NEN 7510 en de AVG zijn twee verschillende kaders met een ander doel: NEN 7510 is een Nederlandse norm specifiek voor informatiebeveiliging in de zorgsector, terwijl de AVG een Europese privacywet is die geldt voor elke organisatie die persoonsgegevens verwerkt. Het belangrijkste verschil zit in de scope en het doel: NEN 7510 gaat over hoe je informatie beveiligt, de AVG gaat over hoe je omgaat met de rechten van mensen van wie je gegevens verwerkt.
In de zorg raken beide kaders elkaar sterk, omdat zorgorganisaties vrijwel altijd gevoelige persoonsgegevens verwerken. Toch zijn het aparte verplichtingen met elk hun eigen eisen, toezichthouders en gevolgen bij niet-naleving. In dit artikel beantwoorden we de meest gestelde vragen over het verschil, de overlap en hoe je in de praktijk aan beide kunt voldoen.
NEN 7510 is een Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft welke maatregelen een zorgorganisatie moet treffen om patiëntgegevens en andere medische informatie te beschermen tegen onbevoegde toegang, verlies of misbruik. De norm is gebaseerd op de internationale ISO 27001-standaard, maar is specifiek aangepast voor de Nederlandse zorgsector.
De norm geldt voor alle organisaties die betrokken zijn bij de verwerking van zorginformatie in Nederland. Denk aan ziekenhuizen, huisartsenpraktijken, apotheken, GGZ-instellingen en ook ICT-leveranciers die systemen leveren aan zorgpartijen. Voor veel van deze organisaties is NEN 7510-certificering niet alleen wenselijk, maar ook contractueel of wettelijk vereist.
Concreet richt NEN 7510 zich op onderwerpen zoals:
De norm biedt een gestructureerd raamwerk waarbinnen zorgorganisaties hun informatiebeveiligingsbeleid kunnen inrichten en aantoonbaar kunnen maken dat zij voldoen aan de gestelde eisen.
De Algemene Verordening Gegevensbescherming (AVG) is een Europese privacywet die regelt hoe organisaties persoonsgegevens mogen verzamelen, opslaan en gebruiken. De AVG geldt voor elke organisatie die persoonsgegevens verwerkt van mensen die zich in de EU bevinden, ongeacht de sector of het land van vestiging van de organisatie zelf.
Waar NEN 7510 een technisch-organisatorische beveiligingsnorm is, is de AVG primair een rechtenkader. De wet geeft individuen rechten over hun eigen gegevens: het recht op inzage, correctie, verwijdering en bezwaar. Organisaties krijgen daarbij verplichtingen opgelegd, zoals het bijhouden van een verwerkingsregister, het uitvoeren van een gegevensbeschermingseffectbeoordeling (DPIA) bij risicovolle verwerkingen, en het aanstellen van een Functionaris voor Gegevensbescherming (FG) in bepaalde gevallen.
In de zorg gelden aanvullende regels onder de AVG, omdat gezondheidsgegevens worden beschouwd als bijzondere persoonsgegevens. Voor deze categorie gelden strengere verwerkingsgrondslagen en extra beveiligingsverplichtingen.
Het belangrijkste verschil tussen NEN 7510 en de AVG is dat NEN 7510 een technische beveiligingsnorm is en de AVG een juridisch privacykader. NEN 7510 zegt hoe je informatie beveiligt; de AVG zegt waarom en onder welke voorwaarden je persoonsgegevens mag verwerken en welke rechten betrokkenen daarbij hebben.
Een tweede belangrijk verschil is de reikwijdte. NEN 7510 compliance is sectorspecifiek en beperkt zich tot de Nederlandse zorgsector. De AVG heeft een veel bredere toepassing: zij geldt voor elke organisatie in elke sector die persoonsgegevens verwerkt van EU-burgers.
Tot slot verschilt ook het toezicht. Op de AVG houdt de Autoriteit Persoonsgegevens (AP) toezicht en kan zij boetes opleggen. NEN 7510 is een norm die wordt getoetst door gecertificeerde auditors, en naleving ervan kan een contractuele of wettelijke verplichting zijn, maar kent geen eigen toezichthouder met sanctiebevoegdheid.
Ja, NEN 7510 en de AVG overlappen elkaar op het gebied van technische en organisatorische beveiligingsmaatregelen. Artikel 32 van de AVG verplicht organisaties om passende beveiligingsmaatregelen te treffen voor de bescherming van persoonsgegevens. NEN 7510 biedt precies dat: een gedetailleerd raamwerk van maatregelen dat invulling geeft aan deze AVG-verplichting in de zorgsector.
In de praktijk betekent dit dat een zorgorganisatie die aantoonbaar voldoet aan NEN 7510, voor een groot deel ook invulling geeft aan de beveiligingseisen uit de AVG. Beide kaders vragen om risicoanalyses, incidentprocedures, toegangsbeheer en documentatie van beveiligingsmaatregelen. Toch is NEN 7510-certificering geen vervanging voor AVG-compliance: de AVG stelt aanvullende eisen op het gebied van rechten van betrokkenen, verwerkingsgrondslagen en transparantie die buiten de scope van NEN 7510 vallen.
Ja, als je in de Nederlandse zorgsector actief bent en persoonsgegevens verwerkt, moet je in principe aan zowel NEN 7510 als de AVG voldoen. De AVG geldt voor elke verwerking van persoonsgegevens, en in de zorg zijn dat vrijwel altijd ook bijzondere persoonsgegevens zoals gezondheidsdata. NEN 7510 is daarnaast een sectorspecifieke eis die voor veel zorgorganisaties contractueel of wettelijk verplicht is.
De twee kaders vullen elkaar aan in plaats van dat ze overlappen of conflicteren. Een handige manier om dit te zien:
Begin met een gecombineerde gap-analyse: breng in kaart waar je organisatie staat ten opzichte van zowel de NEN 7510-eisen als de AVG-verplichtingen. Identificeer de overlappende gebieden, zoals risicoanalyse en incidentbeheer, en pak die samen aan. Zo voorkom je dubbel werk en creëer je een samenhangende aanpak voor informatiebeveiliging en privacybescherming.
Stel vervolgens een gecombineerd beleidsdocument op dat zowel het informatiebeveiligingsbeleid (NEN 7510) als het privacybeleid (AVG) omvat. Wijs verantwoordelijkheden toe, zorg voor bewustwording bij medewerkers en plan periodieke audits in. Een virtual CISO kan hierbij een waardevolle rol spelen, zeker als je organisatie geen fulltime security-expert in dienst heeft.
Bij Hofsecure begeleiden wij organisaties in de zorgsector en aanverwante sectoren bij het aantoonbaar voldoen aan zowel NEN 7510 als de AVG. We combineren diepgaande technische kennis met praktische, businessgerichte adviezen die passen bij jouw organisatiegrootte en budget. Concreet bieden we:
Wil je weten waar jouw organisatie staat en hoe je de stap naar compliance kunt zetten? Neem contact op met ons team voor een vrijblijvend gesprek.