NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebouwd op ISO 27001 met zorgspecifieke eisen voor het verwerken van patiëntgegevens.
De norm draait om een managementsysteem voor informatiebeveiliging (ISMS): beleid, processen en maatregelen die samen de risico’s rond zorgdata beheersen. NEN 7510 bestaat uit twee delen, NEN 7510-1 voor het managementsysteem en NEN 7510-2 voor de beheersmaatregelen (NEN, 2024).
Aantoonbaar voldoen aan NEN 7510 is voor zorgaanbieders verplicht via de Wabvpz. Het certificaat zelf is niet wettelijk verplicht, maar opdrachtgevers en ketenpartners vragen er in de praktijk wel om.
De norm geldt voor zorgaanbieders die elektronisch persoonsgegevens verwerken, van ziekenhuizen en huisartsen tot ggz-instellingen, en voor de IT-leveranciers die zorgdata verwerken.
In december 2024 is de norm herzien tot NEN 7510:2024, afgestemd op ISO/IEC 27001:2022 en op het zorgnormontwerp ISO/IEC DIS 27799 (NEN, 2024). De Inspectie Gezondheidszorg en Jeugd houdt toezicht op de naleving (IGJ, 2023).
Begin daarom met een nulmeting van je huidige informatiebeveiliging, zodat je weet welke maatregelen al voldoen aan de norm en welke nog ontbreken.
Wat is NEN 7510?
NEN 7510 is de Nederlandse norm die eisen stelt aan informatiebeveiliging in de zorg. De norm beschrijft hoe zorgorganisaties hun informatiebeveiliging inrichten, met de nadruk op het managementsysteem (ISMS) en op concrete beheersmaatregelen voor het beschermen van patiëntgegevens. De norm wordt ook geschreven als NEN7510.
De norm is afgeleid van ISO 27001, de internationale norm voor informatiebeveiliging, en voegt daar eisen aan toe die specifiek zijn voor de gevoeligheid van medische gegevens. Daardoor sluit NEN 7510 inhoudelijk grotendeels aan op ISO 27001, maar is hij toegespitst op de zorg.
NEN 7510 bestaat uit twee delen. NEN 7510-1 stelt de eisen aan het managementsysteem; NEN 7510-2 bevat de beheersmaatregelen. Twee verwante normen vullen NEN 7510 aan: NEN 7512 voor veilige gegevensuitwisseling tussen zorgpartijen en NEN 7513 voor het loggen van toegang tot patiëntdossiers (NEN, 2024).
Wat is er nieuw in NEN 7510:2024?
NEN 7510:2024 is de herziening van december 2024 en de actuele versie. Die versie is afgestemd op ISO/IEC 27001:2022 en 27002:2022 en op het internationale zorgnormontwerp ISO/IEC DIS 27799, met aanvullende eisen voor de zorgsector (NEN, 2024). Organisaties met een certificaat tegen de oude versie maken in de transitieperiode de overstap naar NEN 7510:2024.
Voor wie geldt NEN 7510?
NEN 7510 geldt voor elke organisatie die elektronisch met zorggegevens werkt. Dat valt in twee groepen uiteen.
- Zorgaanbieders: ziekenhuizen, huisartsenpraktijken, ggz-instellingen, apotheken, klinieken en andere zorgverleners die patiëntgegevens verwerken.
- Ketenpartners in de zorg: IT-leveranciers, leveranciers van elektronische patiëntdossiers, clouddiensten en andere partijen die namens of voor zorgaanbieders zorgdata verwerken.
Die tweede groep is belangrijk: ook organisaties die zelf geen zorg verlenen, krijgen met NEN 7510 te maken zodra zij zorgdata verwerken. Zorginstellingen leggen de norm via inkoopvoorwaarden en verwerkersovereenkomsten op aan hun leveranciers. Een softwareleverancier of IT-dienstverlener in de zorgketen ontkomt daardoor in de praktijk niet aan de eisen.
Is NEN 7510 verplicht?
