Wat zijn de NEN 7510 eisen voor leveranciers en verwerkers?

NEN 7510 legt zowel aan organisaties als aan hun leveranciers en verwerkers concrete beveiligingseisen op. Leveranciers die toegang hebben tot zorginformatie of systemen moeten aantoonbaar voldoen aan passende technische en organisatorische maatregelen. Dit artikel beantwoordt de meest gestelde vragen over wat NEN 7510 precies van leveranciers en verwerkers vraagt, van contractuele verplichtingen tot risicoanalyse en handhaving.

Welke verplichtingen legt NEN 7510 op aan leveranciers?

NEN 7510 verplicht organisaties in de zorgsector om ook hun leveranciers te binden aan passende informatiebeveiligingsmaatregelen. Elke leverancier die toegang heeft tot patiëntgegevens of aan zorgsystemen werkt, moet aantoonbaar voldoen aan de beveiligingseisen die de norm stelt. De verantwoordelijkheid ligt primair bij de zorgorganisatie zelf, maar zij mag die verantwoordelijkheid niet volledig delegeren.

Concreet betekent dit dat leveranciers verplicht zijn om:

  • Passende technische beveiligingsmaatregelen te treffen voor systemen waarmee zij zorginformatie verwerken
  • Incidenten en datalekken tijdig te melden aan de opdrachtgevende organisatie
  • Toegangsrechten te beperken tot wat strikt noodzakelijk is voor de uitvoering van de opdracht
  • Medewerkers te instrueren over het vertrouwelijk omgaan met zorginformatie
  • Medewerking te verlenen aan audits en controles door de opdrachtgever

De norm sluit hiermee aan op de bredere principes van ISO 27001, waarop NEN 7510 is gebaseerd. Voor zorgorganisaties betekent dit in de praktijk dat leveranciersmanagement een structureel onderdeel van het informatiebeveiligingsbeleid moet zijn, niet een eenmalige actie bij contractsluiting.

Wat is het verschil tussen een leverancier en een verwerker onder NEN 7510?

Onder NEN 7510 is een leverancier elke externe partij die producten of diensten levert waarbij toegang tot zorginformatie mogelijk is. Een verwerker is een specifiekere categorie: een partij die persoonsgegevens verwerkt namens de zorgorganisatie, in overeenstemming met de AVG. Het onderscheid is belangrijk omdat verwerkers aanvullende wettelijke verplichtingen hebben bovenop de NEN 7510-eisen.

Een softwareleverancier die een EPD-systeem levert zonder directe toegang tot patiëntdata is een leverancier. Een clouddienstverlener die patiëntgegevens opslaat en beheert, is een verwerker. Voor verwerkers geldt naast NEN 7510 ook de verplichting tot het sluiten van een verwerkersovereenkomst, zoals de AVG voorschrijft.

In de praktijk zijn veel leveranciers tegelijkertijd verwerker. Denk aan een hostingpartij, een laboratoriumdienst of een externe IT-beheerder. Voor die partijen gelden dus zowel de contractuele eisen vanuit NEN 7510 als de aanvullende privacyverplichtingen vanuit de AVG. Het is verstandig om bij elk leverancierscontract expliciet te bepalen in welke categorie de partij valt.

Welke contractuele eisen stelt NEN 7510 aan verwerkersovereenkomsten?

NEN 7510 vereist dat afspraken over informatiebeveiliging met verwerkers schriftelijk worden vastgelegd. Een verwerkersovereenkomst moet minimaal de beveiligingsmaatregelen beschrijven die de verwerker treft, de meldplicht bij incidenten regelen en de rechten van de opdrachtgever op controle en audit borgen.

