NEN 7510 is in de zorg niet altijd wettelijk verplicht, maar voor veel zorginstellingen geldt wel een indirecte verplichting via wet- en regelgeving. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) verplicht zorgaanbieders namelijk om passende technische en organisatorische maatregelen te treffen voor informatiebeveiliging, en NEN 7510 geldt daarbij als de erkende norm. In dit artikel beantwoorden we de meest gestelde vragen over NEN 7510 in de zorg.
Voor welke zorginstellingen geldt NEN 7510?
NEN 7510 geldt voor alle organisaties die in de zorgsector persoonsgegevens verwerken. Dat omvat ziekenhuizen, huisartsenpraktijken, apotheken, ggz-instellingen, thuiszorgorganisaties, laboratoria en andere zorgaanbieders die werken met medische of gevoelige patiëntgegevens. De norm richt zich op elke organisatie die deel uitmaakt van de informatieketen in de zorg.
De reikwijdte van NEN 7510 is bewust breed gehouden. Niet alleen grote ziekenhuizen vallen eronder, maar ook kleinere zorgpraktijken en leveranciers die systemen of diensten leveren aan zorginstellingen. Denk aan softwareleveranciers die patiëntendossiers beheren of ICT-dienstverleners die netwerken in ziekenhuizen onderhouden. Zij verwerken immers ook gegevens die onder de bescherming van de norm vallen.
De norm is specifiek ontwikkeld voor de Nederlandse zorgsector en sluit aan op de gevoeligheid van medische informatie. Patiëntgegevens behoren tot de meest privacygevoelige persoonsgegevens die er bestaan. Een datalek in de zorg kan niet alleen juridische gevolgen hebben, maar ook directe schade toebrengen aan patiënten.
Wanneer is NEN 7510 wettelijk verplicht?
NEN 7510 is wettelijk verplicht voor zorgaanbieders die vallen onder de Wabvpz. Deze wet stelt dat zorgaanbieders die elektronisch patiëntendossiers bijhouden of gegevens uitwisselen, moeten voldoen aan een norm voor informatiebeveiliging. De overheid wijst NEN 7510 expliciet aan als de norm waaraan voldaan moet worden.
Naast de Wabvpz speelt ook de Algemene Verordening Gegevensbescherming (AVG) een rol. De AVG verplicht iedere organisatie die persoonsgegevens verwerkt om passende beveiligingsmaatregelen te treffen. Voor de zorg geldt NEN 7510 als de concrete invulling van wat “passend” betekent. Voldoe je aan NEN 7510, dan geef je daarmee een sterke invulling aan je AVG-verplichtingen.
Verder groeit het belang van NEN 7510 door de NIS2-richtlijn, die ook voor bepaalde zorginstellingen van toepassing is. NIS2 stelt eisen aan de beveiliging van netwerk- en informatiesystemen bij organisaties in kritieke sectoren, waaronder de gezondheidszorg. NEN 7510 sluit inhoudelijk goed aan op deze eisen en helpt zorginstellingen om aan meerdere verplichtingen tegelijk te voldoen.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Wat is het verschil tussen NEN 7510 en NEN 7510 certificering?
NEN 7510 is de norm zelf: een set eisen en richtlijnen voor informatiebeveiliging in de zorg. NEN 7510 certificering is het formele bewijs dat een onafhankelijke partij heeft vastgesteld dat jouw organisatie aan die norm voldoet. Voldoen aan de norm is verplicht; het behalen van een certificaat is in de meeste gevallen niet wettelijk verplicht, maar biedt wel aantoonbaar bewijs van naleving.
Het onderscheid is praktisch belangrijk. Je kunt als zorginstelling intern werken aan informatiebeveiliging conform NEN 7510 zonder dat je daarvoor een certificaat aanvraagt. Maar een certificaat geeft externe partijen, zoals opdrachtgevers, toezichthouders en samenwerkingspartners, zekerheid dat jouw informatiebeveiligingsmanagement onafhankelijk is getoetst.
Steeds meer zorginstellingen kiezen toch voor certificering, omdat aanbestedingen, samenwerkingsverbanden en inkooptrajecten dit steeds vaker als eis stellen. Een NEN 7510-certificering maakt je informatiebeveiliging niet alleen intern aantoonbaar, maar ook extern geloofwaardig.
Wat zijn de gevolgen van niet voldoen aan NEN 7510?
Wie als zorgaanbieder niet voldoet aan NEN 7510, loopt het risico op handhaving door de Autoriteit Persoonsgegevens (AP) en het Ministerie van VWS. De AP kan bij datalekken of onvoldoende beveiliging boetes opleggen op basis van de AVG. Daarnaast kan de Inspectie Gezondheidszorg en Jeugd (IGJ) optreden als informatiebeveiliging structureel tekortschiet.
Naast juridische gevolgen zijn er ook operationele en reputatierisico’s. Een datalek waarbij patiëntgegevens op straat komen te liggen, beschadigt het vertrouwen van patiënten en medewerkers. Herstelkosten, juridische procedures en negatieve publiciteit kunnen grote schade aanrichten, zeker in een sector waar vertrouwen en privacy centraal staan.
