Geüpdatet: 3 september 2026
NIS2 en NEN 7510 verschillen in juridische status en in wat ze beschermen. NIS2 is een verplichte Europese richtlijn die de continuïteit van de dienstverlening beschermt, NEN 7510 een Nederlandse norm die de patiëntgegevens beschermt.
NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555. De richtlijn benoemt tien maatregelonderwerpen maar schrijft niet voor met welke maatregelen je die afdekt. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden, zonder overgangstermijn (Rijksoverheid, 2026).
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO/IEC 27001:2022 met zorgspecifieke uitbreidingen (NEN 7510, 2024). Deel 1 bevat het managementsysteem, deel 2 de beheersmaatregelen. Die beheersmaatregelen volgen de structuur van ISO/IEC 27002, met daarbovenop zorgspecifieke maatregelen die herkenbaar zijn aan het voorvoegsel HLT.
NEN 7510 dekt zeven van de tien maatregelcategorieën van de NIS2-zorgplicht volledig af. Wat NEN 7510 niet dekt zijn de wettelijke plichten: de meldtermijnen, de registratie, de bestuurlijke verplichtingen en het toezicht.
Voor zorgorganisaties gelden beide. De zorg is een sector van hoog kritiek belang onder NIS2, en NEN 7510 was al verplicht via de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg. Vervangen is dus niet aan de orde.
Andersom dekt NIS2 de zorgspecifieke laag van NEN 7510 niet. De behandelrelatie als toegangsgrondslag, de noodprocedure voor toegang tot een dossier en de zorgspecifieke HLT-beheersmaatregelen staan nergens in de wet.
Een gap-analyse in beide richtingen laat zien waar je staat: welke NIS2-plichten nog ontbreken als je NEN 7510 hebt, en welke zorgspecifieke maatregelen nog ontbreken als je van de wet vertrekt.
Op deze pagina
- NIS2 en NEN 7510 mappen
- De belangrijkste verschillen tussen NIS2 en NEN 7510
- Zijn NIS2 en NEN 7510 allebei verplicht?
- Overeenkomsten tussen NIS2 en NEN 7510
- Welke NIS2-eisen dekt NEN 7510 niet?
- Welke NEN 7510-eisen dekt NIS2 niet?
- Wat betekenen NIS2 en NEN 7510 voor je ICT-omgeving?
- Kun je NIS2 en NEN 7510 samen invoeren?
- Andere normvergelijkingen
- Zo helpt ClickOn met NIS2 en NEN 7510
- Veelgestelde vragen
NIS2 en NEN 7510 mappen
NIS2 en NEN 7510 mappen betekent: de beheersmaatregelen uit je ISMS koppelen aan de NIS2-onderwerpen, en omgekeerd zien wat de norm vraagt dat de wet niet noemt.
NIS2 op NEN 7510 mappen
NIS2 op NEN 7510 mappen levert een dekking per maatregelcategorie op. De tabel koppelt de tien categorieën uit artikel 21 lid 2 van de NIS2-richtlijn aan de plek in NEN 7510:2024 waar dezelfde eis staat.
