Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

NEN 7510

Bijgewerkt op · Door Maarten van den Bos

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm bouwt voort op ISO 27001 en ISO 27002 en voegt eisen toe voor het beschermen van gezondheidsgegevens. Zorgaanbieders moeten zich sinds 2008 wettelijk aan NEN 7510 houden. Een certificaat is niet verplicht, maar ze moeten wel kunnen aantonen dat ze volgens de norm werken.

Wat is NEN 7510?

NEN 7510 is een norm van het Nederlandse normalisatie-instituut NEN. De norm geeft eisen en handvatten voor informatiebeveiliging in organisaties die gezondheidsgegevens verwerken, zoals ziekenhuizen, huisartsenpraktijken, apotheken en leveranciers van zorgsoftware. Gezondheidsgegevens zijn gevoelig: een lek raakt de privacy van patiënten, en uitval van systemen kan de zorg zelf in gevaar brengen.

De norm bestaat uit 2 delen:

DeelInhoudGebaseerd op
NEN 7510-1Eisen aan het managementsysteem voor informatiebeveiligingISO 27001
NEN 7510-2Beheersmaatregelen met een Nederlandse invulling voor de zorgISO 27002 en ISO 27799

ISO 27799 is een internationale norm met beveiligingsmaatregelen specifiek voor de gezondheidszorg. De huidige versie, NEN 7510:2024, verscheen op 16 december 2024 en sluit aan op de nieuwe versies van ISO 27001 en ISO 27002 (bron: NEN).

Naast NEN 7510 bestaan 2 aanvullende zorgnormen. NEN 7512 gaat over vertrouwde uitwisseling van gegevens tussen zorgpartijen. NEN 7513 gaat over logging: vastleggen wie wanneer een elektronisch patiëntendossier heeft ingezien.

Hoe werkt NEN 7510?

NEN 7510 werkt net als ISO 27001 met een ISMS: een vaste cyclus van risico’s bepalen, maatregelen nemen en controleren. Een zorgorganisatie past de norm zo toe:

  1. Bepaal welke zorgprocessen en systemen onder het ISMS vallen.
  2. Voer een risicoanalyse uit op de gezondheidsgegevens en systemen.
  3. Kies passende maatregelen uit NEN 7510-2.
  4. Leg de maatregelen vast en voer ze in, bijvoorbeeld toegangsrechten en logging volgens NEN 7513.
  5. Laat het ISMS en de maatregelen onafhankelijk beoordelen.

Die onafhankelijke beoordeling is volgens de Inspectie Gezondheidszorg en Jeugd (IGJ) ten minste 1 keer per 3 jaar nodig. Dat kan een certificeringsaudit zijn, maar dat hoeft niet.

De wettelijke plicht komt uit de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en het Besluit elektronische gegevensverwerking door zorgaanbieders. Meer over de juridische kant staat bij NEN 7510 en wetgeving.

Voorbeeld uit de praktijk

De IGJ houdt toezicht op de naleving van NEN 7510. In 2026 begon de IGJ met toezicht op kleinere zorgaanbieders bij 50 willekeurig gekozen huisartsenpraktijken (bron: IGJ). Die praktijken kregen een digitale vragenlijst over de stand van hun informatiebeveiliging.

Zorgorganisaties die wel een certificaat willen, laten zich toetsen volgens het certificatieschema NCS 7510. De versie uit 2025 verscheen op 20 februari 2025; bestaande certificaten moeten uiterlijk 20 februari 2027 zijn overgezet naar NEN 7510:2024 (bron: NEN).

NEN 7510 in de praktijk van een security-professional

In ziekenhuizen en andere zorginstellingen beheert een information security officer of CISO het ISMS volgens NEN 7510. Die werkt nauw samen met de privacy officer of functionaris gegevensbescherming, omdat NEN 7510 en de AVG allebei over de bescherming van patiëntgegevens gaan.

Ook leveranciers van zorgsoftware en hostingpartijen krijgen met de norm te maken, omdat zorgaanbieders eisen stellen aan hun leveranciers. Zorginstellingen die onder de Cyberbeveiligingswet vallen, gebruiken hun NEN 7510-ISMS om aan de zorgplicht te voldoen. Meer over deze sector lees je bij cybersecurity in de zorg.

Veelgestelde vragen

Is NEN 7510 wettelijk verplicht?

Ja. Volgens de IGJ staat sinds 2008 in de wet dat zorgaanbieders zich aan NEN 7510 moeten houden. De plicht komt uit de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders. Voor aanbieders in de jeugdhulp geldt ISO 27001, een norm die sterk op NEN 7510 lijkt.

Wat is het verschil tussen ISO 27001 en NEN 7510?

ISO 27001 is een internationale norm voor informatiebeveiliging in elke soort organisatie. NEN 7510 bouwt daarop voort en is gericht op de Nederlandse zorg. NEN 7510-1 volgt ISO 27001, NEN 7510-2 combineert ISO 27002 met ISO 27799 en voegt eisen toe voor gezondheidsgegevens.

Is NEN-certificering verplicht?

Nee. Volgens de IGJ verplicht de wet geen certificaat voor NEN 7510, ook de Cyberbeveiligingswet niet, en de norm zelf eist het evenmin. Een zorgaanbieder moet wel aantonen dat hij volgens de norm werkt en het ISMS ten minste 1 keer per 3 jaar onafhankelijk laten beoordelen.

Wat zijn de regels van NEN 7510?

NEN 7510 vraagt een managementsysteem voor informatiebeveiliging (deel 1) en passende beheersmaatregelen (deel 2). Een zorgaanbieder voert een risicoanalyse uit, kiest maatregelen zoals toegangsbeheer en logging, legt verantwoordelijkheden vast en controleert en verbetert de beveiliging doorlopend.

Bronnen

  1. NEN: NEN 7510, informatiebeveiliging in de zorg
  2. Inspectie Gezondheidszorg en Jeugd: Vragen over NEN 7510

Gerelateerde begrippen

  • ISO 27001

    ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.

  • ISO 27002

    ISO 27002 is een internationale richtlijn met beheersmaatregelen voor informatiebeveiliging, inclusief uitleg en implementatieadvies per maatregel. Organisaties gebruiken de norm om maatregelen te kiezen en in te voeren binnen een ISMS volgens ISO 27001. Anders dan ISO 27001 is ISO 27002 geen eisennorm: je kunt je er niet tegen laten certificeren.

  • ISMS (information security management system)

    Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.

  • BIO (Baseline Informatiebeveiliging Overheid)

    BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.

  • Risicoanalyse informatiebeveiliging

    Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.