NEN 7510-certificering: het stappenplan voor zorgorganisaties
Elke zorgaanbieder in Nederland moet aantoonbaar voldoen aan NEN 7510. In deze gids lees je wat de norm inhoudt, wanneer een certificaat zinvol is en welke stappen je doorloopt, van scope tot audit.
Wat is NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft hoe zorgorganisaties de beschikbaarheid, integriteit en vertrouwelijkheid van patiëntgegevens beschermen, en bouwt voort op de internationale normen ISO 27001 en ISO 27002, aangevuld met maatregelen die specifiek zijn voor de zorg.
De norm bestaat uit twee delen. NEN 7510-1 beschrijft de eisen aan je managementsysteem voor informatiebeveiliging (ISMS): hoe je risico's beoordeelt, beleid vaststelt, verantwoordelijkheden belegt en continu verbetert. NEN 7510-2 bevat de concrete beheersmaatregelen, van toegangsbeveiliging tot leveranciersafspraken, telkens met een toelichting voor de zorgpraktijk.
Belangrijk om te weten: een managementsysteem is geen map met documenten, maar een werkwijze. De norm vraagt dat je periodiek risico's beoordeelt, maatregelen bijstelt, incidenten evalueert en de directie laat meekijken. Juist die herhaling maakt het verschil tussen een papieren beleid en beveiliging die in de dagelijkse zorgpraktijk werkt.
Naast NEN 7510 bestaan twee verwante normen die je vaak in één adem hoort. NEN 7512 gaat over veilige elektronische gegevensuitwisseling tussen zorgpartijen: welke zekerheden partijen elkaar moeten bieden voordat ze patiëntgegevens uitwisselen. NEN 7513 stelt eisen aan logging, zodat je achteraf kunt vaststellen wie wanneer toegang had tot een patiëntdossier. De wetgever wijst alle drie de normen aan, dus je komt ze in de praktijk samen tegen.
Voor wie is NEN 7510 verplicht?
Alle zorgaanbieders in Nederland moeten aantoonbaar voldoen aan NEN 7510. Die verplichting volgt uit de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en het onderliggende Besluit elektronische gegevensverwerking door zorgaanbieders, dat NEN 7510, NEN 7512 en NEN 7513 expliciet aanwijst voor zorgaanbieders die patiëntgegevens elektronisch verwerken of uitwisselen.
Let goed op het verschil: aantoonbaar voldoen is verplicht, een certificaat niet. De wet vraagt niet om een papiertje van een certificerende instelling, maar om een organisatie die kan laten zien dat ze de norm naleeft. De Inspectie Gezondheidszorg en Jeugd (IGJ) kan daar bij toezicht naar vragen, en ook zorgverzekeraars, gemeenten en andere inkopers nemen NEN 7510 op als voorwaarde in contracten en aanbestedingen.
De norm raakt bovendien meer partijen dan alleen zorginstellingen. ICT-leveranciers en andere verwerkers die met patiëntgegevens werken, krijgen NEN 7510 in de praktijk via contracten van hun zorgklanten opgelegd. En de AVG verplicht iedere organisatie tot passende technische en organisatorische maatregelen; voor de zorg is NEN 7510 de gangbare invulling van wat passend betekent.
Wat betekent aantoonbaar in de praktijk? Dat je bij een vraag van een toezichthouder of inkoper kunt laten zien welke risico's je hebt beoordeeld, welke maatregelen je hebt getroffen en hoe je controleert of die maatregelen werken. Wie dat pas gaat verzamelen op het moment dat de vraag komt, is te laat; aantoonbaarheid bouw je gaandeweg op.
NEN 7510 vs ISO 27001: de verschillen
De kern van beide normen is hetzelfde: een managementsysteem voor informatiebeveiliging met een risicoanalyse, beleid, maatregelen en een vaste cyclus van controleren en verbeteren. Wie ISO 27001 kent, herkent in NEN 7510-1 vrijwel dezelfde opbouw en eisen.
Het verschil zit in de maatregelen en de context. NEN 7510-2 vult de bekende beheersmaatregelen aan met zorgspecifieke eisen en richtlijnen, bijvoorbeeld rond toegang tot patiëntdossiers, logging van die toegang en de continuïteit van zorgprocessen. De norm weegt het bijzondere karakter van gezondheidsgegevens ook zwaarder mee: uitval van een systeem kan in de zorg direct gevolgen hebben voor de behandeling van een patiënt.
Praktisch betekent dit: heb je al een managementsysteem volgens ISO 27001, dan heb je het grootste deel van het werk voor NEN 7510 al gedaan en breid je vooral je risicoanalyse en maatregelen uit met de zorgspecifieke onderdelen. Andersom geldt hetzelfde: een goed NEN 7510-systeem is een sterke basis voor een later ISO 27001-certificaat.
Het stappenplan
Een NEN 7510-traject volgt dezelfde logica als elk ander managementsysteemtraject, met de zorgpraktijk als rode draad. Wijs voordat je begint één iemand aan die het traject trekt, en zorg dat de directie er tijd en mandaat voor vrijmaakt. Deze vijf stappen vormen daarna de kern.
Stap 1: bepaal je scope langs je zorgprocessen
Begin met de vraag welke zorgprocessen, locaties, systemen en teams onder je managementsysteem vallen. Denk aan het primaire zorgproces, het elektronisch patiënten- of cliëntendossier, declaratie en de uitwisseling met ketenpartners. Een heldere scope voorkomt dat je maatregelen optuigt voor onderdelen die er niet toe doen. Leg de scope schriftelijk vast, want zowel de auditor als een toezichthouder begint met de vraag wat er precies binnen je systeem valt.
Stap 2: voer een risicoanalyse uit op patiëntgegevens
Breng in kaart waar patiëntgegevens worden verwerkt en wat er mis kan gaan: onbevoegde toegang, verlies van gegevens, uitval van systemen tijdens de zorgverlening. Beoordeel per risico de kans en de impact, en betrek zorgverleners bij die inschatting. Zij weten als geen ander wat uitval van een dossier op de werkvloer betekent. De risicoanalyse is geen eenmalige exercitie: herhaal haar periodiek en na grote veranderingen, zoals een nieuw EPD of een nieuwe ketenpartner.
Stap 3: kies en implementeer maatregelen
Koppel aan elk relevant risico beheersmaatregelen uit NEN 7510-2: toegangsbeheer op het dossier, logging, versleuteling, afspraken met leveranciers, bewustwording bij medewerkers. Leg per maatregel vast wie de eigenaar is en wanneer de maatregel gereed moet zijn, anders blijft het bij goede voornemens.
Stap 4: leg beleid en verantwoordelijkheden vast
Schrijf een informatiebeveiligingsbeleid dat past bij je organisatie en beleg de rollen: wie handelt incidenten af, wie beheert toegangsrechten, wie rapporteert aan de directie. Zorg dat de directie het beleid vaststelt en uitdraagt. Houd documenten kort en werkbaar, want een beleid dat niemand leest beschermt niets.
Stap 5: verzamel bewijs en borg de werking
Aantoonbaarheid draait om bewijs: risicobeoordelingen, afgeronde taken, incidentregistraties, resultaten van interne audits en een periodieke directiebeoordeling. In ManagementSysteem.nl doe je dit met registers voor risico's, maatregelen en incidenten, taken met eigenaren en deadlines en een automatische audittrail die vastlegt wie wat wanneer heeft gedaan.
Wil je weten hoe zo'n traject richting formele toetsing verder verloopt, van interne audit tot keuze van een certificerende instelling? Lees dan ook onze gids over managementsysteemcertificatie.
Certificaat of aantoonbare naleving: wat heb je nodig?
Wettelijk heb je geen certificaat nodig; je moet kunnen aantonen dat je aan NEN 7510 voldoet. Dat kan met een werkend managementsysteem, gedocumenteerde risicoanalyses en bewijs dat maatregelen in de praktijk worden uitgevoerd, eventueel aangevuld met een externe toetsing zonder certificaat. Ook een interne audit door iemand die niet bij de uitvoering betrokken was, telt als serieus bewijs.
