Je laat zien dat jouw organisatie betrouwbaar omgaat met patiëntdata door te voldoen aan NEN 7510, de Nederlandse norm voor informatiebeveiliging in de zorg. Een NEN 7510-certificering is de meest erkende manier om aantoonbaar te maken dat je een functionerend informatiebeveiligingsmanagementsysteem (ISMS) hebt ingericht en dat patiëntgegevens structureel worden beschermd. Dit geldt voor zorginstellingen, ICT-leveranciers, zorgverzekeraars en alle andere partijen die persoonlijke gezondheidsinformatie verwerken. In dit artikel beantwoorden we de meest gestelde vragen over informatiebeveiliging in de zorg, van de juiste normen tot de voorbereiding op een audit.
Welke normen en certificeringen bewijzen betrouwbaar databeheer in de zorg?
De belangrijkste norm voor betrouwbaar databeheer in de zorg is NEN 7510. Deze Nederlandse norm stelt eisen aan het beheer, de beveiliging en het gebruik van zorginformatiesystemen. Certificering tegen NEN 7510 is de meest erkende manier om aan patiënten, toezichthouders en ketenpartners aan te tonen dat je zorgvuldig omgaat met persoonlijke gezondheidsinformatie.
NEN 7510 is aanverwant aan twee andere normen die samen een volledig beeld geven van veilige informatieuitwisseling in de zorg:
- NEN 7512 richt zich op de vertrouwensbasis voor elektronische gegevensuitwisseling tussen zorgverleners, patiënten en verzekeraars.
- NEN 7513 regelt de logging van acties op elektronische patiëntdossiers, zodat altijd inzichtelijk is wie toegang heeft gehad en welke handelingen zijn verricht.
Certificering is alleen mogelijk tegen NEN 7510-1. NEN 7512 en NEN 7513 zijn verdere uitwerkingen van eisen uit NEN 7510-1 en kennen geen eigen certificatieschema. Certificerende instellingen moeten bovendien geaccrediteerd zijn door de Raad voor Accreditatie (RvA), die toezicht houdt op de naleving van de certificatieregels. De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat zorgaanbieders een functionerend ISMS hebben, beschikken over een continuïteitsplan en dit regelmatig testen. Een NEN 7510-certificaat is een directe en erkende manier om hieraan te voldoen.
Naast NEN 7510 biedt NEN 7510-certificering ook een stevige basis voor aansluiting op bredere wetgeving, zoals de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en de Wet elektronische gegevensuitwisseling in de zorg (Wegiz).
Wat is het verschil tussen ISO 27001 en NEN 7510 voor zorginstellingen?
ISO 27001 is de internationale norm voor informatiebeveiliging; NEN 7510 is de Nederlandse zorgspecifieke uitwerking daarvan. NEN 7510-1 is inhoudelijk gebaseerd op ISO/IEC 27001 en NEN 7510-2 combineert ISO/IEC 27002 met ISO/IEC 27799, aangevuld met beheersmaatregelen die specifiek gelden voor de zorgsector. Voor zorginstellingen biedt NEN 7510 daarmee meer gerichte houvast dan ISO 27001 alleen.
Een praktisch voordeel: organisaties die zowel een NEN 7510-certificaat als een ISO 27001-certificaat nastreven, worden niet geconfronteerd met dubbele auditlasten. Het certificatieschema voor NEN 7510 voorziet hierin, waardoor je beide trajecten efficiënt kunt combineren.
Voor zorginstellingen is NEN 7510 de aangewezen norm, omdat de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) via het Besluit elektronische gegevensverwerking door zorgaanbieders expliciet naar NEN 7510 verwijst. ISO 27001 dekt de informatiebeveiligingseisen op generiek niveau, maar mist de zorgspecifieke aanvullingen die in NEN 7510-2 zijn opgenomen. Denk daarbij aan beheersmaatregelen rondom elektronische patiëntdossiers, toegangsrechten van zorgprofessionals en de continuïteit van zorginformatiesystemen.
Er bestaan geen officiële Engelse versies van NEN 7510, NEN 7512 of NEN 7513. Dit zijn uitsluitend Nederlandse normen, wat ook de reden is dat ze zo goed aansluiten op de Nederlandse zorgwetgeving en toezichtstructuur.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Hoe laat je aan patiënten zien dat hun gegevens veilig zijn?