| NIS2-maatregel | Dekking in NEN 7510:2024 | Wat resteert voor NIS2 | Waar het in je IT-omgeving landt |
|---|---|---|---|
| a. Beleid voor risicoanalyse en beveiliging van informatiesystemen | Hoofdstuk 6 en maatregel A.5.1 | Gedekt | Nulmeting, doorlopende kwetsbaarhedenscans en vastgelegd beleid in de tenant |
| b. Incidentbehandeling | Maatregelen A.5.24 tot en met A.5.28 | Gedekt binnen artikel 21; de meldtermijnen aan CSIRT en toezichthouder staan in artikel 23 (NIS2-richtlijn, 2022), en NEN 7510 kent alleen de 72-uursmelding aan de AP bij datalekken | 24/7 monitoring door een SOC, continue detectie en automatische respons |
| c. Bedrijfscontinuïteit: back-upbeheer, noodvoorzieningenplannen en crisisbeheer | Maatregelen A.5.29 en A.5.30, met RTO en RPO voor kritieke zorgsystemen | Continuïteit in bredere zin dan informatiebeveiliging, plus crisisbeheer | Automatische back-ups met restore-tests die aantonen dat terugzetten werkt |
| d. Beveiliging van de toeleveringsketen | Maatregelen A.5.19 tot en met A.5.23 | Per rechtstreekse leverancier de ontwikkelpraktijk, kwetsbaarhedenafhandeling en productkwaliteit beoordelen | Beheer van tenant-koppelingen, gedeelde toegang en realtime detectie van verdachte aanmeldingen |
| e. Beveiliging bij verwerving, ontwikkeling en onderhoud | Maatregelen A.8.25 tot en met A.8.27 | Een meldkanaal waarop derden kwetsbaarheden kunnen melden | Server- en werkplekbeheer met patchmanagement en kwetsbaarhedenscans |
| f. Beoordeling van de effectiviteit van maatregelen | Hoofdstuk 9.2 en 9.3, plus maatregel A.5.35 | Gedekt | Maandelijkse security-rapportage en compliance-rapportage |
| g. Cyberhygiëne en training | Maatregelen A.6.3 en A.5.10, met zorgspecifieke training | Gedekt binnen artikel 21; de trainingsplicht voor bestuurders staat in artikel 20 (NIS2-richtlijn, 2022) | Security-awareness en phishingtraining voor medewerkers |
| h. Cryptografie en encryptie | Maatregel A.8.24, met vertrouwelijkheid van persoonlijke gezondheidsinformatie als doel | Gedekt | Schijfversleuteling en gegevenslabels met Data Loss Prevention |
| i. Personeelsbeveiliging, toegangsbeleid en assetbeheer | Maatregelen A.5.9 tot en met A.5.18 en A.6.1 tot en met A.6.8 | Gedekt | Rolgebaseerde toegang, tijdelijke beheerrechten en zicht op risico's van binnenuit |
| j. Multifactorauthenticatie en beveiligde communicatie | Maatregel A.8.5, met een authenticatiesterkte die past bij de classificatie van de informatie, plus 5.42 HLT Communicatie in noodsituaties | Gedekt; 5.42 HLT gaat verder dan de wet, want die eist ook onderhoud en beproeving van de noodkanalen | Multifactorauthenticatie standaard aan, plus mailbeveiliging tegen phishing |
Zeven van de tien categorieën dekt een ingericht NEN 7510-ISMS volledig af. Dat is meer dan bij een generieke norm, want NEN 7510 werkt de onderwerpen zorgspecifiek uit. Waar NIS2 multifactorauthenticatie "waar passend" noemt, vraagt maatregel A.8.5 een authenticatiesterkte die past bij de classificatie van de informatie, en behoren gezondheidsinformatiesystemen multifactorauthenticatie te ondersteunen (NEN 7510-2, 2024).
NEN 7510 op NIS2 mappen
NEN 7510 op NIS2 mappen levert geen tabel op maar één uitkomst: de zorgspecifieke laag van de norm heeft geen tegenhanger in de wet.
Die laag bestaat uit de beheersmaatregelen met het voorvoegsel HLT en uit de eigen reeks beveiligings- en privacy-eisen R1 tot en met R76. Ze gaat over toegang tot patiëntgegevens, het uniek vastleggen van zorgontvangers, communicatie in noodsituaties en het extern melden van incidenten. NIS2 benoemt de zorg als sector, maar stelt geen eisen over patiëntdossiers of behandelrelaties.
De aanpak in vier stappen
- Een nulmeting van de huidige maatregelen tegen de NIS2-onderwerpen en, waar aanwezig, het NEN 7510-ISMS.
- Een gap-analyse die per onderwerp aangeeft wat al gedekt is en wat ontbreekt, in beide richtingen.
