De scope van een NEN 7510-certificering bepaalt welke onderdelen van jouw organisatie vallen onder het gecertificeerde informatiebeveiligingsmanagementsysteem (ISMS). In de praktijk betekent dit dat je vooraf vastlegt welke afdelingen, locaties, systemen en processen worden meegenomen in de certificering. De scope is daarmee een van de meest bepalende keuzes in het hele certificeringstraject. In dit artikel beantwoorden we de meest gestelde vragen over het afbakenen, documenteren en beheren van de NEN 7510-scope.
NEN 7510 is specifiek ontwikkeld voor organisaties in de Nederlandse zorgsector die persoonsgebonden medische gegevens verwerken of beheren. Denk aan ziekenhuizen, huisartsenpraktijken, apotheken, GGZ-instellingen en zorgverzekeraars. Maar ook ICT-leveranciers en softwareontwikkelaars die systemen leveren aan zorginstellingen kunnen binnen de scope vallen als zij toegang hebben tot patiëntgegevens.
De norm is gebaseerd op de internationale ISO/IEC 27001-standaard, maar is specifiek aangepast op de eisen en risico’s van de Nederlandse gezondheidszorg. Organisaties die vallen onder de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) zijn in veel gevallen verplicht om aan NEN 7510 te voldoen. Voor andere sectoren, zoals manufacturing of online retail, zijn andere normen relevanter, tenzij zij directe verwerkingsrelaties hebben met zorgdata.
De omvang van de NEN 7510-scope wordt bepaald door drie factoren: de aard van de gegevens die je verwerkt, de processen waarbij die gegevens een rol spelen, en de organisatorische grenzen waarbinnen je die processen beheerst. Hoe meer patiëntgegevens een organisatie verwerkt en hoe meer systemen daarbij betrokken zijn, hoe groter de scope doorgaans uitvalt.
Bij het vaststellen van de scope kijk je naar:
Een te brede scope maakt het certificeringstraject zwaarder en duurder. Een te smalle scope kan leiden tot afkeuringen tijdens de audit als blijkt dat kritieke processen buiten de scope zijn gehouden. De kunst is een scope te kiezen die realistisch, verdedigbaar en volledig dekkend is voor de kernactiviteiten rondom patiëntgegevens. Meer informatie over hoe zo’n traject er in de praktijk uitziet, vind je op onze pagina over NEN 7510 certificering.
In de scope van een NEN 7510-certificering moeten alle systemen en processen worden opgenomen die een directe rol spelen bij het verwerken, opslaan of doorgeven van patiëntgegevens. Dit omvat zowel technische systemen als organisatorische processen.
Concrete voorbeelden van systemen die doorgaans in de scope vallen, zijn elektronische patiëntendossiers (EPD), laboratoriumsystemen, planningssoftware, e-mailsystemen waarmee medische informatie wordt uitgewisseld, en de netwerken en servers waarop deze systemen draaien. Maar ook cloudoplossingen en externe hostingomgevingen vallen hieronder als zij patiëntdata bevatten.
Aan de proceskant gaat het om zaken als toegangsbeheer, incidentbeheer, back-upprocedures, het onboarden en offboarden van medewerkers met toegang tot gevoelige gegevens, en het beheer van leveranciersrelaties. Processen die louter administratief of ondersteunend zijn en geen raakvlak hebben met patiëntdata, kunnen buiten de scope blijven, mits je dit goed kunt onderbouwen.
Een volledige scope omvat de gehele organisatie inclusief alle afdelingen, locaties en systemen. Een beperkte scope richt zich op een specifiek deel van de organisatie, bijvoorbeeld één afdeling, één applicatie of één vestiging. Beide varianten zijn geldig voor NEN 7510-certificering, zolang de gekozen scope de daadwerkelijke verwerking van patiëntgegevens volledig dekt.
Een beperkte scope kan aantrekkelijk zijn voor grotere organisaties die stapsgewijs willen certificeren, of voor ICT-leveranciers die slechts één specifieke dienst aanbieden aan de zorgsector. Het voordeel is dat het traject overzichtelijker en goedkoper is. Het nadeel is dat een beperkte scope minder zekerheid biedt aan ketenpartners en opdrachtgevers, die soms een bredere dekking verwachten.
Bij een beperkte scope is het extra belangrijk om de grenzen helder te documenteren. De auditor zal kritisch beoordelen of er geen relevante systemen of processen buiten de scope zijn gelaten die wel degelijk een risico vormen voor de vertrouwelijkheid van patiëntgegevens.
De scope documenteer je in een zogenaamd scopedocument of scopeomschrijving, dat onderdeel is van je ISMS-documentatie. Dit document beschrijft in heldere taal welke organisatieonderdelen, locaties, systemen en processen onder de certificering vallen, en welke expliciet zijn uitgesloten.
Een goed scopedocument bevat de volgende elementen:
Het scopedocument moet worden goedgekeurd door het management en actueel gehouden worden. Tijdens de audit toetst de auditor of de werkelijke situatie overeenkomt met wat er in het document staat. Inconsistenties tussen de documentatie en de praktijk zijn een veelvoorkomende reden voor bevindingen tijdens een certificeringsaudit. Als je twijfelt over de opzet van je documentatie, kan een virtuele CISO helpen om dit goed in te richten.
Ja, de scope kan na certificering worden aangepast. Organisaties groeien, fuseren, voegen nieuwe diensten toe of stoten activiteiten af. Het is dan logisch en soms noodzakelijk om de scope aan te passen. Een scopewijziging moet echter altijd worden doorgevoerd via een formeel wijzigingsbeheerproces en worden gecommuniceerd aan de certificerende instelling.
Bij een uitbreiding van de scope moet je aantonen dat de nieuwe onderdelen voldoen aan de NEN 7510-eisen voordat ze worden opgenomen. Dit kan betekenen dat er een tussentijdse audit of een aanvullende beoordeling nodig is. Bij een inkrimping van de scope moet je onderbouwen waarom bepaalde onderdelen niet langer relevant zijn, zonder dat dit ten koste gaat van de bescherming van patiëntgegevens.
In de praktijk wordt de scope bij elke herbeoordelingsaudit opnieuw geëvalueerd. Zorg er daarom voor dat je scopedocument altijd up-to-date is en de actuele situatie weerspiegelt.
Het correct afbakenen van de scope is een van de meest onderschatte stappen in een NEN 7510-traject. Een verkeerde keuze aan het begin kost tijd, geld en geloofwaardigheid. Wij helpen organisaties om deze keuze weloverwogen te maken, op basis van hun specifieke situatie, risicoprofiel en certificeringsdoelstellingen.
Wat wij concreet voor je doen:
Wij combineren diepgaande kennis van de NEN 7510-norm met praktijkervaring in complexe, gereguleerde omgevingen. Zo zorgen we dat jouw certificeringstraject soepel verloopt en dat de scope aansluit bij zowel de normeisen als jouw operationele realiteit. Neem gerust contact met ons op voor een vrijblijvend gesprek over jouw situatie.