ISO 27001 en NEN 7510 zijn niet hetzelfde. ISO 27001 is een internationale norm voor informatiebeveiliging die van toepassing is op vrijwel elke sector. NEN 7510 is een Nederlandse norm die specifiek is ontwikkeld voor de zorgsector en voortbouwt op de structuur van ISO 27001, maar aanvullende eisen stelt aan de bescherming van patiëntgegevens. Hieronder beantwoorden we de meest gestelde vragen over het verschil tussen beide normen.
NEN 7510 is verplicht voor organisaties in de Nederlandse zorgsector die persoonsgegevens van patiënten verwerken. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, ggz-instellingen, thuiszorgorganisaties en laboratoria. De verplichting vloeit voort uit de Nederlandse wet- en regelgeving rondom de beveiliging van medische gegevens, waaronder de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg.
Naast directe zorgverleners geldt de norm ook voor ICT-leveranciers en softwarebedrijven die systemen leveren aan zorginstellingen en daarmee toegang hebben tot patiëntdata. Denk aan leveranciers van elektronische patiëntendossiers of zorgportalen. Zij worden via contractuele verplichtingen of aanbestedingseisen steeds vaker gevraagd om NEN 7510-compliance aan te tonen.
Buiten de zorg bestaat er geen wettelijke verplichting om NEN 7510 te volgen. Organisaties in andere sectoren vallen onder andere kaders, zoals NIS2, de Nederlandse Cyberbeveiligingswet of sectorspecifieke eisen vanuit de overheid.
Beide normen delen dezelfde basisstructuur en dekken de kern van een goed ingericht informatiebeveiligingsmanagementsysteem (ISMS). Ze zijn allebei gebaseerd op de Plan-Do-Check-Act-cyclus en richten zich op het systematisch identificeren, beoordelen en beheersen van informatiebeveiligingsrisico’s.
De gedeelde onderwerpen zijn onder andere:
Wie al vertrouwd is met ISO 27001, zal de structuur van NEN 7510 dan ook herkennen. Dat is geen toeval: NEN 7510 is expliciet opgebouwd als een sectorspecifieke uitbreiding op ISO 27001, niet als een volledig losstaand systeem.
NEN 7510 wijkt af van ISO 27001 op het punt van zorgspecifieke beveiligingseisen die in de internationale norm ontbreken. Waar ISO 27001 generiek van opzet is, vertaalt NEN 7510 de beveiligingsprincipes naar de praktijk van de gezondheidszorg, met bijzondere aandacht voor de vertrouwelijkheid, beschikbaarheid en integriteit van patiëntgegevens.
Concrete verschillen zijn onder andere:
NEN 7510 bestaat uit meerdere delen: het hoofddocument (NEN 7510-1) en een uitgebreide set beheersmaatregelen (NEN 7510-2), vergelijkbaar met de opbouw van ISO 27001 en ISO 27002.
Nee, een ISO 27001-certificering vervangt NEN 7510-compliance niet. Hoewel ISO 27001 een sterke basis biedt, dekt het de zorgspecifieke eisen van NEN 7510 niet volledig. Zorginstellingen die wettelijk verplicht zijn aan NEN 7510 te voldoen, moeten de aanvullende maatregelen uit die norm aantoonbaar hebben geïmplementeerd, ongeacht of ze ook ISO 27001-gecertificeerd zijn.
Andersom is een ISO 27001-certificering wel een waardevolle opstap. Organisaties die ISO 27001 al hebben geïmplementeerd, hoeven bij de overgang naar NEN 7510 niet van nul te beginnen. Ze kunnen voortbouwen op hun bestaande ISMS en de zorgspecifieke maatregelen daaraan toevoegen. Dit bespaart aanzienlijk tijd en middelen tijdens de implementatie.
In de praktijk kiezen sommige zorginstellingen ervoor om beide normen parallel te implementeren en te certificeren. Dat geeft zowel intern als richting leveranciers en toezichthouders een sterk signaal over het volwassenheidsniveau van de informatiebeveiliging.
Voor organisaties buiten de zorgsector is ISO 27001 de meest relevante norm voor informatiebeveiliging. NEN 7510 is specifiek ontworpen voor de zorg en is niet direct toepasbaar in andere sectoren. Bedrijven in de industrie, financiële dienstverlening, energie of het defensiedomein werken doorgaans met ISO 27001 als fundament, aangevuld met sectorspecifieke regelgeving.
In 2026 spelen voor veel Nederlandse organisaties ook andere kaders een belangrijke rol:
ISO 27001 sluit goed aan op al deze kaders en vormt in veel gevallen de gemeenschappelijke basis waarop aanvullende sectorspecifieke eisen worden gebouwd.
Als je zowel ISO 27001 als NEN 7510 moet implementeren, begin je het beste met een gezamenlijke gap-analyse die beide normen tegelijk in kaart brengt. Zo voorkom je dubbel werk en bouw je een geïntegreerd ISMS dat aan beide sets eisen voldoet.
Een praktische aanpak in stappen:
Een tijdelijke CISO kan in deze fase een waardevolle rol spelen, zeker als de interne capaciteit ontbreekt om een dergelijk implementatietraject te leiden.
Bij Hofsecure begrijpen we dat het navigeren tussen meerdere normen en regelgevingskaders complex en tijdrovend is. Zeker als je organisatie tegelijkertijd te maken heeft met NIS2, ABRO of sectorspecifieke compliance-eisen. We ondersteunen organisaties concreet bij:
Wil je weten waar jouw organisatie staat en wat de volgende stap is? Neem contact op voor een vrijblijvend gesprek.