- Het invullen van de gaten, zowel de technische maatregelen als de wettelijke verplichtingen rond melding, bestuur en registratie.
- Een dashboard met live monitoring als doorlopend bewijs richting de auditor, de Inspectie Gezondheidszorg en Jeugd, de toezichthouder onder de Cbw en je ketenpartners.
Een zorgorganisatie zonder NEN 7510 begint met het inrichten van het ISMS, omdat dat de basis legt waarop de NIS2-verplichtingen aansluiten.
De belangrijkste verschillen tussen NIS2 en NEN 7510
Het belangrijkste verschil tussen NIS2 en NEN 7510 is wat ze beschermen. NIS2 beschermt de continuïteit van de zorg als essentiële dienst, NEN 7510 beschermt de patiëntgegevens.
| Kenmerk | NIS2 | NEN 7510 |
|---|---|---|
| Status | Verplichte EU-richtlijn, in Nederland omgezet in de Cyberbeveiligingswet | Nederlandse norm, verplicht voor zorgaanbieders via de Wabvpz |
| Beschermt | Continuïteit van de dienstverlening en de netwerk- en informatiesystemen | Vertrouwelijkheid, integriteit en beschikbaarheid van patiëntgegevens |
| Geldt voor | Essentiële en belangrijke entiteiten in aangewezen sectoren zodra ze geen kleine onderneming meer zijn: de norm daarvoor is minder dan 50 medewerkers én een jaaromzet of balanstotaal van hoogstens 10 miljoen euro (Aanbeveling 2003/361/EG, art. 2) | Alle zorgaanbieders en organisaties die gezondheidsinformatie verwerken, ongeacht omvang |
| Aanpak | Benoemt tien maatregelonderwerpen, geen verplicht managementsysteem | Volledig ISMS volgens hoofdstuk 4 tot en met 10, met beheersmaatregelen volgens ISO/IEC 27002 plus zorgspecifieke HLT-maatregelen |
| Reikwijdte | Alle systemen die de dienstverlening ondersteunen | Alle systemen en processen waarin patiëntgegevens worden verwerkt |
| Bewijs | Toezicht en handhaving door de bevoegde autoriteit | Certificaat van een geaccrediteerde instelling of aantoonbaar voldoen; de IGJ hanteert de norm als toetsingskader |
| Melding | Vroegtijdige melding binnen 24 uur, uitgebreidere melding binnen 72 uur, eindrapport binnen één maand, via het NCSC-meldportaal naar Z-CERT | Datalek met patiëntgegevens binnen 72 uur bij de AP; geen wettelijke termijn richting een cybertoezichthouder |
| Registratie | Verplicht in het entiteitenregister van het NCSC sinds 15 augustus 2026 | Geen registratie bij een overheidsinstantie |
| Bestuur | Persoonlijke aansprakelijkheid en trainingsplicht met certificaat | Verantwoordelijkheid van het topmanagement, geen persoonlijke aansprakelijkheid |
| Sanctie | Boete tot 10 miljoen euro of 2 procent wereldwijde omzet voor essentiële entiteiten en tot 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, art. 34, 2022) | Verlies of opschorting van het certificaat; handhaving loopt via de IGJ |
Zijn NIS2 en NEN 7510 allebei verplicht?
NIS2 en NEN 7510 zijn allebei verplicht voor zorgorganisaties, maar via een andere weg.
NIS2 geldt van rechtswege voor essentiële en belangrijke entiteiten in de aangewezen sectoren die de drempel halen. Gezondheidszorg is daarbij een sector van hoog kritiek belang.
In Nederland loopt die verplichting via de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt (Rijksoverheid, 2026). Er komt geen aanwijzing vooraf: je toetst zelf of je organisatie eronder valt en registreert je bij het NCSC.
NEN 7510 is geen wet maar wordt wel wettelijk afgedwongen. Zorgaanbieders zijn verplicht aantoonbaar aan de norm te voldoen, en de Inspectie Gezondheidszorg en Jeugd hanteert NEN 7510 als toetsingskader. Certificering is daarbij niet verplicht: aantoonbaar voldoen kan ook op andere wijze.
