd met Organizational Units (OU’s). Een goed ingerichte AD is een exacte kopie van het organogram in de zorg. Hier is een voorbeeld van hoe zo’n structuur er in 2026 uitziet:

  • DC=zorginstelling, DC=local
    • OU=Medewerkers
      • OU=Medische_Staf (Artsen en specialisten)
      • OU=Verpleging (Verpleegkundig personeel)
      • OU=Ondersteunend (HR, Financiën, Facilitair)
      • OU=IT_Beheer (Systeembeheerders met verhoogde rechten)
    • OU=Apparaten
      • OU=Werkplekken_Zorg (Gedeelde computers op de verpleegafdelingen)
      • OU=Medische_Apparatuur (MRI-scanners, slimme infuuspompen)
      • OU=Servers (Applicatie- en databaseservers)

Waarom is deze mappenstructuur zo belangrijk? Omdat IT-beheerders hier Group Policy Objects (GPO’s) aan koppelen. Een GPO is een technische regel. Je kunt bijvoorbeeld een GPO koppelen aan de map OU=Werkplekken_Zorg die afdwingt dat het beeldscherm automatisch vergrendelt na 3 minuten inactiviteit. Dit voorkomt dat onbevoegden een patiëntendossier kunnen inzien als een arts even wegloopt. Voor de OU=Medische_Apparatuur kan een GPO worden ingesteld die automatische Windows-updates blokkeert, omdat een herstart tijdens een scan levensgevaarlijk is.

Identity and Access Management (IAM) en het JML-proces

Het handmatig aanmaken van IT-accounts is in 2026 verleden tijd. Zorginstellingen gebruiken Identity and Access Management (IAM) software om het organogram automatisch te vertalen naar IT-rechten. Dit proces staat in de IT-wereld bekend als het JML-proces: Joiner, Mover, Leaver.

Joiner (In dienst): Wanneer een nieuwe verpleegkundige wordt aangenomen, voert HR de gegevens in het HR-systeem in (zoals AFAS of Nedap). Het IAM-systeem leest deze data uit en kijkt naar de positie in het organogram. Vervolgens wordt er volautomatisch een account aangemaakt in Active Directory. De medewerker krijgt direct de juiste rechten voor de afdeling en wordt toegevoegd aan de juiste e-mailgroepen.

Mover (Doorstroom): Verandert een medewerker van afdeling? Bijvoorbeeld van de spoedeisende hulp naar de kinderafdeling? Dan past HR de afdeling aan in het systeem. Het IAM-systeem detecteert deze wijziging in het organogram en trekt automatisch de oude rechten in. Tegelijkertijd worden de nieuwe rechten voor de kinderafdeling toegekend. Dit voorkomt ‘privilege creep’, een gevaarlijke situatie waarbij medewerkers in de loop der jaren onterecht steeds meer rechten opstapelen.

Leaver (Uit dienst): Wanneer een medewerker uit dienst gaat, is snelheid cruciaal. Zodra de einddatum in het HR-systeem is bereikt, blokkeert het IAM-systeem onmiddellijk het account. Dit is een harde eis vanuit NEN 7510. Het voorkomt dat oud-medewerkers nog maandenlang toegang hebben tot het ziekenhuisnetwerk of patiëntgegevens.

Netwerksegmentatie op basis van de organisatiestructuur

Een plat netwerk, waarbij alle computers en apparaten in dezelfde IP-reeks zitten, is in de zorg een enorm veiligheidsrisico. Ransomware kan zich in een plat netwerk razendsnel verspreiden van een gehackte laptop naar een levensreddend medisch apparaat. Daarom gebruiken ziekenhuizen in 2026 strikte netwerksegmentatie. De inrichting van deze segmentatie is een directe afspiegeling van het organogram.

Elke afdeling of apparaatgroep krijgt een eigen Virtual Local Area Network (VLAN). Een VLAN isoleert het netwerkverkeer. Een bezoeker op het wifi-netwerk kan daardoor onmogelijk communiceren met een databaseserver. Firewalls controleren al het verkeer tussen de verschillende VLAN’s. Hieronder zie je een voorbeeld van hoe een ziekenhuis het netwerk segmenteert:

VLAN ID Doelgroep in Organogram IP-reeks (Subnet) DNS-configuratie Toegang tot EPD?
VLAN 10 IT-Beheer & Servers 10.0.10.0/24 Interne DNS (10.0.10.11) Ja (via admin-poorten)
VLAN 20 Medische Apparatuur 10.0.20.0/24 Geen DNS (volledig geïsoleerd) Ja (via API’s)
VLAN 30 Artsen & Verpleging 10.0.30.0/24 Interne DNS (10.0.10.11) Ja (volledige toegang)
VLAN 40 Ondersteunend (HR, Financiën) 10.0.40.0/24 Interne DNS (10.0.10.11) Nee (alleen kantoorsystemen)
VLAN 50 Gasten & Patiënten (Wi-Fi) 10.0.50.0/24 Externe DNS (1.1.1.1 / 8.8.8.8) Nee (volledig gescheiden)

