koffer

Benieuwd naar de verwachtingen van Prinsjesdag 2026? Lees snel verder.

NEN 7510-certificering  Door van oers

NEN 7510 begeleiding: informatiebeveiliging aantoonbaar organiseren in de zorg

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm helpt zorgorganisaties en andere beheerders van persoonlijke gezondheidsinformatie om informatiebeveiliging structureel, risicogestuurd en aantoonbaar te organiseren. Met NEN 7510 richt u een Information Security Management System (ISMS) in dat aansluit op de specifieke risico’s, processen en verantwoordelijkheden binnen de zorgsector.

Waar ISO 27001 een brede internationale basis biedt voor informatiebeveiliging, legt NEN 7510 de nadruk op de bescherming van gezondheidsinformatie en de continuïteit van zorgprocessen. Daarmee is de norm relevant voor organisaties die patiëntgegevens verwerken, uitwisselen of beheren en die aantoonbaar moeten kunnen maken dat zij zorgvuldig omgaan met vertrouwelijke zorginformatie.

NEN 7510-certificering  Door van oers

Wat houdt NEN 7510 in?

NEN 7510 beschrijft de eisen voor het opzetten, implementeren, onderhouden en continu verbeteren van een ISMS voor organisaties die persoonlijke gezondheidsinformatie verwerken. De norm gaat uit van een managementsysteem waarin risico’s worden geïdentificeerd, passende maatregelen worden gekozen, verantwoordelijkheden worden belegd en periodiek wordt beoordeeld of de inrichting nog effectief is.

In de praktijk gaat NEN 7510 niet alleen over technische beveiligingsmaatregelen. De norm vraagt ook aandacht voor governance, beleid, toegangsbeheer, logging, leveranciersmanagement, bewustwording, incidentafhandeling, continuïteit en verbetermaatregelen. Juist de combinatie van organisatorische, menselijke, fysieke en technologische maatregelen maakt NEN 7510 geschikt als kader voor informatiebeveiliging binnen de zorg.

De norm is in 2024 herzien en sluit inhoudelijk aan op de actuele versies van ISO/IEC 27001 en ISO/IEC 27002, aangevuld met zorgspecifieke eisen en richtlijnen. Daardoor vormt NEN 7510 een herkenbare basis voor organisaties die al werken met ISO 27001, maar behoefte hebben aan verdere verdieping richting gezondheidsinformatie en zorgprocessen.

Wanneer is NEN 7510 relevant?

NEN 7510 is relevant voor organisaties die binnen de zorgsector werken of op een andere manier persoonlijke gezondheidsinformatie verwerken. Denk aan ziekenhuizen, huisartsenpraktijken, GGZ-instellingen, apotheken, laboratoria, diagnostische centra, zorgverzekeraars, thuiszorgorganisaties en andere zorgaanbieders. Ook leveranciers in de zorgketen, zoals IT-dienstverleners, softwareleveranciers, hostingpartijen en beheerders van zorgapplicaties, krijgen steeds vaker met NEN 7510 te maken.

Voor zorgorganisaties is informatiebeveiliging direct verbonden met de kwaliteit en continuïteit van zorg. Ongeautoriseerde toegang tot patiëntgegevens, uitval van zorgsystemen, ransomware, onjuiste gegevensuitwisseling of onvoldoende logging kunnen grote impact hebben op patiënten, medewerkers en ketenpartners. NEN 7510 helpt om deze risico’s systematisch te beheersen en aantoonbaar te maken richting klanten, toezichthouders, samenwerkingspartners en certificerende instellingen.

Waarom kiezen voor NEN 7510?

NEN 7510 biedt een gestructureerd kader om informatiebeveiliging in de zorg niet incidenteel, maar als onderdeel van de bedrijfsvoering te organiseren. De norm helpt organisaties om inzicht te krijgen in hun belangrijkste risico’s, passende maatregelen te treffen en continu te verbeteren. Daarmee ondersteunt NEN 7510 zowel de bescherming van gezondheidsinformatie als het vertrouwen van patiënten, cliënten, opdrachtgevers en ketenpartners.

  • inzicht hebben in risico’s voor vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsinformatie;
  • passende organisatorische, menselijke, fysieke en technologische maatregelen treffen;
  • verantwoordelijkheden en processen rondom informatiebeveiliging duidelijk vastleggen;
  • aantonen dat maatregelen niet alleen zijn beschreven, maar ook daadwerkelijk werken;
  • structureel werken aan evaluatie, bijsturing en continue verbetering van het ISMS.
NEN 7510-certificering  Door van oers

Hoe is NEN 7510 opgebouwd?

NEN 7510 bestaat uit eisen voor het managementsysteem en uit beheersmaatregelen die organisaties kunnen gebruiken om informatiebeveiligingsrisico’s te behandelen. De managementsysteemeisen gaan onder meer over de context van de organisatie, leiderschap, planning, ondersteuning, uitvoering, prestatie-evaluatie en verbetering. Deze onderdelen zorgen ervoor dat informatiebeveiliging niet als een los project wordt ingericht, maar onderdeel wordt van de organisatie.

