De NEN 7510 stelt duidelijke eisen aan cloudopslag van medische data: vertrouwelijkheid, integriteit en beschikbaarheid van patiëntgegevens moeten aantoonbaar geborgd zijn, ongeacht of de opslag on-premise of in de cloud plaatsvindt. Zorgorganisaties blijven te allen tijde eindverantwoordelijk voor de naleving, ook wanneer zij een externe cloudprovider inschakelen. In dit artikel beantwoorden we de meest gestelde vragen over NEN 7510 en cloudopslag, van technische eisen tot risicoanalyse en aansprakelijkheid.
Onder NEN 7510 vallen bij cloudopslag alle gegevens die direct of indirect herleidbaar zijn tot de gezondheid van een individu. Dit omvat elektronische patiëntendossiers, diagnostische beelden, medicatieoverzichten, labresultaten en correspondentie tussen zorgverleners over een patiënt. Ook metadata die de identiteit van een patiënt onthullen, vallen binnen de reikwijdte van de norm.
De norm maakt geen onderscheid op basis van opslaglocatie. Of gegevens nu in een publieke cloud, een private cloud of een hybride omgeving worden bewaard, de beveiligingseisen blijven gelijk. Bijzondere aandacht verdient de combinatie van gegevens: afzonderlijk onschuldige datapunten kunnen samen toch identificeerbaar zijn en daarmee onder de norm vallen.
Naast patiëntgegevens vallen ook toegangslogboeken, authenticatiegegevens en back-upbestanden die medische informatie bevatten onder de NEN 7510-vereisten. Zorgorganisaties doen er verstandig aan een volledig NEN 7510 overzicht bij te houden van alle gegevensstromen die de cloudinfrastructuur raken.
NEN 7510 vereist van cloudproviders die medische data verwerken een aantoonbaar niveau van technische beveiliging. De kern van deze eisen is gebaseerd op de internationale ISO 27001-standaard, aangevuld met zorgsectorspecifieke maatregelen. Providers moeten kunnen aantonen dat zij data versleutelen, toegang beperken en incidenten tijdig detecteren en rapporteren.
De belangrijkste technische eisen zijn:
Een cloudprovider met een ISO 27001-certificering biedt een goede basis, maar dit is op zichzelf geen bewijs van NEN 7510-conformiteit. De zorgorganisatie moet aanvullend toetsen of de provider voldoet aan de zorgsectorspecifieke vereisten uit de norm.
Het belangrijkste verschil is dat NEN 7510 een sectorspecifieke uitwerking is van ISO 27001, specifiek gericht op de Nederlandse zorgsector. ISO 27001 biedt een generiek raamwerk voor informatiebeveiliging dat in elke sector toepasbaar is, terwijl NEN 7510 aanvullende eisen stelt die zijn toegesneden op de gevoeligheid van medische gegevens en de specifieke risico’s in de zorg.
Voor cloudopslag betekent dit concreet dat ISO 27001 de technische en organisatorische basismaatregelen dekt, terwijl NEN 7510 aanvullend eist dat:
Een cloudprovider die alleen ISO 27001-gecertificeerd is, voldoet daarmee niet automatisch aan NEN 7510. Zorgorganisaties moeten de aanvullende zorgeisen contractueel en technisch borgen, ook als de provider een erkend ISO-certificaat heeft.
De verantwoordelijkheidsverdeling bij NEN 7510 en cloudopslag werkt volgens het principe van de verwerkersovereenkomst: de zorgorganisatie is en blijft de verwerkingsverantwoordelijke, terwijl de cloudleverancier optreedt als verwerker. Dit betekent dat de zorgorganisatie eindverantwoordelijk is voor de naleving van NEN 7510, ook al voert de leverancier de feitelijke opslag uit.
In de praktijk verdeel je de verantwoordelijkheden als volgt:
Een ervaren virtual CISO kan helpen bij het opstellen van deze verantwoordelijkheidsmatrix en het beoordelen van leverancierscontracten op NEN 7510-conformiteit.
