Hoe verschilt NEN 7510 van de NIS2-richtlijn voor de zorgsector?

NEN 7510 en de NIS2-richtlijn zijn twee verschillende kaders die allebei gericht zijn op informatiebeveiliging in de zorgsector, maar ze hebben een ander toepassingsgebied, een andere juridische basis en andere verplichtingen. NEN 7510 is een Nederlandse norm specifiek voor de gezondheidszorg, terwijl NIS2 een Europese richtlijn is die geldt voor aanbieders van essentiële en belangrijke diensten in meerdere sectoren. Voor zorgorganisaties in Nederland kunnen beide kaders tegelijkertijd van toepassing zijn, wat vraagt om een gecoördineerde aanpak. In dit artikel beantwoorden we de meest gestelde vragen over het verschil tussen beide kaders en hoe u ze samen kunt aanpakken.

Welke organisaties in de zorg vallen onder NIS2 en welke onder NEN 7510?

NEN 7510 geldt voor alle organisaties die persoonsgegevens verwerken in het kader van de gezondheidszorg in Nederland, waaronder ziekenhuizen, huisartsenpraktijken, apotheken, GGZ-instellingen en zorginformatiesystemen. NIS2 richt zich op een selecte groep zorgaanbieders die als essentieel of belangrijk worden aangemerkt, zoals grote ziekenhuizen, regionale zorgnetwerken en leveranciers van kritieke medische infrastructuur.

Het onderscheid zit hem in schaal en maatschappelijke impact. Een kleine huisartsenpraktijk valt doorgaans wel onder NEN 7510, maar niet automatisch onder NIS2. Een groot academisch ziekenhuis of een leverancier van digitale zorgplatformen valt hoogstwaarschijnlijk onder beide kaders. De Nederlandse implementatie van NIS2 via de Cyberbeveiligingswet bepaalt uiteindelijk welke organisaties als essentieel of belangrijk worden geclassificeerd, op basis van omvang, sector en maatschappelijke afhankelijkheid.

Kortom: als u persoonsgegevens verwerkt in de zorg, is NEN 7510 relevant. Als uw organisatie bovendien een bepaalde omvang heeft of kritieke diensten levert, komt daar NIS2 bij.

Wat zijn de concrete verplichtingen van NEN 7510 versus NIS2?

NEN 7510 schrijft voor dat zorgorganisaties een volledig informatiebeveiligingsbeleid opzetten op basis van de ISO 27001-structuur, aangevuld met zorgspecifieke controls. NIS2 verplicht organisaties tot risicobeheersmaatregelen, incidentmelding, beveiliging van de toeleveringsketen en continuïteitsplanning, met nadruk op bestuurlijke verantwoordelijkheid.

De verplichtingen overlappen deels, maar verschillen in focus en detailniveau:

  • NEN 7510: Uitgebreide set van beveiligingsmaatregelen specifiek voor medische gegevens, inclusief toegangsbeheer, logging, fysieke beveiliging en continuïteit van zorgprocessen.
  • NIS2: Verplichte incidentmelding binnen 24 uur (eerste melding) en 72 uur (gedetailleerde melding), risicoanalyse van de toeleveringsketen, en aantoonbare betrokkenheid van het bestuur bij cybersecurity.
  • NEN 7510: Certificering mogelijk via een externe audit, wat aantoonbare naleving oplevert.
  • NIS2: Geen verplichte certificering, maar toezichthouders kunnen op elk moment om bewijs van naleving vragen.

Een belangrijk verschil is ook de scope van verantwoordelijkheid. Onder NIS2 is het bestuur persoonlijk aansprakelijk voor het cybersecuritybeleid. Dat is een wezenlijk andere dynamiek dan de technisch-operationele focus van NEN 7510.

Hoe verhouden de toezichthouders en sancties zich tot elkaar?

