AI-blog ISMS software
Informatiebeveiliging in de zorg - NEN 7510:2024 in de zorg
NEN 7510:2024: voldoen, certificeren en een praktisch stappenplan
Hoe wordt uw zorgorganisatie aantoonbaar compliant — zonder dat certificatie per definitie noodzakelijk is?
Introductie
Veel organisaties vragen zich af of NEN 7510 verplicht is en of zij ook een NEN 7510-certificaat moeten behalen. Het antwoord is genuanceerd. Voor zorgaanbieders die persoonlijke gezondheidsinformatie verwerken in een zorginformatiesysteem geldt dat zij aantoonbaar moeten voldoen aan de eisen van NEN 7510. Een certificaat is daarbij niet altijd wettelijk verplicht, maar vormt wel een krachtige en onafhankelijke bevestiging dat de informatiebeveiliging structureel is ingericht en periodiek wordt getoetst.
Samenvatting
NEN 7510 is de norm voor informatiebeveiliging in de Nederlandse zorg. Organisaties moeten niet alleen passende beveiligingsmaatregelen treffen, maar ook kunnen aantonen dat deze daadwerkelijk werken. Dat kan door middel van een goed ingericht Information Security Management System (ISMS), interne audits, risicoanalyses en continue verbeteringen. NEN 7510-certificering is een vrijwillige, maar veelgebruikte manier om deze aantoonbaarheid onafhankelijk te laten beoordelen.
NEN 7510 is verplicht voor zorgorganisaties die digitaal met patiëntgegevens werken
Verwerkt uw zorgorganisatie gegevens van patiënten of cliënten in een digitaal zorginformatiesysteem? Dan moet u aantoonbaar werken volgens NEN 7510. De norm beschrijft hoe u informatiebeveiliging bestuurt, risico's beheerst en passende organisatorische en technische maatregelen invoert. Het gaat dus niet alleen om een beveiligd elektronisch patiëntendossier, sterke wachtwoorden of multifactor-authenticatie. NEN 7510 vraagt om een werkend Information Security Management System (ISMS): een samenhangend systeem van beleid, verantwoordelijkheden, risicoanalyses, beheersmaatregelen, controles, audits en verbeteracties.
Belangrijk onderscheid: voldoen aan NEN 7510 is verplicht wanneer de norm op uw organisatie van toepassing is. Een formeel NEN 7510-certificaat behalen is niet wettelijk verplicht. Wel moet u met objectief bewijs kunnen aantonen dat het ISMS en de gekozen beheersmaatregelen daadwerkelijk werken.
Wat is het verschil tussen voldoen en certificatie?
| Onderwerp |
Voldoen aan NEN 7510 |
NEN 7510-certificatie |
| Betekenis |
Uw organisatie heeft de eisen van de norm passend ingevoerd en kan de werking aantonen. |
Een geaccrediteerde certificerende instelling heeft het ISMS beoordeeld en een certificaat afgegeven. |
| Verplichting |
Voor zorgaanbieders die persoonlijke gezondheidsinformatie in een zorginformatiesysteem verwerken: ja. |
Nee, certificatie is een vrijwillige, formele wijze van aantonen. |
| Bewijs |
Bijvoorbeeld een deskundige onafhankelijke beoordeling, auditrapporten, risico- en controlbewijs, registraties en aantoonbare verbetercycli. |
Een geldig certificaat, periodieke audits en opvolging van bevindingen binnen het certificatieschema. |
| Meerwaarde |
Gericht op feitelijke beheersing en wettelijke aantoonbaarheid. |
Geeft patiënten, opdrachtgevers, ketenpartners en toezichthouders extra vertrouwen en kan gevraagd worden bij aanbestedingen. |
Certificatie is dus niet hetzelfde als compliance. Een certificaat is een krachtig bewijsmiddel, maar de dagelijkse werking blijft bepalend. Andersom is het mogelijk om zonder certificaat te voldoen, mits de organisatie via een onafhankelijke en deskundige beoordeling overtuigend kan laten zien dat zij beide delen van de norm toepast en dat de informatiebeveiliging in de praktijk functioneert.
De actuele norm is NEN 7510:2024
Sinds 16 december 2024 is NEN 7510:2024 de actuele versie. De nieuwe uitgave sluit aan op de vernieuwde internationale normen ISO/IEC 27001:2022 en ISO/IEC 27002:2022 en verwerkt de zorgspecifieke context in een geactualiseerde structuur van eisen en beheersmaatregelen. Organisaties die nog werken met documentatie, risicoanalyses en controls uit NEN 7510:2017 moeten daarom een gerichte transitie uitvoeren. Alleen teksten hernoemen is niet genoeg: de scope, risico's, verklaring van toepasselijkheid, beheersmaatregelen, bewijsvoering en interne controles moeten opnieuw tegen de versie 2024 worden beoordeeld.
Deadline voor bestaande certificaten: organisaties met een certificaat tegen de oude norm moeten dit uiterlijk 20 februari 2027 hebben omgezet naar een certificaat tegen NEN 7510:2024. Daarna is een oud certificaat niet langer voldoende als actueel certificatiebewijs.
Een praktisch stappenplan naar aantoonbaar niveau van NEN 7510
De snelste route is niet beginnen met losse documenten, maar met een bestuurbaar programma: duidelijke scope, eigenaarschap, risicogestuurde prioriteiten, passende controls en centraal bewijs.
Bepaal scope, context en verantwoordelijkheden
Breng vast welke zorgprocessen, locaties, systemen, leveranciers, koppelingen en soorten persoonlijke gezondheidsinformatie binnen het ISMS vallen. Benoem directie-eigenaarschap, proceseigenaren, de informatiebeveiligingsfunctie en control owners.
Voer een nulmeting en gap-analyse uit
Vergelijk de huidige situatie met NEN 7510:2024. Beoordeel niet alleen of documenten bestaan, maar ook of medewerkers de afspraken volgen en of controles aantoonbaar worden uitgevoerd. Leg per eis de status, eigenaar, bewijslast en benodigde verbeteractie vast.
Actualiseer de risicoanalyse en het behandelplan
Identificeer dreigingen voor vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsinformatie. Beoordeel kans en impact, kies maatregelen, accepteer restrisico's op het juiste niveau en koppel verbeteracties aan een realistische planning.
Bouw een NEN 7510:2024-control framework
Vertaal normeisen naar concrete, toetsbare controls. Koppel iedere control aan risico's, beleid, processen, systemen, eigenaren, toetsfrequenties en bewijsstukken. Maak ook de relatie zichtbaar met bijvoorbeeld ISO 27001, AVG, NIS2/Cyberbeveiligingswet en contractuele eisen.
Implementeer beleid en beheersmaatregelen
Werk gericht aan onderwerpen zoals toegangsbeveiliging, logging, leveranciersbeheer, incidentmanagement, back-up en herstel, continuïteit, veilige systeemarchitectuur, bewustwording, fysieke beveiliging en beheer van bedrijfsmiddelen.
Verzamel aantoonbaar bewijs van werking
Registreer niet alleen wat is afgesproken, maar ook wat is uitgevoerd: beoordelingen, logcontroles, testresultaten, trainingsregistraties, leveranciersreviews, incidenten, hersteltesten, besluiten, uitzonderingen en corrigerende maatregelen.
Voer interne audits en management reviews uit
Laat onafhankelijk toetsen of het ISMS beide normdelen dekt en effectief werkt. Bespreek prestaties, risico's, afwijkingen en verbeteringen in de managementreview. Maak van bevindingen beheersbare acties met eigenaar en deadline.
Kies de gewenste vorm van externe aantoonbaarheid
Kies op basis van wetgeving, klantvragen en organisatiedoelen voor een onafhankelijke beoordeling of formele certificatie. Plan bij een bestaand certificaat de overstap naar NEN 7510:2024 ruim vóór 20 februari 2027.
Welke onderdelen moeten aantoonbaar zijn ingericht?
De precieze invulling hangt af van omvang, context en risico's. In de praktijk bevat een volwassen ISMS in ieder geval actuele en beheerde informatie over:
- Scope en context van het ISMS
- Informatiebeveiligingsbeleid en doelstellingen
- Rollen, taken, verantwoordelijkheden en bevoegdheden
- Risicoanalyse, risicobehandeling en restrisicoacceptatie
- Verklaring van toepasselijkheid
- Beheer van documenten en registraties
- Toegangs- en autorisatiebeleid
- Beheer van bedrijfsmiddelen
- Leveranciers- en ketenbeveiliging
- Logging en monitoring
- Incidentmanagement
- Back-up, herstel en bedrijfscontinuïteit
- Bewustwording, training en competenties
- Interne audits en onafhankelijke beoordelingen
- Management reviews
- Afwijkingen en corrigerende maatregelen
Een ISMS in spreadsheets, losse Word-documenten, e-mail en gedeelde mappen lijkt aanvankelijk eenvoudig, maar wordt al snel moeilijk beheersbaar. Versies lopen uiteen, verantwoordelijkheden zijn onduidelijk, bewijs raakt verspreid en de voorbereiding op een audit kost onnodig veel tijd. Dedicated managementsysteem- of GRC-tooling brengt beleid, risico's, controls, acties, registraties, audits en bewijs samen. Daarmee ontstaat één bestuurbare omgeving waarin u kunt zien wie waarvoor verantwoordelijk is, wanneer een controle moet plaatsvinden, welke afwijkingen nog openstaan en of de organisatie aantoonbaar in control is.
De combinatie met een control framework
Tooling is het krachtigst wanneer zij wordt ingericht rond een control framework. Het framework vormt de inhoudelijke ruggengraat; de software ondersteunt de uitvoering en bewijsvoering. Per control kunt u vastleggen:
- welke NEN 7510-eis en welk risico worden afgedekt;
- welk beleid, proces, systeem of leverancier relevant is;
- wie eigenaar is van de control;
- hoe en hoe vaak de werking wordt getoetst;
- welke bewijsstukken nodig zijn;
- welke bevindingen, uitzonderingen en acties openstaan;
- welke andere kaders met dezelfde control worden ondersteund.
Dat voorkomt dubbel werk. Eén goed ingerichte control kan bewijs leveren voor meerdere verplichtingen. Bovendien maakt de aanpak communicatie tussen directie, zorg, IT, privacy, security en auditors veel eenvoudiger. De norm wordt daarmee geen stapel documentatie, maar een continu bestuurbaar onderdeel van de bedrijfsvoering.
Van eenmalig project naar continue beheersing
Het doel is niet om vlak voor een audit documenten te verzamelen. Een organisatie voldoet pas overtuigend wanneer zij continu kan laten zien dat risico's worden beoordeeld, controls werken, incidenten en afwijkingen worden opgevolgd en het management tijdig bijstuurt. Een helder stappenplan, een praktisch control framework en passende dedicated tooling maken die beweging haalbaar. Zij zorgen voor overzicht, eigenaarschap, consistente bewijsvoering en een kortere voorbereiding op onafhankelijke beoordelingen of certificatie.
Conclusie
Voor zorgorganisaties draait de vraag daarom niet zozeer om óf informatiebeveiliging verplicht is, maar vooral om hoe aantoonbaar wordt gemaakt dat aan de wettelijke eisen wordt voldaan. Een goed geïmplementeerd ISMS vormt hiervoor de basis. Wie daarnaast kiest voor NEN 7510-certificering, vergroot het vertrouwen van patiënten, ketenpartners, opdrachtgevers en toezichthouders door onafhankelijk te laten vaststellen dat de organisatie voldoet aan de norm.