Van een ICT-leverancier in de zorg mag je eisen dat hij aantoonbaar voldoet aan de geldende normen voor informatiebeveiliging, met NEN 7510 als centrale standaard. Omdat ICT-leveranciers persoonlijke gezondheidsinformatie verwerken of beheren, vallen zij direct onder de reikwijdte van deze norm. In dit artikel beantwoorden we de meest gestelde vragen die je als zorgorganisatie moet stellen voordat je een ICT-leverancier selecteert.
Welke certificeringen moet een ICT-leverancier in de zorg hebben?
Een ICT-leverancier die actief is in de zorg moet minimaal kunnen aantonen dat hij werkt conform NEN 7510, de Nederlandse norm voor informatiebeveiliging in de zorg. Certificering is niet wettelijk verplicht, maar een leverancier moet wel aantoonbaar kunnen maken dat hij aan de norm voldoet. Een NEN 7510-certificaat van een door de Raad voor Accreditatie (RvA) geaccrediteerde instelling is de meest erkende manier om dit te bewijzen.
Naast NEN 7510 zijn er aanverwante normen die relevant zijn voor ICT-leveranciers in de zorg:
- NEN 7512 richt zich op de vertrouwensbasis voor elektronische gegevensuitwisseling tussen zorgverleners, patiënten en andere betrokken partijen.
- NEN 7513 regelt de logging van acties op elektronische patiëntdossiers, zodat altijd inzichtelijk is wie toegang heeft gehad tot welk dossier.
- ISO 27001 is het internationale equivalent van NEN 7510-1 en geeft extra zekerheid over het informatiebeveiligingsmanagementsysteem (ISMS) van een leverancier.
Houd er rekening mee dat een individuele applicatie of softwareoplossing zelf niet NEN 7510-compliant kan zijn. De norm richt zich op organisaties, niet op producten. Als zorgorganisatie blijf jij verantwoordelijk voor de beschikbaarheid, vertrouwelijkheid en integriteit van de gegevens die via de software van een leverancier worden verwerkt. Vraag dus altijd naar de organisatorische certificering, niet alleen naar de technische eigenschappen van een systeem.
Hoe gaat een ICT-leverancier om met patiëntgegevens?
Een betrouwbare ICT-leverancier in de zorg heeft concrete maatregelen getroffen om persoonlijke gezondheidsinformatie te beschermen op het gebied van vertrouwelijkheid, integriteit en beschikbaarheid. Dit omvat technische beveiligingsmaatregelen, maar ook organisatorische processen zoals toegangsbeheer, incidentbeheer en risicobeoordelingen.
Persoonlijke gezondheidsinformatie is breed gedefinieerd. Het gaat niet alleen om medische dossiers, maar ook om registratiegegevens, betalingsinformatie, unieke identificatienummers voor medische doeleinden en de identiteit van zorgprofessionals als zorgverleners. Een leverancier die dit soort gegevens verwerkt, moet kunnen uitleggen hoe hij deze categorieën beschermt.
Concrete vragen die je kunt stellen:
- Hoe is toegangsbeheer geregeld? Wie binnen de leveranciersorganisatie heeft toegang tot welke gegevens?
- Worden gegevens versleuteld opgeslagen en verstuurd?
- Hoe gaat de leverancier om met cloudomgevingen? NEN 7510:2024 besteedt expliciet meer aandacht aan risico’s rondom cloud en cyberdreigingen.
- Is er een actuele risicoanalyse beschikbaar?
- Heeft de leverancier een Verklaring van Toepasselijkheid (VvT) opgesteld?
Let ook op de AVG-verplichtingen. NEN 7510 dekt een deel van de AVG-eisen af, maar niet volledig. Een goede leverancier kan uitleggen hoe hij ook aan de overige AVG-vereisten voldoet, bijvoorbeeld via ISO 27701 voor privacybeheer.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Wat zijn de verplichtingen van een ICT-leverancier bij een datalek?
Bij een datalek waarbij patiëntgegevens betrokken zijn, heeft een ICT-leverancier de verplichting om jou als zorgorganisatie direct te informeren, zodat jij aan je eigen meldplicht kunt voldoen. De wettelijke meldplicht rust op de zorgorganisatie zelf, maar een leverancier moet contractueel verplicht zijn om incidenten tijdig te rapporteren en mee te werken aan herstel.
Vanuit NEN 7510 is de eis dat incidenten tijdig worden gemeld. De aankomende Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van de Europese NIS2-richtlijn die naar verwachting in het tweede kwartaal van 2026 van kracht wordt, stelt aanvullend dat ernstige incidenten binnen 24 uur moeten worden gemeld bij de relevante autoriteit. Dit is strenger dan de huidige NEN 7510-eis.
Zorg er bij contractonderhandelingen voor dat de volgende punten zijn vastgelegd:
- De maximale termijn waarbinnen de leverancier een datalek aan jou meldt.
- De manier waarop de leverancier een incident documenteert en onderzoekt.
- De verantwoordelijkheidsverdeling bij herstelwerkzaamheden.
- De beschikbaarheid van een continuïteitsplan en hoe vaak dit wordt getest.
De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht van zorgaanbieders dat zij een functionerend ISMS hebben en beschikken over een continuïteitsplan. Als jouw ICT-leverancier geen continuïteitsplan heeft, is dat een serieus risicosignaal.