Dat betekent dat een zorgorganisatie niet kiest tussen de twee. De vraag is alleen wat er bovenop het bestaande ISMS moet komen.
Overeenkomsten tussen NIS2 en NEN 7510
De overeenkomsten tussen NIS2 en NEN 7510 beslaan vrijwel alle technische en organisatorische maatregelen. Beide kaders zijn risicogestuurd, beide vragen om proportionele maatregelen en beide eisen dat je kunt aantonen dat de maatregelen werken.
De volgende NIS2-onderwerpen vind je terug in het NEN 7510-ISMS:
- Risicobeoordeling en beveiligingsbeleid, in hoofdstuk 6 en maatregel A.5.1.
- Incidentbehandeling, in de maatregelen A.5.24 tot en met A.5.28.
- Bedrijfscontinuïteit met RTO en RPO voor kritieke zorgsystemen, in A.5.29 en A.5.30.
- Beveiliging van de toeleveranciersketen, in A.5.19 tot en met A.5.23.
- Toegangsbeheer en assetbeheer, in A.5.9 tot en met A.5.18.
- Cryptografie, in A.8.24, gericht op de vertrouwelijkheid van persoonlijke gezondheidsinformatie.
Hoeveel van de zorgplicht dekt NEN 7510 af?
NEN 7510 dekt zeven van de tien maatregelcategorieën van de zorgplicht volledig af. Gedekt betekent hier dat de hele categorie uit artikel 21 wordt bestreken, zonder dat je er iets aan hoeft toe te voegen. Bij de andere drie blijft er werk over: continuïteit en crisisbeheer, de beoordeling per rechtstreekse leverancier en een meldkanaal voor kwetsbaarheden. Buiten artikel 21 staan nog twee wettelijke plichten die een norm niet afdekt: de meldtermijnen aan het CSIRT en de trainingsplicht met certificaat voor bestuurders. De telling per categorie staat in de tabel hierboven.
De noemer is de zorgplicht en niet de Cyberbeveiligingswet als geheel. Die kent daarnaast een meldplicht, een registratieplicht, bestuurlijke verplichtingen en een toezichtrelatie, en daar zet de norm niets tegenover.
Waarom hier geen dekkingspercentage staat
Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. De zorgplicht kent tien maatregelcategorieën van ongelijke omvang, dus in een percentage weegt een categorie waarin één maatregel volstaat even zwaar als een categorie met een half ISMS eronder. De telling per categorie hierboven is wel na te rekenen: zeven categorieën volledig gedekt, drie met een rest, plus de meldplicht, de registratieplicht en de bestuurlijke verplichtingen die buiten de zorgplicht vallen.
Welke NIS2-eisen dekt NEN 7510 niet?
NEN 7510 dekt vier NIS2-eisen niet, omdat het wettelijke verplichtingen zijn en geen beheersmaatregelen. Een NEN 7510-certificaat zegt hier niets over en geeft geen wettelijk vermoeden van naleving.
De meldtermijnen van 24 uur, 72 uur en één maand
NIS2 verplicht je tot een vroegtijdige melding van een significant incident binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand, bij het CSIRT en de toezichthouder (Cyberbeveiligingswet, art. 26, 27 lid 1 en 29 lid 1, 2026).
Voor zorgorganisaties is Z-CERT dat CSIRT. Melden gebeurt via het meldportaal van het NCSC, dat de melding doorzet. Wanneer een incident meldplichtig is, staat in de Cyberbeveiligingsregeling voor de Zorg (CbrZ), die in de Staatscourant is gepubliceerd.
NEN 7510 kent wel een meldplicht, maar een andere. Maatregel A.5.25 verplicht tot melding van een datalek met patiëntgegevens bij de Autoriteit Persoonsgegevens binnen 72 uur.
