De nieuwste versie van NEN 7510 is de herziening uit 2024, die de norm aanpast aan de vernieuwde ISO 27001:2022. De update brengt een modernere structuur, aangescherpte beheersmaatregelen en een sterkere focus op actuele dreigingen zoals cloudbeveiliging en supply chain-risico’s. In dit artikel beantwoorden we de meest gestelde vragen over de herziene norm.
De herziene NEN 7510 introduceert een geactualiseerde set beheersmaatregelen die aansluit bij de structuur van ISO 27001:2022. De meest ingrijpende wijzigingen betreffen de uitbreiding met nieuwe maatregelen rondom cloudbeveiliging, dreigingsinformatie, gegevensverwijdering en informatiebeveiliging bij leveranciers.
Concreet zijn de wijzigingen op een aantal vlakken terug te zien:
De kern van de norm blijft ongewijzigd: het beschermen van patiëntgegevens en het borgen van informatiebeveiliging binnen zorgorganisaties. De herziening maakt de norm echter relevanter voor de technologische realiteit van vandaag.
De herziene NEN 7510 is in 2024 gepubliceerd en officieel van kracht geworden. Organisaties met een bestaande certificering kregen een overgangsperiode om hun managementsysteem aan te passen aan de nieuwe eisen. In 2026 loopt voor de meeste gecertificeerde organisaties de overgangstermijn af of is deze al afgelopen.
Dit betekent dat organisaties die nog werken op basis van de oudere versie van de norm, nu actie moeten ondernemen. Certificerende instellingen hanteren geen uniforme einddatum, maar het is verstandig om zo snel mogelijk te toetsen of de huidige opzet nog voldoet aan de herziene eisen. Wacht hier niet mee tot een geplande hercertificering, want de aanpassingen vragen om voorbereiding.
NEN 7510 is een sectorspecifieke uitbreiding op ISO 27001, specifiek ontwikkeld voor de Nederlandse gezondheidszorg. Na de update volgt NEN 7510 de structuur van ISO 27001:2022, maar voegt daar zorgsectorspecifieke eisen en richtlijnen aan toe die niet in de generieke ISO-norm zijn opgenomen.
Het verschil zit hem in de diepgang en context. ISO 27001 biedt een breed toepasbaar raamwerk voor informatiebeveiliging in elke sector. NEN 7510 vertaalt dit raamwerk naar de specifieke risico’s, processen en wetgeving die gelden in de zorg, zoals de AVG, de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en de bijzondere gevoeligheid van medische gegevens.
Voor zorgorganisaties geldt dat ISO 27001-certificering alleen onvoldoende is om aan de sectorspecifieke eisen te voldoen. NEN 7510 is de norm die aantoonbaar maakt dat informatiebeveiliging is ingericht op de specifieke risico’s van zorgverlening.
NEN 7510 is van toepassing op alle organisaties die medische of zorggerelateerde persoonsgegevens verwerken. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, GGD-instellingen, thuiszorgorganisaties en leveranciers van zorgsoftware of medische systemen.
Ook organisaties buiten de directe zorgverlening kunnen onder de norm vallen. Denk aan ICT-dienstverleners die systemen beheren voor zorgaanbieders, of bedrijven die data-uitwisseling verzorgen binnen de zorgsector. Zodra een organisatie structureel toegang heeft tot patiëntgegevens of zorginformatie verwerkt, is naleving van NEN 7510 in de meeste gevallen vereist of sterk aanbevolen.
Daarnaast geldt dat organisaties die werken voor de overheid of defensie te maken kunnen krijgen met aanvullende beveiligingseisen. Zo gelden vanaf 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) voor bedrijven die overheidsopdrachten uitvoeren met risico’s voor de nationale veiligheid. Voor defensieopdrachten specifiek gelden de ABDO-eisen. Deze kaders staan los van NEN 7510, maar kunnen naast elkaar van toepassing zijn.
Organisaties met een bestaande NEN 7510-certificering moeten hun managementsysteem aanpassen aan de herziene norm. Een bestaand certificaat op basis van de oude versie blijft geldig tot het einde van de overgangstermijn, maar hercertificering vindt daarna uitsluitend plaats op basis van de nieuwe versie.
In de praktijk betekent dit dat organisaties een gap-analyse moeten uitvoeren om te bepalen welke aanpassingen nodig zijn. De nieuwe beheersmaatregelen, de herziene structuur van Annex A en de aangescherpte eisen rondom leveranciersbeveiliging vragen in de meeste gevallen om aanpassingen in beleid, procedures en technische maatregelen. Meer informatie over wat een NEN 7510-traject inhoudt, kan helpen bij het bepalen van de juiste aanpak.
Het is verstandig om de hercertificering niet als eindpunt te zien, maar als moment om de algehele beveiligingsvolwassenheid te versterken. De herziene norm biedt daarvoor een goede structuur.
Een goede voorbereiding op de herziene NEN 7510 start met een grondige analyse van de huidige situatie ten opzichte van de nieuwe eisen. Vervolgens worden prioriteiten gesteld op basis van risico en impact. Dit is geen eenmalig project, maar een cyclisch proces van verbetering.
Een praktische aanpak verloopt stapsgewijs:
Organisaties die geen volwaardig intern beveiligingsteam hebben, kunnen overwegen om tijdelijk een ervaren beveiligingsadviseur in te schakelen. Een virtuele CISO kan hierbij een praktische en kosteneffectieve oplossing zijn, zeker voor middelgrote organisaties die de kennis intern niet structureel kunnen borgen.
Wij begrijpen dat de herziene NEN 7510 voor veel organisaties vragen oproept, zeker als de interne beveiligingsexpertise beperkt is. Vanuit onze achtergrond in enterprise security, de zorgsector en sterk gereguleerde omgevingen helpen we organisaties concreet verder. Wat wij bieden:
Wil je weten waar jouw organisatie staat ten opzichte van de herziene NEN 7510? Neem contact op en we kijken samen naar de meest praktische aanpak voor jouw situatie.