Reference

AI in de zorg, praktische gids voor Nederlandse zorgorganisaties

AI in de zorg is voor Nederlandse zorgorganisaties in 2026 een realiteit. Deze gids beschrijft wat werkt, welke regelgeving speelt (AVG, WGBO, NEN 7510, AI-Verordening) en hoe je zonder tuchtrisico begint.

9 min read

AI in de zorg is voor Nederlandse zorgorganisaties in 2026 geen theoretische discussie meer, maar een operationele keuze die je op korte termijn moet maken. Deze gids beschrijft welke AI-toepassingen vandaag productie-rijp zijn in de Nederlandse zorg, welke regelgeving (AVG, WGBO, NEN 7510, AI-Verordening) op je van toepassing is, en welke fouten zorgorganisaties in het eerste jaar van implementatie maken.

Adoptie van generatieve AI in de Nederlandse zorg is inmiddels wijdverbreid en groeit sneller dan de bijbehorende het opzetten van governance. In de praktijk begint het meestal decentraal, via individuele medewerkers die ChatGPT of Copilot inzetten voor spraakdicteren, samenvatten of correspondentie, terwijl formeel beleid nog ontbreekt. Die combinatie van wijdverbreid gebruik zonder governance is de structurele voorbode van een AVG- of tuchtrechtelijk incident.

Deze gids richt zich op de bestuurder, IT-manager of DPO van een Nederlandse zorgorganisatie (huisartsenpraktijk tot ziekenhuis) die AI verantwoord wil implementeren, en de structuur mist om te weten wat wél mag en wat niet.

Wat is AI in de zorg, concreet?

AI in de zorg verwijst naar de toepassing van kunstmatige intelligentie (generatieve modellen zoals GPT-5 of Claude, plus specialistische diagnostische modellen) op klinische en administratieve processen binnen een Nederlandse zorginstelling. In tegenstelling tot beeldherkenning-AI (die in radiologie al jaren wordt gebruikt), heeft de recente golf van generatieve AI in de zorg drie eigenschappen die het risico-profiel fundamenteel veranderen.

Eigenschap 1: het is tekst-gedreven. Zorg gebruikt AI vandaag vooral voor spraakdicteren, samenvatten van consulten, opstellen van correspondentie, en beantwoorden van patiënt-vragen. Dat brengt persoonsgegevens en gezondheidsgegevens direct in het model, wat onder AVG artikel 9 een bijzonder gevoelige categorie is.

Eigenschap 2: het is decentraal geadopteerd. In tegenstelling tot traditionele zorg-IT (waar CIO's rustig beslissen), wordt AI in de zorg vandaag ingezet door individuele artsen, verpleegkundigen en apothekers die zelf een account nemen. Governance loopt achter de feiten aan.

Eigenschap 3: het raakt de professionele autonomie. Waar een besluitondersteunend systeem duidelijk "de dokter beslist" laat, kan een generatief antwoord zo overtuigend klinken dat de vraag verschuift naar "waarom volgt de arts het advies niet?" Dat verandert de aansprakelijkheids-vraag onder de Wet BIG en WGBO.

Waarom AI in de zorg nu een topprioriteit is

Vier redenen, in volgorde van dringendheid.

Personeelstekort en werkdruk zijn dringende argumenten voor adoptie. Nederlandse zorgorganisaties lopen tegen structurele personeelstekorten aan die door demografische ontwikkeling in het komende decennium alleen maar oplopen. AI voor administratie-verlichting (spraakdicteren, verslag-generatie, coderings-ondersteuning) rapporteert doorgaans significante tijdsbesparing op indirecte patiëntenzorg. Elke maand uitstel kost personeelscapaciteit die niet meer terugkomt.

De AI-Verordening treedt volledig in werking. Regulation (EU) 2024/1689 geldt voor deployers vanaf augustus 2026. Zorgspecifiek: AI-systemen die worden gebruikt voor prioritering van zorgverlening, kredietwaardigheids-checks bij zorgverzekeraars, of beoordeling van geschiktheid voor werk vallen onder Bijlage III als hoog-risico. Wie AI in de zorg zonder de vereiste logging en oversight inzet vanaf die datum, is niet-conform.

