NEN 7510: informatiebeveiliging in de zorg
Bijgewerkt op · Door Maarten van den Bos
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO 27001 en ISO 27002. Zorgaanbieders moeten er sinds 2008 wettelijk volgens werken; de huidige grondslag is het Besluit elektronische gegevensverwerking door zorgaanbieders. Een certificaat is niet verplicht. De Inspectie Gezondheidszorg en Jeugd houdt toezicht.
Wat is NEN 7510?
NEN 7510 is een norm van het Nederlands Normalisatie-instituut (NEN) voor informatiebeveiliging in organisaties die gezondheidsgegevens verwerken. Het Besluit elektronische gegevensverwerking door zorgaanbieders omschrijft NEN 7510 als de norm voor het organisatorisch en technisch inrichten van de informatiebeveiliging in de zorg (artikel 1). Een korte definitie staat op de begrippagina NEN 7510.
De huidige versie is NEN 7510:2024, gepubliceerd op 16 december 2024 (bron: NEN). De norm bestaat uit 2 delen: NEN 7510-1 met eisen aan het managementsysteem voor informatiebeveiliging en NEN 7510-2 met beheersmaatregelen. Dankzij een afspraak tussen het ministerie van VWS en NEN zijn de zorgnormen volgens NEN kosteloos in te zien via NEN Connect.
NEN 7510 is zelf geen wet. Een norm is een afspraak over hoe je iets goed doet. De wetgever heeft NEN 7510 wel verplicht gemaakt voor zorgaanbieders door er in wetgeving naar te verwijzen.
Is NEN 7510 wettelijk verplicht?
Ja. Volgens de Inspectie Gezondheidszorg en Jeugd (IGJ) staat sinds 2008 in de wet dat zorgaanbieders zich aan NEN 7510 moeten houden. Die plicht volgt uit de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz), een wet uit 2008 die toen Wet gebruik burgerservicenummer in de zorg heette.
De uitwerking staat in het Besluit elektronische gegevensverwerking door zorgaanbieders, een besluit van 10 november 2017 dat op 1 januari 2018 in werking trad. Het besluit berust op artikel 15j, eerste lid, van de Wabvpz (artikel 9a van het besluit). Volgens de IGJ verwijst ook de Regeling gebruik burgerservicenummer in de zorg naar NEN 7510.
De kernbepalingen van het besluit zijn:
- Een zorgaanbieder zorgt volgens NEN 7510 en NEN 7512 voor een veilig en zorgvuldig gebruik van zijn zorginformatiesysteem en van het elektronische uitwisselingssysteem waarop hij is aangesloten (artikel 3, lid 2).
- De logging van die systemen voldoet aan NEN 7513 (artikel 5, lid 1).
- Zorgaanbieders volgen steeds de laatste stand van de wetenschap en techniek en verantwoorden zich daarover (artikel 6).
- Voor het besluit geldt de laatste uitgave van de NEN-normen. De minister van VWS maakt een nieuwe uitgave bekend in de Staatscourant, met de datum waarop die van toepassing wordt (artikel 7).
Een beheerder van een elektronisch uitwisselingssysteem die zelf geen zorgaanbieder is, moet met een onafhankelijke audit aantonen dat hij aan NEN 7510 en NEN 7512 voldoet. Die vaststelling mag niet ouder zijn dan 5 jaar (artikel 3, lid 4).
Voor welke zorgaanbieders geldt NEN 7510?
NEN 7510 geldt voor elke zorgaanbieder die persoonsgegevens verwerkt in een zorginformatiesysteem, zo schrijft de IGJ. Kleine zorgaanbieders en eenmanszaken vallen er ook onder. Voorbeelden zijn ziekenhuizen, huisartsenpraktijken en apotheken.
Er is 1 uitzondering. Voor aanbieders in de jeugdhulp geldt volgens de IGJ ISO 27001, een norm die sterk op NEN 7510 lijkt en die in de regelgeving onder de Jeugdwet is opgenomen. Naast NEN 7510 geldt voor alle zorgaanbieders de AVG, die passende technische en organisatorische maatregelen eist om persoonsgegevens te beschermen.
Hoe verhoudt NEN 7510 zich tot ISO 27001 en ISO 27002?