NEN 7510 wordt in de praktijk gehandhaafd via de Autoriteit Persoonsgegevens (AP) en de Inspectie Gezondheidszorg en Jeugd (IGJ), die kunnen optreden bij datalekken of aantoonbare tekortkomingen in de informatiebeveiliging. NIS2 wordt gehandhaafd door een aangewezen nationale toezichthouder, in Nederland naar verwachting het Agentschap Telecom of een sectorspecifieke autoriteit, met aanzienlijk hogere boetes.

De sancties onder NIS2 zijn beduidend zwaarder. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet. Bij NEN 7510-schendingen zijn de directe financiële sancties doorgaans lager, maar reputatieschade en aansprakelijkheid bij datalekken kunnen ook aanzienlijke gevolgen hebben.

Een ander verschil is de reactieve versus proactieve handhaving. NEN 7510-toezicht is vaak reactief, naar aanleiding van een incident of klacht. NIS2-toezicht kan ook proactief plaatsvinden, waarbij toezichthouders audits kunnen initiëren zonder dat er eerst een incident heeft plaatsgevonden.

Kan NEN 7510-certificering helpen bij NIS2-compliance?

Ja, een NEN 7510-certificering levert een stevige basis voor NIS2-compliance, maar dekt niet alle NIS2-verplichtingen af. De overlap zit met name in risicoanalyse, toegangsbeheer, incidentbeheer en continuïteitsplanning. Wat NIS2 extra vereist, zijn specifieke meldprocedures, ketenbeveiliging en bestuurlijke governance die NEN 7510 niet volledig adresseert.

Concreet betekent dit dat een gecertificeerde NEN 7510-organisatie al een groot deel van het NIS2-fundament heeft gelegd. U beschikt over gedocumenteerde processen, een risicoregister en beveiligingsmaatregelen. Wat u aanvullend nodig heeft voor NIS2:

  1. Formele incidentmeldprocedures richting de toezichthouder binnen de gestelde termijnen.
  2. Een aantoonbaar proces voor het beoordelen van de beveiliging van leveranciers en partners.
  3. Bewijs van bestuurlijke betrokkenheid en verantwoordelijkheid voor het cybersecuritybeleid.
  4. Registratie bij de bevoegde nationale autoriteit als essentiële of belangrijke entiteit.

NEN 7510-certificering is dus geen vervanging voor NIS2-compliance, maar het is wel de meest efficiënte startpositie die u kunt hebben.

Wat zijn de grootste nalevingsrisico’s als u beide kaders negeert?

Het negeren van zowel NEN 7510 als NIS2 stelt zorgorganisaties bloot aan een combinatie van juridische, operationele en reputatierisico’s die elkaar kunnen versterken. Het grootste risico is dat een enkel beveiligingsincident tegelijkertijd overtredingen van beide kaders aan het licht brengt, wat leidt tot dubbele handhavingsacties.

De meest voorkomende nalevingsrisico’s zijn:

  • Datalek met patiëntgegevens: Leidt tot meldplicht bij de AP, mogelijke boetes, en onder NIS2 ook tot melding bij de sectorale toezichthouder.
  • Ransomware-aanval op zorgsystemen: Verstoort de continuïteit van zorg, wat zowel IGJ als NIS2-toezichthouders activeert.
  • Kwetsbare leveranciers in de zorgketen: Onder NIS2 bent u verantwoordelijk voor de beveiliging van uw toeleveringsketen; een incident bij een leverancier kan uw aansprakelijkheid activeren.
  • Ontbrekende bestuurlijke verantwoording: Onder NIS2 is het bestuur persoonlijk aansprakelijk; zonder aantoonbaar beleid staat u juridisch zwak.

Naast de financiële sancties is het verlies van patiëntvertrouwen een risico dat moeilijk te kwantificeren maar wel reëel is. Zorgorganisaties die aantoonbaar onzorgvuldig omgaan met digitale veiligheid, ondervinden dit in hun relatie met patiënten, partners en financiers.

Waar begin je met een gecombineerde aanpak voor NEN 7510 en NIS2?