Toezicht op zorg-AI wordt actiever, niet minder. De Autoriteit Persoonsgegevens heeft in haar jaarverslag 2025 aangegeven sneller en zichtbaarder op te treden in de digitale wereld, en zorgorganisaties hebben meermaals datalekken gemeld waarbij patiëntgegevens gedeeld werden met consumer-AI-tools. Handhavingsacties richting huisartspraktijken en GGZ-instellingen worden onder deze koers waarschijnlijker, niet minder waarschijnlijk.

Concurrenten en verzekeraars kijken mee. Zorgverzekeraars laten in hun inkoopgesprekken steeds vaker AI-adoptie meewegen bij efficiency-verwachtingen, en concurrerende zorgorganisaties gebruiken AI-ondersteunde workflows als baseline voor hun tariefvoorstellen. Zorgorganisaties zonder AI-adoptie-plan lopen daarmee achter, niet in techniek maar in tariefsonderhandeling.

De drie risico's die AI in de zorg kraakt

Elke Nederlandse zorgorganisatie die AI implementeert loopt vast op één van drie punten.

Risico 1: patiëntgegevens lekken naar niet-EU cloud. Een verpleegkundige plakt een verpleegkundige overdracht in ChatGPT om een samenvatting te krijgen. Onder AVG artikel 9 (bijzondere persoonsgegevens over gezondheid) is dat een verwerking die uitdrukkelijke toestemming of een strikte wettelijke grondslag vereist. Zonder EU-hosting en verwerkersovereenkomst met de AI-leverancier is dit een direct meldingsplichtig incident.

Risico 2: NEN 7510 en ISO 27001-certificering lopen gevaar. NEN 7510 is de Nederlandse informatiebeveiliging-norm voor de zorg. Als jouw AI-tools geen sluitende subverwerker-lijst, audit-log en toegangs-controle hebben, gaan die tekortkomingen bij je volgende NEN 7510-audit tot bevindingen leiden. Bij een tweede opeenvolgende audit met dezelfde bevindingen kan certificering worden ingetrokken.

Risico 3: professionele aansprakelijkheid als een AI-advies wordt gevolgd zonder validatie. Als een arts een AI-suggestie op waarde schat zonder eigen professionele beoordeling en het loopt fout, verschuift de aansprakelijkheid van de AI-leverancier naar de arts individueel. Onder de Wet BIG en het tuchtrecht is "de AI zei het" geen verweer.

Concrete AI-in-de-zorg toepassingen per rol

Wat werkt in Nederlandse zorgorganisaties in 2026, per functietype.

Huisartsen en poh's. Spraakdicteren van consult-verslagen, generatieve concept-brieven, samenvatten van patiëntendossiers voor overdracht, antwoorden op patient-vragen via portaal (met menselijke review), medicatie-interactie-checks. De klinische beslissing blijft altijd bij de professional.

Medisch specialisten. Automatische verslaglegging van poliklinische consulten via spraak, ondersteuning bij differentiaal-diagnose (nooit als beslissing, altijd als hulpmiddel), samenvatting van wetenschappelijke literatuur voor multidisciplinaire besprekingen, drafts van ontslagbrieven.

Verpleegkundigen. Overdracht-samenvattingen tussen diensten, generatieve rapportages voor MDO's, medicatie-controle-assistentie, protocol-verwijzingen op basis van casus-beschrijving.

GGZ-professionals. Sessieverslag-generatie via veilige transcriptie (nooit met consumer-tools), behandelplan-drafts, standaardbrieven aan verwijzers, DSM-verwijzingen op basis van casus-samenvatting.

Apothekers en apothekers-assistenten. Medicatie-interactie-analyses, patiëntspecifieke medicatie-uitleg (geverifieerd), farmacotherapeutische informatie-samenvatting, standaard herhaalrecept-brieven.