Je laat patiënten zien dat hun gegevens veilig zijn door transparant te zijn over de maatregelen die je neemt en door een erkend certificaat te kunnen tonen. Een NEN 7510-certificaat is een concreet en onafhankelijk bewijs dat een externe, geaccrediteerde instelling heeft beoordeeld dat jouw informatiebeveiliging voldoet aan de geldende norm. Dat geeft patiënten en verwijzers een objectief houvast.
Naast het certificaat zijn er andere manieren om vertrouwen zichtbaar te maken:
- Communiceer actief over je privacybeleid en de rechten van patiënten onder de AVG.
- Laat zien dat medewerkers zijn getraind in het omgaan met vertrouwelijke gegevens.
- Zorg dat patiënten weten hoe ze een datalek kunnen melden en wat er dan gebeurt.
- Publiceer op je website dat je NEN 7510-gecertificeerd bent en wat dat inhoudt.
Het is belangrijk om te weten dat voldoen aan NEN 7510 niet automatisch volledige naleving van de AVG of de Wet op de Geneeskundige Behandelovereenkomst (WGBO) betekent. NEN 7510 dekt een deel van de AVG-eisen af, maar niet volledig. Voor aanvullende AVG-ondersteuning is ISO 27701 een erkende aanvulling op de reguliere informatiebeveiligingsnormen. Transparantie over wat je wel en niet dekt, versterkt het vertrouwen juist.
Welke technische en organisatorische maatregelen zijn verplicht onder de AVG?
De AVG verplicht organisaties die persoonsgegevens verwerken om passende technische en organisatorische maatregelen te treffen om die gegevens te beschermen. Wat “passend” is, hangt af van de aard van de gegevens, de risico’s en de stand van de techniek. Voor zorgorganisaties, die bijzondere categorieën persoonsgegevens verwerken, liggen de eisen navenant hoger.
Technische maatregelen
Technische maatregelen richten zich op de beveiliging van systemen en gegevens zelf. Denk aan:
- Versleuteling van opgeslagen en verzonden gegevens.
- Toegangsbeveiliging op basis van het principe van minimale rechten.
- Logging van toegang tot elektronische patiëntdossiers (zoals vereist in NEN 7513).
- Beveiligde back-upprocessen en continuïteitsmaatregelen.
- Bescherming tegen cyberdreigingen zoals phishing, ransomware en ongeautoriseerde toegang.
Organisatorische maatregelen
Organisatorische maatregelen gaan over beleid, processen en mensen. Verplichte elementen zijn onder andere:
- Een vastgesteld privacybeleid en informatiebeveiligingsbeleid.
- Een register van verwerkingsactiviteiten.
- Duidelijke procedures voor het melden van datalekken.
- Bewustwording en training van medewerkers.
- Contractuele afspraken met verwerkers (verwerkersovereenkomsten).
NEN 7510 biedt een gestructureerd kader om veel van deze maatregelen in te richten. De norm dekt een groot deel van de AVG-eisen af, maar aanvullende stappen blijven nodig voor volledige AVG-naleving. Een Data Protection Impact Assessment (DPIA) is bovendien verplicht bij verwerkingen met een hoog privacyrisico, iets wat in de zorg regelmatig voorkomt.
Hoe bereid je een organisatie voor op een informatiebeveiligingsaudit?
Een goede voorbereiding op een informatiebeveiligingsaudit verloopt stapsgewijs en begint ruim voor de geplande auditdatum. De kern is dat je kunt aantonen dat je ISMS niet alleen op papier bestaat, maar ook in de praktijk werkt en continu wordt onderhouden.
Voor organisaties die werken met NEN 7510 bestaat er een bewezen aanpak in zes stappen:
- GAP-analyse: Breng in kaart welke eisen uit NEN 7510 nog niet of onvolledig zijn geïmplementeerd. Prioriteer de hiaten op basis van risico.
- Actualiseer het ISMS en de Verklaring van Toepasselijkheid (VvT): Herzie beleid, procedures, risicobeoordeling en risicobehandelplan. Documenteer per beheersmaatregel of deze van toepassing is.
- Implementeer en toets beheersmaatregelen: Voer nieuwe of aangepaste maatregelen in en toets ze via interne audits.
- Training en bewustwording: Informeer medewerkers over wijzigingen, verduidelijk rollen en actualiseer incidentprocedures.
- Interne audit en management review: Voer een interne audit uit op basis van de norm en bespreek bevindingen op directieniveau. Leg verbeteracties vast.