De DNS-configuratie is cruciaal in deze opzet. Het IT-beheer en de zorgwerkplekken maken gebruik van interne DNS-servers. Deze draaien vaak op Windows Server 2022 of 2025 en lossen interne domeinnamen op, zoals epd.zorginstelling.local. Medische apparatuur in VLAN 20 mag absoluut niet het internet op en krijgt daarom geen DNS-toegang. Het gastennetwerk in VLAN 50 gebruikt uitsluitend publieke DNS-servers, zoals Google Public DNS (8.8.8.8) of Cloudflare (1.1.1.1), via een gescheiden internetverbinding.

NIS2 en NEN 7510 (2026): Security-eisen voor het zorg-organogram

De wet- en regelgeving voor zorginstellingen is in 2026 strenger dan ooit. Het organogram speelt hierbij een centrale rol, omdat wetgevers eisen dat verantwoordelijkheden glashelder zijn belegd. Twee kaders zijn hierbij absoluut cruciaal: de NEN 7510 en de NIS2-richtlijn.

In het voorjaar van 2026 is de geüpdatete norm NEN 7510-2:2024+A1:2026 van kracht geworden. Deze Nederlandse norm voor informatiebeveiliging in de zorg sluit nu naadloos aan op de internationale ISO 27799:2025 standaard. De NEN 7510 stelt harde eisen aan toegangsbeheer. Jouw actuele plek in het organogram bepaalt exact welke data je mag inzien. De norm vereist ook dat het topmanagement expliciet betrokken is bij IT-security. IT is geen probleem meer van de helpdesk, maar een wekelijks agendapunt voor de Raad van Bestuur.

Daarnaast treedt in het tweede kwartaal van 2026 de Cyberbeveiligingswet in werking. Dit is de Nederlandse implementatie van de Europese NIS2-richtlijn. Ziekenhuizen en grote zorginstellingen (met meer dan 250 medewerkers of 50 miljoen euro omzet) vallen onder de categorie ‘essentiële entiteiten’. Kleinere zorgklinieken vallen vaak onder ‘belangrijke entiteiten’.

De impact van NIS2 op het organogram in de zorg is enorm. De leden van de Raad van Bestuur worden persoonlijk aansprakelijk gehouden bij grove nalatigheid op het gebied van cybersecurity. Als een ziekenhuis platligt door een cyberaanval omdat de IT-rechten niet op orde waren, kan het bestuur hiervoor vervolgd worden. Bovendien introduceert NIS2 een strenge meldplicht. Bij een ernstig IT-incident moet de zorginstelling dit binnen 24 uur melden bij de toezichthouder en het [INTERNAL:incident-response-plan] activeren. Dit vereist een feilloze commandostructuur binnen het organogram.

Hardware en werkplekken in de zorgstructuur

De manier waarop medewerkers inloggen, verschilt sterk per laag in het organogram. Kantoorpersoneel (HR, Financiën) werkt vaak met een vaste, persoonlijke laptop. Zij loggen één keer per dag in met Windows Hello of een wachtwoord plus MFA.

Voor verpleegkundigen en artsen werkt dit niet. Zij rennen van patiënt naar patiënt en wisselen continu van computer. Daarom maken ziekenhuizen gebruik van gedeelde werkplekken (kiosks) of Virtual Desktop Infrastructure (VDI) zoals Citrix of Azure Virtual Desktop. Een verpleegkundige tikt met een slimme NFC-badge (bijvoorbeeld via Imprivata) op de kaartlezer van de computer. Binnen enkele seconden opent hun persoonlijke sessie, gekoppeld aan hun rol in het organogram. Zodra ze weglopen en hun pasje meetrekken, vergrendelt het scherm direct.

Het gebruik van generieke accounts, zoals een inlognaam ‘afdeling-cardiologie’ met het wachtwoord ‘Welkom2026!’, is onder de vernieuwde NEN 7510 ten strengste verboden. Elke actie in het EPD moet herleidbaar zijn naar een specifiek, uniek persoon in het organogram.

Cloud, SaaS en externe zorg-IT (2026)

Het organogram van een zorginstelling stopt in 2026 niet meer bij de fysieke muren van het gebouw. Zorg wordt steeds vaker op afstand geleverd. Initiatieven zoals ‘Zorg bij jou’ en thuismonitoring zorgen ervoor dat de IT-infrastructuur zich uitstrekt tot in de woonkamer van de patiënt.

