Wat verandert er in NEN 7510:2024?

Versleten compliance-document naast herziene 2024-versie op bureau, met rood leeslint bij bijgewerkte sectie.

NEN 7510:2024 is de herziene Nederlandse norm voor informatiebeveiliging in de zorg, gepubliceerd als opvolger van de versie uit 2017. De belangrijkste wijzigingen betreffen een volledige aansluiting op ISO 27001:2022, een uitbreiding van de beheersmaatregelen en een scherpere focus op risicomanagement en verantwoording. De norm is van toepassing op alle organisaties die zorginformatie verwerken en vormt de basis voor certificering op het gebied van informatiebeveiliging in de zorgsector. In dit artikel beantwoorden we de meest gestelde vragen over de wijzigingen en wat ze betekenen voor jouw organisatie.

Wat zijn de belangrijkste wijzigingen in NEN 7510:2024?

De belangrijkste wijzigingen in NEN 7510:2024 zijn de volledige harmonisatie met ISO 27001:2022, de uitbreiding van Annex A met elf nieuwe beheersmaatregelen, en een herstructurering van de norm die beter aansluit op de hedendaagse risico’s in de digitale zorg. Daarnaast is de nadruk op leiderschap en organisatiebrede verantwoordelijkheid voor informatiebeveiliging aanzienlijk toegenomen.

Concreet zijn de beheersmaatregelen in NEN 7510-2 gereorganiseerd van veertien naar vier thematische categorieën: organisatorisch, personen, fysiek en technologisch. Dit maakt het overzichtelijker om maatregelen te koppelen aan rollen en verantwoordelijkheden binnen een zorgorganisatie. Nieuw toegevoegde onderwerpen zijn onder meer clouddiensten, datamaskering, fysieke beveiligingsmonitoring en het beheer van bedreigingsinformatie.

Ook de eisen rondom de informatiebeveiliging als managementsysteem zijn aangescherpt. Zo moeten organisaties voortaan explicieter aantonen hoe zij risico’s identificeren, beoordelen en behandelen, en hoe de directie betrokken is bij de sturing op informatiebeveiliging.

Hoe verschilt NEN 7510:2024 van de vorige versie?

NEN 7510:2024 verschilt van de versie uit 2017 voornamelijk door de volledige aansluiting op de herziene ISO 27001:2022. Waar de vorige versie nog gebaseerd was op ISO 27001:2013, volgt de nieuwe versie de geüpdatete structuur en terminologie van de internationale norm. Dit resulteert in een modernere opzet met actuele beheersmaatregelen die beter aansluiten op huidige dreigingen zoals ransomware, cloudbeveiliging en supply chain-risico’s.

Een ander verschil is de vereenvoudigde structuur van de beheersmaatregelen. De 114 maatregelen uit de 2017-versie zijn teruggebracht naar 93 maatregelen, maar met meer diepgang en breedte per maatregel. Elf volledig nieuwe maatregelen zijn toegevoegd, terwijl een aantal maatregelen is samengevoegd of verwijderd omdat ze overlap vertoonden.

Daarnaast is de rol van de zorgspecifieke context versterkt. NEN 7510:2024 bevat meer expliciete verwijzingen naar de specifieke risico’s en verantwoordelijkheden die horen bij het verwerken van medische en persoonlijke gezondheidsgegevens. Dit maakt de norm relevanter en toepasbaarder voor de dagelijkse praktijk van zorginstellingen.

Voor organisaties die ook een ISO 27001-certificering nastreven, is goed nieuws: het certificatieschema voor NEN 7510 is zo ingericht dat je niet wordt geconfronteerd met dubbele auditlasten. Beide trajecten kunnen efficiënt worden gecombineerd.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

 

Welke zorginstellingen moeten voldoen aan NEN 7510:2024?

Alle organisaties die zorginformatie verwerken, moeten voldoen aan NEN 7510:2024. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, ggz-instellingen, thuiszorgorganisaties, laboratoria en andere zorgaanbieders die werken met medische of persoonlijke gezondheidsgegevens. Ook ICT-leveranciers die systemen beheren voor zorginstellingen vallen onder de reikwijdte van de norm.

De norm is niet vrijblijvend. Vanuit wet- en regelgeving, zoals de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en de AVG, zijn zorginstellingen verplicht passende technische en organisatorische maatregelen te treffen voor de beveiliging van patiëntgegevens. NEN 7510 geldt in de Nederlandse zorg als de erkende standaard om aan die verplichting invulling te geven.

Kleinere zorgaanbieders, zoals solo-praktijken of kleine ggz-aanbieders, zijn formeel ook gehouden aan de eisen uit de norm, al zal de omvang van het benodigde managementsysteem proportioneel zijn aan de schaal en complexiteit van de organisatie.

