Informatiebeveiliging in de Zorg: Wat is NEN 7510 en Waarom Staat Het op Ieders Agenda?
- 20 mrt
- 5 minuten om te lezen
Een praktische gids voor zorgorganisaties, functionarissen gegevensbescherming, ISO's en IT-managers.
Wat is NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft welke maatregelen zorginstellingen moeten treffen om de beschikbaarheid, integriteit en vertrouwelijkheid van patiëntinformatie te waarborgen.
De norm is specifiek ontwikkeld voor de zorgsector en houdt rekening met de unieke eigenschappen van zorgprocessen: de gevoeligheid van medische gegevens, de complexe keten van zorgverleners en leveranciers, en de hoge eisen die gesteld worden aan beschikbaarheid van systemen.
NEN 7510 bestaat uit twee delen:
NEN 7510-1 beschrijft de eisen, vergelijkbaar met een managementsysteemnorm. Dit deel vormt de basis voor certificering.
NEN 7510-2 bevat de beheersmaatregelen, een uitgebreide set van praktische controls die invulling geven aan de eisen uit deel 1.
Samen vormen ze een raamwerk dat zorginstellingen in staat stelt om informatiebeveiliging gestructureerd en aantoonbaar te beheren.
De Relatie Tussen NEN 7510 en ISO 27001
Wie bekend is met ISO 27001, de internationale norm voor informatiebeveiliging, zal NEN 7510 herkennen. Dat is niet toevallig.
NEN 7510 is gebouwd op de fundamenten van ISO 27001. De structuur, de aanpak en de terminologie zijn grotendeels gelijk. Waar ISO 27001 een generieke norm is die van toepassing is op elke sector en elk type organisatie, is NEN 7510 een sectorspecifieke vertaling voor de Nederlandse zorg.
Concreet betekent dit:
NEN 7510 omvat ISO 27001. Wie voldoet aan NEN 7510 voldoet in grote lijnen ook aan ISO 27001, omdat de zorgspecifieke eisen de generieke eisen van ISO 27001 bevatten en op onderdelen uitbreiden.
NEN 7510 voegt zorgeigen eisen toe. Denk aan specifieke eisen rondom EPD-toegang, de uitwisseling van medische gegevens, verwerkersovereenkomsten met zorgspecifieke leveranciers en de bijzondere positie van de functionaris gegevensbescherming in zorgorganisaties.
ISO 27001-certificering is geen vervanging. Een zorginstelling die ISO 27001-gecertificeerd is, voldoet daarmee niet automatisch aan NEN 7510. De zorgspecifieke aanvullingen vereisen aanvullende maatregelen en documentatie.
Voor zorginstellingen die al werken met ISO 27001 is de stap naar NEN 7510 relatief beperkt. Het fundament staat al. Maar de zorgspecifieke uitbreidingen vragen wel gerichte aandacht.

Voor Wie is NEN 7510 Bedoeld?
NEN 7510 is van toepassing op alle organisaties die in de zorg actief zijn en patiëntinformatie verwerken. In de praktijk gaat het om een breed spectrum:
Ziekenhuizen en klinieken zijn de meest bekende doelgroep, maar de norm reikt verder dan de muren van een ziekenhuis.
Huisartspraktijken en gezondheidscentra verwerken dagelijks gevoelige medische informatie en vallen onder de reikwijdte van de norm.
Thuiszorgorganisaties hebben te maken met een gedistribueerde werkomgeving, medewerkers die werken vanuit de thuissituatie van patiënten, en systemen die via meerdere apparaten worden benaderd.
GGZ-instellingen werken met bijzonder gevoelige data waarbij de vertrouwelijkheid van informatie extra zwaar weegt.
Laboratoria en diagnostische centra wisselen medische gegevens uit met een groot aantal partijen en vormen daarmee een kritisch knooppunt in de zorgketen.
Leveranciers en ICT-dienstverleners in de zorg worden steeds vaker contractueel verplicht om aantoonbaar te voldoen aan NEN 7510, of om hun klanten daarin te ondersteunen.
In de praktijk is NEN 7510 voor veel zorginstellingen inmiddels een contractuele verplichting geworden, opgelegd door zorgverzekeraars, ziekenhuisgroepen of andere opdrachtgevers. De norm staat op de agenda, niet altijd omdat instellingen er zelf voor kiezen, maar omdat de keten het vereist.
De Harde Realiteit: 54 van de 77 Ziekenhuizen
In november 2023 publiceerde de Inspectie Gezondheidszorg en Jeugd (IGJ) de resultaten van een onderzoek naar NEN 7510-compliance bij Nederlandse ziekenhuizen. De uitkomst was veelzeggend: slechts 54 van de 77 onderzochte ziekenhuizen voldeden aantoonbaar aan de norm.
Laat dat even bezinken.
Niet startups. Niet kleine praktijken. Volwaardige ziekenhuizen, met IT-afdelingen, functionarissen gegevensbescherming en gevestigde security en compliance-budgetten.