Dat is een privacymelding met een ander doel, een andere ontvanger en een andere drempel. Eén incident kan beide meldingen tegelijk vereisen.
Registratie in het entiteitenregister
NIS2 verplicht entiteiten zich te registreren bij de nationale toezichthouder. In Nederland gebeurt dat in het entiteitenregister van het NCSC, verplicht sinds 15 augustus 2026 (NCSC, 2026).
Ook het zelf bepalen of je een essentiële of een belangrijke entiteit bent hoort daarbij. NEN 7510 kent geen registratieplicht.
Bestuurlijke verplichtingen met certificaat
De Cyberbeveiligingswet verplicht het bestuur de maatregelen goed te keuren en toezicht te houden op de uitvoering. Elk bestuurslid moet de risico's voor de netwerk- en informatiesystemen kunnen onderkennen, de maatregelen kunnen beoordelen en de gevolgen daarvan voor de dienstverlening kunnen inschatten, en bezit als bewijs een certificaat van deelname aan een training (Cyberbeveiligingswet, art. 24 lid 2 en 5, 2026).
Hiervoor geldt een overgangstermijn tot 15 augustus 2028; wie later wordt benoemd heeft twee jaar vanaf de benoeming (Cyberbeveiligingswet, art. 24 lid 3, 2026).
NEN 7510 kent wel degelijk een trainingseis voor de leiding: 6.9 HLT Managementtraining is een zorgspecifieke beheersmaatregel, naast het leiderschap en de betrokkenheid die hoofdstuk 5.1 van de norm vraagt. Het verschil met de wet zit dus niet in het bestaan van die eis, maar in twee dingen die de norm niet kent: een certificaat per bestuurslid als bewijsstuk, en persoonlijke aansprakelijkheid van de bestuurder.
Toezicht met sanctiebevoegdheid
Een norm kent geen toezichthouder met boetebevoegdheid. Onder de Cyberbeveiligingswet kan de bevoegde autoriteit een aanwijzing geven, een beveiligingsscan of audit opleggen, de overtreding openbaar maken en een boete opleggen.
Bij essentiële entiteiten kan een bestuurder tijdelijk uit zijn functie worden gezet. NEN 7510 kent alleen het verlies of de opschorting van het certificaat.
Naast deze vier eisen speelt een reikwijdteverschil, en dat is voor de zorg het belangrijkste punt. Het toepassingsgebied van NEN 7510 omvat alle systemen en processen waarin patiëntgegevens worden verwerkt, terwijl NIS2 geldt voor alle systemen die de dienstverlening ondersteunen.
Een ISMS-scope die zich beperkt tot de EPD-systemen dekt de wet dus niet: gebouwbeheer, medische technologie en logistiek horen er ook bij.
Welke NEN 7510-eisen dekt NIS2 niet?
NIS2 dekt de zorgspecifieke laag van NEN 7510 niet. De richtlijn benoemt de zorg als sector, maar stelt geen eis die uit de zorgcontext zelf voortkomt.
Die laag is in NEN 7510-2:2024 herkenbaar aan het voorvoegsel HLT bij een beheersmaatregel. Er zijn er zeven: zes in de organisatorische reeks en één bij de mensgerichte maatregelen.
De zorgspecifieke beheersmaatregelen
- 5.38 HLT Analyse en specificatie van informatiebeveiligingseisen, zodat beveiligingseisen worden opgenomen in de eisen voor nieuwe of gewijzigde informatiesystemen.
- 5.39 HLT Zorgontvangers op unieke wijze vastleggen, met de mogelijkheid dubbele of meervoudige registraties van dezelfde zorgontvanger samen te voegen.
- 5.40 HLT Validatie van getoonde of geprinte gegevens: bij weergave of afdruk staat erbij op welke zorgontvanger de gegevens betrekking hebben.
- 5.41 HLT Openbaar beschikbare gezondheidsinformatie wordt beschermd, bewaard en beheerd gedurende de volledige levenscyclus.
