NEN 7510 checklist: de onderdelen op een rij

NEN 7510 is de norm voor informatiebeveiliging in de zorg, gebouwd op ISO 27001 met extra eisen voor patiëntgegevens. Deze checklist loopt de onderdelen langs die je zorgorganisatie moet regelen en aantoonbaar maken.

Wat NEN 7510 vraagt

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm bouwt voort op ISO 27001 en ISO 27002, maar legt extra nadruk op de bescherming van patiëntgegevens. NEN 7510-1 beschrijft de eisen aan je managementsysteem voor informatiebeveiliging (ISMS); NEN 7510-2 bevat de concrete beheersmaatregelen, met een toelichting voor de zorgpraktijk.

Belangrijk: zorgaanbieders moeten aantoonbaar voldoen. Bij een toetsing moet je kunnen laten zien welke risico's je hebt beoordeeld, welke maatregelen je hebt getroffen en dat die in de praktijk werken. Loop de checklist hieronder langs, bepaal per punt wat de situatie is en leg vast wie eigenaar is en welk bewijs erbij hoort.

Liever eerst een snelle indicatie? Doe de NEN 7510-quickscan en zie in een paar minuten waar je staat.

De checklist

1. Scope op je zorgprocessen

Breng in kaart welke zorgprocessen, systemen en locaties patiëntgegevens verwerken en bepaal wat binnen je managementsysteem valt. Denk aan het primaire zorgproces, het elektronisch patiëntendossier, declaratie en de uitwisseling met ketenpartners.

2. Leiderschap en beleid

Zorg dat de directie het informatiebeveiligingsbeleid vaststelt en uitdraagt, en beleg de rollen: wie handelt incidenten af, wie beheert toegangsrechten, wie rapporteert. Beleid dat niet leeft, beschermt niets.

3. Risicoanalyse op patiëntgegevens

Voer per zorgproces een risicoanalyse uit op de verwerking van patiëntgegevens: onbevoegde toegang, verlies van gegevens, uitval van systemen tijdens de zorgverlening. Betrek zorgverleners bij die inschatting en herhaal de analyse periodiek en na grote veranderingen.

4. Toegang en autorisatie op patiëntdossiers

Leg vast wie toegang heeft tot welke patiëntgegevens, op basis van rol en noodzaak. Voer periodieke toegangsreviews uit, zodat rechten niet meegroeien met de tijd zonder dat iemand kijkt.

5. Logging van toegang

Log de toegang tot patiëntdossiers, zodat je achteraf kunt vaststellen wie wanneer een dossier heeft ingezien. Dit raakt aan NEN 7513 en is een van de onderdelen waar een toetsing in de zorg specifiek naar kijkt.

6. Incidenten en datalekken

Richt een proces in om beveiligingsincidenten en datalekken te registreren, af te handelen en waar nodig te melden bij de Autoriteit Persoonsgegevens. Een openbaar meldformulier maakt het makkelijk om meldingen binnen te krijgen en op te volgen.

7. Leveranciers en verwerkers in de keten

Breng ICT-leveranciers en verwerkers die met patiëntgegevens werken in beeld, beoordeel hun risico's en leg verwerkersafspraken vast. NEN 7510 raakt de hele zorgketen, niet alleen je eigen organisatie.

8. Continuïteit van zorgprocessen

Regel back-ups, herstelprocedures en continuïteitsmaatregelen voor kritieke zorgsystemen, en test ze. Uitval van een systeem kan in de zorg direct gevolgen hebben voor de behandeling van een patiënt.

9. Beleid en documentbeheer

Beheer beleid, procedures en afspraken met versiebeheer, zodat altijd duidelijk is welke versie geldt en wie verantwoordelijk is. Onze gids over het inrichten van een managementsysteem laat zien hoe je die structuur opzet.

10. Bewustwording van zorgmedewerkers

Zorg dat medewerkers weten hoe ze veilig met patiëntgegevens omgaan en geef ze passende training. Veel incidenten in de zorg beginnen bij menselijk handelen, dus bewustwording is een verplichte maatregel, geen bijzaak.