- Plan de overgangsaudit tijdig: Stem de datum af met de certificerende instelling zodat je voldoende tijd hebt voor eventuele correcties.
Tijdens een externe audit kunnen non-conformiteiten uitsluitend worden geschreven op de eisen uit NEN 7510-1 hoofdstukken 4 tot en met 10 en de maatregelen uit NEN 7510-1 Annex A. Goede interne audittraining helpt je team om dit onderscheid te begrijpen en de organisatie goed voor te bereiden.
Organisaties met een bestaand NEN 7510-certificaat moeten uiterlijk 20 februari 2027 zijn overgegaan naar NEN 7510:2024. De nieuwe norm schrijft voor dat de implementatie uiterlijk december 2025 in het ISMS is afgerond en dat certificering voor de deadline is behaald.
Wat zijn de gevolgen van een datalek in de zorg?
Een datalek in de zorg kan ernstige gevolgen hebben: voor patiënten wier gegevens zijn blootgesteld, voor de reputatie van de zorgorganisatie en voor de juridische positie van de verantwoordelijke partij. De AVG verplicht organisaties om datalekken met een risico voor betrokkenen binnen 72 uur te melden bij de Autoriteit Persoonsgegevens. Bij ernstige lekken moeten ook de betrokken patiënten worden geïnformeerd.
De NIS2-richtlijn, die naar verwachting in het tweede kwartaal van 2026 wordt geïmplementeerd als de Cyberbeveiligingswet (Cbw), stelt aanvullend dat incidenten binnen 24 uur moeten worden gemeld bij de relevante autoriteit. Organisaties die werken volgens NEN 7510 voldoen al aan een groot deel van de NIS2-eisen, maar de kortere meldtermijn vraagt om scherpe incidentprocedures.
De praktische gevolgen van een datalek kunnen zijn:
- Een boete van de Autoriteit Persoonsgegevens bij onvoldoende beveiligingsmaatregelen of te late melding.
- Reputatieschade bij patiënten, verwijzers en ketenpartners.
- Verlies van vertrouwen in de zorgorganisatie, wat directe impact heeft op de bedrijfsvoering.
- Aansprakelijkheid onder de WGBO als patiënten aantoonbaar schade hebben geleden door het lek.
- Aanvullend toezicht of handhavingsmaatregelen van de IGJ.
Een goed functionerend ISMS op basis van informatiebeveiliging verkleint de kans op een datalek aanzienlijk en zorgt dat je, als er toch iets misgaat, snel en aantoonbaar kunt handelen. Preventie begint bij structurele maatregelen, niet bij incidentele reacties.
Hoe Diks Process Support helpt met NEN 7510-certificering
Wij begeleiden zorgorganisaties en ketenpartners van de eerste oriëntatie tot en met de succesvolle certificering. Onze aanpak is pragmatisch en hands-on: we werken samen met jouw team, niet ernaast. Zo zorgen we dat NEN 7510 geen papieren exercitie wordt, maar een levend systeem dat echt werkt in de praktijk.
Wat wij voor je doen:
- Een GAP-analyse om de huidige stand van je ISMS te beoordelen en prioriteiten te stellen.
- Begeleiding bij het opstellen en actualiseren van beleid, procedures en de Verklaring van Toepasselijkheid.
- Ondersteuning bij de implementatie van technische en organisatorische beheersmaatregelen.
- Begeleiding van interne audits en management reviews.
- Voorbereiding op en begeleiding tijdens de externe certificeringsaudit.
- Ondersteuning bij de transitie naar NEN 7510:2024 voor organisaties met een bestaand certificaat.
Wil je weten hoe jouw organisatie er nu voor staat en wat er nodig is om NEN 7510-gecertificeerd te worden? Neem contact op en we kijken samen naar de beste aanpak voor jouw situatie.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Wat is de deadline voor NEN 7510:2024?
- Hoe voorkom je dat klanten weglopen door slechte kwaliteit?
- Hoe verkrijg je een ISO 9001 accreditatie?
- Kun je ISO 9001 en VCA combineren?
- Hoe houd je SCL levend in een groeiende organisatie?
- Hoe snel kan een interim kwaliteitsmanager starten?
- Wat zijn de 4 pijlers van ISO 27001?
- Kan een interim HSE officer onze VCA certificering begeleiden?
- Welke vragen stel ik bij het selecteren van een interim expert?
- Hoeveel kost ISO 27001-consultancy?