Dit betekent dat het organogram ook in de cloud moet worden beheerd. Veel zorginstellingen gebruiken Microsoft Entra ID om hun lokale Active Directory te synchroniseren met de cloud. Hierdoor kunnen artsen veilig inloggen op SaaS-applicaties (Software as a Service) vanuit huis, mits zij voldoen aan strenge voorwaarden. Entra ID Conditional Access controleert of de arts inlogt vanaf een beheerd apparaat, of de locatie klopt (bijvoorbeeld alleen vanuit Nederland) en of de MFA-code is ingevoerd.

Ook zware applicaties zoals het Elektronisch Patiëntendossier (bijvoorbeeld HiX of Epic) draaien steeds vaker in een private cloud of in Microsoft Azure. De IT-afdeling in het organogram verschuift daardoor van het fysiek vervangen van harde schijven naar het regisseren van cloud-leveranciers. Dit vereist nieuwe IT-rollen, zoals Cloud Architecten en Vendor Managers, die een prominente plek in het moderne IT-organogram innemen.

Veelgemaakte IT-fouten rondom het zorg-organogram

Ondanks strenge wetgeving gaat de vertaling van het organogram naar IT-rechten nog vaak mis. Dit zijn de meest gemaakte fouten in 2026:

  • Orphaned accounts: Medewerkers gaan uit dienst, maar HR vergeet dit door te geven aan IT. Het account blijft actief. Dit is een enorm beveiligingsrisico, zeker als het account nog VPN-toegang heeft. Een geautomatiseerd JML-proces voorkomt dit.
  • Privilege Creep: Een arts werkt eerst op de spoedeisende hulp, verhuist naar interne geneeskunde en wordt later afdelingshoofd. Bij elke stap krijgt de arts nieuwe IT-rechten, maar de oude rechten worden nooit verwijderd. Uiteindelijk heeft de arts overal toegang toe, wat in strijd is met het ‘least privilege’ principe.
  • Verouderde besturingssystemen: IT-afdelingen durven medische servers vaak niet te updaten uit angst voor downtime. Echter, Windows Server 2012 R2 is sinds oktober 2023 End of Life (EOL). Windows Server 2016 bereikt zijn EOL op 12 januari 2027. Zorginstellingen moeten nu plannen maken om te [INTERNAL:windows-server-2025-installeren] via Microsoft Learn richtlijnen.
  • Gebrek aan MFA op interne systemen: Veel ziekenhuizen beveiligen de toegang vanaf buitenaf goed, maar vereisen geen MFA als een arts eenmaal binnen het gebouw is. Bij een interne besmetting kan een hacker dan alsnog vrij bewegen.

Veelgestelde vragen

Wat is de relatie tussen een organogram in de zorg en IT?

Het organogram toont de hiërarchie en functies binnen de zorginstelling. De IT-afdeling gebruikt dit schema om Role-Based Access Control (RBAC) in te richten. Je functie in het organogram bepaalt automatisch tot welke patiëntendossiers, mappen en netwerken je toegang krijgt.

Wat is Role-Based Access Control (RBAC)?

RBAC is een beveiligingsmethode waarbij IT-rechten worden gekoppeld aan een rol, in plaats van aan een specifiek persoon. Als een verpleegkundige de rol ‘Verpleegkundige Cardiologie’ krijgt in het HR-systeem, kent het IT-systeem automatisch alle benodigde rechten voor die specifieke afdeling toe.

Waarom is het organogram belangrijk voor NEN 7510?

De NEN 7510-norm eist dat zorginstellingen de toegang tot patiëntgegevens strikt beveiligen en loggen. Het organogram bewijst wie verantwoordelijk is voor welke processen en zorgt ervoor dat medewerkers alleen toegang hebben tot de data die zij strikt noodzakelijk nodig hebben voor hun werk (least privilege).

Wat verandert er met de NIS2-wetgeving in 2026 voor de zorg?

Onder de Cyberbeveiligingswet (NIS2), die in 2026 actief is, worden ziekenhuizen aangemerkt als essentiële entiteiten. Dit betekent dat de Raad van Bestuur persoonlijk aansprakelijk kan worden gesteld voor slechte IT-beveiliging. Ook geldt er een meldplicht van 24 uur bij ernstige cyberincidenten.

Hoe vertaal je het organogram naar Active Directory?

IT-beheerders bouwen de structuur van het organogram na met behulp van Organizational Units (OU’s) in Active Directory. Ze maken mappen aan voor medische staf, verpleging en ondersteunende diensten. Aan deze mappen worden vervolgens specifieke beveiligingsregels (GPO’s) gekoppeld.

Wat is het JML-proces in de zorg?

JML staat voor Joiner, Mover, Leaver. Het is het geautomatiseerde proces waarbij IT-accounts worden aangemaakt als iemand in dienst komt (Joiner), rechten worden aangepast als iemand van afdeling wisselt (Mover), en accounts direct worden geblokkeerd als iemand uit dienst gaat (Leaver). Dit proces is cruciaal voor een veilige IT-omgeving in de zorg.

Plaats een reactie