Begin met een gap-analyse die beide kaders tegelijkertijd in kaart brengt. Stel vast welke NIS2-verplichtingen al gedekt worden door uw bestaande NEN 7510-maatregelen, en identificeer de specifieke lacunes die aanvullende actie vereisen. Zo voorkomt u dubbel werk en richt u uw inspanningen op de werkelijke risico’s.

Een praktische volgorde voor een gecombineerde aanpak:

  1. Bepaal uw NIS2-classificatie: Bent u een essentiële of belangrijke entiteit? Dit bepaalt de urgentie en zwaarte van de verplichtingen.
  2. Voer een gap-analyse uit: Vergelijk uw huidige NEN 7510-implementatie met de NIS2-vereisten en breng de verschillen in kaart.
  3. Stel een gecombineerd actieplan op: Prioriteer maatregelen die beide kaders tegelijk adresseren, zoals incidentbeheer en risicoanalyse.
  4. Betrek het bestuur actief: NIS2 vereist bestuurlijke betrokkenheid; maak cybersecurity een vast agendapunt op directieniveau.
  5. Documenteer aantoonbaar: Zowel NEN 7510 als NIS2 vereisen dat u kunt bewijzen wat u doet. Goede documentatie is geen formaliteit, maar een juridisch vangnet.

Een virtual CISO kan hierbij een waardevolle rol spelen, zeker voor organisaties die geen fulltime beveiligingsfunctie kunnen of willen onderhouden maar wel structureel aan beide kaders moeten voldoen.

Hoe Hofsecure helpt met NEN 7510 en NIS2 in de zorgsector

Wij begrijpen dat zorgorganisaties te maken hebben met overlappende regelgeving, beperkte interne capaciteit en een hoge druk om patiëntgegevens veilig te houden. Vanuit onze ervaring in zowel gereguleerde sectoren als complexe digitale omgevingen helpen wij organisaties om NEN 7510 en NIS2 samen, efficiënt en zonder onnodige complexiteit aan te pakken.

Wat wij concreet bieden:

  • Een gecombineerde gap-analyse voor NEN 7510 en NIS2, zodat u precies weet waar u staat.
  • Begeleiding bij de implementatie van ontbrekende maatregelen, afgestemd op uw organisatiegrootte en risiconiveau.
  • Ondersteuning bij incidentmeldprocedures en het opzetten van bestuurlijke verantwoording conform NIS2.
  • CISO as a Service voor organisaties die behoefte hebben aan structurele beveiligingsexpertise zonder fulltime aanstelling.
  • Voorbereiding op externe audits en certificeringstrajecten voor NEN 7510.

Wilt u weten hoe uw organisatie er nu voor staat? Neem contact met ons op voor een vrijblijvend gesprek en ontdek hoe wij u kunnen helpen met een praktische, gecombineerde aanpak voor NEN 7510 en NIS2.


Hi, how are you doing?
Can I ask you something?
Hoi! Ik zie dat u meer wilt weten over NEN 7510 en NIS2 in de zorgsector. Veel zorgorganisaties worstelen met precies dit vraagstuk: welk kader geldt voor ons, en hoe pakken we dit efficiënt aan? Wat omschrijft uw situatie het best?
Dat herkennen wij goed — veel zorgorganisaties staan op exact dit punt. Om u zo gericht mogelijk te helpen: wat beschrijft uw organisatie het best?
Op basis van wat u heeft aangegeven, is een gecombineerde gap-analyse voor NEN 7510 en NIS2 waarschijnlijk de meest efficiënte eerste stap — zodat u precies weet waar u staat en wat prioriteit heeft. Laat uw gegevens achter en een van onze specialisten neemt contact met u op voor een vrijblijvend gesprek.
Bedankt! Uw aanvraag is ontvangen. Ons team bekijkt uw gegevens en neemt contact met u op om uw situatie rond NEN 7510 en NIS2 verder te bespreken. We kijken ernaar uit u te helpen.
×