NEN 7510 en de NIS2-richtlijn zijn twee verschillende kaders die allebei gericht zijn op informatiebeveiliging in de zorgsector, maar ze hebben een ander toepassingsgebied, een andere juridische basis en andere verplichtingen. NEN 7510 is een Nederlandse norm specifiek voor de gezondheidszorg, terwijl NIS2 een Europese richtlijn is die geldt voor aanbieders van essentiële en belangrijke diensten in meerdere sectoren. Voor zorgorganisaties in Nederland kunnen beide kaders tegelijkertijd van toepassing zijn, wat vraagt om een gecoördineerde aanpak. In dit artikel beantwoorden we de meest gestelde vragen over het verschil tussen beide kaders en hoe u ze samen kunt aanpakken.
NEN 7510 geldt voor alle organisaties die persoonsgegevens verwerken in het kader van de gezondheidszorg in Nederland, waaronder ziekenhuizen, huisartsenpraktijken, apotheken, GGZ-instellingen en zorginformatiesystemen. NIS2 richt zich op een selecte groep zorgaanbieders die als essentieel of belangrijk worden aangemerkt, zoals grote ziekenhuizen, regionale zorgnetwerken en leveranciers van kritieke medische infrastructuur.
Het onderscheid zit hem in schaal en maatschappelijke impact. Een kleine huisartsenpraktijk valt doorgaans wel onder NEN 7510, maar niet automatisch onder NIS2. Een groot academisch ziekenhuis of een leverancier van digitale zorgplatformen valt hoogstwaarschijnlijk onder beide kaders. De Nederlandse implementatie van NIS2 via de Cyberbeveiligingswet bepaalt uiteindelijk welke organisaties als essentieel of belangrijk worden geclassificeerd, op basis van omvang, sector en maatschappelijke afhankelijkheid.
Kortom: als u persoonsgegevens verwerkt in de zorg, is NEN 7510 relevant. Als uw organisatie bovendien een bepaalde omvang heeft of kritieke diensten levert, komt daar NIS2 bij.
NEN 7510 schrijft voor dat zorgorganisaties een volledig informatiebeveiligingsbeleid opzetten op basis van de ISO 27001-structuur, aangevuld met zorgspecifieke controls. NIS2 verplicht organisaties tot risicobeheersmaatregelen, incidentmelding, beveiliging van de toeleveringsketen en continuïteitsplanning, met nadruk op bestuurlijke verantwoordelijkheid.
De verplichtingen overlappen deels, maar verschillen in focus en detailniveau:
Een belangrijk verschil is ook de scope van verantwoordelijkheid. Onder NIS2 is het bestuur persoonlijk aansprakelijk voor het cybersecuritybeleid. Dat is een wezenlijk andere dynamiek dan de technisch-operationele focus van NEN 7510.
NEN 7510 wordt in de praktijk gehandhaafd via de Autoriteit Persoonsgegevens (AP) en de Inspectie Gezondheidszorg en Jeugd (IGJ), die kunnen optreden bij datalekken of aantoonbare tekortkomingen in de informatiebeveiliging. NIS2 wordt gehandhaafd door een aangewezen nationale toezichthouder, in Nederland naar verwachting het Agentschap Telecom of een sectorspecifieke autoriteit, met aanzienlijk hogere boetes.
De sancties onder NIS2 zijn beduidend zwaarder. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet. Bij NEN 7510-schendingen zijn de directe financiële sancties doorgaans lager, maar reputatieschade en aansprakelijkheid bij datalekken kunnen ook aanzienlijke gevolgen hebben.
Een ander verschil is de reactieve versus proactieve handhaving. NEN 7510-toezicht is vaak reactief, naar aanleiding van een incident of klacht. NIS2-toezicht kan ook proactief plaatsvinden, waarbij toezichthouders audits kunnen initiëren zonder dat er eerst een incident heeft plaatsgevonden.
Ja, een NEN 7510-certificering levert een stevige basis voor NIS2-compliance, maar dekt niet alle NIS2-verplichtingen af. De overlap zit met name in risicoanalyse, toegangsbeheer, incidentbeheer en continuïteitsplanning. Wat NIS2 extra vereist, zijn specifieke meldprocedures, ketenbeveiliging en bestuurlijke governance die NEN 7510 niet volledig adresseert.
Concreet betekent dit dat een gecertificeerde NEN 7510-organisatie al een groot deel van het NIS2-fundament heeft gelegd. U beschikt over gedocumenteerde processen, een risicoregister en beveiligingsmaatregelen. Wat u aanvullend nodig heeft voor NIS2:
NEN 7510-certificering is dus geen vervanging voor NIS2-compliance, maar het is wel de meest efficiënte startpositie die u kunt hebben.
Het negeren van zowel NEN 7510 als NIS2 stelt zorgorganisaties bloot aan een combinatie van juridische, operationele en reputatierisico’s die elkaar kunnen versterken. Het grootste risico is dat een enkel beveiligingsincident tegelijkertijd overtredingen van beide kaders aan het licht brengt, wat leidt tot dubbele handhavingsacties.
De meest voorkomende nalevingsrisico’s zijn:
Naast de financiële sancties is het verlies van patiëntvertrouwen een risico dat moeilijk te kwantificeren maar wel reëel is. Zorgorganisaties die aantoonbaar onzorgvuldig omgaan met digitale veiligheid, ondervinden dit in hun relatie met patiënten, partners en financiers.
Begin met een gap-analyse die beide kaders tegelijkertijd in kaart brengt. Stel vast welke NIS2-verplichtingen al gedekt worden door uw bestaande NEN 7510-maatregelen, en identificeer de specifieke lacunes die aanvullende actie vereisen. Zo voorkomt u dubbel werk en richt u uw inspanningen op de werkelijke risico’s.
Een praktische volgorde voor een gecombineerde aanpak:
Een virtual CISO kan hierbij een waardevolle rol spelen, zeker voor organisaties die geen fulltime beveiligingsfunctie kunnen of willen onderhouden maar wel structureel aan beide kaders moeten voldoen.
Wij begrijpen dat zorgorganisaties te maken hebben met overlappende regelgeving, beperkte interne capaciteit en een hoge druk om patiëntgegevens veilig te houden. Vanuit onze ervaring in zowel gereguleerde sectoren als complexe digitale omgevingen helpen wij organisaties om NEN 7510 en NIS2 samen, efficiënt en zonder onnodige complexiteit aan te pakken.
Wat wij concreet bieden:
Wilt u weten hoe uw organisatie er nu voor staat? Neem contact met ons op voor een vrijblijvend gesprek en ontdek hoe wij u kunnen helpen met een praktische, gecombineerde aanpak voor NEN 7510 en NIS2.