NEN7510 ziekenhuis

NEN 7510 in de Zorg, verplicht ?!?

NEN7510, of preciezer NEN 7510-1:2017 en NEN 7510-2:2017 is de norm m.b.t. informatiebeveiliging voor de zorg en afgeleid van de norm ISO27001:2017 (de internationale norm). De gezondheidszorg als ziekenhuizen en andere zorginstellingen, gaat om met patientgegevens en andere vertrouwelijke persoonsinformatie en dient van overheidswege te voldoen aan deze NEN7510-norm. De NEN7510 specificeert eisen voor een managementsysteem voor informatiebeveiliging en dan specifiek voor de Nederlandse gezondheidszorg. Zo'n managementsysteem wordt ook wel ISMS - Information Security Management System genoemd.

De norm NEN7510 kent 2 delen. Het 1e deel gaat over de PDCA (Plan-Do-Check-Act) cyclus (vergelijkbaar met ISO 27001:2013, hoofdstukken 4 - 10) en het 2e deel gaat over de beheersmaatregelen (vergelijkbaar met ISO 27001:2013, Annex A).

Om snel een adequaat managementsysteem te hebben, is een geschikt managementsysteem platform onmisbaar. En vul deze vervolgens met voorbeeld documentatie om geen onnodige tijd te verliezen bij het opzetten van het eigen managementsysteem.
We bespreken wat aandachtspunten.

Let op: De NEN 7510 is veranderd: NEN7510:2024! Onze collega's van Meta-audit.nl weten meer. Vraag hun QuickStart NEN 7510:2024 document of bekijk ons ISO 27001:2022 control framework.

 

Verplichte documenten

De NEN7510 kent een aantal verplichte documenten, zoals aangegeven in onderstaand overzicht. De meeste documenten moeten een onderdeel van het ISMS (Information Security Management System) zijn. Veelal is het vaststelling van beleid, zijn het procedures of is het een beschrijving van de gehanteerde methode. Daarnaast zijn er verplichte registraties, belangrijk om aan te tonen dat het ISMS goed werkt.

 

Voorbeelden - vragen

Voorbeelden van deze verplichte documenten, evenals een spreadsheet met alle verplichte documenten (als checklist), staan in het voorbeeld managementsysteem, ISMS - Information Security Management System: demo ISMS NEN 7510.
In samenwerking met onze collega's van meta-audit.nl leveren we bij een jaarabonnement van het managementsysteem platform (min. Proware + Infoware Brons) certificeerbare voorbeeld documentatie incl. MAPGOOD-risico's conform ISO27001 of NEN7510 erbij. Klik hier voor een uitleg hoe ze dit aanpakken.

 

ISMS

Zelf proberen om te zien hoe alles werkt bij een ISMS in een managementsysteem platform? Voor alle documenten, risico's, registraties en meldingen. Zet in 60 seconden het managementsysteem platform op proef klaar, simpele en innovatieve software voor het eigen managementsysteem. Nog meer? Het duurt iets langer ... maar dan hebben we ook een eigen en geschikt voorbeeld ISMS, conform NEN7510:2017 natuurlijk. 

Eerst zien, bekijk dan onze video en demo’s op de productpagina of het managementsysteem concept.

Hieronder staat een overzicht (checklist) met een verwijzing naar het relevante norm-onderdeel.
 

  NEN 7510:2024 deel I 
Gedocumenteerde informatie Onderdeel
- Scope van het ISMS 4.3
- Informatiebeveiligingsbeleid en doelen 5.2, 6.2
- Risico analyse, - behandeling en -methode 6.1.2
- Verklaring van toepasselijkheid 6.1.3 d
- Risicobehandelplan 6.1.3e, 6.2
- Procedure gedocumenteerde informatie 7.5.3
- Definitie van taken, verantwoordelijkheden en bevoegdheden tav informatiebeveiliging A - 5.2, A - 6.2
- Eisen mbt vertrouwelijkheid en non-disclosure agreements A - 5.2
- Gebruik van bedrijfsmiddelen A - 5.9
- Aanvaardbaar gebruik van bedrijfsmiddelen A - 5.10
- Logisch toegangsbeleid A - 5.15
- Fysieke beveiliging: zones, procedures beveiligde ruimten A - 7.1
- Operationele procedures voor IT management A - 5.37
- Procedure back-up and restore A - 8.13
- Veilige systeemarchitectuur A - 8.27
- Beleid informatiebeveiliging toeleveranciers A - 5.19
- Incident management procedure A - 5.26
- Business continuity procedures A - 5.29
- Eisen mbt wet- en regelgeving A - 5.31
   
- Registraties van trainingen, skills, ervaring en kwalificaties 7.2
- Monitoring en meetresultaten 9.1
- Internal audit programma 9.2
- Resultaten van interne audits 9.2
- Resultaten van management review 9.3
- Resultaten van correctieve acties 10.1
- Contractvoorwaarden medewerkers mbt informatiebeveiliging, disciplinaire maatregelen A - 6.2
- Logging van gebruikers activiteiten, uitzonderingen en security events A - 8.15

 

ISMS control framework

De goede werking van een ISMS -Information Security Management System- aantonen is essentieel. Als voorbeeld is een ISMS control framework uitgewerkt, gericht op de NEN 7510. Een set van 114 beheersmaatregelen gericht op informatiebeveiliging, indien van toepassing. Binnen het managementsysteem platform is het ISMS control framework een onderdeel. Periodiek wordt hier vastgelegd wat de toetsingsresultaten van de effectiviteitscontroles van de betreffende beheersmaatregelen (controls) zijn. Groot voordeel is dat er directe links met het beschreven managementsysteem en de verschillende kwaliteitsregistraties of KPI-metingen zijn.

control framework