NEN 7510 bestaat uit twee afzonderlijke delen die samen één norm vormen: deel 1 legt de eisen vast waaraan een organisatie moet voldoen, terwijl deel 2 de praktische beheersmaatregelen beschrijft die helpen die eisen in te vullen. Beide delen zijn specifiek ontwikkeld voor informatiebeveiliging in de Nederlandse zorgsector, maar ze vullen elkaar aan in plaats van elkaar te overlappen.
Het onderscheid is belangrijk voor elke organisatie die serieus aan de slag wil met NEN 7510 compliance. In dit artikel beantwoorden we de meest gestelde vragen over beide delen, van inhoud en certificering tot implementatie en toepassingsgebied.
NEN 7510 deel 1 beschrijft de managementeisen voor een informatiebeveiligingsmanagementsysteem (ISMS) binnen de zorgsector. Deel 2 bevat de bijbehorende beheersmaatregelen en richtlijnen die organisaties kunnen toepassen om aan die eisen te voldoen. Samen vormen ze een compleet raamwerk voor informatiebeveiliging in de zorg.
Deel 1 is gestructureerd rondom de Plan-Do-Check-Act-cyclus en behandelt onderwerpen zoals:
Deel 2 is veel uitgebreider en praktischer van aard. Het bevat specifieke beheersmaatregelen verdeeld over domeinen zoals toegangsbeveiliging, cryptografie, fysieke beveiliging, incidentbeheer en continuïteit. Daarbij zijn zorgspecifieke uitbreidingen opgenomen die rekening houden met de gevoeligheid van patiëntgegevens en de bijzondere eisen van zorgprocessen.
NEN 7510 is gebaseerd op ISO 27001 en volgt dezelfde structuur, maar is specifiek aangepast voor de Nederlandse zorgsector. Deel 1 van NEN 7510 correspondeert direct met ISO 27001, terwijl deel 2 voortbouwt op ISO 27002 met aanvullende zorgspecifieke maatregelen.
Organisaties die al gecertificeerd zijn voor ISO 27001 hebben daarmee een sterke basis gelegd voor NEN 7510. De kernstructuur, de risicobenadering en de ISMS-vereisten zijn grotendeels gelijkwaardig. Het verschil zit in de zorgspecifieke uitbreidingen van NEN 7510 deel 2, die verder gaan dan wat ISO 27002 voorschrijft. Denk aan maatregelen rondom de uitwisseling van medische gegevens, de beveiliging van medische apparatuur en de toegang tot patiëntdossiers.
Voor organisaties die actief zijn in zowel de zorgsector als andere gereguleerde sectoren biedt deze overlap een praktisch voordeel: een gecombineerde aanpak bespaart tijd en middelen bij het opzetten van een ISMS.
Voor certificering tegen NEN 7510 is deel 1 het verplichte normgedeelte. Dit deel bevat de formele eisen waaraan een organisatie aantoonbaar moet voldoen om gecertificeerd te worden. Deel 2 is normatief ondersteunend, maar de keuze en toepassing van beheersmaatregelen worden beoordeeld op basis van de risicoanalyse uit deel 1.
Concreet betekent dit het volgende voor een certificeringstraject:
Het is dus mogelijk om bepaalde maatregelen uit deel 2 niet toe te passen, zolang de organisatie kan aantonen waarom die maatregelen niet van toepassing zijn of waarom alternatieve maatregelen worden ingezet.
De implementatie van deel 1 richt zich op het inrichten van een managementsysteem: processen, verantwoordelijkheden, documentatie en governance. Deel 2 vraagt om concrete technische en organisatorische maatregelen die op operationeel niveau worden ingevoerd. Deel 1 is strategisch van aard, deel 2 is operationeel.
Bij de implementatie van deel 1 gaat het vooral om het creëren van de juiste randvoorwaarden: een gedragen beveiligingsbeleid, een heldere scope, een werkende risicobeheerprocedure en betrokkenheid van het management. Dit vraagt om interne afstemming en een zekere organisatorische volwassenheid.
Deel 2 vereist een vertaalslag naar de dagelijkse praktijk. Denk aan het instellen van toegangsrechten, het versleutelen van gegevensopslag, het trainen van medewerkers en het inrichten van incidentprocedures. De implementatie van deel 2 is daardoor vaak complexer en tijdsintensiever, zeker in organisaties met verouderde systemen of beperkte IT-capaciteit.
Een goede aanpak is om deel 1 en deel 2 parallel te implementeren: terwijl het managementsysteem wordt opgebouwd, worden ook de eerste beheersmaatregelen ingevoerd op basis van de risicoanalyse.
NEN 7510 is primair ontwikkeld voor organisaties die werken met gezondheidsinformatie in de Nederlandse zorgsector. Formeel is de norm niet verplicht voor organisaties buiten de zorg. Toch kiezen steeds meer organisaties buiten de directe zorgsector vrijwillig voor NEN 7510, met name wanneer zij patiëntgegevens verwerken of diensten leveren aan zorginstellingen.
Denk aan leveranciers van zorgsoftware, hostingpartijen die medische data opslaan of facilitaire dienstverleners die toegang hebben tot zorgomgevingen. Voor hen kan NEN 7510 een relevante standaard zijn, ook al zijn ze zelf geen zorginstelling. Bovendien kan aantoonbare NEN 7510-compliance een competitief voordeel zijn bij aanbestedingen in de zorgsector.
Organisaties die buiten de zorg opereren en op zoek zijn naar een vergelijkbare norm, kunnen beter kijken naar ISO 27001 of naar sectorgerelateerde standaarden. Voor bedrijven die opdrachten uitvoeren voor de Rijksoverheid gelden vanaf 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), die voor de hele Rijksoverheid dezelfde eisen stellen. Bedrijven die specifiek voor Defensie werken, vallen onder de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten).
NEN 7510 deel 2 is voor het laatst herzien in 2017, als onderdeel van een bredere update van de volledige norm. Deze herziening bracht NEN 7510 in lijn met de vernieuwde ISO 27001:2013 en ISO 27002:2013 en voegde zorgspecifieke uitbreidingen toe die beter aansloten op de toenmalige digitale zorgrealiteit.
Sindsdien zijn er geen volledige herzieningen gepubliceerd, maar de normcommissie volgt de ontwikkelingen op de voet. De publicatie van ISO 27002:2022, met een vernieuwd en uitgebreid stelsel van beheersmaatregelen, maakt een toekomstige update van NEN 7510 deel 2 aannemelijk. Organisaties die nu implementeren, doen er verstandig aan rekening te houden met die toekomstige wijzigingen door hun ISMS flexibel en aanpasbaar in te richten.
Het is raadzaam om de publicaties van NEN (Nederlands Normalisatie-instituut) actief te volgen voor updates en wijzigingen in de norm.
NEN 7510 begrijpen is één ding, het daadwerkelijk implementeren in een complexe organisatie is een andere uitdaging. Wij ondersteunen organisaties in de zorgsector en aanverwante sectoren bij elke stap van het traject, van de eerste gap-analyse tot aan de voorbereiding op certificering.
Wat wij concreet bieden:
Voor organisaties zonder een fulltime beveiligingsverantwoordelijke bieden we ook CISO as a Service aan, waarbij we structureel meekijken en adviseren zonder dat je een vaste CISO in dienst hoeft te nemen. Wil je weten waar jouw organisatie nu staat? Neem contact op voor een vrijblijvend gesprek.