- 5.42 HLT Communicatie in noodsituaties. Dit is de enige van de zeven met een tegenhanger in NIS2, en de norm gaat verder dan de wet.
- 5.43 HLT Incidenten extern melden.
- 6.9 HLT Managementtraining.
Van deze zeven raakt alleen 5.42 aan de zorgplicht. De andere zes hebben in NIS2 geen enkel equivalent.
Toegang op basis van een behandelrelatie
NEN 7510-2 werkt naast de beheersmaatregelen met een eigen reeks beveiligings- en privacy-eisen, genummerd R1 tot en met R76. Daar zit de toegang tot patiëntgegevens.
R9 beperkt de openbaarmaking van informatie over de betrokkene tot zorgverleners met een relatie tot die betrokkene. R25 tot en met R32 regelen de rest: beheersmaatregelen voor toegangsbeveiliging, autorisatiebeheer, op rollen gebaseerde toegangsbeveiliging, het delegeren van toegang tot gezondheidsinformatie, het rapporteren en beperken van toegangsrechten en het intrekken ervan.
NIS2 kent alleen generiek toegangsbeleid. De koppeling tussen een behandelrelatie en het recht om een dossier te openen bestaat in de wet niet.
Toegang in noodsituaties
De norm regelt break the glass in de toelichting bij 5.15 Toegangsbeveiliging: een duidelijk beleid en proces met de bijbehorende autorisatie kunnen nodig zijn om de normale regels voor toegangsbeveiliging in noodsituaties opzij te zetten, zodat de levering van zorg niet wordt vertraagd.
Daar hangen twee eisen aan. Die noodtoegang mag alleen aan geautoriseerde gebruikers worden geboden, en het gebruik ervan moet samen met de reden waarom de toestemmingsinstructie is genegeerd worden vastgelegd in een auditlogbestand.
NIS2 kent geen noodprocedure voor toegang en geen verantwoording achteraf over het overschrijden van autorisaties.
Logging en uitwisseling via aanpalende zorgnormen
Twee normen liggen tegen NEN 7510 aan en maken de zorgcontext compleet. Het zijn zelfstandige normen, geen onderdelen van NEN 7510.
NEN 7513 is een uitwerking van wat NEN 7510-2 voorschrijft voor het loggen van gebeurtenissen in elektronische cliëntdossiers. Die norm voegt daaraan toe: eisen aan de onweerlegbaarheid van de vastlegging, minimale en maximale bewaartermijnen voor de logbestanden en aanbevelingen voor de logtemplates voor cliënten en zorgaanbieders.
NEN 7512 gaat over de beveiliging van gegevensuitwisseling tussen partijen die niet in hetzelfde beveiligingsdomein zitten, bijvoorbeeld een ziekenhuis en een extern laboratorium. Die norm veronderstelt dat beide partijen hun eigen informatiebeveiliging op orde hebben via NEN 7510.
NIS2 verwijst naar geen van beide, en kent ook geen inzagerecht voor de betrokkene in de logging over zijn eigen dossier.
Verankering in de zorgwetgeving
NEN 7510 verplicht tot het in kaart brengen van de wettelijke eisen die voor de zorg gelden, waaronder de AVG, de Wkkgz, de WGBO en de Wet BIG (NEN 7510, A.5.31). Patiëntdossiers worden bewaard conform de bewaartermijn uit de WGBO (A.5.33). De Cyberbeveiligingswet bevat geen bepalingen over het medisch beroepsgeheim of de rechten van patiënten.
Naast deze punten speelt ook het managementsysteem zelf. NEN 7510 vraagt in hoofdstuk 4 tot en met 10 om een gedocumenteerd ISMS met interne audit, directiebeoordeling en een verbetercyclus. NIS2 laat de keuze van het beheersysteem aan de organisatie.
Wat betekenen NIS2 en NEN 7510 voor je ICT-omgeving?
