Wat is de nieuwste versie van NEN 7510 en wat is er veranderd?

De nieuwste versie van NEN 7510 is de herziening uit 2024, die de norm aanpast aan de vernieuwde ISO 27001:2022. De update brengt een modernere structuur, aangescherpte beheersmaatregelen en een sterkere focus op actuele dreigingen zoals cloudbeveiliging en supply chain-risico’s. In dit artikel beantwoorden we de meest gestelde vragen over de herziene norm.

Wat zijn de belangrijkste wijzigingen in de nieuwe NEN 7510?

De herziene NEN 7510 introduceert een geactualiseerde set beheersmaatregelen die aansluit bij de structuur van ISO 27001:2022. De meest ingrijpende wijzigingen betreffen de uitbreiding met nieuwe maatregelen rondom cloudbeveiliging, dreigingsinformatie, gegevensverwijdering en informatiebeveiliging bij leveranciers.

Concreet zijn de wijzigingen op een aantal vlakken terug te zien:

  • Nieuwe beheersmaatregelen: Er zijn aanvullende maatregelen toegevoegd, waaronder voor veilige configuratie van clouddiensten, monitoring van fysieke beveiliging en gegevensafscherming.
  • Herziene structuur van Annex A: De bijlage is heringedeeld in vier thematische categorieën: organisatorisch, persoonsgericht, fysiek en technologisch.
  • Sterkere nadruk op leveranciersbeveiliging: Organisaties moeten aantoonbaar grip hebben op de informatiebeveiliging van hun toeleveringsketen.
  • Actualisatie van zorgsectorspecifieke eisen: NEN 7510 behoudt zijn specifieke uitbreidingen voor de gezondheidszorg, maar deze zijn nu beter afgestemd op de huidige digitale zorgomgeving.

De kern van de norm blijft ongewijzigd: het beschermen van patiëntgegevens en het borgen van informatiebeveiliging binnen zorgorganisaties. De herziening maakt de norm echter relevanter voor de technologische realiteit van vandaag.

Wanneer is de herziene NEN 7510 van kracht geworden?

De herziene NEN 7510 is in 2024 gepubliceerd en officieel van kracht geworden. Organisaties met een bestaande certificering kregen een overgangsperiode om hun managementsysteem aan te passen aan de nieuwe eisen. In 2026 loopt voor de meeste gecertificeerde organisaties de overgangstermijn af of is deze al afgelopen.

Dit betekent dat organisaties die nog werken op basis van de oudere versie van de norm, nu actie moeten ondernemen. Certificerende instellingen hanteren geen uniforme einddatum, maar het is verstandig om zo snel mogelijk te toetsen of de huidige opzet nog voldoet aan de herziene eisen. Wacht hier niet mee tot een geplande hercertificering, want de aanpassingen vragen om voorbereiding.

Hoe verschilt NEN 7510 van ISO 27001 na de update?

NEN 7510 is een sectorspecifieke uitbreiding op ISO 27001, specifiek ontwikkeld voor de Nederlandse gezondheidszorg. Na de update volgt NEN 7510 de structuur van ISO 27001:2022, maar voegt daar zorgsectorspecifieke eisen en richtlijnen aan toe die niet in de generieke ISO-norm zijn opgenomen.

Het verschil zit hem in de diepgang en context. ISO 27001 biedt een breed toepasbaar raamwerk voor informatiebeveiliging in elke sector. NEN 7510 vertaalt dit raamwerk naar de specifieke risico’s, processen en wetgeving die gelden in de zorg, zoals de AVG, de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en de bijzondere gevoeligheid van medische gegevens.

Voor zorgorganisaties geldt dat ISO 27001-certificering alleen onvoldoende is om aan de sectorspecifieke eisen te voldoen. NEN 7510 is de norm die aantoonbaar maakt dat informatiebeveiliging is ingericht op de specifieke risico’s van zorgverlening.

Welke organisaties moeten voldoen aan NEN 7510?

NEN 7510 is van toepassing op alle organisaties die medische of zorggerelateerde persoonsgegevens verwerken. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, GGD-instellingen, thuiszorgorganisaties en leveranciers van zorgsoftware of medische systemen.

Ook organisaties buiten de directe zorgverlening kunnen onder de norm vallen. Denk aan ICT-dienstverleners die systemen beheren voor zorgaanbieders, of bedrijven die data-uitwisseling verzorgen binnen de zorgsector. Zodra een organisatie structureel toegang heeft tot patiëntgegevens of zorginformatie verwerkt, is naleving van NEN 7510 in de meeste gevallen vereist of sterk aanbevolen.

