NEN7510 ziekenhuis

NEN 7510 in de Zorg, verplicht ?!?

NEN7510, of preciezer NEN 7510-1:2017 en NEN 7510-2:2017 is de norm m.b.t. informatiebeveiliging voor de zorg en afgeleid van de norm ISO27001:2017 (de internationale norm). De gezondheidszorg als ziekenhuizen en andere zorginstellingen, gaat om met patientgegevens en andere vertrouwelijke persoonsinformatie en dient van overheidswege te voldoen aan deze NEN7510-norm. De NEN7510 specificeert eisen voor een managementsysteem voor informatiebeveiliging en dan specifiek voor de Nederlandse gezondheidszorg. Zo'n managementsysteem wordt ook wel ISMS - Information Security Management System genoemd.

De norm NEN7510 kent 2 delen. Het 1e deel gaat over de PDCA (Plan-Do-Check-Act) cyclus (vergelijkbaar met ISO 27001:2013, hoofdstukken 4 - 10) en het 2e deel gaat over de beheersmaatregelen (vergelijkbaar met ISO 27001:2013, Annex A).

Om snel een adequaat managementsysteem te hebben, is een geschikt managementsysteem platform onmisbaar. En vul deze vervolgens met voorbeeld documentatie om geen onnodige tijd te verliezen bij het opzetten van het eigen managementsysteem.
We bespreken wat aandachtspunten.

Let op: De NEN 7510 is veranderd: NEN7510:2024! Onze collega's van Meta-audit.nl weten meer. Vraag hun QuickStart NEN 7510:2024 document of bekijk ons ISO 27001:2022 control framework.

 

Verplichte documenten

De NEN7510 kent een aantal verplichte documenten, zoals aangegeven in onderstaand overzicht. De meeste documenten moeten een onderdeel van het ISMS (Information Security Management System) zijn. Veelal is het vaststelling van beleid, zijn het procedures of is het een beschrijving van de gehanteerde methode. Daarnaast zijn er verplichte registraties, belangrijk om aan te tonen dat het ISMS goed werkt.

 

Voorbeelden - vragen

Voorbeelden van deze verplichte documenten, evenals een spreadsheet met alle verplichte documenten (als checklist), staan in het voorbeeld managementsysteem, ISMS - Information Security Management System: demo ISMS NEN 7510.
In samenwerking met onze collega's van meta-audit.nl leveren we bij een jaarabonnement van het managementsysteem platform (min. Proware + Infoware Brons) certificeerbare voorbeeld documentatie incl. MAPGOOD-risico's conform ISO27001 of NEN7510 erbij. Klik hier voor een uitleg hoe ze dit aanpakken.

 

ISMS

Zelf proberen om te zien hoe alles werkt bij een ISMS in een managementsysteem platform? Voor alle documenten, risico's, registraties en meldingen. Zet in 60 seconden het managementsysteem platform op proef klaar, simpele en innovatieve software voor het eigen managementsysteem. Nog meer? Het duurt iets langer ... maar dan hebben we ook een eigen en geschikt voorbeeld ISMS, conform NEN7510:2017 natuurlijk. 

Eerst zien, bekijk dan onze video en demo’s op de productpagina of het managementsysteem concept.

Hieronder staat een overzicht (checklist) met een verwijzing naar het relevante norm-onderdeel.
 

  NEN 7510:2024 deel I 
Gedocumenteerde informatie Onderdeel
- Scope van het ISMS 4.3
- Informatiebeveiligingsbeleid en doelen 5.2, 6.2
- Risico analyse, - behandeling en -methode 6.1.2
- Verklaring van toepasselijkheid 6.1.3 d
- Risicobehandelplan 6.1.3e, 6.2
- Procedure gedocumenteerde informatie 7.5.3
- Definitie van taken, verantwoordelijkheden en bevoegdheden tav informatiebeveiliging A - 5.2, A - 6.2
- Eisen mbt vertrouwelijkheid en non-disclosure agreements A - 5.2
- Gebruik van bedrijfsmiddelen A - 5.9
- Aanvaardbaar gebruik van bedrijfsmiddelen A - 5.10
- Logisch toegangsbeleid A - 5.15
- Fysieke beveiliging: zones, procedures beveiligde ruimten A - 7.1
- Operationele procedures voor IT management A - 5.37
- Procedure back-up and restore A - 8.13
- Veilige systeemarchitectuur A - 8.27
- Beleid informatiebeveiliging toeleveranciers A - 5.19
- Incident management procedure A - 5.26
- Business continuity procedures A - 5.29
- Eisen mbt wet- en regelgeving A - 5.31
   
- Registraties van trainingen, skills, ervaring en kwalificaties 7.2
- Monitoring en meetresultaten 9.1
- Internal audit programma 9.2
- Resultaten van interne audits 9.2
- Resultaten van management review 9.3
- Resultaten van correctieve acties 10.1
- Contractvoorwaarden medewerkers mbt informatiebeveiliging, disciplinaire maatregelen A - 6.2
- Logging van gebruikers activiteiten, uitzonderingen en security events A - 8.15

 

ISMS control framework

Een control framework voor NEN 7510 biedt organisaties in de zorg een praktisch en gestructureerd instrument om informatiebeveiliging aantoonbaar te beheersen en continu te verbeteren. Door het framework te gebruiken, worden alle normen en beheersmaatregelen overzichtelijk vertaald naar concrete controls die direct toepasbaar zijn in de dagelijkse praktijk. Dit maakt het eenvoudiger om compliance te realiseren zonder dat medewerkers verdwalen in complexe normdocumentatie. Bovendien ondersteunt een control framework bij het uniform vastleggen van processen, waardoor consistentie ontstaat binnen afdelingen en locaties.

Een belangrijk praktisch voordeel is dat risico’s sneller worden geïdentificeerd en gemitigeerd doordat controls direct gekoppeld zijn aan specifieke dreigingen en kwetsbaarheden. Daarnaast versnelt het framework de voorbereiding op audits, omdat bewijslast en documentatie al gestructureerd beschikbaar zijn. Organisaties besparen hierdoor aanzienlijk op tijd en kosten die anders nodig zijn voor ad-hoc auditvoorbereidingen. Het framework fungeert ook als communicatiemiddel tussen IT, security en management, doordat het inzichtelijk maakt waar de organisatie staat ten opzichte van NEN 7510.

Verder maakt het control framework het mogelijk om continu te monitoren en te rapporteren, wat essentieel is in een sector waar gegevensbescherming cruciaal is. Dit verhoogt niet alleen de interne beheersing, maar versterkt ook het vertrouwen van patiënten en ketenpartners. Een dergelijke gestructureerde aanpak helpt organisaties om grip te krijgen op informatiebeveiliging en aantoonbaar compliant te blijven . Uiteindelijk zorgt het gebruik van een control framework ervoor dat informatiebeveiliging niet slechts een verplichting is, maar een integraal onderdeel van de bedrijfsvoering wordt.
 

control framework