De gemeenschappelijke basis
NEN 7510 is afgeleid van ISO 27001. Beide normen draaien om hetzelfde principe: informatiebeveiliging als gecontroleerd proces, gestuurd door een managementsysteem (ISMS) waarin risico's systematisch worden geïdentificeerd, beoordeeld en afgedekt met maatregelen. Sinds de herziening van december 2024 is die verwantschap nog directer: NEN 7510:2024 is in lijn gebracht met ISO 27001 en ISO 27002 uit 2022, inclusief dezelfde hoofdstukstructuur en de indeling van beheersmaatregelen in vier thema's: organisatie, mensen, fysiek en technologie.
Waar de normen verschillen
Toepassingsgebied. ISO 27001 is internationaal en branche-onafhankelijk: van bank tot bouwbedrijf. NEN 7510 is specifiek bedoeld voor zorginstellingen en andere beheerders van persoonlijke gezondheidsinformatie, inclusief de IT-leveranciers die daartoe toegang hebben.
Zorgspecifieke eisen. NEN 7510 vult de generieke ISO-maatregelen aan met eisen die specifiek gelden voor het werken met patiëntgegevens. Het aantal beheersmaatregelen is teruggebracht naar 93 algemene en acht zorgspecifieke maatregelen, waarbij daarnaast veertien reguliere maatregelen een zorgspecifieke aanvulling hebben gekregen.
Verplichtingskarakter. ISO 27001-certificering is in beginsel vrijwillig, al is het vaak een contracteis. Aan NEN 7510 moeten alle zorginstellingen voldoen, ongeacht omvang, en via inkoopeisen en ketenafspraken werkt de norm door naar leveranciers.
Verklaring van Toepasselijkheid. Onder NEN 7510:2024 is de implementatierichtlijn niet langer vrijblijvend: organisaties moeten in de Verklaring van Toepasselijkheid expliciet aangeven of zij aan de richtlijn voldoen. Dat is strikter dan de ruimte die ISO 27001 op dit punt laat.
Heeft u met ISO 27001 ook NEN 7510 geregeld?
Nee, maar u bent wel een flink eind op weg. Een organisatie met een goed functionerend ISO 27001-ISMS heeft het fundament staan: risicomanagement, beleid, incidentprocessen en het merendeel van de generieke maatregelen. Wat resteert zijn de zorgspecifieke aanvullingen van NEN 7510 en de striktere verantwoording via de Verklaring van Toepasselijkheid.
Omgekeerd geldt hetzelfde: wie NEN 7510 volledig heeft geïmplementeerd, voldoet materieel aan vrijwel alles wat ISO 27001 vraagt. Voor organisaties die internationaal werken of klanten buiten de zorg bedienen, kan het daarom aantrekkelijk zijn beide certificeringen in één gecombineerd traject op te pakken: één managementsysteem, één auditcyclus, twee certificaten.
Wat betekent dit voor IT-leveranciers in de zorgketen?
Zorginstellingen eisen van hun ICT-leveranciers steeds vaker aantoonbare NEN 7510-conformiteit. Zij zijn in de keten immers mede afhankelijk van uw mensen, systemen en processen. Voor IT-serviceorganisaties hoeft dat geen apart certificeringstraject te betekenen. Een gangbare route is een SOC 2-assurance-rapport volgens de handreiking van de NOREA, waarbij via een mapping op de NEN 7510- en ISO 27001-normen wordt aangetoond dat de relevante eisen zijn afgedekt. De zorginstelling kan dat rapport vervolgens gebruiken in haar eigen NEN 7510-verantwoording.
Welke route past bij u?
- Zorginstelling zonder certificering: start met een nulmeting tegen NEN 7510:2024, de norm waaraan u hoe dan ook moet voldoen. Wat daarbij komt kijken, leest u in ons artikel over het voorbereiden van een NEN 7510-audit.
- Zorginstelling met ISO 27001: laat de delta met NEN 7510 in kaart brengen. Meestal is de aanvulling beperkter dan gedacht.
- IT-leverancier aan de zorg: bespreek met uw klanten welk bewijs zij accepteren, een NEN 7510-certificering of een SOC 2-rapport met NEN 7510-mapping, voordat u een traject start.
- Organisatie met internationale ambities: overweeg een gecombineerd ISO 27001- en NEN 7510-traject om dubbele auditlasten te voorkomen.
Wilt u weten hoe groot de stap van ISO 27001 naar NEN 7510 voor uw organisatie is, of andersom?
De IT-auditors van 2-Control brengen de delta in kaart en toetsen tegen beide normenkaders in één traject.
Bel 076-5019470 of gebruik het contactformulier.