NEN 7510 bouwt voort op de internationale normen ISO 27001 en ISO 27002. Volgens NEN sluit NEN 7510:2024 aan op die normen en op de ontwerpversie van ISO 27799, en voegt de norm eisen toe voor de zorg.
| ISO 27001 | ISO 27002 | NEN 7510 | |
|---|---|---|---|
| Wat het is | Internationale eisen voor een managementsysteem voor informatiebeveiliging | Internationale richtlijnen voor beheersmaatregelen | Nederlandse norm voor informatiebeveiliging in de zorg |
| Voor wie | Elke soort organisatie | Elke soort organisatie | Organisaties die gezondheidsgegevens verwerken |
| Delen | 1 norm | 1 norm | NEN 7510-1 (managementsysteem) en NEN 7510-2 (beheersmaatregelen) |
| Wettelijke status in Nederland | Verplicht voor jeugdhulpaanbieders | Geen eigen wettelijke plicht | Verplicht voor zorgaanbieders via Wabvpz en het besluit |
| Certificatieschema | ISO 27001-certificering | Geen certificering | NCS 7510 |
Wie een ISO 27001-certificaat heeft, voldoet daarmee niet automatisch aan NEN 7510. De zorgspecifieke eisen komen er dan nog bij.
Wat regelen NEN 7512 en NEN 7513?
NEN 7512 en NEN 7513 zijn aanvullende normen die het besluit uitdrukkelijk noemt (artikel 1). Ze werken NEN 7510 uit voor 2 onderwerpen:
| Norm | Onderwerp | Wat het besluit eist |
|---|---|---|
| NEN 7512 | Veilige gegevensuitwisseling tussen partijen in de zorg | Zorgaanbieders en beheerders van uitwisselingssystemen werken volgens NEN 7512 (artikel 3) |
| NEN 7513 | Vastleggen van acties op elektronische patiëntdossiers (logging) | De logging van zorginformatiesystemen en uitwisselingssystemen voldoet aan NEN 7513 (artikel 5) |
Logging betekent dat systemen automatisch vastleggen wie wanneer welk dossier heeft ingezien of gewijzigd. Zo kan een zorgaanbieder achteraf controleren of een medewerker zonder reden een dossier heeft geopend. De bewaartermijn van die logging wordt volgens het besluit in de Staatscourant bekendgemaakt (artikel 5, lid 2).
Wat moet een zorgaanbieder regelen?
Werken volgens NEN 7510 betekent volgens de IGJ dat het ISMS (information security management system) aantoonbaar werkt: beleid en maatregelen alleen zijn niet genoeg. Een zorgaanbieder regelt dit in deze stappen:
- Breng in kaart welke zorginformatiesystemen en uitwisselingssystemen de organisatie gebruikt en wie ervoor verantwoordelijk is.
- Richt een ISMS in volgens NEN 7510-1, met de plan-do-check-act-cyclus als basis.
- Voer een risicoanalyse uit op de gezondheidsgegevens en systemen.
- Kies passende beheersmaatregelen uit NEN 7510-2 en leg vast waarom een maatregel wel of niet van toepassing is.
- Regel veilige gegevensuitwisseling volgens NEN 7512 en logging volgens NEN 7513.
- Controleer regelmatig met interne audits of de maatregelen werken, en verbeter waar nodig.
- Laat het ISMS en de beheersmaatregelen ten minste 1 keer per 3 jaar onafhankelijk beoordelen.
- Ga na of de organisatie onder de Cyberbeveiligingswet valt, en regel dan ook registratie en een meldproces.
De onafhankelijke beoordeling hoeft geen certificeringsaudit te zijn. Volgens de IGJ kan de beoordelaar ook een interne auditor, een externe specialist of een medewerker van een andere zorgorganisatie zijn, zolang die niet zelf bij het beleid betrokken is. Het rapport moet ingaan op hoofdstuk 4 tot en met 10 van de norm en op de beheersmaatregelen uit annex A. Hoe zo’n toetsing werkt, staat bij security audit.
Hoe houdt de IGJ toezicht op NEN 7510?
De IGJ houdt toezicht op de naleving van NEN 7510 door zorgaanbieders. Een certificaat is daarbij geen eis: volgens de IGJ verplicht de wet geen NEN 7510-certificaat, de Cyberbeveiligingswet ook niet, en de norm zelf evenmin. Een certificaat is 1 manier om aan te tonen dat een organisatie volgens de norm werkt.
In 2026 begon de IGJ met toezicht bij kleinere zorgaanbieders: 50 willekeurig gekozen huisartsenpraktijken kregen een digitale vragenlijst over hun informatiebeveiliging (bron: IGJ). Zorgorganisaties die wel een certificaat willen, laten zich toetsen volgens het schema NCS 7510. Volgens NEN verscheen NCS 7510:2025 op 20 februari 2025 en moeten bestaande certificaten uiterlijk 20 februari 2027 zijn overgezet naar NEN 7510:2024.
Wat is de relatie tussen NEN 7510 en de Cyberbeveiligingswet?
De Cyberbeveiligingswet geldt sinds 15 augustus 2026 ook voor de sector gezondheidszorg, voor zorgaanbieders van een bepaalde omvang. NEN 7510 geldt daarentegen voor alle zorgaanbieders, ook voor organisaties die niet onder de Cyberbeveiligingswet vallen (bron: IGJ).
