Goed bestuur & intern toezicht
Governancecode Zorg · WTZa · Wmcz 2018De Governancecode Zorg is het richtinggevende kader. Als lid van de Nederlandse ggz ben je verplicht de code na te leven. De code stelt geen afvinklijstje op, maar formuleert gedragsregels — voor zowel structuur als cultuur. Beide zijn communicerende vaten.
Juridische basis
- Statuten actueel, ingeschreven bij KvK
- Heldere bevoegdheden bestuurder(s)
- Bestuursreglement en mandaatregeling
- Procuratieregeling
- Belangenverstrengelingsbeleid
- Klokkenluidersregeling
Intern toezicht
- Raad van Toezicht (verplicht bij WTZa-vergunning, tenzij uitgezonderd)
- RvT-reglement
- Informatieprotocol bestuurder → RvT
- Jaarlijkse zelfevaluatie RvT
- Bestuurder-evaluatiekader
- Periodieke risicobespreking met RvT
Cliëntenmedezeggenschap (Wmcz 2018)
- Verplicht bij meer dan 10 zorgverleners; ambulante GGZ zonder psychiater: meer dan 25
- Cliëntenraad of lichtere inspraakvorm bij zeer kleine organisaties
- Documenteer altijd hoe cliënten invloed hebben op beleid
Kwaliteit van zorg
Wkkgz · Kwaliteitsstatuut GGZDe Wet kwaliteit, klachten en geschillen zorg (Wkkgz) is niet optioneel. Het kwaliteitsstatuut is verplicht voor iedere aanbieder van basis-GGZ of gespecialiseerde GGZ en moet openbaar op de website staan.
Wkkgz-verplichtingen
- Klachtenregeling, schriftelijk vastgelegd
- Onafhankelijke klachtenfunctionaris
- Aansluiting erkende geschilleninstantie
- VIM-systeem (Veilig Incidenten Melden)
- Meldprocedure calamiteiten en geweld in zorgrelatie
Kwaliteitsmanagement
- Kwaliteitsstatuut (openbaar, op website)
- Kwaliteitshandboek met organisatiestructuur
- Procedures: intake, diagnostiek, behandeling, dossiervoering, crisisbeleid
- Interne audit minimaal jaarlijks
- Managementreview minimaal jaarlijks
Privacy & gegevensbescherming
AVG · Autoriteit PersoonsgegevensIn de GGZ werk je met bijzondere persoonsgegevens. De Autoriteit Persoonsgegevens en de IGJ handhaven hier streng. Een datalek in de GGZ heeft niet alleen juridische, maar ook reputationele gevolgen die voor kleine organisaties existentieel kunnen zijn.
Minimaal vereist
- Verwerkingsregister (welke gegevens, waarom, met wie)
- Privacybeleid, openbaar beschikbaar
- Datalekprocedure
- Autorisatiebeleid en bewaartermijnen
Verwerkersovereenkomsten verplicht met
- EPD-leverancier
- ICT-beheerder
- Boekhouder / accountant
- Arbodienst
- Zzp'ers met toegang tot patiëntdossiers
Informatiebeveiliging
NEN 7510 · ISO 27001Certificering op NEN 7510 of ISO 27001 is niet altijd verplicht voor kleine GGZ-organisaties, maar aantoonbaar handelen conform deze normen is dat steeds meer wel — zorgverzekeraars en gemeentelijke opdrachtgevers vragen er structureel naar.
Minimale maatregelen
- MFA (tweefactorauthenticatie) op alle systemen met patiëntdata
- Wachtwoordbeleid
- Back-upbeleid (inclusief periodieke hersteltest)
- Toegangsbeheer en apparatenbeleid
- Incidentprocedure bij beveiligingsincidenten
Steeds vaker gevraagd door
- Zorgverzekeraars bij contractering
- Gemeenten bij Wmo/Jeugdwet-inkoop
- Accountants bij jaarverantwoording
- IGJ bij toetsbezoeken
WTZa & meldplicht CIBG
Wet toetreding zorgaanbieders · CIBGDe Wet toetreding zorgaanbieders (WTZa) geldt voor alle zorgaanbieders. Afhankelijk van rechtsvorm en omvang gelden aanvullende verplichtingen. Niet weten wat op jou van toepassing is, is geen excuus richting IGJ of NZa.
Meldplicht (altijd)
- Melding bij het CIBG is verplicht voor alle zorgaanbieders
- Geldt ook voor kleine praktijken en nieuwe aanbieders
- Melding via het CIBG (toetredingzorgaanbieders.nl)
Vergunningplicht (situatie-afhankelijk)
- Verplicht bij medisch-specialistische zorg
- Of bij meer dan 10 zorgverleners die Zvw- of Wlz-zorg verlenen
- Vergunning brengt aanvullende governance-eisen mee (intern toezicht)
- Controleer altijd actuele drempels via CIBG of juridisch adviseur
Personeel & integriteit
BIG-register · VOG · MeldcodePersoneelsverplichtingen worden regelmatig onderschat bij kleine GGZ-organisaties, zeker als er met zzp'ers gewerkt wordt. Ontbrekende VOG's of BIG-registraties zijn direct aanleiding voor handhavend optreden door de IGJ.
