NEN 7510 is niet voor alle zorginstellingen wettelijk verplicht, maar voor een grote groep wel degelijk. Zorginstellingen die werken met elektronische patiëntgegevens en vallen onder de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) zijn verplicht om te voldoen aan NEN 7510. In dit artikel beantwoorden we de meest gestelde vragen over de norm: voor wie zij geldt, wat de gevolgen zijn van niet-naleving, en hoe je als zorgorganisatie praktisch aan de slag gaat.
NEN 7510 geldt voor alle Nederlandse zorginstellingen die persoonsgegevens over de gezondheid van patiënten verwerken. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, ggz-instellingen, verpleeghuizen en thuiszorgorganisaties. Ook ICT-leveranciers die systemen leveren aan deze zorginstellingen vallen binnen de reikwijdte van de norm.
De norm richt zich op informatiebeveiliging in de zorg en beschrijft maatregelen om de vertrouwelijkheid, integriteit en beschikbaarheid van patiëntgegevens te waarborgen. Kort gezegd: als jouw organisatie werkt met medische of zorginhoudelijke persoonsgegevens, is NEN 7510 op jou van toepassing. De norm is bewust breed opgezet zodat zij aansluit bij de diversiteit van de zorgsector, van kleine huisartsenpraktijken tot grote ziekenhuisnetwerken.
NEN 7510 is wettelijk verplicht voor zorginstellingen die vallen onder de Wabvpz. Deze wet verplicht zorgaanbieders die elektronische uitwisseling van patiëntgegevens mogelijk maken, te voldoen aan de NEN 7510-norm. Concreet betekent dit dat iedere zorginstelling die een elektronisch patiëntendossier (EPD) of een vergelijkbaar systeem gebruikt, wettelijk verplicht is de norm na te leven.
Naast de Wabvpz kunnen ook contractuele verplichtingen vanuit zorgverzekeraars of inkooporganisaties de naleving van NEN 7510 afdwingen. In de praktijk hanteren veel zorgverzekeraars en regionale samenwerkingsverbanden NEN 7510-certificering als voorwaarde voor samenwerking. Dit maakt de norm in 2026 feitelijk onvermijdelijk voor vrijwel elke professionele zorgaanbieder in Nederland.
NEN 7510 is een sectorspecifieke norm voor informatiebeveiliging in de Nederlandse zorg, terwijl ISO 27001 een internationale norm is die van toepassing is op alle sectoren. Het belangrijkste verschil is dat NEN 7510 aanvullende, zorgspecifieke maatregelen bevat die niet in ISO 27001 staan, zoals eisen rondom toegang tot patiëntgegevens en medische systemen.
NEN 7510 is feitelijk gebaseerd op ISO 27001 en deelt dezelfde structuur en basisprincipes. Een organisatie die al ISO 27001-gecertificeerd is, heeft daarmee een stevige basis gelegd, maar moet aanvullend voldoen aan de zorgspecifieke eisen uit NEN 7510. Andersom geldt dat een NEN 7510-gecertificeerde organisatie grotendeels ook voldoet aan ISO 27001, maar een formele ISO 27001-certificering vereist een afzonderlijk audittraject.
NEN 7510, de AVG en NIS2 vullen elkaar aan maar zijn geen duplicaten. De AVG stelt algemene eisen aan de verwerking van persoonsgegevens en geldt voor alle sectoren. NEN 7510 vertaalt deze eisen naar concrete technische en organisatorische maatregelen specifiek voor de zorg. NIS2 richt zich op de weerbaarheid van kritieke infrastructuur en kan voor grotere zorginstellingen aanvullende verplichtingen met zich meebrengen.
In de praktijk betekent dit dat naleving van NEN 7510 een belangrijke bijdrage levert aan AVG-compliance, maar de AVG niet volledig afdekt. Denk aan verwerkingsregisters, privacyverklaringen en rechten van betrokkenen: die vallen buiten NEN 7510 maar zijn wel verplicht onder de AVG. Voor zorginstellingen die onder NIS2 vallen, biedt een goed ingericht NEN 7510-stelsel een solide vertrekpunt voor de aanvullende NIS2-maatregelen rondom incidentmelding en risicobeheer. Meer weten over hoe deze normen samenkomen in een integraal beveiligingsprogramma? Bekijk onze pagina over NEN 7510 compliance.
Niet-naleving van NEN 7510 kan leiden tot juridische, financiële en reputatieschade. De Autoriteit Persoonsgegevens kan handhavend optreden wanneer een datalek mede het gevolg is van onvoldoende informatiebeveiliging. Daarnaast kunnen zorgverzekeraars en inkooporganisaties contracten opzeggen of geen nieuwe overeenkomsten aangaan met instellingen die niet aantoonbaar voldoen aan de norm.
De gevolgen zijn niet alleen extern. Een beveiligingsincident als gevolg van onvoldoende maatregelen kan de continuïteit van zorgverlening ernstig verstoren. Denk aan ransomware-aanvallen die EPD-systemen platleggen, waardoor patiëntenzorg in gevaar komt. De reputatieschade bij patiënten en verwijzers is bovendien moeilijk te herstellen. Niet-naleving is daarmee niet alleen een juridisch risico, maar ook een direct operationeel en strategisch risico.
Een zorgorganisatie start met NEN 7510-implementatie door eerst een nulmeting uit te voeren: waar staat de organisatie nu ten opzichte van de norm? Vanuit die baseline worden prioriteiten gesteld, een plan van aanpak opgesteld en maatregelen stapsgewijs ingevoerd. Het proces volgt de klassieke Plan-Do-Check-Act-cyclus die ook ten grondslag ligt aan ISO 27001.
Een succesvolle implementatie vraagt om betrokkenheid van het management, duidelijk eigenaarschap van informatiebeveiliging en een praktische vertaling van de normeisen naar de dagelijkse werkpraktijk. Een virtuele CISO kan hierbij een waardevolle rol spelen, zeker voor organisaties zonder volledig intern beveiligingsteam. Bekijk wat een CISO as a Service voor jouw organisatie kan betekenen.
De implementatie verloopt doorgaans in de volgende stappen:
Wij begrijpen dat NEN 7510 voor veel zorgorganisaties een complex traject is, zeker wanneer er geen volledig intern beveiligingsteam beschikbaar is. Hofsecure begeleidt zorgorganisaties van nulmeting tot certificering, met een pragmatische aanpak die aansluit bij de operationele realiteit van jouw organisatie.
Wat wij bieden:
Wil je weten hoe wij jouw zorgorganisatie kunnen helpen richting NEN 7510-certificering? Neem contact met ons op voor een vrijblijvend gesprek.