Hier zit een onderscheid dat veel verwarring geeft: aantoonbaar voldoen aan NEN 7510 is verplicht, maar het certificaat zelf niet. Het onderscheid op een rij:
- De norm is verplicht via de wet. Het Besluit elektronische gegevensverwerking, dat hoort bij de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz), schrijft voor dat zorgaanbieders moeten voldoen aan NEN 7510, NEN 7512 en NEN 7513 bij elektronische gegevensverwerking.
- Het certificaat is niet verplicht. Je moet aantoonbaar voldoen, niet per se gecertificeerd zijn. Aantoonbaarheid kan ook via een beoordeling door een onafhankelijke deskundige partij (IGJ, 2023).
- In de praktijk wordt het afgedwongen. Ziekenhuizen en zorgverzekeraars vragen leveranciers van patiëntdossiers en clouddiensten vaak wél om het certificaat, waardoor het feitelijk een voorwaarde voor samenwerking is.
Toezicht op de naleving ligt bij de Inspectie Gezondheidszorg en Jeugd (IGJ). Hoe serieus dat toezicht is, blijkt uit de ziekenhuizen: de inspectie stelde als eis dat alle ziekenhuizen uiterlijk eind 2023 aantoonbaar aan de norm voldeden. In 2022 voldeden 23 van de 77 ziekenhuizen; eind 2023 waren dat er ongeveer 70 (IGJ, 2023).
Waarom NEN 7510?
NEN 7510 levert zorgorganisaties drie dingen op. Het eerste is naleving van de wet: de norm is de erkende manier om aan de beveiligingseisen van de Wabvpz en de AVG te voldoen, die wel resultaten voorschrijven maar niet de invulling.
Het tweede is vertrouwen en markttoegang. Patiënten, verzekeraars en zorgpartners verwachten aantoonbare beveiliging, en leveranciers zonder certificaat lopen het risico uit contracten en samenwerkingen te vallen.
Het derde is risicobeheersing. Zorgdata is een geliefd doelwit, en een ICT-storing of aanval raakt direct de patiëntenzorg: gesloten spoedeisende hulp, uitgestelde operaties en ontoegankelijke dossiers (IGJ, 2023). Een werkend ISMS maakt die risico’s beheersbaar in plaats van afhankelijk van toeval.
Hoe werkt NEN 7510-certificering?
NEN 7510-certificering verloopt in een vast traject van inrichting, audit en onderhoud, vergelijkbaar met ISO 27001. De stappen op hoofdlijnen:
- 1. Scope bepalen: vastleggen welke processen, systemen en gegevens onder het ISMS vallen.
- 2. Risicoanalyse: de risico’s rond zorgdata systematisch beoordelen. De uitkomst bepaalt welke beheersmaatregelen nodig zijn.
- 3. Maatregelen en verklaring van toepasselijkheid: de relevante maatregelen uit NEN 7510-2 inrichten en vastleggen welke wel en niet van toepassing zijn.
- 4. Fase 1- en fase 2-audit: een geaccrediteerde certificerende instantie beoordeelt eerst de documentatie en daarna de werking in de praktijk.
- 5. Onderhoud: jaarlijkse controle-audits houden het certificaat geldig; na drie jaar volgt hercertificering.
De certificering wordt afgegeven door een geaccrediteerde certificerende instantie. Een adviespartij of IT-dienstverlener mag het traject begeleiden en de maatregelen inrichten, maar mag zijn eigen werk niet certificeren: dat scheidt de uitvoering van de toetsing.
Wat kost een NEN 7510-certificering?
De kosten van NEN 7510-certificering bestaan uit twee delen: het inrichten van het ISMS, intern of met begeleiding, en de audit door de certificerende instantie, die per auditdag rekent. Beide schalen mee met de omvang en complexiteit van de organisatie en met de huidige staat van de informatiebeveiliging.
Welke ICT-maatregelen vraagt NEN 7510?
Het grootste deel van de beheersmaatregelen uit NEN 7510-2 is technische ICT-uitvoering. ClickOn richt die laag in op Microsoft 365 en levert het bewijs dat een auditor of de IGJ wil zien.
Het ISMS zelf, de verklaring van toepasselijkheid, het zorgbeleid, de organisatiebrede risicomethodiek en de formele audit vallen buiten die scope; dat blijft bij je adviseur en de certificerende instantie.
