NEN 7510-certificering en audit voor de zorg

Informatiebeveiliging is belangrijk, zeker in de zorgsector waar medische en patiëntgegevens worden beheerd en uitgewisseld. U kunt vol vertrouwen zorg verlenen als uw informatie op de juiste wijze is beveiligd en deze veiligheid gewaarborgd is. Uw cliënten verwachten tenslotte dat u hun privacygevoelige informatie met uiterste zorg behandelt. 

NEN 7510 'Medische informatica - Informatiebeveiliging in de zorg' is een Nederlandse norm (afgeleide van ISO 27001) die maatregelen beschrijft die zorginstellingen, én andere beheerders van persoonlijke gezondheidsinformatie, moeten nemen om op adequate wijze met patiëntgegevens om te gaan. De maatregelen zorgen dat informatiebeveiliging een gecontroleerd proces wordt. De beveiligingseisen gelden voor de informatie binnen de zorginstelling, en ook voor de informatie die organisaties onderling uitwisselen. Alle zorginstellingen, ongeacht omvang of aard van de bedrijfsprocessen, moeten voldoen aan de eisen vanuit de NEN 7510. 

NEN 7510 in het kort

  • NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Hij is gebaseerd op ISO 27001 en voegt daar zorgspecifieke eisen aan toe.
  • Aantoonbaar voldoen aan NEN 7510 is voor zorgaanbieders wettelijk verplicht via de Wabvpz. Een certificaat is dat niet, al vragen klanten en ketenpartners er steeds vaker om.
  • De norm is herzien: NEN 7510-1:2024 verving de versie uit 2017. Wie al gecertificeerd is, moet vóór 20 februari 2027 zijn overgegaan.
  • Levert u ICT-diensten aan de zorg, dan toont u dat meestal aan met een SOC 2-rapport dat via een mapping aansluit op NEN 7510.

Is NEN 7510 verplicht?

Op deze vraag past een genuanceerd antwoord, en juist die nuance scheelt organisaties veel onnodige kosten.

De nórm is verplicht. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) verplicht zorgaanbieders om aantoonbaar te voldoen aan NEN 7510. Dat is geen vrijblijvende aanbeveling maar een wettelijke eis, en de Inspectie Gezondheidszorg en Jeugd en de Autoriteit Persoonsgegevens houden er toezicht op.

Het certificaat is niet verplicht. Nergens in de wet staat dat u een NEN 7510-certificaat moet kunnen overleggen. U moet kunnen aantonen dat u voldoet, en certificering is daarvoor de meest herkenbare route, maar niet de enige.

In de praktijk maakt de markt die keuze vaak voor u. Zorginstellingen die met u samenwerken, zorgverzekeraars en aanbestedende partijen vragen steeds vaker om een certificaat of een assurance-rapport, simpelweg omdat zij dan zelf minder hoeven te controleren. Wie geen van beide heeft, komt in aanbestedingen vaak niet verder.

De vraag is dus zelden of u iets moet, maar welke vorm van bewijs past bij uw positie in de keten. Dat is precies waar wij bij helpen: soms is certificering de logische route, soms is een gerichte audit of een SOC 2-rapport doelmatiger.

Voordelen NEN 7510 voor uw organisatie

  • U leert uw beveiligingsrisico's kennen waarop u vervolgens kunt inspelen.
  • U krijgt een praktisch kader om uw informatiebeveiliging in te richten volgens de wettelijke eisen rond het Elektronisch Patiënten Dossier (EPD).
  • U laat aan zorgverzekeraars en patiënten zien dat gegevens van patiënten bij u in goede handen zijn.
  • De NEN 7510 helpt u het aantal beveiligingsincidenten te verminderen.

