NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector. De norm beschrijft welke maatregelen zorgorganisaties moeten nemen om patiëntgegevens en andere gevoelige informatie te beschermen. NEN 7510 is gebaseerd op ISO 27001, maar specifiek toegespitst op de unieke risico’s en vereisten van de gezondheidszorg in Nederland. In dit artikel beantwoorden we de meest gestelde vragen over de norm, van wie eraan moet voldoen tot wat de gevolgen zijn van niet-naleving.
NEN 7510 is verplicht voor alle organisaties in Nederland die patiëntgegevens verwerken of beheren. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, GGZ-instellingen, thuiszorgorganisaties en andere zorgaanbieders. Ook ICT-leveranciers en andere partijen die toegang hebben tot patiëntinformatie vallen onder de norm, zodra zij gegevens verwerken namens een zorgorganisatie.
De verplichting vloeit voort uit meerdere wettelijke kaders. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) verwijst expliciet naar NEN 7510 als de te volgen standaard. Daarnaast stelt de Autoriteit Persoonsgegevens dat zorgorganisaties aantoonbaar moeten voldoen aan passende technische en organisatorische beveiligingsmaatregelen, waarbij NEN 7510 als de erkende invulling hiervan geldt.
Kortom: als jouw organisatie patiëntgegevens aanraakt, is de norm van toepassing. Of je nu een grote instelling bent of een kleinere praktijk, de verplichting geldt ongeacht de omvang.
De kernvereisten van NEN 7510 richten zich op het opzetten, implementeren en onderhouden van een Information Security Management System (ISMS) dat specifiek is afgestemd op de zorgcontext. De norm dekt zowel technische als organisatorische maatregelen, met bijzondere aandacht voor de vertrouwelijkheid, integriteit en beschikbaarheid van patiëntgegevens.
De norm bestaat uit twee delen. NEN 7510-1 beschrijft de eisen voor het ISMS zelf, vergelijkbaar met ISO 27001. NEN 7510-2 bevat aanvullende beheersmaatregelen die specifiek zijn voor de zorgsector. Denk hierbij aan:
Wat de norm onderscheidt, is de nadruk op aantoonbaarheid. Het is niet voldoende om maatregelen te nemen; organisaties moeten ook kunnen bewijzen dat die maatregelen effectief zijn en dat ze regelmatig worden geëvalueerd.
NEN 7510 en ISO 27001 zijn nauw verwant, maar NEN 7510 is een sectorspecifieke uitbreiding op ISO 27001 voor de Nederlandse zorgsector. Wie voldoet aan NEN 7510-1 voldoet in grote lijnen ook aan ISO 27001, maar niet andersom. NEN 7510 voegt zorgspecifieke beheersmaatregelen toe die in ISO 27001 ontbreken.
De belangrijkste verschillen zijn:
Voor zorgorganisaties is het dus zinvoller om direct te sturen op NEN 7510-certificering, ook al levert dat tegelijkertijd een stevige basis op richting ISO 27001-compliance.
NEN 7510-certificering verloopt via een externe, geaccrediteerde certificerende instelling die beoordeelt of jouw organisatie aantoonbaar voldoet aan de norm. Het certificeringsproces bestaat uit een initiële audit, gevolgd door periodieke surveillance-audits om te borgen dat de naleving wordt gehandhaafd.
In de praktijk doorloopt een organisatie doorgaans de volgende stappen:
De doorlooptijd varieert sterk per organisatie. Een kleinere praktijk kan het traject in enkele maanden doorlopen, terwijl een grote zorginstelling een jaar of langer nodig kan hebben. Meer informatie over hoe dit traject eruitziet, vind je op onze NEN 7510 compliance pagina.
Niet voldoen aan NEN 7510 kan leiden tot aanzienlijke juridische, financiële en reputatieschade. De Autoriteit Persoonsgegevens kan boetes opleggen bij datalekken waarbij blijkt dat de organisatie onvoldoende beveiligingsmaatregelen had getroffen. Onder de AVG kunnen deze boetes oplopen tot tientallen miljoenen euro’s, afhankelijk van de ernst van de overtreding.
Naast financiële sancties zijn er andere serieuze gevolgen:
Niet-naleving is dus geen theoretisch risico. In 2026 neemt het toezicht op informatiebeveiliging in de zorg verder toe, mede door de bredere implementatie van de NIS2-richtlijn en verscherpte eisen vanuit de overheid.
Een externe CISO is zinvol voor NEN 7510-compliance wanneer een organisatie niet beschikt over voldoende interne expertise of capaciteit om het ISMS zelfstandig op te zetten en te onderhouden. Dit geldt met name voor kleinere en middelgrote zorgorganisaties die wel verplicht zijn te voldoen aan de norm, maar geen budget hebben voor een fulltime beveiligingsverantwoordelijke.
Een CISO as a Service biedt dan uitkomst. Een externe CISO brengt direct de kennis en ervaring mee die nodig is om het certificeringstraject te begeleiden, zonder de kosten van een vaste aanstelling. Bovendien brengt een externe specialist een onafhankelijke blik mee, wat waardevol is bij interne audits en het identificeren van blinde vlekken.
Typische situaties waarin een externe CISO meerwaarde biedt:
Wij ondersteunen zorgorganisaties en andere partijen die patiëntgegevens verwerken bij het behalen en onderhouden van NEN 7510-certificering. Onze aanpak is pragmatisch en afgestemd op de realiteit van jouw organisatie, of je nu net begint of al een bestaand ISMS wilt verbeteren.
Wat wij bieden:
Wil je weten hoe wij jouw organisatie kunnen helpen richting NEN 7510-certificering? Neem contact met ons op voor een vrijblijvend gesprek.