Voor je ICT-omgeving vragen NIS2 en NEN 7510 vrijwel hetzelfde werk. Je richt de techniek één keer in en levert er twee keer bewijs mee: aan de certificerende instelling of de IGJ, en aan de toezichthouder onder de Cyberbeveiligingswet.
De maatregelen landen in beide gevallen in dezelfde componenten: identiteiten en toegang, werkplekken en endpoints, e-mail en samenwerking, data en encryptie, back-up en herstel plus de leverancierskoppelingen.
Waar het technische werk wél verschilt, zit het verschil in twee dingen. NEN 7510 werkt de eisen zorgspecifiek uit: authenticatie afgestemd op de classificatie van de gegevens, en logging op dossierniveau conform NEN 7513. NIS2 vraagt daarentegen snelheid: detectie die de melding binnen 24 uur haalbaar maakt, en een herstelplan dat is beproefd.
Beleid, governance, bestuursverantwoordelijkheid, fysieke beveiliging en de formele audit vallen buiten die technische laag. Dat blijft het domein van je compliance-adviseur of auditor.
Welk bewijs vraagt elk kader uit dezelfde systemen?
Beide kaders halen hun bewijs uit dezelfde systemen, maar vragen er een andere vorm van. NEN 7510 vraagt vastlegging die een auditor kan toetsen. NIS2 vraagt werking op het moment dat het misging.
| Uit welk systeem | Wat NEN 7510 als bewijs accepteert | Wat NIS2 als bewijs vraagt |
|---|---|---|
| Identiteit en toegang | Toegangsbeleid op basis van behandelrelatie en minimale bevoegdheid, plus een uitgevoerde toegangsreview (A.5.15, A.8.5) | Het logbestand dat laat zien dat multifactorauthenticatie aanstond op het account dat werd aangevallen |
| Logging op het patiëntdossier | Logging van toegangs-, zoek- en uitwisselingsgebeurtenissen conform NEN 7513, met de bewaartermijnen die die norm voorschrijft | Hetzelfde logbestand als bewijs dat detectie werkte; het inzagerecht van de cliënt speelt hier geen rol |
| Assetbeheer | Een inventarisatie van middelen met een eigenaar per bedrijfsmiddel (A.5.9) | Een inventarisatie die actueel was op het moment van het incident |
| Monitoring en detectie | Een vastgelegde incidentprocedure en een incidentregister (A.5.24 tot en met A.5.28) | Het meldingsdossier met de tijdstempels van 24 uur, 72 uur en het eindrapport |
| Back-up en herstel | ICT-gereedheid met gedefinieerde RTO en RPO voor kritieke zorgsystemen (A.5.30) | Het testrapport van een uitgevoerde restore, met datum en uitkomst |
| Data en encryptie | Beleid voor cryptografie en sleutelbeheer, gericht op de vertrouwelijkheid van persoonlijke gezondheidsinformatie (A.8.24) | Of de getroffen gegevens versleuteld waren toen het incident plaatsvond |
| Leveranciers | Contractuele beveiligingsafspraken en een leveranciersoverzicht (A.5.19 tot en met A.5.23) | De beoordeling per rechtstreekse leverancier op ontwikkelpraktijk en kwetsbaarhedenafhandeling |
| Awareness en training | Een trainingsregistratie en aantoonbare competentie van medewerkers (A.6.3) | Een certificaat per bestuurslid waaruit deelname aan de training blijkt |
| Toetsing van de effectiviteit | Het interne auditrapport en het verslag van de directiebeoordeling (9.2 en 9.3) | De uitkomsten van je eigen toetsing, in de vorm die je zelf kiest |
| Reikwijdte en registratie | De scope-verklaring: alle systemen waarin patiëntgegevens worden verwerkt (4.3) | De registratie in het entiteitenregister, die alle systemen dekt die de zorg ondersteunen |
Bij NEN 7510 bestaat het bewijs los van een incident en kun je het klaarleggen voor de audit. Bij NIS2 is het gebeurtenisbewijs: het ontstaat op het moment dat er iets gebeurt, of het ontstaat niet.
Dat heeft één praktisch gevolg: je logbewaartermijn. NEN 7513 schrijft bewaartermijnen voor de dossierlogging voor, maar NIS2-bewijs moet terugreiken tot het incident waar de toezichthouder naar vraagt. Wie systeemlogs na dertig dagen laat rouleren, kan een half jaar later niets meer aantonen.
Kun je NIS2 en NEN 7510 samen invoeren?
Je kunt NIS2 en NEN 7510 samen invoeren, en voor een zorgorganisatie is dat de enige verstandige route. Twee losse trajecten leveren twee risicoregisters, twee sets bewijs en twee keer werk op.
Het NEN 7510-ISMS vormt de basis. Eén risicobeoordeling, één ingerichte omgeving en één dashboard bedienen beide kaders: dezelfde toegangsregels, dezelfde back-up en dezelfde monitoring leveren het bewijs voor de auditor en voor de toezichthouder.
Wachten met de wettelijke plichten tot het ISMS staat, is echter geen optie. De registratie en de meldprocedure hebben een harde datum en geen overgangstermijn, terwijl een certificeringstraject maanden duurt. Regel die twee dus eerst, ook als het ISMS nog in aanbouw is.
Ben je al NEN 7510-gecertificeerd, dan start je niet met een nieuw project maar met een gap-analyse. Wat er dan resteert zijn vooral de vier wettelijke plichten hierboven, plus een uitbreiding van de scope naar systemen buiten het patiëntgegevensdomein.
Andere normvergelijkingen
Andere normvergelijkingen met NIS2 en NEN 7510 staan hieronder, gesorteerd per kader. Beide kaders raken aan meer normen en wetten dan alleen elkaar.
Vergelijkingen met NIS2
- NIS2 vs Cyberbeveiligingswet (Cbw)
- NIS2 vs ISO 27001
- NIS2 vs DORA
- NIS2 vs BIO
- NIS2 vs CER-richtlijn
- NIS2 vs SOC 2
- NIS2 vs ISAE 3402
- NIS2 vs NIST CSF
- NIS2 vs AVG
- NIS2 vs CRA
Vergelijkingen met NEN 7510
- NEN 7510 vs ISO 27001
- NEN 7510 vs AVG
Zo helpt ClickOn met NIS2 en NEN 7510
ClickOn richt je Microsoft 365-werkplek zo in dat de technische compliance-maatregelen voor NEN 7510 en NIS2 in één keer staan, met de aantoonbaarheid erbij. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).
Er zijn twee manieren om te starten, en de meeste organisaties doen ze achter elkaar.
- Compliance Sprint. Binnen 30 dagen technisch klaar voor een audit die een norm als NEN 7510 vraagt, of voor het toezicht dat NIS2 meebrengt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting en remediatie, week 4 het dashboard met live monitoring als bewijs. Daarna staat ClickOn naast je tijdens de audit zelf. Haal je het niet, dan doen we het over.
- ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Daarin zitten de onderdelen waar een auditor of toezichthouder naar vraagt: 24/7 monitoring door een SOC, continue detectie, automatische respons bij verdacht gedrag, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie, tijdelijke beheerrechten en 16 uur audit-ondersteuning per jaar.
Wat kost het aan tijd van jou? Eén kick-off van twee uur, plus vier tot vijf uur medewerking per week tijdens de sprint. Licenties, domeinen en logins blijven op jouw naam staan, dus je kunt op elk moment weg.
Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert. De zorgspecifieke inrichting rond behandelrelaties, patiënttoestemming en dossierlogging zit in je zorgsysteem en is het domein van je EPD-leverancier.
Weten waar jouw zorgorganisatie staat tussen NIS2 en NEN 7510? De gap-analyse is week 1 van de Compliance Sprint en laat per onderdeel zien wat al gedekt is en wat nog niet, in beide richtingen.
Gap-analyse aanvragen · Compliant voor NIS2 en NEN 7510 aanvragen