NEN 7510 en NEN 7513 zijn twee verschillende Nederlandse normen voor informatiebeveiliging in de zorg, maar ze richten zich op verschillende aspecten. NEN 7510 is de brede basisnorm voor informatiebeveiliging in de gehele zorgsector, terwijl NEN 7513 specifiek gaat over de logging van toegang tot medische dossiers. Beide normen kunnen tegelijkertijd van toepassing zijn op een organisatie. In dit artikel beantwoorden we de meest gestelde vragen over het verschil, de verplichtingen en de praktische toepassing van beide normen.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en beschrijft de maatregelen die zorginstellingen moeten treffen om patiëntgegevens en andere gevoelige informatie te beschermen. De norm is gebaseerd op de internationale ISO 27001-standaard, maar is specifiek aangepast voor de Nederlandse zorgsector. Ze geldt voor alle organisaties die zorggegevens verwerken, van ziekenhuizen tot huisartsenpraktijken en thuiszorgaanbieders.
De norm dekt een breed spectrum aan beveiligingsonderwerpen. Denk aan toegangsbeheer, risicomanagement, fysieke beveiliging, incidentbeheer en de beveiliging van netwerken en systemen. NEN 7510 werkt met een risicogebaseerde aanpak: een organisatie brengt eerst haar risico’s in kaart en kiest vervolgens de passende maatregelen. Dit maakt de norm flexibel toepasbaar, ongeacht de omvang van de organisatie.
Een belangrijk kenmerk van NEN 7510 compliance is dat het niet alleen gaat om technische maatregelen. Ook organisatorische aspecten zoals beleid, bewustwording bij medewerkers en contractuele afspraken met leveranciers vallen onder de norm. Zorginstellingen die werken met elektronische patiëntendossiers zijn in de praktijk vrijwel altijd verplicht om aan NEN 7510 te voldoen.
NEN 7513 is een specifieke norm die zich richt op het vastleggen van toegang tot medische dossiers, ook wel logging genoemd. De norm beschrijft welke handelingen rondom patiëntgegevens geregistreerd moeten worden, hoe lang die registraties bewaard moeten blijven en wie toegang heeft tot de loggegevens zelf. Het doel is transparantie en controleerbaarheid: wie heeft wanneer welk dossier ingezien of bewerkt?
NEN 7513 richt zich specifiek op de volgende processen:
De norm is in het leven geroepen om misbruik van toegang tot patiëntgegevens aantoonbaar te maken en te kunnen onderzoeken. Denk aan situaties waarbij medewerkers dossiers inzien zonder medische noodzaak. Met NEN 7513 kan een organisatie achteraf aantonen wat er is gebeurd.
Het kernverschil is het toepassingsgebied: NEN 7510 regelt de brede informatiebeveiliging van een zorgorganisatie als geheel, terwijl NEN 7513 uitsluitend gaat over het loggen van toegang tot medische dossiers. NEN 7510 is een raamwerk, NEN 7513 is een gedetailleerde technische en organisatorische specificatie voor één specifiek proces.
Andere belangrijke inhoudelijke verschillen zijn:
NEN 7510 is in de praktijk verplicht voor alle zorginstellingen die elektronische patiëntgegevens verwerken. De verplichting vloeit voort uit de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en de AVG. Zorgverzekeraars en opdrachtgevers stellen NEN 7510-certificering bovendien steeds vaker als contractuele eis.
NEN 7513 is eveneens verplicht voor zorginstellingen die vallen onder de Wabvpz. Dit geldt specifiek voor organisaties die werken met elektronische uitwisseling van medische gegevens, zoals via het Landelijk Schakelpunt (LSP) of andere zorgnetwerken. De norm is dus niet voor alle zorgorganisaties even zwaar van toepassing, maar voor organisaties die actief patiëntgegevens digitaal uitwisselen is naleving een harde eis.
Buiten de zorg zijn beide normen niet verplicht, maar kunnen ze als referentiekader dienen voor organisaties die gevoelige persoonsgegevens verwerken en hun beveiliging willen structureren.
Ja, NEN 7510 en NEN 7513 zijn complementair en gelden in de meeste gevallen tegelijkertijd voor zorginstellingen die elektronische dossiers beheren. NEN 7510 vormt het bredere beveiligingskader, terwijl NEN 7513 daar als specifieke invulling bovenop komt voor het onderdeel logging.
In de praktijk betekent dit dat een zorginstelling eerst haar informatiebeveiliging op orde brengt via NEN 7510, inclusief toegangsbeheer en beleid rondom dossiers. Vervolgens schrijft NEN 7513 voor hoe die toegang precies gelogd en gecontroleerd moet worden. De twee normen overlappen niet, maar vullen elkaar aan. Een organisatie die alleen aan NEN 7510 voldoet maar NEN 7513 negeert, heeft een aantoonbare lacune in haar compliance.
Een organisatie start het beste met een nulmeting: een analyse van de huidige situatie ten opzichte van de eisen uit de norm. Daarna volgt een geprioriteerd verbeterplan op basis van de gevonden risico’s en tekortkomingen. Voor NEN 7510 betekent dit doorgaans een traject van meerdere maanden; NEN 7513 is specifieker en daarmee sneller te implementeren als de basisbeveiliging al op orde is.
Een praktische aanpak ziet er als volgt uit:
Een ervaren virtual CISO kan dit traject begeleiden, zeker voor organisaties die niet beschikken over een interne beveiligingsspecialist.
Wij begrijpen dat compliancetrajecten voor zorginstellingen en aanverwante organisaties complex en tijdrovend kunnen zijn. Hofsecure biedt praktische begeleiding bij het behalen en onderhouden van NEN 7510 en NEN 7513 compliance, zonder onnodige bureaucratie.
Wat wij concreet bieden:
Onze aanpak is pragmatisch en afgestemd op de operationele realiteit van jouw organisatie. Wil je weten waar jouw organisatie nu staat? Neem contact op voor een vrijblijvend gesprek.