Wat is het verschil tussen NEN 7510 en NEN 7513?

NEN 7510 en NEN 7513 zijn twee verschillende Nederlandse normen voor informatiebeveiliging in de zorg, maar ze richten zich op verschillende aspecten. NEN 7510 is de brede basisnorm voor informatiebeveiliging in de gehele zorgsector, terwijl NEN 7513 specifiek gaat over de logging van toegang tot medische dossiers. Beide normen kunnen tegelijkertijd van toepassing zijn op een organisatie. In dit artikel beantwoorden we de meest gestelde vragen over het verschil, de verplichtingen en de praktische toepassing van beide normen.

Wat regelt NEN 7510 precies voor zorginstellingen?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en beschrijft de maatregelen die zorginstellingen moeten treffen om patiëntgegevens en andere gevoelige informatie te beschermen. De norm is gebaseerd op de internationale ISO 27001-standaard, maar is specifiek aangepast voor de Nederlandse zorgsector. Ze geldt voor alle organisaties die zorggegevens verwerken, van ziekenhuizen tot huisartsenpraktijken en thuiszorgaanbieders.

De norm dekt een breed spectrum aan beveiligingsonderwerpen. Denk aan toegangsbeheer, risicomanagement, fysieke beveiliging, incidentbeheer en de beveiliging van netwerken en systemen. NEN 7510 werkt met een risicogebaseerde aanpak: een organisatie brengt eerst haar risico’s in kaart en kiest vervolgens de passende maatregelen. Dit maakt de norm flexibel toepasbaar, ongeacht de omvang van de organisatie.

Een belangrijk kenmerk van NEN 7510 compliance is dat het niet alleen gaat om technische maatregelen. Ook organisatorische aspecten zoals beleid, bewustwording bij medewerkers en contractuele afspraken met leveranciers vallen onder de norm. Zorginstellingen die werken met elektronische patiëntendossiers zijn in de praktijk vrijwel altijd verplicht om aan NEN 7510 te voldoen.

Wat is NEN 7513 en op welke processen richt het zich?

NEN 7513 is een specifieke norm die zich richt op het vastleggen van toegang tot medische dossiers, ook wel logging genoemd. De norm beschrijft welke handelingen rondom patiëntgegevens geregistreerd moeten worden, hoe lang die registraties bewaard moeten blijven en wie toegang heeft tot de loggegevens zelf. Het doel is transparantie en controleerbaarheid: wie heeft wanneer welk dossier ingezien of bewerkt?

NEN 7513 richt zich specifiek op de volgende processen:

  • Het vastleggen van inzage in en wijzigingen van medische dossiers
  • Het registreren van wie toegang heeft gehad tot welke patiëntgegevens
  • Het bewaren van loggegevens voor een bepaalde minimumperiode
  • Het beschikbaar stellen van loggegevens aan patiënten en toezichthouders op verzoek
  • Het beveiligen van de logbestanden zelf tegen ongeautoriseerde aanpassing

De norm is in het leven geroepen om misbruik van toegang tot patiëntgegevens aantoonbaar te maken en te kunnen onderzoeken. Denk aan situaties waarbij medewerkers dossiers inzien zonder medische noodzaak. Met NEN 7513 kan een organisatie achteraf aantonen wat er is gebeurd.

Wat zijn de belangrijkste inhoudelijke verschillen tussen beide normen?

Het kernverschil is het toepassingsgebied: NEN 7510 regelt de brede informatiebeveiliging van een zorgorganisatie als geheel, terwijl NEN 7513 uitsluitend gaat over het loggen van toegang tot medische dossiers. NEN 7510 is een raamwerk, NEN 7513 is een gedetailleerde technische en organisatorische specificatie voor één specifiek proces.

Andere belangrijke inhoudelijke verschillen zijn:

  • Scope: NEN 7510 omvat alle informatiebeveiligingsaspecten binnen een zorginstelling. NEN 7513 beperkt zich tot logging van dossierinzage.
  • Detailniveau: NEN 7513 is veel specifieker in wat er gelogd moet worden en hoe. NEN 7510 laat meer ruimte voor eigen invulling op basis van risico’s.
  • Doelstelling: NEN 7510 richt zich op het voorkomen van beveiligingsincidenten. NEN 7513 richt zich op het achteraf kunnen reconstrueren en controleren van toegang.
  • Technische eisen: NEN 7513 stelt concrete technische eisen aan logformaten en bewaartermijnen. NEN 7510 is technologieneutraler.

Welke norm is verplicht en voor wie geldt dat?

