Helpt NEN 7510 bij aanbestedingen in de zorg?

Zorginkoopmap en NEN 7510-compliancedocument op een klinisch bureau met een stethoscoop in zacht natuurlijk licht.

NEN 7510-certificering helpt aantoonbaar bij aanbestedingen in de zorg. Steeds meer zorginstellingen en opdrachtgevers stellen informatiebeveiliging als harde eis in hun aanbestedingsdocumenten, en een NEN 7510-certificaat biedt het bewijs dat jouw organisatie voldoet aan de sectorspecifieke norm voor informatiebeveiliging in de zorg. In dit artikel beantwoorden we de meest gestelde vragen over NEN 7510 en aanbestedingen, zodat je precies weet waar je aan toe bent.

Wat vragen zorginstellingen bij aanbestedingen op het gebied van informatiebeveiliging?

Zorginstellingen vragen bij aanbestedingen steeds vaker om aantoonbare maatregelen op het gebied van informatiebeveiliging. De meest voorkomende eis is een geldig NEN 7510-certificaat of een aantoonbaar werkend informatiebeveiligingsbeheersysteem (ISMS) dat voldoet aan de NEN 7510-norm. Dit geldt met name voor leveranciers die toegang hebben tot patiëntgegevens of zorgprocessen ondersteunen.

Naast het certificaat zelf vragen opdrachtgevers in de zorg regelmatig om het volgende:

  • Een actuele Verklaring van Toepasselijkheid (VvT), ook wel Statement of Applicability genoemd
  • Bewijs van een uitgevoerde risicoanalyse en een risicobehandelplan
  • Resultaten van recente interne audits en managementreviews
  • Aantoonbaar beleid rondom incidentbeheer en datalekken
  • Bewijs van periodieke training en bewustwording bij medewerkers

De achterliggende reden is duidelijk: zorginstellingen verwerken bijzondere persoonsgegevens en zijn wettelijk verplicht om zorgvuldig om te gaan met patiëntinformatie. Leveranciers die toegang hebben tot die informatie, moeten aantonen dat zij hetzelfde niveau van zorg hanteren. Een certificaat biedt die zekerheid op een gestandaardiseerde en onafhankelijk getoetste manier.

Is NEN 7510 verplicht bij een zorgaanbesteding?

NEN 7510 is niet wettelijk verplicht voor alle zorgaanbestedingen, maar in de praktijk wordt het steeds vaker als minimumeis gesteld door opdrachtgevers. Zorginstellingen die vallen onder de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) of de AVG zijn verplicht om passende technische en organisatorische maatregelen te treffen. NEN 7510 is de erkende norm om aan die verplichting te voldoen.

Of een NEN 7510-certificaat bij een specifieke aanbesteding verplicht is, hangt af van de opdrachtgever en de aard van de opdracht. In aanbestedingen waarbij een leverancier toegang krijgt tot elektronische patiëntdossiers, medische systemen of andere gevoelige zorgdata, is de kans groot dat certificering als harde eis wordt gesteld. Bij minder gevoelige opdrachten kan het ook als gunningscriterium worden meegenomen, waarbij gecertificeerde partijen een hogere score krijgen.

Kortom: wettelijk verplicht is het niet altijd, maar in de zorgmarkt is het in 2026 steeds minder een onderscheidend voordeel en steeds meer een basisverwachting.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Hoe vergroot NEN 7510-certificering uw kansen bij een aanbesteding?

Een NEN 7510-certificaat vergroot je kansen bij een zorgaanbesteding op meerdere manieren. Ten eerste stelt het je in staat om te voldoen aan eisenpakketten waarbij certificering als knock-outcriterium geldt. Zonder certificaat val je dan simpelweg af, ongeacht hoe sterk de rest van je inschrijving is. Ten tweede geeft het opdrachtgevers vertrouwen dat jouw organisatie informatiebeveiliging serieus neemt.

Naast de formele toelating biedt certificering ook een inhoudelijk voordeel. Organisaties met een werkend ISMS kunnen bij aanbestedingen overtuigend aantonen dat zij:

  • Risico’s rondom patiëntgegevens structureel identificeren en beheersen
  • Beschikken over gedocumenteerde procedures voor incidenten en datalekken
  • Medewerkers actief trainen en bewust maken van informatiebeveiligingsrisico’s
  • Werken met een systeem van continue verbetering, geborgd via interne audits en managementreviews

Dit soort bewijs weegt zwaar in beoordelingscommissies, zeker als de opdrachtgever zelf ook NEN 7510-gecertificeerd is of onder toezicht staat van de Inspectie Gezondheidszorg en Jeugd.

