De zorguitgaven stijgen volgens de Miljoenennota van 118 naar 124 miljard euro. Het kabinet trekt het komende jaar al honderden miljoenen uit voor gegevensuitwisseling, digitale infrastructuur en onderzoek. Nederland wil in 2035 het sterkste Med-Tech ecosysteem van Europa hebben. Daarnaast moet AI de administratieve lasten in de zorg verlagen. En cybersecurity staat daarbij volop in de schijnwerpers waarbij digitale weerbaarheid ook de beschikbaarheid van hulpmiddelen omvat.[1]
Deze ambities landen uiteindelijk bij zorgaanbieders, die de uitvoering op zich nemen. Een van de grote pijlers is hierbij het inkopen van medische software. In combinatie met de opkomst van AI brengt dit uitdagingen mee die je naast wetgeving ook contractueel moet vastleggen. De zorg gebruikt de Algemene Inkoopvoorwaarden Gezondheidszorg 2022 (AIVG).
In deze huidige inkoopvoorwaarden ontbreken deze contractuele afspraken grotendeels. Dat leidt tot een contractueel gat: er zijn geen specifieke afspraken gemaakt over wie verantwoordelijk is als het misgaat. De wet stelt steeds meer eisen en de ambities van het ministerie steeds groter, maar bij een incident staat de zorgaanbieder contractueel met lege handen. Wat helpt bij het veilig inkopen van medische software? Een addendum op de standaard inkoopvoorwaarden met concrete suggesties voor aanpassingen en toevoegingen. Zo houd je als zorgpartij snel ontwikkelende wetgeving in beeld en dek je risico's contractueel af.
De zorg gebruikt de AIVG en voor medische software een aanvullende Module ICT. Deze inkoopvoorwaarden sluiten echter niet aan op relevante aankomende of zelfs al geldende regelgeving over medische software. Met de (gefaseerde) inwerkingtreding van de MDR, AI Act, EHDS en NIS2/Cbw zijn er verschillende eisen bijgekomen. Die zijn vooralsnog niet meegenomen.
Dat is niet alleen een gemiste kans, maar een concreet risico. De MDR, AI Act en NIS2/Cbw werken rechtstreeks: een leverancier houdt zich daaraan op grond van de wet. Maar de wet regelt niet automatisch wat je als zorgpartij contractueel kunt afdwingen als het misgaat. Zonder expliciete afspraken in je contract sta je bij een incident met lege handen, ook als de leverancier wettelijk anders had moeten handelen.
Hieronder doen wij een eerste schot voor de boeg. Met deze toevoegingen en aanpassingen in je contracten vertaal je wettelijke vereisten naar concrete bepalingen.
De AIVG en Module ICT missen bepalingen over medische software die kwalificeert als medisch hulpmiddel onder de MDR en over AI-systemen onder de AI Act.[2] Medische hulpmiddelen zijn wel gedefinieerd in de AIVG maar specifieke bepalingen over de MDR ontbreken volledig.[3] De AI Act is nog helemaal niet terug te vinden in de inkoopvoorwaarden.
Opname van bepalingen in de AIVG en Module ICT is daarom noodzakelijk. Dat vraagt om uitwerking in de Module ICT: hoe ga je om met medische software en hoe verweef je de relevante vereisten uit de MDR? Ook de AI Act verdient een centrale rol in de AIVG. Des te meer omdat een medisch hulpmiddel in combinatie met de AI Act een hoog-risico systeem is.[4] Voor hoog-risico systemen gelden strengere eisen waar een zorgpartij bij de inkoop alert op moet zijn.[5]
Aansprakelijkheid van producten verdient een centralere plek in de inkoopvoorwaarden. In december 2026 is implementatie in nationale wetgeving van de Europese Richtlijn over productaansprakelijkheid verplicht.[6]
Software en AI vallen straks onder deze richtlijn. Zorgpartijen lopen daardoor meer risico als een gebrek in software of AI ontstaat. Het toepassingsbereik wordt dus breder. Ook de aansprakelijkheid van producenten is ruimer en de bewijslast voor de eiser lichter.[7] Goede afspraken hierover horen thuis in de AIVG, met wederom uitwerking in de Module ICT.[8]
De eisen uit de EHDS over interoperabiliteit en gemeenschappelijke specificaties zijn van toepassing op medische software die onderdeel is van een EPD-systeem.[9] In dit blog hebben we al uitgebreider stilgestaan bij de praktische gevolgen van de EHDS voor jouw EPD, en het is daarom zaak om in ieder geval een bepaling op te nemen die duidelijkheid geeft over de eisen, verantwoordelijkheden en risico’s die daaruit voortvloeien.[10]
Soms valt medische software zelfs tegelijk onder de MDR, de AI Act én de EHDS.[11] Dan kun je denken aan een medisch hulpmiddel in het EPD die door middel van AI de zorgverlener helpt bij het stellen van een diagnose of behandeladvies geeft. Je houdt dan rekening met de samenloop van drie verordeningen waaraan de software moet voldoen. Des te meer zaak om dit contractueel goed vast te leggen.
Voor de inkoop van medische software is de beveiliging van netwerk- en informatiesystemen in de toeleveringsketen relevant. Deze zorgplicht geldt voor zorgpartijen en heeft effect op de aansprakelijkheid.[12] De huidige inkoopvoorwaarden voorzien hier nog niet in. Het is zaak om nu al aanvullende afspraken te maken met leveranciers. Een aanvulling in de AIVG en Module ICT over de toeleveringsketen is ook hier gewenst.
Hopelijk vertalen bovenstaande toevoegingen zich snel naar de AIVG. Tot die tijd is het verstandig een globaal stappenplan te volgen. Zo voorkom je onnodige risico's bij de snel veranderende wet- en regelgeving:
1. Inventariseer je huidige contracten.
2. Doe een check voor de inkoop van de betreffende medische software.
3. Controleer de dekking van je verzekeringen op de nieuwe wetgeving.
4. Bepaal intern welke bepalingen je wilt opnemen.
5. Ontwerp standaardbepalingen die je kunt hergebruiken.
6. Neem deze op in je pakket van eisen met een RFI/RFP voor toekomstige contracten.
Wacht dus niet totdat de AIVG (inclusief Module ICT) wordt aangepast en ga nu zelf aan de slag. Heb je hierbij hulp nodig? Neem contact met ons op. Wij denken graag met je mee.
1. https://www.icthealth.nl/nieuws/plannen-vws-koppelen-digitale-ambities-aan-groeiende-druk-op-zorg
2. https://www.ictrecht.nl/blog/ai-in-medische-hulpmiddelen-hoe-om-te-gaan-met-de-ai-act-en-de-mdr
3. Artikel 1 AIVG.
4. Bijlage III AI Act.
5. Artikel 8 t/m 27 AI Act.
6. Richtlijn 2024/2853 inzake aansprakelijkheid voor gebrekkige producten.
7. Kamerstukken II 2025-26, 36906, nr. 3.
8. https://www.ictrecht.nl/blog/aansprakelijkheid-onder-de-ai-act-in-de-zorg-een-verkenning
9. Artikel 1 lid 5 EHDS.
10. Artikel 27 jo. 36 EHDS.
11. R.o. 42 EHDS.
12. Artikel 31 lid 3 sub d Cbw.
Meld je nu aan voor één van de nieuwsbrieven van ICTRecht en blijf op de hoogte van onderwerpen zoals AI, contracteren, informatiebeveiliging, e-commerce, privacy, zorg & ICT en overheid.