Binnen een zorgorganisatie raakt NEN 7510 vooral deze systemen: identiteiten en accounts, werkplekken en endpoints, e-mail en gegevensuitwisseling, opslag van dossiers en documenten, mobiele apparaten, en back-up en herstel. De beheersmaatregelen vertaalt ClickOn als volgt naar die omgeving:
- Toegangsbeveiliging van patiëntgegevens: rolgebaseerde toegang, multifactorauthenticatie en conditional access via Entra ID.
- Logging van toegang tot dossiers: audit logging met bewaartermijnen via Purview, de basis waarop NEN 7513 voortbouwt.
- Cryptografie en encryptie: BitLocker op apparaten en versleuteling van data via Purview.
- Veilige gegevensuitwisseling: beveiligde e-mail via Defender for Office 365 en data loss prevention via Purview. Dit raakt NEN 7512 en, voor e-mail in de zorg, NTA 7516.
- Bedrijfscontinuïteit en herstel: immutable back-up met periodieke hersteltests, zodat zorgprocessen blijven draaien.
- Incidentbehandeling: detectie en response via Microsoft Defender.
- Beheer van kwetsbaarheden: geautomatiseerd patch- en kwetsbaarhedenbeheer via Intune.
- Apparaatbeveiliging: beheerde en versleutelde laptops en telefoons, op afstand te wissen bij verlies of diefstal.
- Bewustwording van personeel: security-awareness en aanvalssimulatietraining.
- Effectiviteitsbeoordeling: monitoring, Secure Score en rapportages als bewijs.
De technische risicoanalyse op de ICT-omgeving hoort daar ook bij: die staat op NEN 7510 risicoanalyse. De organisatiebrede risicomethodiek blijft bij je adviseur.
Veelvoorkomende ICT-risico’s in de zorg
Dit zijn de risico’s die in zorgorganisaties het vaakst tot een cyberincident leiden, met de maatregel die ze afdekt.
- Phishing gericht op zorgmedewerkers: de meest voorkomende toegangsroute tot dossiers. Afgedekt met MFA, conditional access en Defender for Office 365.
- Ransomware: gijzeling van systemen legt de zorgverlening plat. Afgedekt met immutable back-up, Defender for Endpoint en geteste herstelplannen.
- Datalek van patiëntgegevens: ongeautoriseerde inzage of uitstroom van dossiers. Afgedekt met toegangsbeheer, encryptie en data loss prevention via Purview.
- Onterechte toegang tot dossiers: medewerkers die dossiers inzien zonder behandelrelatie. Afgedekt met least privilege, rolgebaseerde toegang en logging.
- Toegang van vertrokken medewerkers: accounts die na uitdiensttreding blijven bestaan. Afgedekt met beheerde identiteiten en een vast uitstroomproces.
- Onveilige e-mail met zorggegevens: patiëntgegevens die onversleuteld de deur uit gaan. Afgedekt met beveiligde e-mail en DLP-regels.
- Ongepatchte systemen: bekende kwetsbaarheden die openstaan. Afgedekt met patch- en kwetsbaarhedenbeheer via Intune.
- Verlies of diefstal van apparaten: zorgdata op zoekgeraakte laptops of telefoons. Afgedekt met BitLocker en op afstand wissen via Intune.
Belangrijke begrippen uit NEN 7510
De norm gebruikt vakbegrippen die in elk zorgtraject terugkomen. De acht belangrijkste, kort uitgelegd:
- ISMS: Information Security Management System, het managementsysteem van beleid, processen en maatregelen waarmee je informatiebeveiliging structureel beheert. NEN 7510-1 stelt de eisen aan dit systeem.
- Wabvpz: de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg, die de AVG aanvult voor de zorg en, via het Besluit elektronische gegevensverwerking, het voldoen aan NEN 7510 verplicht stelt.
- NEN 7512: de Nederlandse norm voor veilige gegevensuitwisseling tussen zorgpartijen, een aanvulling op NEN 7510.
- NEN 7513: de Nederlandse norm voor het loggen van toegang tot elektronische patiëntdossiers, een aanvulling op NEN 7510.
- Verklaring van toepasselijkheid: het document dat vastlegt welke beheersmaatregelen van toepassing zijn, hoe ze zijn ingericht en waarom eventuele maatregelen zijn uitgesloten.
