Ga naar hoofdinhoud
NEN 7510

Wat is NEN 7510 en wat betekent het voor uw zorgorganisatie?

Laatst bijgewerkt op

In het kort

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft hoe een zorgorganisatie de beveiliging van patiënt- en cliëntgegevens structureel organiseert: risico's in kaart brengen, maatregelen kiezen, uitvoeren, controleren en bijsturen.

Zorgaanbieders die persoonlijke gezondheidsgegevens elektronisch verwerken, worden geacht deze norm toe te passen. Toepassen is iets anders dan certificeren — certificering is een keuze, geen algemene wettelijke plicht.

Wat is NEN 7510 precies?

NEN 7510 is een Nederlandse norm die specifiek is geschreven voor de gezondheidszorg. De norm bestaat uit twee delen: een deel met de eisen aan het managementsysteem — hoe u informatiebeveiliging inricht en bestuurt — en een deel met beheersmaatregelen, de praktische maatregelen waaruit u kunt kiezen.

Kenmerkend is dat de norm geen kant-en-klare lijst voorschrijft die iedereen afvinkt. Wat u moet doen, volgt uit uw eigen situatie: een solistisch werkende fysiotherapeut heeft andere risico's dan een GGZ-instelling met driehonderd medewerkers. De norm bepaalt de methode, u bepaalt op basis van risico's de invulling — en legt vast waarom.

Het gaat bovendien om meer dan privacy alleen. Naast vertrouwelijkheid gaat NEN 7510 ook over integriteit (kloppen de gegevens nog?) en beschikbaarheid (kunt u er nog bij als het misgaat?). Een dossier dat onbedoeld is aangepast of een EPD dat een dag plat ligt, zijn beveiligingsproblemen — ook als er niets is uitgelekt.

Voor wie geldt de norm?

NEN 7510 richt zich op zorgaanbieders die persoonlijke gezondheidsgegevens verwerken. De norm is via Nederlandse regelgeving aangewezen als de standaard waaraan zorgaanbieders hun informatiebeveiliging moeten ophangen. Dat geldt breed: van ziekenhuizen en GGZ tot huisartsenpraktijken, thuiszorgorganisaties, tandartspraktijken en fysiotherapeuten.

De omvang van uw organisatie verandert niet of de norm geldt, maar wel hoe zwaar de invulling is. Een kleine praktijk kan volstaan met een beperkte set vastgelegde maatregelen, zolang die aansluit op een serieuze risicoanalyse. Wat de Inspectie Gezondheidszorg en Jeugd hierover schrijft, leest u in de bron onderaan dit artikel.

Ook als u zorg inkoopt of levert als onderaannemer, komt de norm terug: opdrachtgevers, gemeenten en zorgverzekeraars vragen er in aanbestedingen en contracten regelmatig naar.

Verschil tussen de AVG en NEN 7510

De twee overlappen, maar ze zijn niet inwisselbaar. De AVG is Europese wetgeving over de verwerking van persoonsgegevens; NEN 7510 is een Nederlandse norm over het organiseren van informatiebeveiliging in de zorg.

Praktisch gezegd: de AVG zegt dat u passende technische en organisatorische maatregelen moet nemen, NEN 7510 helpt u aantonen hoe u daartoe bent gekomen. Wie NEN 7510 serieus toepast, heeft een groot deel van de beveiligingskant van de AVG onderbouwd — maar niet automatisch de rest van de AVG, zoals grondslagen, bewaartermijnen en de afhandeling van privacyverzoeken.

Voldoen versus certificeren

Dit onderscheid veroorzaakt de meeste verwarring, en het scheelt in geld en tijd aanzienlijk.

  • Voldoen (toepassen) betekent dat u werkt volgens de norm en dat aantoonbaar heeft ingericht: beleid, risicoanalyse, maatregelen, registraties en evaluatie. U kunt uw keuzes uitleggen en onderbouwen.
  • Certificeren betekent dat een geaccrediteerde certificerende instelling uw managementsysteem toetst en een certificaat afgeeft, met periodieke controles daarna.

Certificering is voor de meeste zorgaanbieders geen algemene wettelijke verplichting. Toch kiezen organisaties ervoor, meestal omdat een opdrachtgever, gemeente of samenwerkingspartner erom vraagt. Wat beide routes ongeveer kosten, staat in wat kost werken volgens NEN 7510.

Let op de formulering die u zelf gebruikt: "wij werken volgens NEN 7510" is iets anders dan "wij zijn NEN 7510-gecertificeerd". Dat laatste mag u alleen zeggen als er daadwerkelijk een geldig certificaat op uw organisatie ligt.

Wat is een ISMS?

ISMS staat voor Information Security Management System: een managementsysteem voor informatiebeveiliging. Dat klinkt als software, maar het is het geheel van afspraken, rollen, processen en documenten waarmee u beveiliging bestuurt. Software kan er een onderdeel van zijn; het systeem zelf is organisatorisch.