Daarnaast bevat NEN 7510 zorgspecifieke beheersmaatregelen en richtlijnen. Hierbij kan worden gedacht aan toegangsbeheer tot patiëntgegevens, logging en monitoring, beveiliging van gegevensuitwisseling, leveranciersrelaties, continuïteit van zorginformatiesystemen, bewustwording van medewerkers en incidentafhandeling. De maatregelen worden niet als vaste checklist toegepast: de selectie en inrichting moeten passen bij de risico’s, de wettelijke context en de zorgprocessen van de organisatie.

      Begeleiding bij NEN 7510-certificering

      Van Oers begeleidt organisaties bij het praktisch vertalen van NEN 7510 naar beleid, processen, risicoanalyses, beheersmaatregelen en aantoonbare werking. Wij zijn geen certificerende instantie, maar ondersteunen u wel in het volledige traject richting certificering: van nulmeting en risicoanalyse tot implementatie, interne audit en voorbereiding op de externe certificeringsaudit.

      1. Inzicht in de huidige situatie

      Veel trajecten starten met een nulmeting of fit-gap analyse. Daarbij beoordelen we in hoeverre uw organisatie al voldoet aan de eisen van NEN 7510 en welke onderdelen van het ISMS nog moeten worden ingericht of verbeterd. Dit geeft inzicht in de benodigde acties, prioriteiten en verwachte inspanning.

      Bij deze stap besteden we ook aandacht aan de scope van het ISMS. Een heldere scope is belangrijk, omdat deze bepaalt welke zorgprocessen, systemen, applicaties, locaties, leveranciers en gegevensstromen binnen het traject vallen. Dit voorkomt dat het traject te breed, te beperkt of onvoldoende herkenbaar wordt voor de praktijk van de organisatie.

      2. Risicoanalyse en inrichting van het ISMS

      Op basis van de uitkomsten richten we samen met u het ISMS verder in. Een belangrijk onderdeel daarvan is de risicoanalyse. Die analyse vormt de basis voor het selecteren, onderbouwen en vastleggen van passende maatregelen. Daarbij kijken we niet alleen naar algemene informatiebeveiligingsrisico’s, maar ook naar zorgspecifieke risico’s zoals toegang tot patiëntdossiers, uitwisseling van gezondheidsinformatie, afhankelijkheid van zorgapplicaties, beschikbaarheid van systemen en beveiliging van medische of ondersteunende technologie.

      Voor certificering is het belangrijk dat de werking van maatregelen aantoonbaar is. Dat betekent dat beleid en procedures niet alleen beschreven moeten zijn, maar ook zichtbaar worden uitgevoerd. Voorbeelden daarvan zijn toegangsreviews, loggingcontroles, incidentregistraties, leveranciersbeoordelingen, bewustwordingsactiviteiten, managementreviews, interne audits en opvolging van verbetermaatregelen.

      3. Interne audit en voorbereiding op certificering

      Voordat een externe certificeringsaudit plaatsvindt, is een interne audit een belangrijk onderdeel van het traject. Hiermee wordt beoordeeld of het ISMS voldoet aan de norm en of maatregelen aantoonbaar werken. Van Oers kan deze interne audit uitvoeren en ondersteunen bij het opvolgen van verbeterpunten. Zo krijgt u inzicht in de mate waarin uw organisatie klaar is voor de externe audit door een onafhankelijke certificerende instelling.

      NEN 7510 in relatie tot ISO 27001, AVG en NIS2

      NEN 7510 sluit inhoudelijk aan op ISO 27001, maar voegt een zorgspecifieke verdieping toe. Voor organisaties die al met ISO 27001 werken, kan NEN 7510 daarom een logische vervolgstap zijn wanneer zij actief zijn in de zorgsector of gezondheidsinformatie verwerken. Andersom kan NEN 7510 ook dienen als basis voor zorgorganisaties die hun informatiebeveiliging breder willen professionaliseren.

      De norm helpt daarnaast om maatregelen rondom de AVG en NIS2, zorgspecifieke verplichtingen en digitale weerbaarheid aantoonbaar te organiseren. NEN 7510 vervangt deze wet- en regelgeving niet, maar ondersteunt wel bij het onderbouwen, uitvoeren en verbeteren van informatiebeveiligingsmaatregelen. Daardoor ontstaat meer samenhang tussen compliance, risicomanagement, kwaliteit van zorg en praktische informatiebeveiliging.

      Meer weten over NEN 7510 begeleiding?

      Wilt u weten wat NEN 7510 voor uw organisatie betekent of welke stappen nodig zijn richting certificering? Van Oers helpt u met een praktische en risicogestuurde aanpak, passend bij uw organisatie, bestaande processen en volwassenheidsniveau. Zo werkt u stap voor stap toe naar een ISMS dat niet alleen voldoet aan de norm, maar ook bijdraagt aan betrouwbare en veilige zorgprocessen.

      Marjon van de Lindeloof
      Marjon van de Lindeloof | IT consultant
      Benieuwd naar het NEN 7510-certificeringsproces?
      Neem contact op met onze specialisten via onderstaand telefoonnummer of e-mailadres. Zij helpen u graag verder!