NEN7510 aanpak 2-Control

De IT-auditors van 2-Control kunnen een IT-audit uitvoeren tegen de NEN 7510. We doorlopen met u de volgende fasen:

  1. Pré-audit
    Door eerst na te laten gaan in hoeverre uw systemen voldoen, krijgt u inzicht in maatregelen die u in ieder geval moet treffen. Wij kunnen deze pre-audit voor u uitvoeren. Onze IT-auditors brengen in kaart in hoeverre uw organisatie voldoet aan bepaalde normen. De uitkomst van de pre-audit geeft een duidelijk beeld van de maatregelen die u moet treffen om te voldoen aan de NEN 7510-normen.

  2. Maatregelen treffen
    Naar aanleiding van onze pré-audit voert u zelf de noodzakelijke maatregelen door om uw systemen beter te beschermen tegen misbruik van buitenaf.

  3. Definitieve audit
    Als de voorgaande fases zijn afgerond dan wordt de uiteindelijke audit uitgevoerd.

  4. Rapportage
    Wij leveren een duidelijk en helder assurance-rapport op met onze bevindingen en aanbevelingen. De rapportage betreft een voorgeschreven gestandaardiseerde rapportage. Dit format is in overleg met de beroepsgroep van de auditors (NOREA) tot stand gekomen.

De overgang naar NEN 7510-1:2024

De norm is herzien. NEN 7510-1:2024 is op 16 december 2024 gepubliceerd en vervangt de versie uit 2017. Het bijbehorende certificatieschema NCS 7510:2025 volgde op 20 februari 2025, en daarmee begon een transitieperiode van twee jaar.

De deadline is 20 februari 2027. Elk bestaand NEN 7510-certificaat moet vóór die datum via een transitieaudit zijn overgezet naar de nieuwe versie. Certificaten die na 20 februari 2025 zijn afgegeven, lopen sowieso tot uiterlijk die datum.

Wat er inhoudelijk verandert:

  • De structuur is teruggebracht van veertien hoofdstukken naar vier thema's: organisatie, mensen, fysiek en technologie. Dat sluit aan op ISO 27001:2022.
  • Het aantal beheersmaatregelen is samengevoegd tot 93 algemene maatregelen en acht zorgspecifieke maatregelen.
  • Er zijn nieuwe onderwerpen bijgekomen, waaronder cloudbeveiliging, dreigingsinformatie, het verwijderen van gegevens en informatiebeveiliging bij leveranciers.
  • Een deel van de nieuwe maatregelen is afgeleid van de NIS2-richtlijn, waardoor de norm beter aansluit op de Cyberbeveiligingswet.

Praktisch: bent u nog gecertificeerd op zowel ISO 27001:2017 als NEN 7510-1:2017, dan moet u voor beide normen de overgang maken. Die combinatie vraagt meer voorbereiding dan een enkele transitie en is de reden om er niet mee te wachten tot het laatste kwartaal.

Jeroen de Klerk
RE CISA IT-auditor / Consultant

Benieuwd wat wij voor u kunnen betekenen? Neem dan gerust contact met mij op.

Verschillen NEN 7510 en ISO 27001

  • Toepassingsgebied: NEN 7510 en ISO 27001 zijn beide normen voor informatiebeveiliging. Alleen NEN 7510 is specifiek bedoeld voor zorginstellingen en andere beheerders van persoonlijke gezondheidsinformatie, terwijl ISO 27001 de algemene en internationaal geldende norm voor informatiebeveiliging is, ongeacht de branche waarin men actief is.
  • Detailniveau: NEN 7510 is gebaseerd op deze internationale norm en inhoudelijk lijken ze erg op elkaar. De NEN 7510 norm is in feite een uitbreiding op de eisen uit de ISO 27001 norm. De NEN 7510 kan gezien worden als een set aanvullende eisen waar organisaties werkzaam in de zorgsector aan moeten voldoen.
    Binnen de NEN 7510 en ISO 27001 norm ligt heel veel ruimte voor organisaties om zelf in te richten hoe ze aan de eisen in de norm voldoen.

Wat kost een NEN 7510-traject?