NEN 7510 is in de praktijk verplicht voor alle zorginstellingen die elektronische patiëntgegevens verwerken. De verplichting vloeit voort uit de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en de AVG. Zorgverzekeraars en opdrachtgevers stellen NEN 7510-certificering bovendien steeds vaker als contractuele eis.

NEN 7513 is eveneens verplicht voor zorginstellingen die vallen onder de Wabvpz. Dit geldt specifiek voor organisaties die werken met elektronische uitwisseling van medische gegevens, zoals via het Landelijk Schakelpunt (LSP) of andere zorgnetwerken. De norm is dus niet voor alle zorgorganisaties even zwaar van toepassing, maar voor organisaties die actief patiëntgegevens digitaal uitwisselen is naleving een harde eis.

Buiten de zorg zijn beide normen niet verplicht, maar kunnen ze als referentiekader dienen voor organisaties die gevoelige persoonsgegevens verwerken en hun beveiliging willen structureren.

Kunnen NEN 7510 en NEN 7513 tegelijk van toepassing zijn?

Ja, NEN 7510 en NEN 7513 zijn complementair en gelden in de meeste gevallen tegelijkertijd voor zorginstellingen die elektronische dossiers beheren. NEN 7510 vormt het bredere beveiligingskader, terwijl NEN 7513 daar als specifieke invulling bovenop komt voor het onderdeel logging.

In de praktijk betekent dit dat een zorginstelling eerst haar informatiebeveiliging op orde brengt via NEN 7510, inclusief toegangsbeheer en beleid rondom dossiers. Vervolgens schrijft NEN 7513 voor hoe die toegang precies gelogd en gecontroleerd moet worden. De twee normen overlappen niet, maar vullen elkaar aan. Een organisatie die alleen aan NEN 7510 voldoet maar NEN 7513 negeert, heeft een aantoonbare lacune in haar compliance.

Hoe start een organisatie met compliance voor NEN 7510 of NEN 7513?

Een organisatie start het beste met een nulmeting: een analyse van de huidige situatie ten opzichte van de eisen uit de norm. Daarna volgt een geprioriteerd verbeterplan op basis van de gevonden risico’s en tekortkomingen. Voor NEN 7510 betekent dit doorgaans een traject van meerdere maanden; NEN 7513 is specifieker en daarmee sneller te implementeren als de basisbeveiliging al op orde is.

Een praktische aanpak ziet er als volgt uit:

  1. Nulmeting uitvoeren: Breng in kaart welke processen, systemen en gegevens onder de norm vallen en waar de grootste tekortkomingen zitten.
  2. Risicoanalyse opstellen: Identificeer de risico’s die specifiek gelden voor jouw organisatie en prioriteer op basis van impact en waarschijnlijkheid.
  3. Beleid en procedures opstellen: Documenteer het informatiebeveiligingsbeleid, inclusief rollen, verantwoordelijkheden en procedures voor incidentbeheer.
  4. Technische maatregelen implementeren: Zorg voor toegangsbeheer, encryptie, logging en monitoring die aansluiten op de normeisen.
  5. Medewerkers trainen: Bewustwording is een verplicht onderdeel van NEN 7510. Zorg dat medewerkers weten wat de regels zijn en waarom ze bestaan.
  6. Interne audit uitvoeren: Toets of de maatregelen werken zoals bedoeld voordat een externe certificeringsaudit plaatsvindt.

Een ervaren virtual CISO kan dit traject begeleiden, zeker voor organisaties die niet beschikken over een interne beveiligingsspecialist.

Hoe Hofsecure helpt met NEN 7510 en NEN 7513 compliance

Wij begrijpen dat compliancetrajecten voor zorginstellingen en aanverwante organisaties complex en tijdrovend kunnen zijn. Hofsecure biedt praktische begeleiding bij het behalen en onderhouden van NEN 7510 en NEN 7513 compliance, zonder onnodige bureaucratie.

Wat wij concreet bieden:

  • Een grondige nulmeting ten opzichte van NEN 7510 en NEN 7513
  • Begeleiding bij het opstellen van beleid, procedures en risicoanalyses
  • Technisch advies over logging, toegangsbeheer en beveiligingsarchitectuur
  • CISO as a Service voor organisaties zonder interne beveiligingscapaciteit
  • Voorbereiding op externe certificeringsaudits

Onze aanpak is pragmatisch en afgestemd op de operationele realiteit van jouw organisatie. Wil je weten waar jouw organisatie nu staat? Neem contact op voor een vrijblijvend gesprek.

×