Voor SaaS-oplossingen in de zorg gelden dezelfde NEN 7510-eisen als voor andere vormen van cloudopslag, maar de praktische uitvoering verschilt. Bij SaaS heeft de zorgorganisatie minder directe controle over de technische infrastructuur, wat betekent dat de contractuele borging extra zwaar weegt. De leverancier is verantwoordelijk voor de beveiliging van de applicatielaag en de onderliggende infrastructuur.
Specifieke aandachtspunten voor SaaS in de zorg zijn het bewijs van versleuteling van gegevens in de applicatie zelf, de mogelijkheid om gebruikersrechten granulair in te stellen per rol of afdeling, en de aanwezigheid van exportfunctionaliteit zodat de zorgorganisatie altijd toegang tot eigen data behoudt. Daarnaast moeten SaaS-leveranciers kunnen aantonen waar de data fysiek wordt opgeslagen, bij voorkeur binnen de Europese Economische Ruimte in verband met de AVG.
Vraag bij SaaS-leveranciers altijd om een actueel certificaat of auditrapport, zoals een ISO 27001-certificering of een SOC 2-rapport. Dit geeft inzicht in de beveiligingsvolwassenheid van de leverancier, al vervangt het de eigen NEN 7510-toetsing niet.
Een NEN 7510 risicoanalyse voor cloudopslag begint met het inventariseren van alle gegevensstromen die de cloudinfrastructuur raken. Vervolgens identificeer je de dreigingen en kwetsbaarheden per gegevensstroom, waarna je de kans en impact van elk risico beoordeelt. Op basis van deze beoordeling kies je passende beveiligingsmaatregelen.
Een praktische aanpak volgt deze stappen:
De risicoanalyse is geen eenmalige exercitie. Cloudinfrastructuren veranderen voortdurend, en nieuwe kwetsbaarheden of leverancierswijzigingen vereisen een herziening van de analyse.
Niet-naleving van NEN 7510 bij cloudgebruik kan leiden tot zowel juridische als operationele gevolgen. Toezichthouders zoals de Autoriteit Persoonsgegevens kunnen bij een datalek onderzoeken of de zorgorganisatie voldoende maatregelen had getroffen. Onvoldoende beveiliging kan resulteren in boetes, reputatieschade en verlies van patiëntvertrouwen.
Naast toezichtrechtelijke gevolgen zijn er ook praktische risico’s. Een slecht beveiligde cloudopslag vergroot de kans op ransomware-aanvallen, waardoor de continuïteit van zorgverlening in gevaar kan komen. In de zorgsector is dit bijzonder ernstig: onbeschikbaarheid van patiëntgegevens kan directe gevolgen hebben voor de veiligheid van patiënten.
Zorgorganisaties die werken met externe cloudleveranciers dragen bovendien aansprakelijkheidsrisico als zij in de bewerkersovereenkomst onvoldoende waarborgen hebben opgenomen. De wet stelt dat de verwerkingsverantwoordelijke aantoonbaar moet kunnen maken dat zij passende maatregelen heeft getroffen, ook voor de verwerkers die zij inschakelt.
Wij begrijpen dat NEN 7510 voor veel zorgorganisaties een complex vraagstuk is, zeker wanneer cloudopslag en externe leveranciers in het spel zijn. Vanuit onze achtergrond in informatiebeveiliging op senior niveau helpen wij organisaties om NEN 7510-compliance concreet en werkbaar te maken. Dit doen wij onder andere door:
Onze aanpak is pragmatisch en afgestemd op uw organisatiegrootte en budget. U krijgt geen generiek advies, maar concrete stappen die aansluiten bij uw situatie. Wilt u weten waar uw organisatie staat op het gebied van NEN 7510 en cloudopslag? Neem contact op en wij bespreken samen de mogelijkheden.