Wat is het verschil tussen ISO 27001 en NEN 7510?

ISO 27001 en NEN 7510 zijn niet hetzelfde. ISO 27001 is een internationale norm voor informatiebeveiliging die van toepassing is op vrijwel elke sector. NEN 7510 is een Nederlandse norm die specifiek is ontwikkeld voor de zorgsector en voortbouwt op de structuur van ISO 27001, maar aanvullende eisen stelt aan de bescherming van patiëntgegevens. Hieronder beantwoorden we de meest gestelde vragen over het verschil tussen beide normen.

Welke sectoren zijn verplicht NEN 7510 te gebruiken?

NEN 7510 is verplicht voor organisaties in de Nederlandse zorgsector die persoonsgegevens van patiënten verwerken. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, ggz-instellingen, thuiszorgorganisaties en laboratoria. De verplichting vloeit voort uit de Nederlandse wet- en regelgeving rondom de beveiliging van medische gegevens, waaronder de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg.

Naast directe zorgverleners geldt de norm ook voor ICT-leveranciers en softwarebedrijven die systemen leveren aan zorginstellingen en daarmee toegang hebben tot patiëntdata. Denk aan leveranciers van elektronische patiëntendossiers of zorgportalen. Zij worden via contractuele verplichtingen of aanbestedingseisen steeds vaker gevraagd om NEN 7510-compliance aan te tonen.

Buiten de zorg bestaat er geen wettelijke verplichting om NEN 7510 te volgen. Organisaties in andere sectoren vallen onder andere kaders, zoals NIS2, de Nederlandse Cyberbeveiligingswet of sectorspecifieke eisen vanuit de overheid.

Wat dekken ISO 27001 en NEN 7510 allebei af?

Beide normen delen dezelfde basisstructuur en dekken de kern van een goed ingericht informatiebeveiligingsmanagementsysteem (ISMS). Ze zijn allebei gebaseerd op de Plan-Do-Check-Act-cyclus en richten zich op het systematisch identificeren, beoordelen en beheersen van informatiebeveiligingsrisico’s.

De gedeelde onderwerpen zijn onder andere:

  • Risicobeheer en risicobehandeling
  • Toegangsbeveiliging en autorisatiebeheer
  • Incidentbeheer en respons
  • Fysieke beveiliging van systemen en locaties
  • Leveranciersbeheer en contractuele beveiligingseisen
  • Bewustwording en training van medewerkers
  • Continuïteitsbeheer en herstelplannen

Wie al vertrouwd is met ISO 27001, zal de structuur van NEN 7510 dan ook herkennen. Dat is geen toeval: NEN 7510 is expliciet opgebouwd als een sectorspecifieke uitbreiding op ISO 27001, niet als een volledig losstaand systeem.

Waar wijkt NEN 7510 inhoudelijk af van ISO 27001?

NEN 7510 wijkt af van ISO 27001 op het punt van zorgspecifieke beveiligingseisen die in de internationale norm ontbreken. Waar ISO 27001 generiek van opzet is, vertaalt NEN 7510 de beveiligingsprincipes naar de praktijk van de gezondheidszorg, met bijzondere aandacht voor de vertrouwelijkheid, beschikbaarheid en integriteit van patiëntgegevens.

Concrete verschillen zijn onder andere:

  • Patiëntgegevens als bijzondere categorie: NEN 7510 behandelt medische gegevens expliciet als hoogrisico-informatie met specifieke beveiligingsvereisten.
  • Logging en auditing: Er gelden strengere eisen voor het bijhouden van toegangslogs tot patiëntdossiers, inclusief wie wanneer welke gegevens heeft ingezien.
  • Beschikbaarheid in kritieke situaties: Zorgsystemen moeten ook in noodsituaties beschikbaar blijven. De norm stelt hogere eisen aan continuïteitsplanning dan ISO 27001 doorgaans vereist.
  • Medische apparatuur: NEN 7510 adresseert de beveiliging van medische hulpmiddelen die verbonden zijn met netwerken, een onderwerp dat buiten de scope van ISO 27001 valt.

NEN 7510 bestaat uit meerdere delen: het hoofddocument (NEN 7510-1) en een uitgebreide set beheersmaatregelen (NEN 7510-2), vergelijkbaar met de opbouw van ISO 27001 en ISO 27002.

Kan een ISO 27001-certificering NEN 7510-compliance vervangen?

Nee, een ISO 27001-certificering vervangt NEN 7510-compliance niet. Hoewel ISO 27001 een sterke basis biedt, dekt het de zorgspecifieke eisen van NEN 7510 niet volledig. Zorginstellingen die wettelijk verplicht zijn aan NEN 7510 te voldoen, moeten de aanvullende maatregelen uit die norm aantoonbaar hebben geïmplementeerd, ongeacht of ze ook ISO 27001-gecertificeerd zijn.

Andersom is een ISO 27001-certificering wel een waardevolle opstap. Organisaties die ISO 27001 al hebben geïmplementeerd, hoeven bij de overgang naar NEN 7510 niet van nul te beginnen. Ze kunnen voortbouwen op hun bestaande ISMS en de zorgspecifieke maatregelen daaraan toevoegen. Dit bespaart aanzienlijk tijd en middelen tijdens de implementatie.

In de praktijk kiezen sommige zorginstellingen ervoor om beide normen parallel te implementeren en te certificeren. Dat geeft zowel intern als richting leveranciers en toezichthouders een sterk signaal over het volwassenheidsniveau van de informatiebeveiliging.

Welke norm is relevant voor organisaties buiten de zorg?

Voor organisaties buiten de zorgsector is ISO 27001 de meest relevante norm voor informatiebeveiliging. NEN 7510 is specifiek ontworpen voor de zorg en is niet direct toepasbaar in andere sectoren. Bedrijven in de industrie, financiële dienstverlening, energie of het defensiedomein werken doorgaans met ISO 27001 als fundament, aangevuld met sectorspecifieke regelgeving.

In 2026 spelen voor veel Nederlandse organisaties ook andere kaders een belangrijke rol:

  • NIS2: Van toepassing op aanbieders van essentiële en belangrijke diensten in sectoren zoals energie, transport, water en digitale infrastructuur.
  • ABRO (Algemene Beveiligingseisen voor Rijksoverheidsopdrachten): Vanaf 1 januari 2026 gelden nieuwe beveiligingseisen voor bedrijven die voor de overheid opdrachten uitvoeren met risico’s voor de nationale veiligheid. Door de ABRO gelden binnen de hele Rijksoverheid dezelfde eisen.
  • ABDO (Algemene Beveiligingseisen voor Defensieopdrachten): Specifiek gericht op beveiligingseisen voor bedrijven die opdrachten uitvoeren voor Defensie.

ISO 27001 sluit goed aan op al deze kaders en vormt in veel gevallen de gemeenschappelijke basis waarop aanvullende sectorspecifieke eisen worden gebouwd.

Hoe begin je met implementatie als je beide normen moet volgen?

Als je zowel ISO 27001 als NEN 7510 moet implementeren, begin je het beste met een gezamenlijke gap-analyse die beide normen tegelijk in kaart brengt. Zo voorkom je dubbel werk en bouw je een geïntegreerd ISMS dat aan beide sets eisen voldoet.

Een praktische aanpak in stappen:

  1. Voer een nulmeting uit op basis van zowel ISO 27001 als NEN 7510. Breng in kaart welke maatregelen al aanwezig zijn en waar de grootste hiaten zitten.
  2. Stel een gecombineerde risicoanalyse op die rekening houdt met de specifieke risico’s rond patiëntgegevens en de bredere informatiebeveiligingsrisico’s van de organisatie.
  3. Implementeer de gedeelde beheersmaatregelen eerst, zoals toegangsbeheer, incidentbeheer en leveranciersbeheer. Dit vormt de basis voor beide normen.
  4. Voeg de NEN 7510-specifieke maatregelen toe, zoals de uitgebreide loggingvereisten, de beveiliging van medische apparatuur en de continuïteitseisen voor zorgsystemen.
  5. Documenteer alles aantoonbaar en zorg voor een intern auditproces dat beide normen dekt voordat je een externe certificeringsaudit aanvraagt.

Een tijdelijke CISO kan in deze fase een waardevolle rol spelen, zeker als de interne capaciteit ontbreekt om een dergelijk implementatietraject te leiden.

Hoe Hofsecure helpt met ISO 27001 en NEN 7510

Bij Hofsecure begrijpen we dat het navigeren tussen meerdere normen en regelgevingskaders complex en tijdrovend is. Zeker als je organisatie tegelijkertijd te maken heeft met NIS2, ABRO of sectorspecifieke compliance-eisen. We ondersteunen organisaties concreet bij:

  • Het uitvoeren van een gecombineerde gap-analyse voor ISO 27001 en NEN 7510
  • Het opzetten of versterken van een ISMS dat aansluit op meerdere normen tegelijk
  • Strategisch advies over de volgorde en prioritering van implementatiestappen
  • Ondersteuning bij voorbereiding op externe certificeringsaudits
  • Doorlopende begeleiding via ons CISO as a service model, voor organisaties zonder volledige interne security-afdeling

Wil je weten waar jouw organisatie staat en wat de volgende stap is? Neem contact op voor een vrijblijvend gesprek.

×