Een certificaat, uitgegeven door een certificerende instelling na een onafhankelijke audit, is de zwaarste vorm van aantoonbaarheid. Het loont vooral als inkopers, zorgverzekeraars of aanbestedingen erom vragen, of als je als leverancier veel zorgorganisaties bedient en niet bij elke klant opnieuw wilt bewijzen dat je zaken op orde zijn.
Twijfel je? Begin dan met aantoonbare naleving. Het managementsysteem dat je daarvoor opbouwt is precies hetzelfde systeem dat je later kunt laten certificeren, dus je verliest niets door klein te beginnen.
De audit: wat kun je verwachten?
Kies je voor certificering, dan verloopt de audit in twee fasen. In fase 1 beoordeelt de auditor je documentatie: beleid, scope, risicoanalyse en de belangrijkste procedures. In fase 2 toetst de auditor of het systeem in de praktijk werkt, onder meer via interviews met medewerkers en steekproeven in je registers en systemen.
Reken op zorgspecifieke aandacht voor toegangsbeheer en logging: wie kan bij welk dossier, en kun je laten zien wie er daadwerkelijk toegang had? Ook de afhandeling van incidenten en de afspraken met leveranciers komen vrijwel altijd aan bod. De auditor wil vooral zien dat het systeem leeft, niet alleen dat de documenten kloppen.
Vindt de auditor iets dat niet klopt, dan noteert die een afwijking. Bij kleinere afwijkingen krijg je de tijd om corrigerende maatregelen te nemen; bij zwaardere afwijkingen moet je die eerst oplossen voordat het certificaat wordt afgegeven. Een afwijking is dus geen einde van het traject, maar een verbeterpunt met een deadline.
Na certificering volgen jaarlijkse controle-audits en na drie jaar een hercertificering. De auditkosten hangen vooral af van het aantal auditdagen, en dat aantal hangt weer samen met de omvang en complexiteit van je organisatie en de gekozen scope.
Zo helpen ManagementSysteem.nl en ZorgCISO
ManagementSysteem.nl is samen met de zorgprofessionals van ZorgCISO ingericht voor de zorgpraktijk. Er is een NEN 7510-structuur als sjabloon beschikbaar: registers voor risico's, maatregelen, incidenten, documenten en leveranciers die je importeert en daarna volledig naar de hand van je eigen organisatie zet.
Documentbeheer met versiegeschiedenis, dashboards uit je eigen registers en workflow-automatisering voor terugkerende controles helpen je om aantoonbaarheid bij te houden zonder losse spreadsheets. Lees meer over de NEN 7510-oplossing of over de mensen achter het platform.
Veelgestelde vragen
Is NEN 7510-certificering verplicht?
Nee, een certificaat is niet wettelijk verplicht. Wel moeten zorgaanbieders aantoonbaar voldoen aan NEN 7510, onder andere op grond van de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders. Een certificaat is een manier om die aantoonbaarheid te leveren, maar niet de enige.
Wat kost NEN 7510-certificering?
De kosten hangen vooral af van het aantal auditdagen dat de certificerende instelling nodig heeft, en dat hangt weer samen met de omvang en complexiteit van je organisatie en scope. Daarnaast reken je op interne uren voor het inrichten van het managementsysteem en eventueel externe begeleiding.
Hoe lang duurt een NEN 7510-traject?
Dat verschilt per organisatie: reken op enkele maanden tot ruim een jaar, afhankelijk van je startpunt, de omvang van je scope en de tijd die je team beschikbaar heeft. Heb je al een werkend ISO 27001-managementsysteem, dan gaat het traject aanzienlijk sneller.
Wat is het verschil tussen NEN 7510, NEN 7512 en NEN 7513?
NEN 7510 is de basisnorm voor informatiebeveiliging in de zorg en beschrijft je managementsysteem en beheersmaatregelen. NEN 7512 gaat over veilige elektronische gegevensuitwisseling tussen zorgpartijen. NEN 7513 stelt eisen aan logging: het vastleggen van wie wanneer toegang had tot een patiëntdossier.