Het NEN 7510 ISO 27001 verschil zit in de scope: ISO 27001 is de internationale norm voor informatiebeveiliging, NEN 7510 is de Nederlandse zorgnorm met dezelfde managementsysteemeisen plus zorgspecifieke beheersmaatregelen voor persoonlijke gezondheidsinformatie.
Bij vrijwel elke intake in de zorg krijg ik dezelfde vraag: moeten wij nu twee normen implementeren, of kan het in één keer? Het antwoord is vrijwel altijd: één managementsysteem, met een duidelijke delta. In dit artikel leg ik uit waar die delta precies uit bestaat, welke wettelijke basis NEN 7510 heeft, en hoe je als ziekenhuis, ggz-instelling, VVT-organisatie of zorgleverancier voorkomt dat je dubbel werk doet.
Kort samengevat
- Zelfde fundament: NEN 7510 volgt de structuur en managementsysteemeisen van ISO/IEC 27001. Wie ISO 27001 begrijpt, begrijpt 80 procent van NEN 7510.
- De delta is zorgspecifiek: NEN 7510-2 werkt de eisen uit in beheersmaatregelen voor patiëntgegevens en zorgprocessen, gebaseerd op ISO/IEC 27002 en de internationale zorgrichtlijn ISO 27799.
- Alleen NEN 7510 is wettelijk aangewezen: via de Wabvpz, de Regeling gebruik burgerservicenummer in de zorg en het Besluit elektronische gegevensverwerking door zorgaanbieders.
- Actuele versies: ISO/IEC 27001:2022 (met Amendment 1:2024 over klimaatverandering) en de in december 2024 herziene NEN 7510-1:2024 en NEN 7510-2:2024.
- Praktisch advies: bouw één managementsysteem, certificeer op NEN 7510 als je zorgaanbieder bent en voeg ISO 27001 toe als de markt of je opdrachtgevers daarom vragen.
Wat is ISO 27001 en wat is NEN 7510?
ISO/IEC 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging, kortweg ISMS. De norm schrijft geen technische maatregelen voor, maar een cyclus: bepaal je context en scope, benoem verantwoordelijkheden, voer risicomanagement uit, kies beheersmaatregelen, meet, audit en verbeter. De beheersmaatregelen staan in Annex A en worden toegelicht in ISO/IEC 27002. De actuele versie is ISO/IEC 27001:2022, aangevuld met Amendment 1:2024 waarin organisaties moeten bepalen of klimaatverandering een relevant onderwerp is voor hun ISMS. Wil je de eisen per hoofdstuk doorlopen, lees dan onze uitleg over welke eisen in de ISO 27001-norm staan en wat ze in de praktijk betekenen.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, uitgegeven door NEN. De norm bestaat uit twee delen: NEN 7510-1 met de eisen aan het managementsysteem en NEN 7510-2 met de zorgspecifieke beheersmaatregelen en implementatierichtlijnen. In december 2024 is de norm herzien en afgestemd op de nieuwste versies van ISO/IEC 27001 en ISO/IEC 27002 en op ISO 27799, de internationale richtlijn voor informatiebeveiliging in de zorg. NEN heeft daarna nog een amendement op NEN 7510-2 gepubliceerd, zodat de norm aansluit op de definitieve versie van ISO 27799. Daarbij zijn zorgspecifieke beheersmaatregelen en enkele bijlagen aangescherpt.
Waarom is NEN 7510 wettelijk verankerd en ISO 27001 niet?
Dit is het belangrijkste onderscheid en het meest onderschatte punt in directiekamers. NEN 7510 is niet alleen een norm die je vrijwillig kiest, maar een norm waar Nederlandse wet- en regelgeving naar verwijst. Zorgaanbieders moeten zich sinds 2008 aan NEN 7510 houden op grond van de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz). De Regeling gebruik burgerservicenummer in de zorg verwijst expliciet naar NEN 7510, net als het Besluit elektronische gegevensverwerking door zorgaanbieders. Dat betekent concreet: verwerk je het burgerservicenummer en gebruik je een zorginformatiesysteem of een elektronisch uitwisselingssysteem, dan is voldoen aan NEN 7510 geen keuze.
ISO 27001 kent die wettelijke aanwijzing niet. Het is een marktnorm: klanten, verzekeraars, opdrachtgevers en tenders vragen erom. Als jurist en als CEO zie ik daarom regelmatig zorgleveranciers die ISO 27001 hebben en denken daarmee klaar te zijn. Voor de zorgorganisatie waar zij aan leveren is dat vaak onvoldoende, omdat de zorgspecifieke beheersmaatregelen en de aansluitende normen ontbreken.
Is certificering verplicht?
Nee. De wet verplicht tot het naleven van de norm, niet automatisch tot een certificaat. Wel gaat NEN 7510 ervan uit dat je naast interne audits ook onafhankelijke beoordelingen laat uitvoeren, en dat is precies waar de Inspectie Gezondheidszorg en Jeugd naar kijkt. In de praktijk is certificering de meest aantoonbare route, maar een goed uitgevoerde onafhankelijke beoordeling kan ook. Belangrijk om te snappen: een audit toetst je papieren beheersing, geen technische weerbaarheid. Dat onderscheid werken we uit in ons artikel over wat een audit toetst en wat een pentest toetst.
Wat is de delta: welke eisen komen bovenop ISO 27001?
Als je ISO 27001:2022 al hebt ingericht, staat je managementsysteem grotendeels overeind. De delta naar NEN 7510 bestaat uit zes concrete blokken:
- Zorgspecifieke beheersmaatregelen. NEN 7510-2 vertaalt de generieke maatregelen naar de zorgcontext: patiëntgegevens, medische systemen, zorgprocessen en gegevensuitwisseling tussen zorgaanbieders.
- Scope op persoonlijke gezondheidsinformatie. Je risicoanalyse en classificatie moeten expliciet gezondheidsgegevens en de continuïteit van zorgverlening als uitgangspunt nemen, niet alleen bedrijfsinformatie.
- Aansluitende normen. NEN 7512 (vertrouwensbasis voor gegevensuitwisseling) en NEN 7513 (logging van toegang tot patiëntdossiers) sluiten aan op specifieke eisen uit NEN 7510.
- Aantoonbare toegangscontrole en logging. Wie heeft welk dossier gezien, wanneer, en hoe controleer je dat periodiek? In de zorg is dit een kernmaatregel, in een generieke ISO 27001-scope vaak een bijzaak.
- Keten en leveranciers. Zorginstellingen leunen zwaar op EPD-leveranciers, hostingpartijen en medische techniek. Verwerkersovereenkomsten, beveiligingsafspraken en exitscenario’s moeten aansluiten op je zorgprocessen.
- Toezicht en verantwoording. Naast de Autoriteit Persoonsgegevens voor de AVG-kant is de Inspectie Gezondheidszorg en Jeugd de partij die naar informatiebeveiliging in de zorg kijkt. Je documentatie moet dus uitlegbaar zijn richting een toezichthouder, niet alleen richting een auditor.
Bij BOEM Cybersecurity pakken we die delta in één traject aan, met vaste maandkosten en volledige ontzorging. Of dat een NEN 7510-implementatie, een ISO 27001-implementatie of een combinatie van beide wordt, hangt af van je verplichtingen en je markt.
Kun je één managementsysteem inrichten voor NEN 7510 en ISO 27001?
Ja, en dat is bijna altijd de slimste route. Omdat NEN 7510-1 de structuur van ISO 27001 volgt, gebruik je één beleid, één risicoregister, één maatregelenoverzicht en één auditprogramma. Zo pakken wij een gecombineerd traject aan:
- Bepaal de scope en de verplichtingen. Verwerk je BSN, gebruik je een zorginformatiesysteem, lever je aan zorgaanbieders? Dat bepaalt of NEN 7510 verplicht is en of ISO 27001 er commercieel bij moet.
- Voer een gap-analyse uit tegen beide normen. Eén overzicht, twee kolommen: ISO 27001:2022 en NEN 7510-2:2024.
- Bouw één set beheersmaatregelen met de zorgspecifieke maatregelen als aanvulling, niet als apart document.
- Beleg rollen en mandaat. Zonder eigenaar en zonder tijd verzandt elk ISMS. Welke rol je nodig hebt, lees je in ons artikel over de keuze tussen een CISO of een security manager.
- Toets de techniek en de mens. Een pentest op je webapplicaties en interne netwerk en een awareness-programma maken van papieren maatregelen werkende maatregelen.
- Plan één auditcyclus met interne audit, directiebeoordeling en externe beoordeling of certificatieaudit.
Hoe verhouden NEN 7510 en ISO 27001 zich tot NIS2?
De zorgsector is in de NIS2-richtlijn aangemerkt als sector waar de zorgplicht en meldplicht gaan gelden, via de Nederlandse implementatie in de Cyberbeveiligingswet. NEN 7510 en ISO 27001 geven je een sterke basis, want risicomanagement, incidentbeheer, continuïteit en leveranciersbeheer zitten er al in. Wat ze niet automatisch dekken, zijn de NIS2-specifieke verplichtingen: registratie bij de toezichthouder, meldtermijnen bij incidenten en de expliciete verantwoordelijkheid van bestuurders. Praktische handreikingen over risicobeheer vind je bij het Nationaal Cyber Security Centrum. Wil je weten wat er precies op je afkomt, lees dan onze uitleg over de Cyberbeveiligingswet en wat die voor jouw organisatie betekent. Twijfel je over je positie, dan geeft de gratis NIS2-check in een paar minuten richting.
Welke norm kies je als zorginstelling?
Gebruik deze criteria:
- Kies NEN 7510 als je zorgaanbieder bent, patiëntgegevens verwerkt of het BSN gebruikt. De norm is wettelijk aangewezen en sluit aan op het toezicht in de zorg.
- Kies ISO 27001 als je een leverancier of dienstverlener bent zonder directe zorgverlening, of internationaal werkt en een wereldwijd erkend certificaat nodig hebt.
- Kies beide als je zowel zorg levert als aan opdrachtgevers buiten de zorg verkoopt. De extra inspanning zit in de documentatie en de auditscope, niet in een tweede managementsysteem.
Veelgestelde vragen over het NEN 7510 ISO 27001 verschil
Is NEN 7510-certificering wettelijk verplicht?
Voldoen aan NEN 7510 volgt uit wet- en regelgeving voor zorgaanbieders, een certificaat is niet in de wet voorgeschreven. Wel gaat de norm uit van onafhankelijke beoordelingen naast interne audits, waardoor certificering in de praktijk de meest aantoonbare route is.
Voldoe ik met ISO 27001 automatisch aan NEN 7510?
Nee. Je managementsysteem overlapt grotendeels, maar de zorgspecifieke beheersmaatregelen uit NEN 7510-2 en de aansluitende normen NEN 7512 en NEN 7513 zitten niet in ISO 27001. Die delta moet je aantoonbaar inrichten.
Welke versies van NEN 7510 en ISO 27001 zijn actueel?
Voor ISO is dat ISO/IEC 27001:2022, aangevuld met Amendment 1:2024 over klimaatverandering. Voor NEN zijn dat NEN 7510-1:2024 en NEN 7510-2:2024, waarbij op deel 2 een amendement is gepubliceerd voor aansluiting op ISO 27799.
Hoeveel werk is de overstap van ISO 27001 naar NEN 7510?
De structuur hoef je niet opnieuw te bouwen, de winst zit in hergebruik van beleid, risicoregister en auditcyclus. Het werk zit in de zorgspecifieke maatregelen, logging van dossiertoegang en de afspraken met je zorgleveranciers.
Geldt NEN 7510 ook voor leveranciers van zorginstellingen?
NEN 7510 is geschreven voor organisaties die persoonlijke gezondheidsinformatie verwerken, inclusief toeleveranciers van zorginstellingen. Verwerk je als leverancier patiëntgegevens, dan mag je opdrachtgever aantoonbare naleving verwachten, ook als je zelf ISO 27001-gecertificeerd bent.