Wat is het verschil tussen NEN 7510 en ISO 27001 bij zorgopdrachten?

NEN 7510 en ISO 27001 zijn beide normen voor informatiebeveiliging, maar NEN 7510 is specifiek ontwikkeld voor de Nederlandse zorgsector. ISO 27001 is een internationale generieke norm die voor alle sectoren geldt. NEN 7510 bouwt voort op ISO 27001 en voegt zorgspecifieke eisen toe die zijn afgestemd op de verwerking van medische en persoonlijke gezondheidsgegevens.

Bij zorgopdrachten heeft NEN 7510 de voorkeur boven ISO 27001, omdat het direct aansluit op de wet- en regelgeving in de zorg, zoals de Wabvpz en de NEN 7512 en NEN 7513 voor gegevensuitwisseling. Een opdrachtgever in de zorg herkent NEN 7510 als de sectorstandaard en weet wat het certificaat betekent.

Goed nieuws voor organisaties die beide certificaten nastreven: het certificatieschema voor NEN 7510 is zo ingericht dat je niet wordt geconfronteerd met dubbele auditlasten. Organisaties die zowel NEN 7510 als ISO 27001 willen behalen, kunnen dit efficiënt combineren. Dit maakt het aantrekkelijk voor leveranciers die zowel in de zorg als in andere sectoren actief zijn.

Hoe lang duurt het om NEN 7510-gecertificeerd te worden voor een aanbesteding?

De doorlooptijd voor NEN 7510-certificering varieert, maar reken gemiddeld op drie tot twaalf maanden, afhankelijk van de startpositie van je organisatie. Organisaties die al een werkend managementsysteem hebben of al ISO 27001-gecertificeerd zijn, kunnen het traject aanzienlijk verkorten. Voor organisaties die vanaf nul beginnen, is een realistisch tijdspad zes tot negen maanden.

Een NEN 7510-implementatietraject doorloopt doorgaans de volgende stappen:

  1. Nulmeting en gap-analyse: in kaart brengen wat al aanwezig is en wat ontbreekt
  2. Actualiseren of opzetten van het ISMS en de Verklaring van Toepasselijkheid
  3. Implementatie van beheersmaatregelen en interne toetsing
  4. Training en bewustwording van medewerkers over hun rollen en verantwoordelijkheden
  5. Interne audit en managementreview op basis van de norm
  6. Plannen en uitvoeren van de certificeringsaudit bij een erkende certificerende instelling

Als je weet dat een aanbesteding eraan komt, is het verstandig om ruim van tevoren te starten. Certificering vóór een inschrijfdeadline afronden vraagt om een strak projectplan. De normen NEN 7510-1 en NEN 7510-2 zijn kosteloos beschikbaar via het NEN Connect-platform, wat de drempel voor een vliegende start verlaagt.

Hoe Diks Process Support helpt met NEN 7510-certificering

Wij begeleiden organisaties in de zorg en zorggerelateerde leveranciers van begin tot eind door het NEN 7510-traject. Of je nu voor het eerst met de norm aan de slag gaat of een bestaand systeem wilt laten certificeren voor een aanbesteding, wij zorgen voor een gestructureerde aanpak zonder onnodige omwegen. Wat wij concreet bieden:

  • Nulmeting en gap-analyse zodat je direct weet wat er moet gebeuren
  • Opzetten of actualiseren van het ISMS, inclusief risicoanalyse, beleid en Verklaring van Toepasselijkheid
  • Begeleiding bij implementatie van beheersmaatregelen, afgestemd op jouw organisatie
  • Interne auditbegeleiding en managementreview ter voorbereiding op de externe audit
  • Ondersteuning bij het combineren van NEN 7510 en ISO 27001 om dubbele auditlasten te vermijden
  • Interim ondersteuning via een interim security officer als jouw organisatie tijdelijk extra capaciteit nodig heeft

Wij werken niet vóór je, maar met je. Dat betekent dat we jouw mensen meenemen in het proces, zodat de kennis en het systeem na afloop echt in de organisatie verankerd zijn. Wil je weten wat een NEN 7510-traject voor jouw organisatie betekent? Neem contact op en we kijken samen naar de beste aanpak.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen