Wat is NEN 7510?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm bouwt voort op ISO 27001 en voegt daar eisen aan toe die specifiek zijn voor het werken met patiëntgegevens. Anders dan ISO 27001 is NEN 7510 voor zorgaanbieders wettelijk verankerd: het Besluit elektronische gegevensverwerking door zorgaanbieders verwijst er direct naar. Sinds december 2024 geldt een nieuwe versie, en de termijn om over te stappen loopt af op 20 februari 2027.

Christian Boertje, directeur van BOEM Cybersecurity

Wat de norm eist en voor wie hij geldt

Twee delen: eisen en maatregelen

NEN 7510 bestaat uit twee delen. Deel 1 bevat de eisen aan het managementsysteem voor informatiebeveiliging en is het deel waarop je gecertificeerd wordt. Dat deel volgt de structuur van ISO 27001: context, leiderschap, planning en risicobeoordeling, ondersteuning, uitvoering, evaluatie en verbetering. Deel 2 bevat de beheersmaatregelen met toelichting, vergelijkbaar met wat ISO 27002 doet voor ISO 27001, aangevuld met maatregelen die alleen in de zorg spelen. Wie ISO 27001 kent herkent dus vrijwel de hele opzet. Het verschil zit in de invulling: waar ISO 27001 spreekt over informatie, spreekt NEN 7510 over persoonlijke gezondheidsinformatie, en dat verandert wat een passende maatregel is.

Wettelijk verankerd, ook zonder certificaat

Hier zit het belangrijkste verschil met ISO 27001. Certificering tegen NEN 7510 is niet wettelijk verplicht, maar voldoen aan de norm is dat voor zorgaanbieders in de praktijk wel. Het Besluit elektronische gegevensverwerking door zorgaanbieders, dat hoort bij de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg, verplicht zorgaanbieders die gegevens elektronisch verwerken om te voldoen aan NEN 7510, NEN 7512 en NEN 7513. Dat besluit geldt sinds 1 januari 2018. De Inspectie Gezondheidszorg en Jeugd verwacht daarnaast dat zorgaanbieders aantoonbaar volgens NEN 7510 werken en kan daar bij toezicht op ingaan. Het onderscheid dat in gesprekken vaak verwarring geeft is dus: het certificaat is vrijwillig, de norm zelf niet.

De drie normen die bij elkaar horen

NEN 7510 staat niet alleen. NEN 7512 gaat over de vertrouwensbasis bij het elektronisch uitwisselen van gegevens tussen zorgaanbieders: hoe weet je zeker met wie je uitwisselt en dat de verbinding betrouwbaar is. NEN 7513 gaat over logging: welke handelingen in een patiëntdossier moet je vastleggen, zodat achteraf te herleiden is wie wat heeft ingezien. Die logging-eis wordt in de praktijk het vaakst niet gehaald, terwijl het juist de norm is waarop een datalek of een klacht over onbevoegde inzage wordt beoordeeld. Wie alleen naar NEN 7510 kijkt en 7512 en 7513 overslaat, voldoet dus niet aan het besluit.

Wat er verandert in NEN 7510-1:2024

Op 16 december 2024 is NEN 7510-1:2024 gepubliceerd, als opvolger van NEN 7510:2017 met wijzigingsblad uit 2020. De nieuwe versie is in lijn gebracht met de actuele versies van ISO 27001 en ISO 27002 en met de internationale zorgnorm ISO 27799. Praktisch betekent dat dat de maatregelen nu de vier thema’s van ISO 27002:2022 volgen, dus organisatorisch, mensen, fysiek en technologisch, in plaats van de oude hoofdstukindeling. Voor organisaties die al volgens ISO 27001:2022 werken is de overstap daarmee kleiner geworden. Voor organisaties die nog op de versie van 2017 zitten betekent het dat het beheersmaatregelenoverzicht en de Verklaring van Toepasselijkheid opnieuw langs de norm moeten.

De overgangstermijn loopt af op 20 februari 2027

Certificering op de oude versie is onder accreditatie nog mogelijk tot 20 februari 2027. Dat lijkt ver weg, maar dat is het niet. Een overstap vraagt dat je je risicobeoordeling herziet, je maatregelen opnieuw tegen de norm legt en dat je daarna nog een interne audit en een directiebeoordeling moet doorlopen voordat een certificerende instelling er iets van kan vinden. Wie in 2027 op de nieuwe versie gecertificeerd wil zijn, kan daar niet in het laatste kwartaal aan beginnen. Zit je in een driejarige certificeringscyclus, reken dan terug vanaf je volgende hercertificering.

De norm in de praktijk van een zorgorganisatie

Het toepassingsgebied is in de zorg lastiger dan in veel andere sectoren, omdat gegevens over veel systemen en partijen lopen: het elektronisch patiëntendossier, laboratoriumsystemen, beeldvorming, apotheeksystemen, portalen voor patiënten en uitwisseling met ketenpartners. Bovendien werken behandelaars vaak op meerdere locaties en met eigen apparatuur. Een scope die alleen de eigen ICT-afdeling omvat dekt de werkelijke gegevensstroom niet. Wij brengen eerst de gegevensstromen in kaart en bepalen daarna de scope, niet andersom.

NEN 7510 vraagt dat je bij het beoordelen van risico’s niet alleen naar de organisatie kijkt maar ook naar de gevolgen voor de betrokkene. Een verstoring die bedrijfsmatig te overzien is kan voor een patiënt ingrijpend zijn, bijvoorbeeld als een medicatieoverzicht niet beschikbaar is of als gegevens over een behandeling bij de verkeerde persoon terechtkomen. Dat perspectief hoort expliciet in je risicomethodiek te zitten, want een auditor toetst er op.

De meest gestelde vraag in zorgtrajecten: wie mag welk dossier inzien. De norm vraagt dat toegang aansluit op de behandelrelatie en dat je die keuze kunt onderbouwen. In de praktijk betekent dit rollen inrichten die passen bij de zorgpraktijk, periodiek controleren of toegangsrechten nog kloppen, en vastleggen wat er gebeurt bij calamiteiten waarin een behandelaar buiten zijn gebruikelijke rechten moet kunnen. Dit is het onderwerp waar techniek, beroepsgeheim en de AVG elkaar raken.

NEN 7513 schrijft voor welke gebeurtenissen in een patiëntdossier gelogd moeten worden en hoe lang je die logging bewaart, zodat achteraf te herleiden is wie een dossier heeft ingezien of gewijzigd. Dit is in de praktijk het meest verwaarloosde onderdeel: veel systemen loggen wel iets, maar niet volledig, of de logging is niet raadpleegbaar zonder de leverancier. Wij toetsen of je logging daadwerkelijk voldoet en of je er in een incident iets mee kunt.

Zodra je gegevens buiten je eigen muren uitwisselt, gaat NEN 7512 gelden: is de andere partij wie hij zegt te zijn, is de verbinding betrouwbaar, en zijn de afspraken vastgelegd. Met de Wet elektronische gegevensuitwisseling in de zorg wordt uitwisseling in stappen verplicht gestandaardiseerd, waardoor dit onderwerp de komende jaren belangrijker wordt in plaats van minder belangrijk.

Zorgorganisaties leunen zwaar op leveranciers: dossierleveranciers, hosting, medische techniek en onderhoud op afstand. De norm verwacht dat je de risico’s beheerst die via die partijen binnenkomen, met eisen in contracten en periodieke beoordeling. Voor leveranciers zelf is NIS2 Supply Chain een efficiënte manier om aan te tonen dat zij op orde zijn.

De norm vraagt aantoonbaar bewustzijn, en in de zorg is dat een bijzondere opgave: het werk is druk, de dienstwissels zijn kort en de aandacht gaat naar de patiënt. Een jaarlijkse verplichte module levert vinkjes maar weinig gedrag. Wij werken met korte, herhaalde interventies die passen in de werkdag, met phishing-simulaties en metingen zodat je kunt aantonen dat het effect heeft.

Uiteindelijk moet het op papier kloppen: beleid, risicoregister, Verklaring van Toepasselijkheid, interne audits en een directiebeoordeling. Dat is exact dezelfde cyclus als bij ISO 27001, en daarom is het slim om beide in één managementsysteem onder te brengen als je organisatie ook buiten de zorg werkt. Voor de invoering zie onze pagina over NEN 7510-implementatie.

BOEM-medewerker werkt achter een computer
Twee BOEM-medewerkers overleggen, één met headset achter een laptop

Waarom kiezen voor BOEM?

  • Actueel op NEN 7510-1:2024: wij werken met de versie van december 2024 en de aansluiting op ISO 27001:2022, ISO 27002:2022 en ISO 27799.
  • Alle drie de normen, niet alleen 7510: wij toetsen ook NEN 7512 en NEN 7513, want zonder die twee voldoe je niet aan het Besluit elektronische gegevensverwerking.
  • Logging die in een incident bruikbaar is: wij controleren niet of er gelogd wordt, maar of je met die logging kunt aantonen wie welk dossier heeft ingezien.
  • Ervaring in de zorgketen: zie onze aanpak voor de zorgsector en onze klantverhalen.
  • Eerste stap zonder kosten: een gratis vooronderzoek en daarna een GAP-analyse met een vaste prijs.

Wat kost het om aan NEN 7510 te voldoen?

Begin met vaststellen waar je staat

De eerste stap kost niets: met het gratis digitaal vooronderzoek krijg je een beeld van je externe aanvalsoppervlak. Wil je weten hoe je ervoor staat tegenover NEN 7510-1:2024, inclusief NEN 7512 en NEN 7513, dan doen we een GAP-analyse voor een vaste prijs van 2.500 euro. Daaruit komt een prioriteitenlijst met doorlooptijd, zodat je bestuur kan besluiten op cijfers.

Wat invoering en overstap globaal kosten

Omdat NEN 7510 op ISO 27001 leunt, verloopt invoering via dezelfde route. Een volledig traject ligt doorgaans tussen 14.000 en 25.000 euro, en wij werken met een dagtarief van 1.200 euro zodat je per stap kunt bijsturen. Zit je al op de versie van 2017 en wil je alleen overstappen naar de versie van 2024, dan is het aanzienlijk minder werk: dan gaat het om het herzien van je risicobeoordeling, je maatregelenoverzicht en je Verklaring van Toepasselijkheid, plus een interne auditronde. Val je als zorginstelling ook onder de Cyberbeveiligingswet, dan is het onlogisch om die twee apart aan te pakken en combineren we ze in één traject.

Of je pakt het binnen het Security Partner-model

De invoering van NEN 7510 hoeft geen los project te zijn. Het valt ook binnen ons Security Partner-model van 1.500 euro per maand. Dan bouwen we het managementsysteem en de maatregelen op als onderdeel van het abonnement en houden we het daarna ook bij: risicoregister, interne audits, directiebeoordeling, GRC-tooling en elk kwartaal een technische controle door een ethisch hacker. Voor organisaties zonder eigen securityteam is dat vaak de rustigere route, omdat je een vast bedrag per maand hebt in plaats van een projectbegroting vooraf. In een intake bepalen we samen welke van de twee routes bij je past.

BOEM-medewerker werkt geconcentreerd achter een laptop

Voldoen aan de norm is voor zorgaanbieders die gegevens elektronisch verwerken in de praktijk verplicht, certificering niet. Het Besluit elektronische gegevensverwerking door zorgaanbieders, dat hoort bij de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg, verwijst direct naar NEN 7510, NEN 7512 en NEN 7513 en geldt sinds 1 januari 2018. De Inspectie Gezondheidszorg en Jeugd verwacht dat zorgaanbieders aantoonbaar volgens de norm werken. Een certificaat is dus vrijwillig, de norm zelf niet.

NEN 7510 is gebaseerd op ISO 27001 en volgt dezelfde structuur van een managementsysteem met een verbetercyclus. Het verschil zit in de aanvullende eisen voor het werken met persoonlijke gezondheidsinformatie, en in de wettelijke verankering: NEN 7510 wordt in Nederlandse regelgeving voor de zorg aangewezen, ISO 27001 niet. Werk je al volgens ISO 27001, dan heb je het grootste deel van NEN 7510 al staan en vul je vooral de zorgspecifieke eisen aan.

De versie van december 2024 vervangt NEN 7510:2017 met het wijzigingsblad uit 2020. De norm is in lijn gebracht met de actuele ISO 27001 en ISO 27002 en met de internationale zorgnorm ISO 27799. De belangrijkste praktische verandering is dat de beheersmaatregelen nu de vier thema’s van ISO 27002:2022 volgen: organisatorisch, mensen, fysiek en technologisch. Je maatregelenoverzicht en je Verklaring van Toepasselijkheid moeten daarop worden herzien.

Certificering op de oude versie is onder accreditatie mogelijk tot 20 februari 2027. Daarna kan een certificerende instelling alleen nog tegen NEN 7510-1:2024 certificeren. Omdat een overstap een herziene risicobeoordeling, een interne audit en een directiebeoordeling vraagt, is het verstandig om terug te rekenen vanaf je volgende hercertificering en niet vanaf die einddatum.

NEN 7512 gaat over de vertrouwensbasis bij elektronische uitwisseling van zorggegevens: weet je zeker met wie je uitwisselt en is de verbinding betrouwbaar. NEN 7513 gaat over logging van toegang tot patiëntdossiers: welke gebeurtenissen leg je vast en hoe lang bewaar je die, zodat achteraf te herleiden is wie wat heeft ingezien. Beide worden samen met NEN 7510 aangewezen in het Besluit elektronische gegevensverwerking, dus ze horen bij elkaar. NEN 7513 is in de praktijk het onderdeel dat het vaakst niet in orde is.

Voor zorgaanbieders die persoonlijke gezondheidsinformatie verwerken, van ziekenhuizen en huisartsen tot apotheken, ggz, jeugdzorg, tandartsen en zelfstandige behandelcentra. In de praktijk raakt de norm ook partijen die voor de zorg werken, omdat zorgaanbieders de eisen doorleggen naar leveranciers van dossiersystemen, hosting en medische techniek. Ook zorgverzekeraars en samenwerkingsverbanden stellen de norm regelmatig contractueel verplicht.

Wettelijk is aantoonbaar voldoen genoeg. Certificering is zinvol als opdrachtgevers, verzekeraars of ketenpartners erom vragen, of als je extern bevestigd wilt hebben dat je systeem werkt. Wij bespreken dat vooraf, want de audits van een certificerende instelling kosten geld en tijd en zijn niet in elke situatie nodig.

Veel zorginstellingen wel. In de Nederlandse Cyberbeveiligingswet is de gezondheidszorg een sector waarin organisaties als essentiële of belangrijke entiteit kunnen worden aangemerkt, afhankelijk van type en omvang. Dat betekent een zorgplicht, een meldplicht bij incidenten en toezicht met sancties, bovenop de eisen uit NEN 7510. Omdat de maatregelen grotendeels overlappen is het efficiënt om beide in één traject te doen. Twijfel je of je eronder valt, lees dan valt mijn organisatie onder NIS2.

Plan vandaag nog een vrijblijvende telefonische intake

In een vrijblijvend gesprek bepalen we waar je organisatie staat ten opzichte van NEN 7510-1:2024, en wat je nog moet doen voordat de overgangstermijn in februari 2027 verloopt.

Plan vrijblijvende kennismaking

NEN 7510 begrijpen voordat je begint

Vrijblijvende kennismaking
Voorstel op maat

BOEM Cybersecurity als partner, verhalen uit de praktijk

Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.