Welke vragen moet ik stellen bij een ICT-aanbesteding in de zorg?
Bij een ICT-aanbesteding in de zorg stel je vragen die aantonen of een leverancier structureel werkt aan informatiebeveiliging, niet alleen op papier. De kern is: kan de leverancier zijn maatregelen aantonen en is hij bereid transparant te zijn over zijn beveiligingspraktijk?
Gebruik de volgende vragenlijst als uitgangspunt:
- Beschikt u over een NEN 7510-certificaat of een gelijkwaardig bewijs van naleving? Vraag naar het certificaat en de naam van de certificerende instelling.
- Heeft u een actueel ISMS? Vraag naar het beleid, de risicobeoordeling en het risicobehandelplan.
- Hoe voert u interne audits uit? Regelmatige interne audits zijn een kernvereiste van NEN 7510.
- Hoe gaat u om met subverwerkers? Als de leverancier zelf gebruikmaakt van externe partijen, gelden de beveiligingseisen ook voor die keten.
- Bent u bekend met de NEN 7510:2024-transitie? Organisaties met een bestaand certificaat moeten uiterlijk 20 februari 2027 zijn overgegaan naar de herziene norm.
- Hoe borgt u bewustwording bij medewerkers? Training en bewustwording zijn expliciet onderdeel van NEN 7510.
- Hoe is noodcommunicatie geregeld? NEN 7510:2024 bevat specifieke maatregelen voor noodcommunicatie en externe incidentrapportage.
Neem de antwoorden op deze vragen mee in je selectiecriteria en leg afspraken vast in een verwerkersovereenkomst. Zo bescherm je jouw patiënten én jouw organisatie.
Wanneer is een ICT-leverancier niet geschikt voor de zorg?
Een ICT-leverancier is niet geschikt voor de zorg als hij geen aantoonbare maatregelen heeft getroffen voor informatiebeveiliging conform NEN 7510 en niet bereid is hierover transparantie te bieden. Het ontbreken van een ISMS, geen continuïteitsplan en geen duidelijk incidentproces zijn directe uitsluitingsgronden.
Andere signalen die wijzen op ongeschiktheid:
- De leverancier is niet op de hoogte van NEN 7510 of de herziene versie uit 2024.
- Er is geen verwerkersovereenkomst beschikbaar of de leverancier wil er geen tekenen.
- De leverancier kan geen Verklaring van Toepasselijkheid (VvT) overleggen.
- Er is geen duidelijke procedure voor het melden van datalekken aan jouw organisatie.
- De leverancier heeft geen aantoonbaar beleid voor toegangsbeheer of versleuteling.
- Er wordt geen onderscheid gemaakt tussen productieomgevingen en testomgevingen met echte patiëntgegevens.
Wees ook alert op leveranciers die claimen dat hun software NEN 7510-compliant is. Dat is technisch onjuist. De norm richt zich op organisaties, niet op producten of systemen. Een leverancier die dit onderscheid niet begrijpt, geeft daarmee onbedoeld aan dat hij de norm onvoldoende kent.
Tot slot: als een leverancier nog niet klaar is voor de transitie naar NEN 7510:2024, terwijl de deadline van 20 februari 2027 nadert, is dat een risico voor de continuïteit van jouw zorgverlening. Kies voor leveranciers die proactief werken aan naleving en de transitie serieus nemen.
Hoe Diks Process Support helpt bij NEN 7510 in de zorg
Wij ondersteunen zorgorganisaties en ICT-leveranciers in de zorg bij het implementeren, borgen en certificeren van NEN 7510. Of je nu voor het eerst aan de slag gaat met informatiebeveiliging of de transitie naar NEN 7510:2024 wilt afronden, wij begeleiden je van begin tot eind.
Wat wij voor je doen:
- Uitvoeren van een GAP-analyse om te bepalen waar jouw organisatie of leverancier nu staat ten opzichte van NEN 7510:2024.
- Opstellen en actualiseren van het ISMS, de Verklaring van Toepasselijkheid en het risicobehandelplan.
- Begeleiden van interne audits en management reviews.
- Adviseren over de relatie tussen NEN 7510, de AVG, de Wabvpz en de aankomende Cyberbeveiligingswet.
- Ondersteunen bij de voorbereiding op de overgangsaudit voor certificering vóór 20 februari 2027.
We werken niet vóór je, maar met je. Pragmatisch, stapsgewijs en met oog voor de praktijk van jouw organisatie. Wil je weten waar je staat en wat er nodig is? Neem contact met ons op voor een vrijblijvend gesprek.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Wat kost een cyberaanval een zorgorganisatie gemiddeld?
- Kan mijn zorgorganisatie aansprakelijk worden bij een datalek?
- Wat als ik de februari 2027 deadline voor NEN 7510:2024 niet haal?
- Wat kost SCL certificering voor bedrijven?
- Wat doe je als medewerkers bijna-ongelukken niet melden?
- Wat is vergelijkbaar met ISO 27001?
- Wanneer heb ik een interim KAM coördinator nodig?
- Welke ISO 27001 controls zijn verplicht?
- Welke eisen stelt ISO 27001?
- Wat is een ISO 27001-audit?