- Risicoanalyse: de systematische beoordeling van informatiebeveiligingsrisico’s die bepaalt welke maatregelen je neemt. Dit is de kern van het ISMS.
- IGJ: de Inspectie Gezondheidszorg en Jeugd, de toezichthouder die controleert of zorgaanbieders voldoen aan onder meer NEN 7510.
- ISO/IEC 27799: de internationale richtlijn voor informatiebeveiliging in de gezondheidszorg, waarop de zorgspecifieke eisen van NEN 7510 zijn afgestemd.
Norm-overstijgende ICT-begrippen die bij NEN 7510 terugkomen:
- Netwerk- en informatiesysteem
- Cyberincident
- Cyberrisico
- Informatiebeveiliging
- Toegangsbeheer
- Encryptie
- Multifactorauthenticatie
- Monitoring en logging
- Back-up
- Datalek
- Persoonsgegevens
- Compliance-audit
- Bedrijfscontinuïteit
- Patchmanagement en kwetsbaarhedenbeheer
- Apparaatbeveiliging
- Security-awarenesstraining
Hulpmiddelen voor NEN 7510
Voor de voorbereiding op NEN 7510 bestaan vier hulpmiddelen, van licht naar zwaar:
- NEN 7510-zelfscan: bepaal in enkele minuten hoe ver je organisatie is en welke maatregelen nog ontbreken.
- NEN 7510-checklist: de eisen uit NEN 7510-1 en de beheersmaatregelen uit NEN 7510-2 als afvinklijst.
- Nulmeting (gap-analyse): een meting van je huidige situatie tegen de norm, met een overzicht van de gaten.
- Stappenplan: de route van scope tot certificaat in vaste fases.
NEN 7510 vergeleken met andere normen en wetten
NEN 7510 staat niet op zichzelf: de norm bouwt voort op ISO 27001, grijpt in elkaar met de AVG en overlapt met de wetgeving en normen die zorgorganisaties al kennen. Per norm staat de volledige vergelijking op een eigen vergelijkingspagina.
Voor zorgaanbieders zelf, waarbij NIS2 en de Cyberbeveiligingswet gelden zodra je organisatie groot genoeg is:
- NEN 7510 en ISO 27001
- NEN 7510 en de AVG
- NEN 7510 en NIS2
- NEN 7510 en de Cyberbeveiligingswet
- NEN 7510 en BIO
- NEN 7510 en ISO 9001
- NEN 7510 en de EU AI Act
Voor IT-leveranciers en ketenpartners in de zorg:
- NEN 7510 en ISAE 3402
- NEN 7510 en SOC 2
- NEN 7510 en de CRA
Zo helpt ClickOn met NEN 7510
Het grootste deel van de beheersmaatregelen uit NEN 7510-2 is IT-beheer: toegangsbeheer, monitoring, back-up en recovery, encryptie, logging en incidentrespons. Precies het werk dat een managed service provider dagelijks doet, inclusief de bewijsvoering die een auditor of de IGJ wil zien.
ClickOn richt die technische maatregelen in en houdt ze aantoonbaar werkend. De Compliance Sprint brengt de techniek en de bewijsvoering in 30 dagen op orde, tegen een vaste prijs: van nulmeting en gap-analyse naar een technisch audit-klaar systeem. Met compliant werkplekbeheer (ClickOn Compliant MKB) blijft het daarna werken: Microsoft 365-werkplekken ingericht op de ISO 27001-norm, de basis onder NEN 7510, voor 148 euro per werkplek per maand, zonder lock-in. De norminrichting, het zorgbeleid en de formele audit blijven bij je adviseur en de certificerende instantie; ClickOn levert de technische uitvoering en het bewijs.
Per stap van je NEN 7510-traject kun je bij ClickOn terecht:
- NEN 7510 risicoanalyse: de technische risicoanalyse op je ICT-omgeving.
- NEN 7510 implementatie: het inrichten en herstellen van de ICT-maatregelen in Microsoft 365.
- NEN 7510 audit readiness: het bewijs klaarzetten dat een auditor of de IGJ wil zien.