Voor zorgaanbieders die deelnemen aan aanbestedingen of samenwerken met andere instellingen, kan het niet voldoen aan NEN 7510 ook betekenen dat je wordt uitgesloten van contracten of samenwerkingen. Steeds meer inkopers en zorgkantoren stellen informatiebeveiliging als harde eis.
Hoe verhoudt NEN 7510 zich tot ISO 27001?
NEN 7510 is gebaseerd op ISO 27001, de internationale norm voor informatiebeveiliging, maar is specifiek toegespitst op de Nederlandse zorgsector. Beide normen vereisen een Information Security Management System (ISMS), maar NEN 7510 bevat aanvullende zorgspecifieke eisen die in ISO 27001 niet voorkomen. Wie NEN 7510 implementeert, voldoet daarmee grotendeels ook aan ISO 27001.
Het goede nieuws voor organisaties die beide certificaten nastreven: het certificatieschema voor NEN 7510 is zo ingericht dat je niet wordt geconfronteerd met dubbele auditlasten. Een gecombineerd traject is mogelijk, waarbij de overlap tussen de twee normen efficiënt wordt benut. Dit bespaart tijd, kosten en inspanning.
Voor zorginstellingen die ook internationaal opereren of samenwerken met partijen buiten Nederland, biedt een gecombineerde aanpak extra waarde. ISO 27001-certificering biedt internationale herkenbaarheid, terwijl NEN 7510 de specifieke zorgcontext invult. Samen geven ze een volledig beeld van volwassen informatiebeveiliging.
Hoe start een zorgorganisatie met NEN 7510-implementatie?
Een zorgorganisatie start met NEN 7510-implementatie door eerst een nulmeting uit te voeren: waar staat de organisatie nu ten opzichte van de norm? Vanuit die analyse stel je een ISMS op, voer je een risicoanalyse uit en stel je een risicobehandelplan op. Vervolgens implementeer je beheersmaatregelen, train je medewerkers en voer je interne audits uit voordat je een certificerende instelling inschakelt.
Een gestructureerd implementatiepad ziet er in de praktijk als volgt uit:
- Nulmeting en gap-analyse: breng in kaart welke maatregelen al aanwezig zijn en wat er nog ontbreekt ten opzichte van NEN 7510.
- Actualiseren van het ISMS: stel of herzie het informatiebeveiligingsbeleid, procedures, risicobeoordeling en de Verklaring van Toepasselijkheid.
- Implementatie van beheersmaatregelen: voer nieuwe of aangepaste maatregelen door en toets deze via interne audits.
- Training en bewustwording: informeer medewerkers over hun rollen, de nieuwe procedures en hoe zij moeten handelen bij incidenten.
- Interne audit en management review: bespreek bevindingen op directieniveau en leg verbeteracties vast.
- Overgangsaudit plannen: plan tijdig een audit met de certificerende instelling, zodat certificering binnen de gestelde termijn is afgerond.
De normen NEN 7510-1 en NEN 7510-2 zijn kosteloos beschikbaar via het NEN Connect-platform, dankzij een overeenkomst tussen het Ministerie van VWS en NEN. Hetzelfde geldt voor NEN 7512 en NEN 7513. Via NEN Connect zijn ook een compliance tool, een risicotool en een redliningmodule beschikbaar waarmee je de verschillen tussen de huidige en vorige versie van de norm direct inzichtelijk maakt.
Hoe wij helpen met NEN 7510-implementatie en certificering
Wij begeleiden zorginstellingen van de eerste nulmeting tot en met een succesvol certificaat. Dat doen we niet voor je, maar samen met je: hands-on, praktisch en met oog voor de dagelijkse werkelijkheid in jouw organisatie. Onze aanpak bij NEN 7510 omvat:
- Het uitvoeren van een grondige nulmeting en gap-analyse op basis van NEN 7510
- Het opzetten of actualiseren van een volledig ISMS, inclusief beleid, procedures en risicoanalyse
- Begeleiding bij de implementatie van beheersmaatregelen en het oplossen van knelpunten
- Verzorgen van training en bewustwording voor medewerkers en leidinggevenden
- Uitvoeren van interne audits en management reviews ter voorbereiding op de certificeringsaudit
- Coördinatie van het certificeringstraject met de certificerende instelling
Of je nu net begint of al een bestaand systeem wilt versterken, wij kennen de zorgsector en weten wat er nodig is om NEN 7510 te laten werken in de praktijk. Wil je weten wat wij voor jouw organisatie kunnen betekenen? Neem dan contact met ons op en we bespreken samen de mogelijkheden.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Hoe train ik medewerkers op het gebied van informatiebeveiliging in de zorg?
- Wat als ik de februari 2027 deadline voor NEN 7510:2024 niet haal?
- Hoe herstel ik vertrouwen na een datalek in mijn zorgorganisatie?
- Wat is het verschil tussen ISO 9001 en HKZ certificering?
- Wat doe je als medewerkers veiligheidsregels negeren?
- Wat gebeurt bij ISO 27001-non-conformiteiten?
- Wat doet een interim KAM manager bij ons in de praktijk?
- Welke eisen stelt ISO 27001?
- Hoe onderhoud je ISO 27001 na certificering?
- Hoe doe je een risk assessment voor ISO 27001?
