NEN 7510 en de AVG vullen elkaar aan: NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en geeft concreet invulling aan de technische en organisatorische beveiligingsmaatregelen die de AVG vereist voor de bescherming van persoonsgegevens. Beide kaders richten zich op het beschermen van gevoelige informatie, maar vanuit een ander vertrekpunt. In dit artikel beantwoorden we de meest gestelde vragen over het verband tussen deze twee verplichtingen.
Wat verplicht de AVG en wat verplicht NEN 7510?
De AVG (Algemene Verordening Gegevensbescherming) verplicht organisaties om persoonsgegevens te verwerken op een manier die de privacy van betrokkenen waarborgt. NEN 7510 verplicht zorgorganisaties specifiek om een informatiebeveiligingsmanagementsysteem (ISMS) in te richten dat aansluit op de risico’s rondom patiëntgegevens en andere zorginformatie.
De AVG is een Europese verordening die geldt voor elke organisatie die persoonsgegevens verwerkt van mensen in de EU. De wet stelt eisen aan rechtmatigheid, transparantie, doelbinding en beveiliging van gegevens. Organisaties moeten aantonen dat zij passende technische en organisatorische maatregelen hebben getroffen. De AVG schrijft echter niet voor hoe die maatregelen er precies uit moeten zien.
NEN 7510 vult dat gat in voor de zorgsector. De norm beschrijft gedetailleerd welke beheersmaatregelen een zorgorganisatie moet implementeren om informatiebeveiliging structureel te borgen. Denk aan toegangsbeheer, incidentbeheer, risicobeoordeling en continuïteitsplanning. NEN 7510 is daarmee een sectorspecifieke uitwerking van wat de AVG in algemene termen eist.
Hoe vullen NEN 7510 en de AVG elkaar aan?
NEN 7510 en de AVG vullen elkaar aan doordat NEN 7510 de concrete invulling biedt voor de beveiligingsverplichting uit de AVG. Waar de AVG zegt dat je “passende maatregelen” moet treffen, geeft NEN 7510 aan welke maatregelen dat zijn binnen de zorgsector. Samen vormen ze een samenhangend kader voor verantwoorde omgang met gevoelige gezondheidsinformatie.
De AVG legt de juridische verantwoordelijkheid neer bij de verwerkingsverantwoordelijke. Die moet kunnen aantonen dat gegevensverwerking veilig en rechtmatig plaatsvindt. NEN 7510 biedt daarvoor de structuur: een ISMS dat systematisch risico’s identificeert, maatregelen implementeert en de effectiviteit daarvan bewaakt via interne audits en managementreviews.
Praktisch gezien betekent dit dat een zorgorganisatie die NEN 7510 naleeft, al een groot deel van haar AVG-verplichtingen rondom beveiliging heeft ingevuld. Denk aan het bijhouden van een verwerkingsregister, het uitvoeren van een risicoanalyse en het documenteren van incidenten. Al deze elementen komen terug in zowel de AVG als in NEN 7510.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Welke overlap bestaat er tussen NEN 7510 en de AVG?
De overlap tussen NEN 7510 en de AVG is aanzienlijk, vooral op het gebied van risicoanalyse, incidentbeheer en documentatieverplichtingen. Beide kaders vereisen dat organisaties risico’s voor informatiebeveiliging systematisch in kaart brengen, maatregelen nemen en aantoonbaar maken dat die maatregelen werken.
Concrete overlappende gebieden zijn onder andere:
- Risicoanalyse: De AVG vereist een gegevensbeschermingseffectbeoordeling (DPIA) bij hoog-risicoverwerking. NEN 7510 vereist een uitgebreide risicobeoordeling als onderdeel van het ISMS.
- Incidentregistratie en meldplicht: Beide verplichten organisaties om datalekken te registreren en, afhankelijk van de ernst, te melden bij de Autoriteit Persoonsgegevens.
- Toegangsbeheer: Zowel de AVG als NEN 7510 eisen dat alleen bevoegde personen toegang hebben tot gevoelige gegevens.
- Documentatie en verantwoording: Beide kaders vragen om aantoonbare naleving via beleid, procedures en registraties.
- Bewustwording en training: Medewerkers moeten op de hoogte zijn van hun verantwoordelijkheden rondom gegevensbescherming en informatiebeveiliging.
Door deze overlap hoef je maatregelen niet dubbel te implementeren. Een goed ingericht ISMS op basis van NEN 7510 dekt automatisch een groot deel van de AVG-verplichtingen af.
Geldt NEN 7510 als bewijs van AVG-compliance?
Een NEN 7510-certificaat geldt niet als formeel bewijs van volledige AVG-compliance, maar het is wel een sterk signaal dat een organisatie informatiebeveiliging serieus neemt. De AVG kent geen officieel certificeringsschema dat automatisch compliance aantoont, maar erkent wel dat branchenormen en certificeringen bijdragen aan het aantonen van passende maatregelen.
De Autoriteit Persoonsgegevens beoordeelt bij een onderzoek of een organisatie “passende technische en organisatorische maatregelen” heeft getroffen. Een geldig NEN 7510-certificaat laat zien dat een onafhankelijke partij heeft getoetst of het ISMS voldoet aan een erkende norm. Dat weegt mee, maar vervangt de AVG-verantwoording niet volledig.