11. Aantoonbaarheid: interne toetsing en bewijs

Toets periodiek of maatregelen werken en verzamel bewijs: risicobeoordelingen, afgeronde taken, incidentregistraties en interne audits. Aantoonbaarheid bouw je gaandeweg op, niet pas op het moment dat een toezichthouder of inkoper ernaar vraagt.

NEN 7510, 7512 en 7513

Je komt drie verwante normen vaak samen tegen. NEN 7510 is de basisnorm voor informatiebeveiliging in de zorg. NEN 7512 gaat over veilige elektronische gegevensuitwisseling tussen zorgpartijen. NEN 7513 stelt eisen aan logging van toegang tot patiëntdossiers. De wetgever wijst alle drie aan, dus houd ze samen in beeld.

Van checklist naar aantoonbare naleving

Als de onderdelen hierboven staan, kun je richting een toetsing of certificering. Hoe dat traject verloopt, van risicoanalyse tot audit, lees je in onze gids over NEN 7510-certificering. Begin je net en wil je eerst begrijpen wat een ISMS is? Lees dan wat een ISMS is.

Zo helpt ManagementSysteem.nl

ManagementSysteem.nl is samen met de zorgprofessionals van ZorgCISO ingericht voor de zorgpraktijk. Er is een NEN 7510-structuur als sjabloon beschikbaar: registers voor risico's, maatregelen, incidenten, documenten en leveranciers die je importeert en daarna volledig naar de hand van je eigen organisatie zet.

Een openbaar meldformulier laat incidenten en datalekken direct als rij binnenkomen, en de automatische audittrail legt elke wijziging vast, zodat je aantoonbaarheid bijhoudt zonder losse spreadsheets. Bekijk de NEN 7510-oplossing voor de details, of boek een demo.

Veelgestelde vragen

Is NEN 7510 verplicht?

Een certificaat is niet wettelijk verplicht, maar zorgaanbieders moeten wel aantoonbaar voldoen aan NEN 7510, onder meer op grond van de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders. Aantoonbaar voldoen is dus de eis; een certificaat is een manier om dat te laten zien.

Wat is het verschil tussen NEN 7510 en ISO 27001?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en is gebaseerd op ISO 27001 en ISO 27002, aangevuld met zorg-specifieke eisen rond patiëntgegevens, toegang en logging. Heb je al een ISO 27001-managementsysteem, dan heb je het grootste deel van het werk voor NEN 7510 al gedaan.

Wat zijn NEN 7512 en NEN 7513?

NEN 7512 gaat over veilige elektronische gegevensuitwisseling tussen zorgpartijen. NEN 7513 stelt eisen aan logging: het vastleggen van wie wanneer toegang had tot een patiëntdossier. De drie normen worden door de wetgever samen aangewezen, dus je komt ze in de praktijk samen tegen.

Hoeveel maatregelen heeft NEN 7510?

NEN 7510-2 volgt grotendeels de beheersmaatregelen van ISO 27002, aangevuld met zorg-specifieke maatregelen en richtlijnen. Je past alleen de maatregelen toe die op basis van je risicoanalyse van toepassing zijn, en onderbouwt je keuzes.

Liever meteen praktisch aan de slag?

Bekijk hoe je dit in ManagementSysteem.nl inricht, of stel je vraag aan een compliance-expert.

Cookievoorkeuren

Kies welke cookies we mogen plaatsen. Je kunt dit altijd aanpassen via 'Cookievoorkeuren' onderaan elke pagina.

Noodzakelijk Altijd actief

Nodig om de site te laten werken. Je taalkeuze en je cookievoorkeur worden lokaal opgeslagen. Deze plaatsen geen trackingcookies.

Google Analytics en Microsoft Clarity helpen ons begrijpen hoe de site gebruikt wordt. Plaatsen de cookies _ga, _ga_*, _clck en _clsk. Standaard uitgeschakeld.