Daarnaast geldt dat organisaties die werken voor de overheid of defensie te maken kunnen krijgen met aanvullende beveiligingseisen. Zo gelden vanaf 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) voor bedrijven die overheidsopdrachten uitvoeren met risico’s voor de nationale veiligheid. Voor defensieopdrachten specifiek gelden de ABDO-eisen. Deze kaders staan los van NEN 7510, maar kunnen naast elkaar van toepassing zijn.

Wat betekent de nieuwe versie voor bestaande NEN 7510-certificeringen?

Organisaties met een bestaande NEN 7510-certificering moeten hun managementsysteem aanpassen aan de herziene norm. Een bestaand certificaat op basis van de oude versie blijft geldig tot het einde van de overgangstermijn, maar hercertificering vindt daarna uitsluitend plaats op basis van de nieuwe versie.

In de praktijk betekent dit dat organisaties een gap-analyse moeten uitvoeren om te bepalen welke aanpassingen nodig zijn. De nieuwe beheersmaatregelen, de herziene structuur van Annex A en de aangescherpte eisen rondom leveranciersbeveiliging vragen in de meeste gevallen om aanpassingen in beleid, procedures en technische maatregelen. Meer informatie over wat een NEN 7510-traject inhoudt, kan helpen bij het bepalen van de juiste aanpak.

Het is verstandig om de hercertificering niet als eindpunt te zien, maar als moment om de algehele beveiligingsvolwassenheid te versterken. De herziene norm biedt daarvoor een goede structuur.

Hoe bereid je een organisatie voor op de herziene NEN 7510?

Een goede voorbereiding op de herziene NEN 7510 start met een grondige analyse van de huidige situatie ten opzichte van de nieuwe eisen. Vervolgens worden prioriteiten gesteld op basis van risico en impact. Dit is geen eenmalig project, maar een cyclisch proces van verbetering.

Een praktische aanpak verloopt stapsgewijs:

  1. Voer een gap-analyse uit op basis van de herziene norm en identificeer welke beheersmaatregelen ontbreken of onvoldoende zijn ingericht.
  2. Actualiseer het risicobeoordelingsproces zodat het aansluit bij de nieuwe structuur en actuele dreigingen zoals cloudrisico’s en leveranciersafhankelijkheden.
  3. Pas beleid en procedures aan op de nieuwe categorieën en maatregelen uit Annex A.
  4. Betrek leveranciers actief bij de naleving van beveiligingseisen en leg afspraken contractueel vast.
  5. Train medewerkers op de gewijzigde procedures en vergroot het bewustzijn rondom informatiebeveiliging.
  6. Voer een interne audit uit voordat de externe certificeringsaudit plaatsvindt om eventuele tekortkomingen tijdig te adresseren.

Organisaties die geen volwaardig intern beveiligingsteam hebben, kunnen overwegen om tijdelijk een ervaren beveiligingsadviseur in te schakelen. Een virtuele CISO kan hierbij een praktische en kosteneffectieve oplossing zijn, zeker voor middelgrote organisaties die de kennis intern niet structureel kunnen borgen.

Hoe Hofsecure helpt met NEN 7510-compliance

Wij begrijpen dat de herziene NEN 7510 voor veel organisaties vragen oproept, zeker als de interne beveiligingsexpertise beperkt is. Vanuit onze achtergrond in enterprise security, de zorgsector en sterk gereguleerde omgevingen helpen we organisaties concreet verder. Wat wij bieden:

  • Gap-analyse op de herziene NEN 7510 om snel inzicht te krijgen in wat er nog moet gebeuren
  • Begeleiding bij het aanpassen van beleid en procedures aan de nieuwe beheersmaatregelen
  • CISO as a Service voor organisaties die structurele beveiligingssturing nodig hebben zonder een fulltime CISO in dienst te nemen
  • Voorbereiding op certificeringsaudits, inclusief interne audits en managementreviews
  • Advies over aanverwante kaders zoals de ABRO en ABDO voor organisaties die ook voor de overheid of defensie werken

Wil je weten waar jouw organisatie staat ten opzichte van de herziene NEN 7510? Neem contact op en we kijken samen naar de meest praktische aanpak voor jouw situatie.

×