Wat moet een zorginstelling doen om NEN 7510:2024-conform te zijn?

Om NEN 7510:2024-conform te zijn, moet een zorginstelling een volledig Information Security Management System (ISMS) opzetten, onderhouden en continu verbeteren. Dit omvat het uitvoeren van een risicoanalyse, het vaststellen van beheersmaatregelen, het documenteren van beleid en procedures, en het aantonen van betrokkenheid van de directie.

De stappen die een zorginstelling moet doorlopen zijn onder meer:

  • Een gap-analyse uitvoeren ten opzichte van de nieuwe norm om te bepalen wat er nog ontbreekt of aangepast moet worden
  • Een risicobeoordelingsproces inrichten dat voldoet aan de eisen van NEN 7510:2024
  • Beheersmaatregelen selecteren en implementeren op basis van de vier nieuwe categorieën
  • Beleid, procedures en registraties opstellen en actueel houden
  • Medewerkers bewust maken van hun rol in informatiebeveiliging
  • Interne audits uitvoeren om de werking van het ISMS te toetsen
  • Directiebeoordeling organiseren en verbeterpunten borgen

Bijlage C van NEN 7510-2 biedt daarbij een handig hulpmiddel: het bevat een raamwerk voor het formuleren van vragen bij interne audits, zodat je de werking van het ISMS systematisch kunt toetsen. Voor medewerkers die betrokken zijn bij het opzetten of auditen van het systeem zijn specifieke trainingen beschikbaar, zoals trainingen gericht op het begrijpen van de norm, het implementeren van een ISMS en het uitvoeren van interne audits.

Hoe verloopt de hercertificering naar NEN 7510:2024?

De hercertificering naar NEN 7510:2024 verloopt via een gecertificeerde conformiteitsbeoordelende instelling die een heraudit uitvoert op basis van de nieuwe norm. Organisaties die al gecertificeerd zijn op basis van de 2017-versie, moeten aantonen dat hun ISMS is bijgewerkt en voldoet aan de eisen van de herziene norm. De exacte doorlooptijd en kosten zijn afhankelijk van de omvang van de organisatie en de complexiteit van de processen.

Het certificatieschema NCS 7510 bevat richtlijnen voor het berekenen van het benodigde aantal auditordagen. Dit geeft organisaties vooraf inzicht in wat een certificatietraject vraagt. Prijsopgaven voor de feitelijke certificering kunnen worden opgevraagd bij de bij NEN aangesloten conformiteitsbeoordelende instellingen.

Een aantal praktische aandachtspunten voor de hercertificering:

  • Start tijdig met een gap-analyse om te bepalen welke aanpassingen nodig zijn
  • Zorg dat de nieuwe beheersmaatregelen aantoonbaar zijn geïmplementeerd en gedocumenteerd
  • Voer een interne audit uit voorafgaand aan de externe beoordeling
  • Betrek de directie actief bij de voorbereiding, want de norm stelt hoge eisen aan leiderschap en verantwoording
  • Combineer waar mogelijk de hercertificering met een eventueel ISO 27001-traject om auditlasten te beperken

De overgangsperiode voor bestaande certificaten is beperkt, dus het is verstandig om niet te lang te wachten met de voorbereiding. Hoe eerder je begint, hoe meer ruimte je hebt om eventuele knelpunten op te lossen zonder tijdsdruk.

Hoe Diks Process Support helpt met NEN 7510-certificering

Wij begeleiden zorginstellingen van begin tot eind bij het implementeren en certificeren van NEN 7510:2024. Of je nu voor het eerst aan de slag gaat of toe bent aan hercertificering, we denken met je mee en zorgen voor een aanpak die past bij de schaal en complexiteit van jouw organisatie. Wat we voor je doen:

  • Uitvoeren van een gap-analyse om te bepalen waar jouw organisatie staat ten opzichte van NEN 7510:2024
  • Opzetten of actualiseren van het ISMS inclusief beleid, procedures en risicoanalyse
  • Begeleiden bij de selectie en implementatie van de juiste beheersmaatregelen
  • Ondersteunen bij interne audits en de voorbereiding op de externe certificeringsaudit
  • Combineren van NEN 7510 met ISO 27001 om dubbele auditlasten te vermijden
  • Verzorgen van trainingen voor medewerkers en auditoren

We werken niet voor je, maar met je. Dat betekent dat we kennis overdragen, mensen meenemen in het proces en zorgen dat informatiebeveiliging echt landt in de organisatie. Wil je weten wat een NEN 7510-certificeringstraject voor jouw organisatie inhoudt? Neem contact met ons op en we kijken samen naar de beste aanpak.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen