In deze gids
- Wat is NEN 7510 en waarom is het belangrijk?
- Toepassingsgebied — voor wie geldt het?
- De drie normen: NEN 7510, 7512 en 7513
- Kernvereisten per domein
- NEN 7510 vs ISO 27001
- NEN 7510 en de AVG (GDPR)
- Certificering — proces, kosten en audits
- Praktische implementatiestappen
- Veelgemaakte fouten
- Hoe Genitco kan helpen
Wat is NEN 7510 en waarom is het belangrijk?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de gezondheidszorg. De norm biedt een raamwerk voor het beschermen van gezondheidsgegevens — van patiëntdossiers en labresultaten tot afspraken en medicatieoverzichten. Het is de zorgspecifieke uitbreiding van de internationale ISO 27001-standaard.
De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) verwijst expliciet naar NEN 7510 als de norm waaraan zorginstellingen moeten voldoen. In de praktijk is NEN 7510 daarmee de de facto wettelijke standaard voor informatiebeveiliging in de Nederlandse zorg.
Het belang van NEN 7510 is de afgelopen jaren alleen maar toegenomen. Ransomware-aanvallen op ziekenhuizen, datalekken bij GGZ-instellingen, en de toenemende digitalisering van zorgprocessen maken informatiebeveiliging tot een bestuurlijke prioriteit. De Autoriteit Persoonsgegevens (AP) handhaaft actief en verwijst bij zorgorganisaties naar NEN 7510 als toetsingskader.
Toepassingsgebied — voor wie geldt het?
NEN 7510 geldt voor alle organisaties die gezondheidsgegevens verwerken. Dit omvat:
- Zorgaanbieders — ziekenhuizen, klinieken, huisartsenpraktijken, tandartsen, apotheken, GGZ-instellingen, thuiszorgorganisaties, verpleeghuizen
- Ondersteunende diensten — laboratoria, diagnostische centra, paramedische praktijken, revalidatiecentra
- IT-leveranciers — bedrijven die EPD-systemen, zorgplatformen, telehealth-oplossingen, of andere IT-diensten leveren aan de zorgsector
- Verwerkers — hostingbedrijven, cloudproviders en SaaS-aanbieders die gezondheidsgegevens verwerken namens zorginstellingen
- Zorgverzekeraars — voor zover zij gezondheidsgegevens verwerken
- Gemeenten — in het kader van de Wmo en Jeugdwet
Let op: IT-leveranciers
Als u software, hosting of IT-diensten levert aan zorginstellingen, valt u onder NEN 7510. Steeds meer zorginstellingen en zorgverzekeraars eisen NEN 7510-certificering als voorwaarde in aanbestedingen en verwerkersovereenkomsten. Zonder certificering mist u contracten.
De drie normen: NEN 7510, 7512 en 7513
NEN 7510 staat niet op zichzelf. Het maakt deel uit van een drieluik van normen die samen het volledige kader vormen voor informatiebeveiliging in de zorg:
| Norm | Onderwerp | Focus |
|---|---|---|
| NEN 7510 | Managementsysteem | Het overkoepelende Information Security Management System (ISMS) voor de zorg. Beleid, organisatie, risicobeheer, en beheersmaatregelen. |
| NEN 7512 | Communicatie | Vereisten voor veilige elektronische communicatie van gezondheidsgegevens. Vertrouwensniveaus, authenticatie, en transportbeveiliging. |
| NEN 7513 | Logging | Eisen voor het vastleggen van acties op elektronische patiëntdossiers. Wie heeft wat ingezien, wanneer, en vanuit welk systeem. |
NEN 7510 is de kern — het managementsysteem. NEN 7512 en 7513 zijn aanvullende normen die specifieke technische domeinen uitwerken. Bij certificering wordt primair getoetst op NEN 7510, maar de auditor verwacht dat u ook aan 7512 en 7513 voldoet waar van toepassing.
Kernvereisten per domein
NEN 7510 is gestructureerd rond 14 beveiligingsdomeinen. Elk domein bevat specifieke beheersmaatregelen. Hieronder de belangrijkste eisen per domein:
1. Informatiebeveiligingsbeleid
Een gedocumenteerd beleid, goedgekeurd door het bestuur, dat de richting en principes voor informatiebeveiliging vastlegt. Het beleid moet minimaal jaarlijks worden herzien en aangepast aan veranderende dreigingen en organisatorische wijzigingen.
2. Organisatie van informatiebeveiliging
Duidelijke rollen en verantwoordelijkheden. Een aangewezen Information Security Officer (ISO) of functionaris informatiebeveiliging. Functiescheiding waar nodig. Specifiek voor de zorg: een Functionaris Gegevensbescherming (FG) die onafhankelijk opereert.
3. Veilig personeel
Screening bij aanname. Bewustwordingsprogramma's en regelmatige training over informatiebeveiliging. Sanctiebeleid bij overtredingen. In de zorg: bijzondere aandacht voor toegang tot patiëntgegevens en het verwerken van bijzondere persoonsgegevens.
4. Beheer van bedrijfsmiddelen
Een actueel overzicht van alle informatiesystemen, gegevensdragers en verwerkingslocaties. Classificatie van gegevens (vooral de categorie 'bijzondere persoonsgegevens'). Beleid voor het gebruik, transport en vernietiging van gegevensdragers.
5. Toegangsbeveiliging
Role-based access control (RBAC) als uitgangspunt. Sterke authenticatie — minimaal tweefactorauthenticatie voor toegang tot patiëntgegevens. Regelmatige herziening van toegangsrechten. Specifieke zorg-eis: noodtoegang ('break-the-glass') met logging en verantwoording achteraf.
6. Cryptografie
Versleuteling van gezondheidsgegevens in rust en tijdens transport. Sleutelbeheer met gedocumenteerde procedures. In de praktijk: TLS 1.2+ voor alle verbindingen, AES-256 voor opslag, en een sleutelrotatieschema.
7. Fysieke beveiliging
Beveiliging van serverruimtes, werkplekken en archieven. Toegangscontrole tot ruimtes waar gezondheidsgegevens verwerkt worden. Clean desk policy. Beveiliging van mobiele apparaten en thuiswerkplekken.
8. Beveiliging bedrijfsvoering
Change management, capaciteitsbeheer, scheiding van ontwikkel-/test-/productieomgevingen. Malwarebescherming. Back-upprocedures met regelmatige herstelproeven. Monitoring en logging van systeemactiviteiten.
9. Communicatiebeveiliging
Netwerkbeveiliging en -segmentatie. Beveiligde gegevensuitwisseling conform NEN 7512. Beleid voor het gebruik van e-mail, berichtenapps en bestandsoverdracht met gezondheidsgegevens. Geen onbeveiligde kanalen voor patiëntcommunicatie.
10. Systeemacquisitie, -ontwikkeling en -onderhoud
Security by design in systeemontwikkeling. Beveiligingstesten voor ingebruikname. Patchmanagement met prioritering op basis van risico. Specifiek voor zorg-IT-leveranciers: aantoonbare veilige ontwikkelpraktijken en penetratietesten.
11. Leveranciersrelaties
Verwerkersovereenkomsten met alle leveranciers die gezondheidsgegevens verwerken. Beveiligingseisen in contracten. Regelmatige beoordeling van leveranciersprestaties. Recht op audit. Specifiek: eisen ten aanzien van datalocatie en jurisdictie.
12. Incidentmanagement
Een gedocumenteerd incidentresponsproces. Meldplicht bij de AP binnen 72 uur bij datalekken. Meldplicht bij de IGJ (Inspectie Gezondheidszorg en Jeugd) bij incidenten die de patiëntveiligheid raken. Incidentregistratie en trendanalyse.
13. Bedrijfscontinuïteit
Business Continuity Planning (BCP) en Disaster Recovery (DR) specifiek voor zorgsystemen. Maximale uitvaltijd (RTO) en maximaal dataverlies (RPO) bepaald per systeem. Regelmatige oefeningen. In de zorg: continuïteit van patiëntzorg bij IT-uitval.
14. Naleving
Regelmatige interne audits. Compliance monitoring. Naleving van wet- en regelgeving (AVG, Wabvpz, Wgbo). Externe audits door geaccrediteerde certificeringsinstanties.
NEN 7510 vs ISO 27001
NEN 7510 is gebaseerd op ISO 27001/27002, maar is niet identiek. De belangrijkste verschillen:
| Aspect | ISO 27001 | NEN 7510 |
|---|---|---|
| Scope | Alle sectoren | Specifiek gezondheidszorg |
| Beheersmaatregelen | Generiek, risico-gebaseerd | Aanvullende verplichte maatregelen voor gezondheidsgegevens |
| Toegangsbeveiliging | Risico-gebaseerd | Verplicht: MFA, break-the-glass, logging per NEN 7513 |
| Communicatie | Algemene eisen | Aanvullend: NEN 7512 vertrouwensniveaus |
| Logging | Aanbevolen | Verplicht: volledige audit trail per NEN 7513 |
| Certificering | Door geaccrediteerde CB | Door geaccrediteerde CB met zorgspecifieke kennis |
ISO 27001 als fundament
Als u al ISO 27001-gecertificeerd bent, heeft u een sterke basis. Het verschil zit in de zorgspecifieke aanvullingen — met name op het gebied van patiënttoegang, logging en elektronische communicatie. De gap-analyse is dan aanzienlijk kleiner.
NEN 7510 en de AVG (GDPR)
NEN 7510 en de Algemene Verordening Gegevensbescherming (AVG) zijn complementair. De AVG stelt de wettelijke eisen voor de bescherming van persoonsgegevens. NEN 7510 biedt het praktische kader om aan die eisen te voldoen in de zorgsector.
Gezondheidsgegevens zijn 'bijzondere persoonsgegevens' onder de AVG (artikel 9). De verwerking ervan is in beginsel verboden, tenzij een specifieke uitzondering van toepassing is (zoals noodzaak voor de gezondheidszorg). Dit maakt de beveiligingseisen strenger dan voor gewone persoonsgegevens.
Artikel 32 AVG vereist 'passende technische en organisatorische maatregelen'. De Autoriteit Persoonsgegevens beschouwt NEN 7510 als invulling van wat 'passend' is voor de zorgsector. Voldoen aan NEN 7510 is daarmee de sterkste verdediging bij een AVG-handhavingsactie in de zorg.
Waar overlappen zij?
- Verwerkingsregister — AVG artikel 30, NEN 7510 domein 4 (beheer bedrijfsmiddelen)
- DPIA — AVG artikel 35, NEN 7510 risicobeoordeling
- Datalekmelding — AVG artikel 33/34, NEN 7510 domein 12 (incidentmanagement)
- Verwerkersovereenkomsten — AVG artikel 28, NEN 7510 domein 11 (leveranciersrelaties)
- Privacy by design — AVG artikel 25, NEN 7510 domein 10 (systeemontwikkeling)
CLOUD Act-risico
Als u gezondheidsgegevens verwerkt via een Amerikaans cloudplatform (Azure, AWS, Google Cloud), zijn deze gegevens potentieel toegankelijk voor de Amerikaanse overheid onder de CLOUD Act — ongeacht waar het datacenter staat. Dit staat op gespannen voet met zowel de AVG als NEN 7510. Overweeg Europese of zelf-gehoste alternatieven voor maximale gegevensbescherming.
Certificering — proces, kosten en audits
NEN 7510-certificering is niet wettelijk verplicht, maar wordt in de praktijk steeds vaker geëist door zorginstellingen, zorgverzekeraars en bij aanbestedingen. Het certificaat toont aan dat uw informatiebeveiliging onafhankelijk is getoetst.
Het certificeringsproces
- Voorbereiding — Gap-analyse, ISMS opzetten, beleid en procedures schrijven, risicobeoordeling uitvoeren
- Implementatie — Beheersmaatregelen implementeren, personeel trainen, processen borgen
- Interne audit — Toetsen of het ISMS werkt zoals bedoeld. Afwijkingen corrigeren.
- Certificeringsaudit fase 1 — Documentatiebeoordeling door de certificeringsinstantie (CB). Controle of het ISMS-ontwerp voldoet.
- Certificeringsaudit fase 2 — On-site audit. Toetsing of het ISMS daadwerkelijk operationeel is. Interviews, observaties, bewijsvoering.
- Certificaat — Geldig voor 3 jaar, met jaarlijkse surveillance-audits.
Kosten
De kosten variëren sterk afhankelijk van organisatiegrootte en complexiteit:
| Organisatiegrootte | Implementatie | Certificeringsaudit |
|---|---|---|
| Klein (10-50 medewerkers) | € 15.000 – € 40.000 | € 5.000 – € 10.000 |
| Middelgroot (50-250 medewerkers) | € 40.000 – € 100.000 | € 10.000 – € 20.000 |
| Groot (250+ medewerkers) | € 100.000+ | € 20.000 – € 40.000 |
Geaccrediteerde certificeringsinstanties in Nederland zijn onder meer: KIWA, DNV, BSI, TÜV, en Brand Compliance.
Praktische implementatiestappen
Een pragmatisch implementatietraject voor een middelgrote zorginstelling of IT-leverancier:
Maand 1–2: Basis
- ☐ Managementcommitment verkrijgen en budget vaststellen
- ☐ Information Security Officer (ISO) aanstellen
- ☐ Scope van het ISMS bepalen (welke systemen, locaties, processen)
- ☐ Gap-analyse uitvoeren tegen NEN 7510
- ☐ Risicobeoordeling uitvoeren en risicoregister opstellen
Maand 3–5: Beleid en procedures
- ☐ Informatiebeveiligingsbeleid opstellen en laten goedkeuren
- ☐ Procedures schrijven per NEN 7510-domein
- ☐ Verwerkingsregister bijwerken (AVG artikel 30)
- ☐ Verwerkersovereenkomsten herzien met alle leveranciers
- ☐ Classificatieschema voor gegevens implementeren
Maand 5–8: Technische implementatie
- ☐ MFA implementeren voor alle systemen met gezondheidsgegevens
- ☐ Versleuteling configureren (in rust en transport)
- ☐ Logging en monitoring opzetten conform NEN 7513
- ☐ Netwerksegemntatie implementeren
- ☐ Back-up- en herstelprocedures testen
- ☐ Bewustwordingstraining uitvoeren voor alle medewerkers
Maand 9–10: Toetsing en verbetering
- ☐ Interne audit uitvoeren
- ☐ Managementreview houden
- ☐ Afwijkingen corrigeren en verbeteracties doorvoeren
- ☐ Penetratietest laten uitvoeren
- ☐ Incidentresponsoefening houden
Maand 11–12: Certificering
- ☐ Certificeringsinstantie selecteren en audit plannen
- ☐ Fase 1 audit (documentatiebeoordeling)
- ☐ Fase 2 audit (operationele toetsing)
- ☐ Eventuele restpunten corrigeren
- ☐ Certificaat ontvangen en publiceren
Veelgemaakte fouten
Bij NEN 7510-trajecten zien wij steeds dezelfde valkuilen:
- Papieren tijger — Beleid schrijven zonder het operationeel te maken. De auditor vraagt niet alleen 'heeft u een beleid?' maar 'leeft het beleid?'
- Geen managementcommitment — Informatiebeveiliging delegeren aan IT zonder bestuurlijke betrokkenheid. NEN 7510 eist expliciet bestuursverantwoordelijkheid.
- Risicobeoordeling overslaan — Maatregelen implementeren zonder eerst risico's te identificeren. U weet dan niet of u de juiste dingen beschermt.
- Leveranciers vergeten — Interne beveiliging op orde maar geen controle op verwerkers en toeleveranciers. De keten is zo sterk als de zwakste schakel.
- Logging als bijzaak — NEN 7513 onderschatten. Zorginstellingen moeten volledige audit trails hebben van wie welke patiëntgegevens heeft ingezien.
- Training als eenmalige exercitie — Bewustwording is continu, niet een jaarlijkse e-learning. De auditor vraagt naar effectiviteitsmeting.
- Amerikaans cloudplatform — Gezondheidsgegevens op Azure of AWS plaatst u onder CLOUD Act-jurisdictie. Steeds meer opdrachtgevers en de AP zien dit als onvoldoende waarborg.
- Geen incidentoefeningen — Een incidentresponsplan dat nooit is geoefend is onbetrouwbaar. Plan minimaal twee oefeningen per jaar.
Hoe Genitco kan helpen
Genitco bouwt en beheert IT-infrastructuur voor de gezondheidszorg — volledig zelfgehost, EU-gebaseerd, en ontworpen voor compliance. Wij kunnen u helpen met:
- Gap-analyse — Waar staat uw organisatie ten opzichte van NEN 7510? Wij brengen de hiaten in kaart.
- Technische implementatie — MFA, versleuteling, logging, netwerkbeveiliging, back-ups — wij bouwen het.
- Sovereign infrastructuur — Geen Amerikaans cloud. Zelfgehoste systemen in EU-datacenters met uw eigen encryptiesleutels.
- Continue monitoring — SOC/NOC-diensten voor doorlopende bewaking en incidentrespons.
- Auditvoorbereiding — Documentatie, bewijsvoering en begeleiding richting certificeringsaudit.