Aanvullend op NEN 7510 blijven specifieke AVG-verplichtingen van toepassing, zoals het bijhouden van een verwerkingsregister, het aanstellen van een Functionaris Gegevensbescherming (indien verplicht) en het uitvoeren van een DPIA bij risicovolle verwerkingen. NEN 7510 raakt deze gebieden, maar dekt ze niet volledig af.
Wanneer moet een zorgorganisatie aan beide voldoen?
Een zorgorganisatie moet aan beide voldoen zodra zij persoonsgegevens verwerkt en onder de reikwijdte van NEN 7510 valt. De AVG geldt voor elke organisatie die persoonsgegevens verwerkt van EU-burgers. NEN 7510 is specifiek van toepassing op organisaties in de Nederlandse zorgsector die werken met patiëntgegevens en andere zorginformatie.
In de praktijk betekent dit dat ziekenhuizen, huisartsenpraktijken, ggz-instellingen, apotheken, thuiszorgorganisaties en andere zorgaanbieders aan beide kaders moeten voldoen. Ook leveranciers en verwerkers die namens zorgorganisaties persoonsgegevens verwerken, kunnen onder de verplichtingen vallen.
Belangrijk om te weten: de meest recente versie van NEN 7510 dateert uit 2024. Organisaties die al gecertificeerd zijn, moeten de overgang naar NEN 7510:2024 afronden vóór 20 februari 2027. Voor nieuwe organisaties die willen starten met certificering biedt dit een goed moment om direct te werken met de actuele versie van de norm, die ook nauwer aansluit op recente wet- en regelgeving zoals NIS2.
Hoe begin je met het afstemmen van NEN 7510 en AVG?
Begin met het in kaart brengen van alle verwerkingen van persoonsgegevens en de bijbehorende informatiebeveiligingsrisico’s. Vanuit dat overzicht kun je bepalen welke maatregelen nodig zijn om zowel aan NEN 7510 als aan de AVG te voldoen, en waar je bestaande maatregelen kunt hergebruiken voor beide kaders.
Een praktische aanpak bestaat uit de volgende stappen:
- Breng verwerkingen in kaart: Stel een verwerkingsregister op conform de AVG en koppel dit aan de informatiebeveiligingsrisico’s die NEN 7510 vereist te analyseren.
- Voer een gecombineerde risicoanalyse uit: Gebruik de risicoanalyse voor NEN 7510 als basis voor de DPIA die de AVG vereist bij risicovolle verwerkingen.
- Richt een ISMS in: Implementeer een informatiebeveiligingsmanagementsysteem dat de eisen van NEN 7510 dekt en tegelijkertijd de technische en organisatorische maatregelen documenteert die de AVG vraagt.
- Train medewerkers: Zorg dat medewerkers begrijpen wat hun rol is bij zowel informatiebeveiliging als gegevensbescherming. Bewustwording is een expliciete eis in beide kaders.
- Voer interne audits uit: Toets regelmatig of beleid en procedures worden nageleefd en documenteer bevindingen en verbeteracties.
Door NEN 7510 en de AVG als één geïntegreerd kader te benaderen in plaats van twee losse verplichtingen, bespaar je tijd en voorkom je dubbel werk. Een goed ingericht ISMS vormt de ruggengraat van beide.
Hoe Diks Process Support helpt met NEN 7510 en AVG
Wij begeleiden zorgorganisaties bij het opzetten, implementeren en certificeren van een informatiebeveiligingsmanagementsysteem dat zowel aansluit op NEN 7510 als op de eisen van de AVG. Onze aanpak is praktisch en hands-on: we werken samen met jouw organisatie, van de eerste inventarisatie tot de certificeringsaudit.
Wat wij voor je doen:
- Uitvoeren van een gap-analyse om te bepalen waar jouw organisatie staat ten opzichte van NEN 7510 en de AVG
- Opstellen of actualiseren van beleid, procedures en de Verklaring van Toepasselijkheid
- Begeleiden van de risicoanalyse en het risicobehandelplan
- Ondersteunen bij het inrichten van incidentprocedures en bewustwordingsprogramma’s
- Uitvoeren van interne audits en voorbereiden op de certificeringsaudit
- Begeleiding bij de overgang naar NEN 7510:2024 vóór de deadline van februari 2027
Wil je weten hoe we jouw organisatie kunnen ondersteunen? Neem contact op en we bespreken samen de mogelijkheden.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Wat is de deadline voor NEN 7510:2024?
- Hoe communiceer je de voordelen van ISO 27001 intern?
- Hoe lang duurt het om SCL gecertificeerd te worden?
- Wat is het verschil tussen ISO 9001 en HKZ certificering?
- Wat zijn de kosten van één ernstig bedrijfsongeval?
- Hoe vernieuw je een ISO 27001-certificaat?
- Wanneer schakel ik een interim KAM manager in?
- Helpt ISO 27001 bij het winnen van opdrachten?
- Kan een interim expert ook helpen bij het zoeken van een vaste opvolger?
- Wat is het verschil tussen een interim expert en een consultant?
