Patiëntgegevens bescherm je volgens NEN 7510 door een samenhangend informatiebeveiligingssysteem op te zetten dat specifiek is afgestemd op de zorgsector. Dit betekent: risico’s in kaart brengen, passende technische en organisatorische maatregelen treffen, en aantoonbaar voldoen aan de eisen uit de norm. NEN 7510 geldt voor elke organisatie die zorginformatie verwerkt, van ziekenhuizen tot softwareleveranciers in de zorg. In dit artikel beantwoorden we de meest gestelde vragen over de norm.
NEN 7510 heeft betrekking op alle gegevens die direct of indirect herleidbaar zijn tot de gezondheid van een persoon. Dit omvat medische dossiers, diagnoses, behandelplannen, medicatiegegevens en uitslagen van onderzoeken. Ook indirecte gegevens zoals afspraakhistorie of verzekeringsgegevens vallen hieronder als ze in combinatie met andere informatie een beeld geven van iemands gezondheid.
Concreet gaat het om de volgende categorieën:
Belangrijk om te weten: NEN 7510 richt zich niet alleen op de inhoud van gegevens, maar ook op de systemen en processen waarmee die gegevens worden verwerkt, opgeslagen en uitgewisseld. Een leverancier die software levert aan een zorginstelling valt daarmee ook binnen de reikwijdte van de norm.
NEN 7510 vereist een breed pakket aan technische en organisatorische maatregelen om patiëntgegevens adequaat te beveiligen. De norm is gebaseerd op ISO 27001 en ISO 27002, aangevuld met zorgspecifieke eisen. Denk aan toegangsbeveiliging, versleuteling, logging en bewustwordingstraining voor medewerkers.
De maatregelen zijn onderverdeeld in meerdere domeinen. De belangrijkste zijn:
De norm schrijft geen specifieke technische oplossingen voor, maar verwacht dat organisaties aantoonbaar nadenken over welke maatregelen passend zijn gezien hun risicoprofiel. Meer weten over wat dit in de praktijk betekent? Bekijk onze pagina over NEN 7510 compliance.
NEN 7510 en de AVG vullen elkaar aan, maar zijn niet hetzelfde. De AVG is een Europese privacywet die bepaalt welke rechten betrokkenen hebben en hoe persoonsgegevens verwerkt mogen worden. NEN 7510 is een Nederlandse norm die specifiek gaat over hoe je informatiebeveiliging in de zorg inricht en aantoonbaar maakt.
Het belangrijkste verschil is het toepassingsgebied. De AVG geldt voor alle organisaties die persoonsgegevens verwerken. NEN 7510 is specifiek ontwikkeld voor de zorgsector en gaat dieper in op de technische en organisatorische eisen rondom zorginformatie. Waar de AVG vraagt om passende beveiliging, geeft NEN 7510 concrete handvatten voor wat die beveiliging in de zorg inhoudt.
In de praktijk betekent dit dat een zorgorganisatie aan beide moet voldoen. AVG-compliance zonder NEN 7510 is onvoldoende als je zorggegevens verwerkt. Omgekeerd biedt NEN 7510-certificering een sterke basis om ook aan de AVG-beveiligingseisen te voldoen, omdat de norm veel verder gaat dan de minimumvereisten van de wet.
De eindverantwoordelijkheid voor NEN 7510-compliance ligt bij de directie of het bestuur van de organisatie. Zij zijn verantwoordelijk voor het vaststellen van het informatiebeveiligingsbeleid en het beschikbaar stellen van voldoende middelen. In de praktijk wordt de dagelijkse uitvoering belegd bij een functionaris informatiebeveiliging of een CISO.
Binnen grotere zorgorganisaties zijn meerdere rollen betrokken:
Organisaties die geen fulltime CISO kunnen aanstellen, kiezen steeds vaker voor een virtual CISO als flexibele oplossing. Dit is met name relevant voor middelgrote zorgorganisaties die wel de expertise nodig hebben, maar niet de capaciteit om een senior beveiligingsprofessional fulltime in dienst te nemen.
Een NEN 7510-risicoanalyse voer je uit door systematisch in kaart te brengen welke informatieassets je hebt, welke dreigingen daarop van toepassing zijn, en welke kwetsbaarheden er bestaan. Op basis daarvan bepaal je de kans en impact van risico’s en kies je passende maatregelen. Dit proces vormt de kern van het informatiebeveiligingsmanagementsysteem (ISMS) dat NEN 7510 vereist.
Een praktische aanpak verloopt in de volgende stappen:
De risicoanalyse is geen eenmalige exercitie. NEN 7510 verwacht dat organisaties hun risicolandschap continu bewaken en hun maatregelen aanpassen als omstandigheden veranderen.
NEN 7510-certificering is niet voor alle zorgorganisaties wettelijk verplicht, maar voor een groeiende groep wel degelijk een eis. Zorgaanbieders die zijn aangesloten op het Landelijk Schakelpunt (LSP) zijn verplicht gecertificeerd te zijn. Daarnaast stellen steeds meer zorgverzekeraars en opdrachtgevers certificering als contracteis.
In 2026 zien we dat de druk vanuit de markt en wet- en regelgeving verder toeneemt. De NIS2-richtlijn, die ook voor delen van de zorgsector geldt, versterkt de noodzaak om informatiebeveiliging aantoonbaar op orde te hebben. NEN 7510-certificering is daarvoor een erkend en geaccepteerd bewijs.
Ook zonder wettelijke verplichting is certificering verstandig als je als zorgorganisatie werkt met gevoelige patiëntgegevens, samenwerkt met andere zorgpartijen, of als leverancier zorgsoftware of diensten levert. Het geeft vertrouwen aan patiënten, partners en toezichthouders.
De doorlooptijd om NEN 7510-compliant te worden varieert sterk, maar reken gemiddeld op zes tot achttien maanden voor een organisatie die vanaf nul begint. De exacte duur hangt af van de omvang van de organisatie, de volwassenheid van de huidige beveiliging en de beschikbare capaciteit om het traject te doorlopen.
Organisaties die al werken met ISO 27001 of een vergelijkbaar framework, kunnen de doorlooptijd aanzienlijk verkorten omdat veel bouwstenen al aanwezig zijn. Voor kleinere zorgorganisaties zonder bestaand beleid is een jaar een realistisch minimum om het ISMS op te bouwen, te implementeren en voor te bereiden op een externe audit.
Factoren die de doorlooptijd beïnvloeden zijn onder andere de complexiteit van de IT-omgeving, de betrokkenheid van het management, de beschikbaarheid van interne expertise en de snelheid waarmee medewerkers worden getraind. Een gefaseerde aanpak waarbij je begint met de hoogste risico’s werkt in de praktijk het beste.
Wij ondersteunen organisaties die NEN 7510-compliant willen worden, van de eerste risicoanalyse tot aan de voorbereiding op de externe certificeringsaudit. Onze aanpak is praktisch en afgestemd op de realiteit van jouw organisatie, zonder onnodige bureaucratie.
Wat we concreet voor je doen:
Wil je weten hoe jouw organisatie er nu voor staat en wat er nodig is om NEN 7510-compliant te worden? Neem contact op en we bespreken samen de mogelijkheden.