Het probleem is niet dat zorginstellingen de norm niet willen naleven. Het probleem is dat NEN 7510 "aanwezig" lijkt terwijl het in de praktijk vaak niet meer is dan een papieren werkelijkheid.
Beleid staat ergens op de server, of verspreid over meerdere locaties, en niemand weet precies waar. Risicobeoordelingen zijn gedaan, eenmalig, jaren geleden. Leveranciers hebben een verwerkersovereenkomst getekend, maar worden ze ook periodiek gecontroleerd? Incidentprocedures bestaan, maar medewerkers weten niet waar ze een beveiligingsincident moeten melden.
Dit is geen onwil. Dit is de realiteit van een sector die al meer dan genoeg op het bord heeft.

Wat Gaat er in de Praktijk Mis?
Op basis van gap assessments bij zorginstellingen zien we steeds dezelfde knelpunten terugkomen:
Risicobeoordelingen die eenmalig zijn uitgevoerd en daarna nooit meer zijn bijgehouden
Leveranciers met toegang tot het EPD die niet periodiek worden gereviewd op informatiebeveiliging
Incidentprocedures die gedocumenteerd zijn maar bij medewerkers onbekend zijn
Beleid dat bestaat op de server maar niet leeft in de organisatie
Geen aantoonbaarheid: wel maatregelen, maar geen bewijs dat ze werken
NEN 7510 vraagt niet om perfectie. Het vraagt om aantoonbaarheid en continue verbetering. Dat begint met weten waar je staat.
NEN 7512 en NEN 7518: De Bredere Normenfamilie
NEN 7510 staat niet op zichzelf. Het maakt deel uit van een bredere normenfamilie voor informatiebeveiliging in de zorg.
NEN 7512 gaat een laag dieper dan NEN 7510. Waar NEN 7510 de algemene eisen voor informatiebeveiliging beschrijft, richt NEN 7512 zich specifiek op de vertrouwensbasis voor gegevensuitwisseling. Het beschrijft onder welke voorwaarden zorgverleners en zorginstellingen informatie met elkaar mogen en kunnen uitwisselen.
NEN 7518 is een verbijzondering van NEN 7512 en richt zich specifiek op digitale identificatie van zorgverleners. Wie mag er inloggen op welk systeem, en hoe bewijs je dat snel en veilig?
NEN 7518 is op dit moment bijzonder relevant, omdat de Wet Diaz bij de Tweede Kamer ligt en NEN 7518 straks het wettelijke kader wordt voor digitale toegang in de zorg. De UZI-pas, die veel zorgprofessionals nu nog gebruiken, wordt daarmee op termijn vervangen.
Hoe Begin je?
Een effectief NEN 7510-traject start altijd met een gap assessment: wat is er al, wat ontbreekt, en wat zijn de grootste risico's? Daarna volgt een risicobeoordeling als fundament, implementatie van de benodigde maatregelen, en het inrichten van een cyclus van continue monitoring en verbetering. NEN 7510 is geen project met een eindpunt, het is een doorlopend systeem. Een effectief traject kent ruwweg de volgende stappen:
Stap 1: Scope bepalen. Welke systemen, processen en locaties vallen onder het ISMS? Een duidelijke scope voorkomt dat het project te groot wordt en zorgt voor focus.
Stap 2: Gap assessment uitvoeren. Wat voldoet al aan de norm? Wat ontbreekt? Wat is de huidige staat van risicobeoordelingen, beleid, leveranciersmanagement en incidentprocedures?
Stap 3: Risicobeoordeling opstellen. Een actuele, gedocumenteerde risicobeoordeling is de basis van het ISMS. Zonder dit fundament is de rest van het systeem niet te bouwen.
Stap 4: Maatregelen implementeren. Op basis van de risicobeoordeling worden maatregelen geselecteerd en geïmplementeerd. NEN 7510-2 biedt hiervoor een uitgebreide set van controls.
Stap 5: Beleid en procedures aantoonbaar maken. Beleid moet niet alleen bestaan, het moet leven. Medewerkers moeten het kennen, begrijpen en ernaar handelen.
Stap 6: Continue monitoring en verbetering. NEN 7510 is geen project met een eindpunt. Het is een cyclus. Risicobeoordelingen worden periodiek herzien, leveranciers worden gereviewed, incidenten worden geregistreerd en geanalyseerd.
Conclusie
NEN 7510 is voor de Nederlandse zorgsector geen optie, het is een verplichting. Maar de norm kennen en aantoonbaar voldoen zijn twee fundamenteel verschillende dingen.
De praktijk laat zien dat veel zorginstellingen de norm op papier hebben geïmplementeerd, maar dat het systeem in de werkelijkheid niet leeft. Risicobeoordelingen verouderen. Leveranciers worden niet gereviewed. Medewerkers kennen de procedures niet.
De oplossing begint met eerlijk kijken naar waar je staat. Niet om een vinkje te zetten, maar om de informatiebeveiliging van je organisatie echt op orde te brengen, voor de patiënten die afhankelijk zijn van de veiligheid van hun gegevens.
Want uiteindelijk gaat informatiebeveiliging in de zorg niet over normen en certificaten. Het gaat over mensen.