Volgens de IGJ komt de zorgplicht van de Cyberbeveiligingswet voor een groot deel overeen met NEN 7510. Een zorgaanbieder die aan NEN 7510 voldoet, voldoet daarmee al voor een groot deel aan die zorgplicht. Volgens NEN bevat NEN 7510:2024 een overzicht dat per NIS2-onderdeel laat zien hoe het zich tot NEN 7510 verhoudt.
| NEN 7510 | Cyberbeveiligingswet | |
|---|---|---|
| Voor wie in de zorg | Alle zorgaanbieders, ook eenmanszaken | Zorgaanbieders en andere zorgorganisaties vanaf middelgroot |
| Grondslag | Wabvpz en Besluit elektronische gegevensverwerking door zorgaanbieders | Cyberbeveiligingswet (Richtlijn (EU) 2022/2555) |
| Inhoud | ISMS en beheersmaatregelen voor informatiebeveiliging | Zorgplicht, registratieplicht, meldplicht en bestuursverantwoordelijkheid |
| Toezicht | IGJ | IGJ |
NEN 7510 dekt dus niet alles. De registratie bij het NCSC, het melden van significante incidenten via MijnNCSC en de training voor bestuurders komen uit de Cyberbeveiligingswet zelf. Volgens de IGJ stuurt het NCSC verplichte meldingen uit de gezondheidszorg automatisch door aan de IGJ en aan Z-CERT, het expertisecentrum voor cybersecurity in de zorg.
Wat betekent NEN 7510 voor een security-professional?
In ziekenhuizen en andere zorgorganisaties is NEN 7510 het dagelijkse normenkader. Een information security officer of CISO beheert het ISMS, bereidt de onafhankelijke beoordeling voor en rapporteert aan het bestuur. Die werkt nauw samen met de privacy officer, omdat NEN 7510 en de AVG allebei over de bescherming van patiëntgegevens gaan.
Sinds de Cyberbeveiligingswet groeit het werk: naast NEN 7510 moeten grotere zorgorganisaties een meldproces voor significante incidenten en een training voor bestuurders regelen. Ook leveranciers van zorgsoftware en hosting krijgen met NEN 7510 te maken, omdat zorgaanbieders eisen aan hen stellen. Meer over de sector staat bij cybersecurity in de zorg. Opleidingen staan bij informatiebeveiliging en ISO 27001.
Veelgestelde vragen
Is NEN 7510 wettelijk verplicht?
Ja. Volgens de IGJ staat sinds 2008 in de wet dat zorgaanbieders zich aan NEN 7510 moeten houden. De plicht komt uit de Wabvpz en is uitgewerkt in het Besluit elektronische gegevensverwerking door zorgaanbieders. Voor jeugdhulpaanbieders geldt ISO 27001.
Is NEN 7510 verplicht in de zorgsector?
Ja, voor elke zorgaanbieder die persoonsgegevens verwerkt in een zorginformatiesysteem, ook voor kleine praktijken en eenmanszaken. Dat geldt los van de Cyberbeveiligingswet: ook zorgaanbieders die niet onder die wet vallen, moeten volgens NEN 7510 werken.
Is NEN-certificering verplicht?
Nee. Volgens de IGJ verplicht de wet geen NEN 7510-certificaat, ook de Cyberbeveiligingswet niet, en de norm zelf evenmin. Een zorgaanbieder moet wel aantonen dat hij volgens de norm werkt en het ISMS ten minste 1 keer per 3 jaar onafhankelijk laten beoordelen.
Wat is het verschil tussen ISO 27001 en NEN 7510?
ISO 27001 is een internationale norm voor informatiebeveiliging in elke organisatie. NEN 7510 bouwt voort op ISO 27001 en ISO 27002 en voegt eisen toe voor de zorg. NEN 7510 is in Nederland wettelijk verplicht voor zorgaanbieders; ISO 27001 geldt wettelijk voor jeugdhulpaanbieders.
Wat zijn de regels van NEN 7510?
NEN 7510 vraagt een werkend managementsysteem voor informatiebeveiliging (deel 1) en passende beheersmaatregelen (deel 2). Een zorgaanbieder voert een risicoanalyse uit, kiest maatregelen, regelt logging volgens NEN 7513 en veilige uitwisseling volgens NEN 7512, en laat het geheel regelmatig onafhankelijk beoordelen.
Bronnen
- Wetten.overheid.nl: Besluit elektronische gegevensverwerking door zorgaanbieders (BWBR0040238)
- Wetten.overheid.nl: Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (BWBR0023864)
- Inspectie Gezondheidszorg en Jeugd: Vragen over NEN 7510
- Inspectie Gezondheidszorg en Jeugd: Toezicht op cyberbeveiliging
- NEN: NEN 7510, informatiebeveiliging in de zorg
- Data voor gezondheid (ministerie van VWS): Cyberbeveiligingswet