Zorgadministratie en zorgcoördinatie. DBC-codering-suggesties, factuur-correcties, wachtlijst-optimalisatie, patient-communicatie (afspraken, herinneringen, nazorg).

Voor alle bovenstaande geldt: AI produceert een concept, een zorgprofessional beoordeelt en beslist. Dat is Artikel 14 (menselijk toezicht) van de AI-Verordening in de praktijk, en tegelijk de Wet BIG-eis van professionele autonomie.

Nederlandse en Europese regelgeving die AI in de zorg raakt

Vijf stukken wetgeving die stapelen op elkaar bij AI in de zorg, in volgorde van directheid.

AVG, met bijzondere aandacht voor artikel 9. Gezondheidsgegevens zijn "bijzondere persoonsgegevens". Verwerking vereist uitdrukkelijke toestemming of een specifieke wettelijke grondslag (bijvoorbeeld Wet BIG voor behandelaars). DPIA verplicht bij structurele verwerking van gezondheidsgegevens via AI.

Wet op de geneeskundige behandelingsovereenkomst (WGBO). Dossierplicht (artikel 7:454 BW), inzagerecht patiënt, geheimhoudingsplicht behandelaar (artikel 7:457). AI-tools moeten voldoen aan alle drie zonder omweg via een derde-partij verwerking.

Wet BIG. Beroepsuitoefening onder eigen professionele verantwoordelijkheid. AI mag ondersteunen, nooit vervangen. Tuchtrecht is direct van toepassing.

NEN 7510-serie. Nederlandse informatiebeveiliging-norm voor de zorg. Certificering via ISO 27001 met NEN 7510-aanvulling. AI-tools worden getoetst als subverwerkers binnen het ISMS.

AI-Verordening (EU) 2024/1689. Voor hoog-risico AI-systemen in de zorg (prioritering, triage-ondersteuning, diagnostische assistentie): Artikelen 9-15 (risico-management, data-governance, technische documentatie, transparantie, menselijk toezicht, accuratesse) plus Artikel 26 (deployer-verplichtingen).

Deze vijf regelingen zijn cumulatief. Voldoen aan één betekent niet automatisch voldoen aan alle vijf.

AI in zorgprocessen: automatische verwerking van meldingen en workflows

Een deel van de AI-inzet in Nederlandse zorginstellingen gaat niet over ondersteuning van individuele professionals maar over het automatisch verwerken van meldingen en zorgprocessen. Voorbeelden: AI die inkomende patiëntberichten classificeert en aan de juiste zorgprofessional toewijst, AI die veiligheidsincidenten uit een compliance-managementsysteem triaged, of AI die administratieve meldingen doorzet naar de verantwoordelijke afdeling.

Voor deze proces-automatisering gelden twee aparte aandachtspunten die bij directe zorg-ondersteuning minder spelen. Ten eerste de reconstrueerbaarheid: als een melding op basis van AI-classificatie een bepaalde urgentie of doorroutering kreeg, moet achteraf reproduceerbaar zijn waarom. Ten tweede de feedback-lus: verkeerde AI-classificaties zonder terugkoppeling naar het model verergeren zichzelf in de tijd. Voor de complete risicohuishouding rond deze processen zie AI risico's in de zorg en voor de technische controles AI informatiebeveiliging in de zorg.

Op het bestuurlijke niveau raakt AI-inzet direct aan informatiegestuurd beleid in de zorg. De gegevens die AI-tools genereren (welke afdelingen gebruiken welke workflows, welke risicoclassificaties komen eruit, welke incidenten registreren) horen periodiek in het bestuurlijk overleg te landen. Zonder deze terugkoppeling blijft AI-inzet een operationele aangelegenheid zonder strategische sturing; met de terugkoppeling wordt het onderdeel van het bredere kwaliteits- en veiligheidsmanagement.