Verplichte controles
- VOG voor alle medewerkers en zzp'ers
- BIG-registratie controleren en actueel houden
- Diploma-verificatie
- Functioneringsgesprekken
- Scholingsplan en bijscholingsdossier
Verplicht beleid
- Meldcode huiselijk geweld en kindermishandeling
- Integriteitbeleid
- Agressie- en veiligheidsbeleid
- Verzuimbeleid
- Klokkenluidersregeling
Risicomanagement
Risicoregister · Governancecode ZorgHet meest verwaarloosde onderdeel. Veel kleine GGZ-organisaties hebben geen risicoregister of bespreken risico's niet structureel met intern toezicht. Dat is precies wat de IGJ, accountant en auditor als eerste opvalt.
| Risico | Kans | Impact |
|---|---|---|
| Datalek patiëntgegevens | Midden | Hoog |
| Uitval EPD-systeem | Midden | Hoog |
| Personeelstekort / uitval behandelaar | Hoog | Hoog |
| Onjuiste declaraties | Midden | Hoog |
| IGJ-onderzoek of melding | Midden | Hoog |
| Contractverlies zorgverzekeraar | Midden | Hoog |
Minimale documentenset — de Governance & Compliance Map
18 kerndocumenten · 10–50 medewerkersVoor een organisatie van 10–50 medewerkers volstaat een licht framework van circa 18 kerndocumenten. Niet de 100+ documenten die veel adviesbureaus proberen te verkopen — maar voldoende om stevig te staan richting IGJ, zorgverzekeraars, accountant en RvT.
- 1 Organogram
- 2 Bestuursreglement
- 3 Reglement intern toezicht (RvT/RvC)
- 4 Klachtenregeling (Wkkgz)
- 5 Kwaliteitsstatuut GGZ
- 6 Kwaliteitshandboek
- 7 Privacybeleid (AVG)
- 8 Verwerkingsregister
- 9 Datalekprocedure
- 10 Incidentenprocedure (VIM)
- 11 Risicoregister
- 12 VOG-overzicht medewerkers
- 13 BIG-overzicht medewerkers
- 14 Verwerkersovereenkomsten
- 15 Auditrapport (intern)
- 16 Managementreview
- 17 Jaarplan
- 18 Jaarverslag
Jaarlijkse governance- & compliancecyclus
Governance en compliance zijn geen project, maar een ritme. Een volwassen kleine GGZ-organisatie heeft vier vaste momenten per jaar waarop de status actief wordt beoordeeld.
| Kwartaal | Activiteiten |
|---|---|
| Q1 | Risicoanalyse actualiseren · Complianceplan vaststellen · WTZa/Wmcz-check |
| Q2 | Interne audit uitvoeren · Auditrapport bespreken met RvT · BIG/VOG-controle |
| Q3 | Kwaliteitsevaluatie · Privacy-audit · Verwerkersovereenkomsten reviewen |
| Q4 | Managementreview · Jaarplan volgend jaar · Zelfevaluatie RvT · Bestuurder-evaluatie |
Veelgestelde vragen
Wat is het verschil tussen governance en compliance in de zorg?
Governance gaat over de inrichting van bestuur en intern toezicht: wie beslist wat, hoe wordt toezicht gehouden, hoe wordt verantwoording afgelegd. Compliance gaat over naleving van wet- en regelgeving: Wkkgz, AVG, WTZa, Wmcz. In de praktijk overlappen ze volledig — een goed governance-systeem maakt compliance aantoonbaar.
Wanneer ben ik verplicht een Raad van Toezicht in te stellen?
Een Raad van Toezicht is verplicht als de organisatie een WTZa-vergunning nodig heeft. Een vergunning is nodig bij medisch-specialistische zorg of bij meer dan 10 zorgverleners die Zvw- of Wlz-zorg verlenen; voor intern toezicht gelden uitzonderingen, onder meer voor kleine organisaties zonder verblijf. De Governancecode Zorg stelt aanvullende eisen voor leden van de Nederlandse ggz. Laat altijd toetsen wat op uw specifieke situatie van toepassing is.
Is een kwaliteitsstatuut verplicht?
Ja. Het kwaliteitsstatuut is verplicht voor iedere zorgaanbieder die generalistische basis-GGZ of gespecialiseerde GGZ levert. Het document legt vast hoe de zorg is georganiseerd en moet openbaar op de website staan.
Hoe veel documenten heb ik minimaal nodig?
Voor een organisatie van 10–50 medewerkers volstaat circa 18 kerndocumenten. Dat is doorgaans voldoende om stevig te staan richting IGJ, zorgverzekeraars, accountant en RvT — zonder de 100+ documenten die veel adviesbureaus proberen te verkopen.
Wat doet de IGJ bij een kleine GGZ-organisatie?
De IGJ toetst of een zorgorganisatie voldoet aan kwaliteitseisen, meldplichten en governance-vereisten. Bij kleine GGZ-organisaties kijkt de IGJ onder meer naar intern toezicht, kwaliteitsstatuut, incidentmeldingen en AVG-naleving. Een bezoek is niet altijd aangekondigd.
Wat kost het opzetten van een governance- en compliancesysteem?
Governance-Compliance biedt een kant-en-klaar pakket specifiek voor kleine en middelgrote zorgorganisaties met de governance-instrumenten voor het intern toezicht (RvC/RvT). De uitvoeringsdocumenten uit deze gids richt de organisatie zelf in. Neem contact op via het contactformulier voor informatie over de pakketten.
Wil je weten of jouw governance- & compliancesysteem standhoudt?
Governance-Compliance levert een kant-en-klaar pakket voor kleine en middelgrote GGZ-organisaties: de governance-instrumenten waarmee de RvC/RvT toezicht houdt op de onderwerpen uit deze gids.