Hoe stel je een informatiebeveiligingsbeleid op voor NEN 7510?

Een informatiebeveiligingsbeleid voor NEN 7510 stel je op door de eisen uit de norm te vertalen naar concrete beleidsafspraken die passen bij jouw organisatie. Het beleid moet minimaal de scope, doelstellingen, verantwoordelijkheden en de aanpak van risicobeheer beschrijven. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector en vereist een gedocumenteerd beleid dat door het management is goedgekeurd. In dit artikel beantwoorden we de meest gestelde vragen over het opstellen, beheren en aantonen van een NEN 7510-compliant beleid.

Welke onderdelen moet een informatiebeveiligingsbeleid voor NEN 7510 bevatten?

Een informatiebeveiligingsbeleid voor NEN 7510 moet minimaal de volgende onderdelen bevatten: de scope van het informatiebeveiligingsmanagementsysteem (ISMS), de beveiligingsdoelstellingen, de rollen en verantwoordelijkheden, de aanpak van risicobeoordeling en risicobehandeling, en een verwijzing naar relevante wet- en regelgeving zoals de AVG. Het beleid vormt het fundament waarop alle overige beveiligingsmaatregelen worden gebouwd.

Concreet betekent dit dat het document helder moet beschrijven welke systemen, processen en informatie onder het beleid vallen. Denk aan patiëntgegevens, medische dossiers of ondersteunende systemen zoals planningssoftware. Vervolgens beschrijf je welke beveiligingsdoelstellingen de organisatie nastreeft, zoals vertrouwelijkheid, integriteit en beschikbaarheid van informatie.

Naast de technische en organisatorische maatregelen moet het beleid ook ingaan op:

  • De manier waarop risico’s worden geïdentificeerd en beoordeeld
  • De verantwoordelijkheden van medewerkers en leidinggevenden
  • De relatie met leveranciers en verwerkers van persoonsgegevens
  • De aanpak bij beveiligingsincidenten
  • De eisen aan bewustwording en training van medewerkers

Het beleid hoeft niet alles tot in detail te regelen. Detailafspraken horen thuis in procedures en werkinstructies die onder het beleid hangen. Het beleid zelf is een strategisch document dat richting geeft.

Hoe verschilt NEN 7510 van ISO 27001 op het gebied van beleid?

NEN 7510 is gebaseerd op ISO 27001, maar voegt zorgspecifieke eisen toe die specifiek gelden voor de Nederlandse gezondheidszorg. Op het gebied van beleid zijn de structuur en vereisten grotendeels vergelijkbaar, maar NEN 7510 vereist aanvullende aandacht voor de bescherming van patiëntgegevens, de continuïteit van zorgprocessen en de naleving van Nederlandse wet- en regelgeving zoals de Wet op de geneeskundige behandelingsovereenkomst (WGBO).

Praktisch gezien betekent dit dat een ISO 27001-beleid een goede basis biedt, maar niet zonder meer voldoet aan NEN 7510. Organisaties die al ISO 27001-gecertificeerd zijn, moeten hun beleid uitbreiden met zorgspecifieke onderdelen. Denk aan de omgang met bijzondere categorieën persoonsgegevens, de beschikbaarheid van systemen die directe patiëntenzorg ondersteunen, en de specifieke eisen rondom toegangsbeheer tot medische informatie.

Een ander verschil is de doelgroep. ISO 27001 is een universele norm voor elke sector, terwijl NEN 7510 specifiek is ontwikkeld voor zorgorganisaties in Nederland. Dat maakt NEN 7510 concreter en directer toepasbaar voor ziekenhuizen, huisartsenpraktijken, apotheken en andere zorginstellingen. Meer informatie over NEN 7510 compliance vind je op onze website.

Wie is verantwoordelijk voor het opstellen en goedkeuren van het beleid?

De eindverantwoordelijkheid voor het informatiebeveiligingsbeleid ligt bij het topmanagement van de organisatie. NEN 7510 vereist expliciet dat het management het beleid vaststelt, goedkeurt en uitdraagt. In de praktijk wordt het beleid vaak opgesteld door de functionaris gegevensbescherming, de CISO of een externe adviseur, maar zonder formele goedkeuring van de directie of raad van bestuur voldoet het niet aan de norm.

Dit onderscheid is belangrijk. Het management is niet alleen verantwoordelijk voor de handtekening onder het document. NEN 7510 verwacht dat het management actief betrokken is bij het bepalen van de beveiligingsdoelstellingen, voldoende middelen beschikbaar stelt en regelmatig de effectiviteit van het beleid beoordeelt.

In kleinere organisaties zonder eigen beveiligingsspecialist is het verstandig om externe expertise in te schakelen voor het opstellen van het beleid. Een virtual CISO kan hierbij een praktische en kosteneffectieve oplossing zijn. De eindgoedkeuring blijft echter altijd een managementverantwoordelijkheid die niet kan worden uitbesteed.