Hoe Ciralgo past in AI in de zorg

Ciralgo is een EU-gehoste AI-proxy die tussen bestaande AI-tools en de leveranciers zit. Voor zorgorganisaties betekent dit: jouw professionals gebruiken de tools die ze willen (spraakdicteer-apps, LLM-interfaces), maar elke prompt gaat via één centraal EU-punt dat de jurisdictie-regel afdwingt, gezondheidsgegevens redigeert, audit-records genereert voor NEN 7510-audits, en kosten toewijst aan afdelingen of behandelaars.

Concreet:

  • Elk verzoek gaat via één EU-punt, geen data buiten de EU.
  • Gezondheidsgegevens (BSN, geboortedatum, aandoenings-codes) worden gemaskeerd voordat de LLM-leverancier ze ziet.
  • Elk verzoek genereert een tamper-evident audit-record dat aan zowel AVG als NEN 7510 voldoet.
  • Ciralgo staff heeft géén default toegang tot jouw records; een expliciet break-glass-verzoek van jouw kant is vereist en logbaar op jouw eigen dashboard.

Zie wat een EU-gehoste LLM-proxy is voor de technische uitleg en AI voor MKB voor de bredere Nederlandse context.

Veelgestelde vragen over AI in de zorg

Mag een huisarts ChatGPT gebruiken voor het opstellen van patiëntbrieven?

Alleen als de ChatGPT-versie een enterprise-account met EU-data-zone en ondertekende verwerkersovereenkomst is, en als er geen patiëntspecifieke identifiers (BSN, naam, geboortedatum) in de prompt komen. De consumer-versie van ChatGPT voldoet aan geen van deze eisen en gebruik in de zorg is een AVG-schending.

Wat kost AI in de zorg gemiddeld per medewerker per maand?

Voor een middelgroot medisch centrum: €40-€120 per zorgprofessional per maand voor een opstelling met ingebouwde governance (proxylaag plus AI-AI-abonnementen). Voor kleinere praktijken €25-€60. Zorg-specifieke suites (bijvoorbeeld met ICPC-integratie) kunnen hoger uitkomen.

Is een DPIA verplicht voor AI in de zorg?

Ja, bij structurele inzet die gezondheidsgegevens verwerkt. AVG artikel 35 verplicht een DPIA bij grootschalige of gestructureerde verwerking van bijzondere persoonsgegevens, en AI-inzet in de zorg voldoet vrijwel altijd aan beide criteria, ongeacht de omvang van de organisatie. Voor een huisartsenpraktijk of ziekenhuis-afdeling is een DPIA doorgaans een half-dag werk als je een goede template gebruikt.

Werken bestaande zorg-IT-systemen samen met een AI-proxy?

Ja, mits de zorg-IT via API's aansluitbaar is. EPD-integraties (HiX, Chipsoft, Nedap) vereisen doorgaans een integratie-project. Voor spraakdicteren en zelfstandige AI-workflows werkt een proxy direct.

Wat gebeurt er bij een NEN 7510-audit met AI-inzet?

De auditor toetst AI-tools als subverwerkers binnen je ISMS. Vraagt naar: subverwerker-lijst, verwerkersovereenkomsten, audit-log-toegang, incident-response-procedures voor AI-gerelateerde events, DPIA. Zonder deze documentatie leidt AI-inzet tot bevindingen. Met een goed ingerichte proxylaag zijn deze documenten aantoonbaar.

Kan AI in de zorg autonoom diagnoses stellen?

Onder de Wet BIG niet. Alle diagnostische conclusies zijn en blijven de verantwoordelijkheid van een BIG-geregistreerde professional. AI mag input leveren, patronen signaleren, differentiaal-diagnoses voorstellen. De arts beslist.

Verder lezen

Voor de specifieke governance-, privacy- en implementatiehoek zijn drie vervolggidsen beschikbaar.

Laatst herzien: 11 juli 2026. Deze pagina wordt kwartaalgewijs getoetst tegen AP-richtsnoeren, NHG-standaarden en NEN-actualisaties.