Een informatiebeveiligingsbeleid voor NEN 7510 stel je op door de eisen uit de norm te vertalen naar concrete beleidsafspraken die passen bij jouw organisatie. Het beleid moet minimaal de scope, doelstellingen, verantwoordelijkheden en de aanpak van risicobeheer beschrijven. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector en vereist een gedocumenteerd beleid dat door het management is goedgekeurd. In dit artikel beantwoorden we de meest gestelde vragen over het opstellen, beheren en aantonen van een NEN 7510-compliant beleid.
Een informatiebeveiligingsbeleid voor NEN 7510 moet minimaal de volgende onderdelen bevatten: de scope van het informatiebeveiligingsmanagementsysteem (ISMS), de beveiligingsdoelstellingen, de rollen en verantwoordelijkheden, de aanpak van risicobeoordeling en risicobehandeling, en een verwijzing naar relevante wet- en regelgeving zoals de AVG. Het beleid vormt het fundament waarop alle overige beveiligingsmaatregelen worden gebouwd.
Concreet betekent dit dat het document helder moet beschrijven welke systemen, processen en informatie onder het beleid vallen. Denk aan patiëntgegevens, medische dossiers of ondersteunende systemen zoals planningssoftware. Vervolgens beschrijf je welke beveiligingsdoelstellingen de organisatie nastreeft, zoals vertrouwelijkheid, integriteit en beschikbaarheid van informatie.
Naast de technische en organisatorische maatregelen moet het beleid ook ingaan op:
Het beleid hoeft niet alles tot in detail te regelen. Detailafspraken horen thuis in procedures en werkinstructies die onder het beleid hangen. Het beleid zelf is een strategisch document dat richting geeft.
NEN 7510 is gebaseerd op ISO 27001, maar voegt zorgspecifieke eisen toe die specifiek gelden voor de Nederlandse gezondheidszorg. Op het gebied van beleid zijn de structuur en vereisten grotendeels vergelijkbaar, maar NEN 7510 vereist aanvullende aandacht voor de bescherming van patiëntgegevens, de continuïteit van zorgprocessen en de naleving van Nederlandse wet- en regelgeving zoals de Wet op de geneeskundige behandelingsovereenkomst (WGBO).
Praktisch gezien betekent dit dat een ISO 27001-beleid een goede basis biedt, maar niet zonder meer voldoet aan NEN 7510. Organisaties die al ISO 27001-gecertificeerd zijn, moeten hun beleid uitbreiden met zorgspecifieke onderdelen. Denk aan de omgang met bijzondere categorieën persoonsgegevens, de beschikbaarheid van systemen die directe patiëntenzorg ondersteunen, en de specifieke eisen rondom toegangsbeheer tot medische informatie.
Een ander verschil is de doelgroep. ISO 27001 is een universele norm voor elke sector, terwijl NEN 7510 specifiek is ontwikkeld voor zorgorganisaties in Nederland. Dat maakt NEN 7510 concreter en directer toepasbaar voor ziekenhuizen, huisartsenpraktijken, apotheken en andere zorginstellingen. Meer informatie over NEN 7510 compliance vind je op onze website.
De eindverantwoordelijkheid voor het informatiebeveiligingsbeleid ligt bij het topmanagement van de organisatie. NEN 7510 vereist expliciet dat het management het beleid vaststelt, goedkeurt en uitdraagt. In de praktijk wordt het beleid vaak opgesteld door de functionaris gegevensbescherming, de CISO of een externe adviseur, maar zonder formele goedkeuring van de directie of raad van bestuur voldoet het niet aan de norm.
Dit onderscheid is belangrijk. Het management is niet alleen verantwoordelijk voor de handtekening onder het document. NEN 7510 verwacht dat het management actief betrokken is bij het bepalen van de beveiligingsdoelstellingen, voldoende middelen beschikbaar stelt en regelmatig de effectiviteit van het beleid beoordeelt.
In kleinere organisaties zonder eigen beveiligingsspecialist is het verstandig om externe expertise in te schakelen voor het opstellen van het beleid. Een virtual CISO kan hierbij een praktische en kosteneffectieve oplossing zijn. De eindgoedkeuring blijft echter altijd een managementverantwoordelijkheid die niet kan worden uitbesteed.
NEN 7510 schrijft voor dat het informatiebeveiligingsbeleid op geplande tijdstippen wordt beoordeeld en herzien, en in ieder geval wanneer er significante wijzigingen optreden. In de praktijk hanteren de meeste organisaties een jaarlijkse reviewcyclus als minimum. Tussentijdse herzieningen zijn verplicht bij organisatorische veranderingen, nieuwe dreigingen of wijzigingen in wet- en regelgeving.
Concrete aanleidingen voor een tussentijdse herziening zijn onder meer:
Het is verstandig om de reviewdatum en de naam van de goedkeurende functionaris in het beleidsdocument zelf op te nemen. Zo is voor iedereen, inclusief auditors, direct zichtbaar wanneer het beleid voor het laatst is beoordeeld en of het nog actueel is.
De meest voorkomende fout is het kopiëren van een generiek beleidstemplate zonder dit aan te passen aan de eigen organisatie. Een beleid dat niet aansluit bij de werkelijke processen, systemen en risico’s van de organisatie heeft geen waarde en zal bij een audit direct worden afgekeurd. NEN 7510 vereist een beleid dat aantoonbaar is afgestemd op de specifieke context van de zorgorganisatie.
Andere veelgemaakte fouten zijn:
Een beleid dat alleen op papier bestaat maar niet wordt nageleefd of uitgedragen, is eveneens een veelvoorkomend probleem. NEN 7510 verwacht dat het beleid actief wordt gecommuniceerd en dat medewerkers op de hoogte zijn van hun verantwoordelijkheden.
Om aan een auditor te bewijzen dat je beleid NEN 7510-compliant is, moet je kunnen aantonen dat het beleid gedocumenteerd, goedgekeurd, gecommuniceerd en periodiek herzien is. Concrete bewijsstukken zijn een ondertekend beleidsdocument met datum en versienummer, notulen van managementvergaderingen waarin het beleid is vastgesteld, en communicatiebewijzen richting medewerkers.
Auditors kijken niet alleen naar het document zelf, maar ook naar de implementatie ervan. Verwacht vragen als: wie heeft het beleid goedgekeurd, wanneer is het voor het laatst herzien, hoe zijn medewerkers geïnformeerd, en hoe is het beleid gekoppeld aan de risicoanalyse en de beveiligingsmaatregelen?
Praktisch gezien is het verstandig om een dossier bij te houden met alle relevante bewijsstukken, geordend per NEN 7510-eis. Denk aan versiehistorie van het beleid, bewijs van managementgoedkeuring, trainingsregistraties van medewerkers, en de resultaten van interne audits. Hoe gestructureerder dit dossier, hoe soepeler het auditproces verloopt.
Wij begrijpen dat het opstellen van een NEN 7510-compliant informatiebeveiligingsbeleid tijdrovend en complex kan zijn, zeker als je geen eigen beveiligingsspecialist in huis hebt. Hofsecure biedt praktische ondersteuning die aansluit bij de realiteit van jouw organisatie. Wat wij voor je kunnen doen:
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van NEN 7510? Neem contact op en we bespreken vrijblijvend wat de beste aanpak is voor jouw situatie.