Hoe vaak moet een informatiebeveiligingsbeleid worden herzien?

NEN 7510 schrijft voor dat het informatiebeveiligingsbeleid op geplande tijdstippen wordt beoordeeld en herzien, en in ieder geval wanneer er significante wijzigingen optreden. In de praktijk hanteren de meeste organisaties een jaarlijkse reviewcyclus als minimum. Tussentijdse herzieningen zijn verplicht bij organisatorische veranderingen, nieuwe dreigingen of wijzigingen in wet- en regelgeving.

Concrete aanleidingen voor een tussentijdse herziening zijn onder meer:

  1. Een fusie, overname of reorganisatie die de scope van het ISMS wijzigt
  2. De introductie van nieuwe systemen of technologieën, zoals cloudmigratie
  3. Een beveiligingsincident dat structurele kwetsbaarheden blootlegt
  4. Wijzigingen in wet- en regelgeving, zoals nieuwe NEN-normen of AVG-richtlijnen
  5. Aanbevelingen uit interne of externe audits

Het is verstandig om de reviewdatum en de naam van de goedkeurende functionaris in het beleidsdocument zelf op te nemen. Zo is voor iedereen, inclusief auditors, direct zichtbaar wanneer het beleid voor het laatst is beoordeeld en of het nog actueel is.

Wat zijn veelgemaakte fouten bij het opstellen van een NEN 7510-beleid?

De meest voorkomende fout is het kopiëren van een generiek beleidstemplate zonder dit aan te passen aan de eigen organisatie. Een beleid dat niet aansluit bij de werkelijke processen, systemen en risico’s van de organisatie heeft geen waarde en zal bij een audit direct worden afgekeurd. NEN 7510 vereist een beleid dat aantoonbaar is afgestemd op de specifieke context van de zorgorganisatie.

Andere veelgemaakte fouten zijn:

  • Het beleid is niet formeel goedgekeurd door het management
  • De scope is te vaag of te breed omschreven
  • Verantwoordelijkheden zijn niet concreet belegd bij functies of personen
  • Het beleid is nooit gecommuniceerd aan medewerkers
  • Er is geen koppeling met de risicoanalyse van de organisatie
  • Het beleid wordt jarenlang niet herzien

Een beleid dat alleen op papier bestaat maar niet wordt nageleefd of uitgedragen, is eveneens een veelvoorkomend probleem. NEN 7510 verwacht dat het beleid actief wordt gecommuniceerd en dat medewerkers op de hoogte zijn van hun verantwoordelijkheden.

Hoe bewijs je aan een auditor dat je beleid NEN 7510-compliant is?

Om aan een auditor te bewijzen dat je beleid NEN 7510-compliant is, moet je kunnen aantonen dat het beleid gedocumenteerd, goedgekeurd, gecommuniceerd en periodiek herzien is. Concrete bewijsstukken zijn een ondertekend beleidsdocument met datum en versienummer, notulen van managementvergaderingen waarin het beleid is vastgesteld, en communicatiebewijzen richting medewerkers.

Auditors kijken niet alleen naar het document zelf, maar ook naar de implementatie ervan. Verwacht vragen als: wie heeft het beleid goedgekeurd, wanneer is het voor het laatst herzien, hoe zijn medewerkers geïnformeerd, en hoe is het beleid gekoppeld aan de risicoanalyse en de beveiligingsmaatregelen?

Praktisch gezien is het verstandig om een dossier bij te houden met alle relevante bewijsstukken, geordend per NEN 7510-eis. Denk aan versiehistorie van het beleid, bewijs van managementgoedkeuring, trainingsregistraties van medewerkers, en de resultaten van interne audits. Hoe gestructureerder dit dossier, hoe soepeler het auditproces verloopt.

Hoe Hofsecure helpt bij NEN 7510-beleid

Wij begrijpen dat het opstellen van een NEN 7510-compliant informatiebeveiligingsbeleid tijdrovend en complex kan zijn, zeker als je geen eigen beveiligingsspecialist in huis hebt. Hofsecure biedt praktische ondersteuning die aansluit bij de realiteit van jouw organisatie. Wat wij voor je kunnen doen:

  • Het opstellen of beoordelen van een informatiebeveiligingsbeleid dat aansluit bij NEN 7510
  • Het uitvoeren van een gap-analyse om te bepalen wat er nog ontbreekt
  • Begeleiding bij de risicoanalyse die als basis dient voor het beleid
  • Ondersteuning bij het opbouwen van een auditdossier
  • Doorlopende begeleiding via onze CISO-as-a-service voor organisaties zonder eigen beveiligingsleider

Wil je weten hoe jouw organisatie er nu voor staat op het gebied van NEN 7510? Neem contact op en we bespreken vrijblijvend wat de beste aanpak is voor jouw situatie.

×