Een ISMS draait rond in vier stappen, die zich blijven herhalen:

  1. Plannen— scope bepalen, risico's analyseren, maatregelen kiezen en vastleggen in een Verklaring van Toepasselijkheid.
  2. Uitvoeren — maatregelen invoeren, mensen instrueren, registraties bijhouden.
  3. Controleren — incidenten evalueren, interne controle uitvoeren, meten of het werkt.
  4. Bijsturen — verbeterpunten oppakken en de risicoanalyse actualiseren.

De valkuil zit bij stap 3 en 4. Veel organisaties komen een eind met plannen en invoeren, maar kunnen een jaar later niet laten zien dát het nog draait. Juist die aantoonbaarheid is wat een beoordelaar zoekt.

Risicoanalyse, maatregelen en bewijsvoering

Deze drie horen bij elkaar, in deze volgorde:

  • Risicoanalyse — welke dreigingen zijn er voor de gegevens die u verwerkt, hoe waarschijnlijk zijn ze en wat is de impact?
  • Maatregelen — wat doet u eraan, en waarom is dat voldoende? Ook bewust niets doen is een keuze, mits onderbouwd en geaccepteerd door de juiste persoon.
  • Bewijsvoering — kunt u een jaar later nog laten zien dat het zo is gegaan? Zonder registratie bestaat een maatregel in de praktijk niet.

Wilt u dit concreet maken voor uw eigen organisatie, dan is de NEN 7510-checklist voor huisartsenpraktijken een bruikbaar startpunt — ook als u geen huisartsenpraktijk bent, want de twaalf onderwerpen komen overal terug.

NEN 7510:2024 en de datum 20 februari 2027

In december 2024 is een herziene versie van NEN 7510 gepubliceerd. De opzet sluit sterker aan op de internationale norm voor informatiebeveiliging, en de beheersmaatregelen zijn opnieuw gegroepeerd. De kern — risicogestuurd werken en aantoonbaar sturen — is niet veranderd.

Rond de datum 20 februari 2027 circuleert een hardnekkig misverstand. Die datum is geen uitstel van de verplichting om NEN 7510 toe te passen. Het is het einde van de overgangstermijn voor bestaande certificaten: organisaties met een certificaat op een oudere versie moeten vóór die datum zijn overgezet naar NEN 7510:2024.

Concreet betekent dat:

  • Heeft u een certificaat? Plan de overgang naar de 2024-versie tijdig in met uw certificerende instelling — dat loopt meestal mee in een reguliere audit.
  • Heeft u geen certificaat? Dan is er niets om over te zetten, maar de verwachting dat u de norm toepast, geldt nu al. U kunt zich niet op 2027 beroepen.
  • Begint u net? Richt u dan meteen op de 2024-versie; opbouwen op een verouderde indeling kost later dubbel werk.

Hoe pakt u dit aan?

De volgorde die in de praktijk het beste werkt voor kleinere organisaties: begin met een eerlijke risicoanalyse, zet daarna het dagelijkse registreren op orde (incidenten, verzoeken, verwerkingsregister), en pas als dat staat, legt u beleid en Verklaring van Toepasselijkheid vast. Een onafhankelijke beoordeling komt aan het eind, niet aan het begin.

Werkt u in de thuiszorg, dan liggen de risico's vooral bij medewerkers die onderweg met cliëntgegevens werken — daar is een aparte pagina voor. Wilt u zien hoe u registraties en termijnen praktisch bijhoudt, bekijk dan de modules van ComplyFort.

Wat ComplyFort hierbij ondersteunt

NEN 7510 vraagt om een cyclus die blijft draaien. ComplyFort ondersteunt het deel daarvan dat dagelijks langskomt en anders wegzakt:

  • risico's vastleggen met maatregelen en eigenaren, zodat uw risicoanalyse een levend register is en geen eenmalig document;
  • incidenten en datalekken registreren, met bewaking van de wettelijke termijnen;
  • privacyverzoeken van patiënten volgen tot en met de afhandeling;
  • het verwerkingsregister uit artikel 30 AVG bijhouden;
  • de registraties exporteren als onderbouwing bij een interne of externe toets.

ComplyFort is daarmee een hulpmiddel binnen uw managementsysteem, niet het managementsysteem zelf. Uw beleid, uw Verklaring van Toepasselijkheid en de inhoudelijke keuzes blijven van uw organisatie.

Belangrijke beperking: software maakt een organisatie niet automatisch compliant. ComplyFort ondersteunt het registreren, het bewaken van termijnen en het opbouwen van bewijs. Het vervangt geen volledig managementsysteem voor informatiebeveiliging, geen onafhankelijke beoordeling en geen juridisch advies. De inhoudelijke keuzes, maatregelen en verantwoordelijkheid blijven bij uw organisatie.

Officiële bronnen

Dit artikel is algemene informatie, geen juridisch advies. Wetgeving en normen kunnen wijzigen; raadpleeg bij twijfel de officiële bron of een adviseur.

Wilt u weten waar uw organisatie nu staat?

In een gratis praktijkscan van 30 minuten lopen we samen langs hoe u datalekken, privacyverzoeken en risico's nu vastlegt. U krijgt een concrete actielijst, ook als u geen klant wordt.