Een vast bedrag noemen zou u geen recht doen, want de verschillen tussen organisaties zijn groot. Wel kunnen we precies aangeven waar die verschillen vandaan komen.

  • De omvang van de scope. Hoeveel locaties, systemen en processen vallen binnen het traject? Een scope die te breed is gekozen, maakt het traject onnodig duur. Een scope die te smal is, levert een verklaring op die uw klant niet accepteert.
  • Uw startpunt. Heeft u al een managementsysteem, bijvoorbeeld op basis van ISO 27001, dan is de aanvulling naar NEN 7510 beperkt. Begint u vanaf nul, dan is de inrichting van het managementsysteem het grootste deel van het werk.
  • Eerste traject of vervolg. Het eerste jaar kost aanzienlijk meer dan de jaren daarna, omdat de beschrijving van uw systeem en de nulmeting dan grotendeels nieuw zijn.
  • De kwaliteit van uw bewijsvoering. Organisaties die logbeoordelingen, autorisatiereviews en incidentregistraties gedurende het jaar vastleggen, zijn sneller klaar dan organisaties die dat bewijs achteraf bij elkaar moeten zoeken. Dat laatste kan vaak niet eens meer.
  • De transitie naar de 2024-versie. Moet u naast NEN 7510 ook de overgang van ISO 27001:2017 naar 2022 maken, dan lopen die trajecten bij voorkeur samen. Apart uitvoeren kost meer.

Onze ervaring is dat een pre-audit vrijwel altijd loont. Het is de goedkoopste stap in het traject en voorkomt de duurste verrassing: een bevinding op het moment dat er al een oordeel op tafel ligt.

NEN 7510 en IT-serviceorganisaties

Bent u een leverancier van ICT-diensten aan zorgorganisaties, dan heeft u mogelijk ook toegang tot privacygevoelige informatie van patiënten. Uw klanten, de zorginstellingen, zullen daarom eisen dat u ook voldoet aan NEN 7510-normen. In de 'keten' zijn de zorginstellingen namelijk ook afhankelijk van uw mensen, middelen en processen. Samen met uw assurance-verklaring kan de zorginstelling aantonen dat zij voldoen aan NEN 7510. 

Bij IT-serviceorganisaties komen we ook tot een assurance-verklaring, maar maken we gebruik van de handreiking van de NOREA inzake Service Organisatie Control (SOC2) rapporten. De SOC2 norm is een vorm van assurance specifiek gericht op IT-serviceorganisaties en geeft richtlijnen en uitgangspunten voor het bepalen, instellen en handhaven van maatregelen die zij normatief zouden moeten treffen ter beveiliging van de informatievoorziening. Om aan te sluiten bij de NEN 7510 wordt gebruik gemaakt van een mapping met de NEN 7510/ISO 27001 normen.

Onze ondersteuning bij NEN7510

2-Control bestaat uit een enthousiast team van geregistreerde IT-auditors (RE) die u op korte termijn kunnen beoordelen op de naleving van NEN 7510 door middel van een IT-audit. Een IT-audit is een manier om te laten zien dat u veilig omgaat met informatie aan de hand van maatregelen.

Wij zijn gespecialiseerd in het inschatten van risico's en het selecteren van passende beveiligingsmaatregelen en vervolgens aantoonbaar maken van de werking van deze maatregelen. Onze IT-auditors beschikken over ruime ervaring en expertise bij zorginstellingen.

2-Control

076-5019470

Neem contact met ons op

Heeft u vragen of opmerkingen over onze IT-auditdiensten? Wij horen graag van u. Vul uw gegevens in het onderstaande formulier in en wij nemen zo snel mogelijk contact met u op. U kunt ook rechtstreeks contact met ons opnemen via het telefoonnummer aan de linkerkant.

Ons toegewijde team staat klaar om u te helpen met eventuele vragen of problemen. Wij streven ernaar om u de best mogelijke service te bieden.

Vul ons contactformulier in