Een volledige verwerkersovereenkomst onder NEN 7510 bevat doorgaans de volgende elementen:

  1. Omschrijving van de verwerking: welke gegevens worden verwerkt, voor welk doel en hoe lang
  2. Beveiligingsmaatregelen: technische en organisatorische maatregelen die de verwerker toepast
  3. Meldplicht datalekken: termijn en procedure waarbinnen de verwerker een incident meldt
  4. Geheimhouding: verplichting voor medewerkers van de verwerker om vertrouwelijk om te gaan met zorginformatie
  5. Subverwerkers: toestemming en voorwaarden voor het inschakelen van derden
  6. Auditrecht: het recht van de opdrachtgever om naleving te controleren
  7. Beëindiging: wat er bij contractbeëindiging met de gegevens gebeurt

Het is aan te raden om bij het opstellen van verwerkersovereenkomsten ook te kijken naar de NEN 7510 compliance-eisen in hun geheel, zodat de contractuele afspraken aansluiten op het bredere informatiebeveiligingsbeleid van de organisatie.

Hoe voer je een risicoanalyse uit voor leveranciers volgens NEN 7510?

Een risicoanalyse voor leveranciers volgens NEN 7510 begint met het inventariseren welke leveranciers toegang hebben tot zorginformatie of kritieke systemen. Vervolgens beoordeel je per leverancier de aard van de toegang, de gevoeligheid van de informatie en de potentiële impact van een beveiligingsincident bij die partij.

Een praktische aanpak verloopt in vier stappen. Eerst breng je alle leveranciers in kaart en classificeer je ze op basis van het type toegang dat zij hebben. Daarna beoordeel je per leverancier de kans op een incident en de mogelijke schade. Op basis van die beoordeling stel je proportionele beveiligingseisen op en leg je die vast in de overeenkomst. Tot slot monitor je de risico’s periodiek, want de situatie bij een leverancier kan veranderen.

Relevante factoren in de risicobeoordeling zijn onder meer: heeft de leverancier directe toegang tot patiëntgegevens, werkt hij op locatie of op afstand, welke certificeringen heeft hij en hoe volwassen is zijn eigen informatiebeveiligingsbeleid? Een leverancier met een ISO 27001-certificering of aantoonbare NEN 7510-compliance brengt structureel minder risico met zich mee dan een partij zonder enig aantoonbaar beleid.

Hoe controleer je of een leverancier voldoet aan NEN 7510?

Je controleert of een leverancier voldoet aan NEN 7510 door een combinatie van documentatieverzoeken, vragenlijsten en periodieke audits. De meest directe manier is het opvragen van een geldig certificaat of een recente auditrapportage. Ontbreekt die, dan kun je zelf een leveranciersbeoordeling uitvoeren op basis van de norm.

In de praktijk zijn er meerdere controlemechanismen die je kunt inzetten. Vraag bij aanvang van de samenwerking om een zelfbeoordeling of een ingevulde beveiligingsvragenlijst. Controleer of de leverancier aantoonbaar beschikt over een informatiebeveiligingsbeleid, incidentprocedures en toegangsbeheer. Maak gebruik van het contractueel vastgelegde auditrecht om jaarlijks of bij wijzigingen een controle uit te voeren. En evalueer bij elk beveiligingsincident of de leverancier zijn meldplicht correct heeft nageleefd.

Voor organisaties zonder eigen security-expertise is het uitvoeren van leveranciersbeoordelingen een uitdaging. Een virtual CISO kan hierbij ondersteuning bieden door beoordelingskaders op te stellen en de controles te begeleiden.

Wat zijn de gevolgen als een leverancier niet voldoet aan NEN 7510?

Als een leverancier niet voldoet aan NEN 7510, draagt de opdrachtgevende zorgorganisatie nog steeds de eindverantwoordelijkheid voor de beveiliging van zorginformatie. Een tekortkoming bij de leverancier kan leiden tot datalekken, boetes van de Autoriteit Persoonsgegevens, reputatieschade en verlies van NEN 7510-certificering bij de zorgorganisatie zelf.

De gevolgen zijn dus tweeledig. Voor de leverancier kan niet-naleving leiden tot contractuele aansprakelijkheid, schadevergoedingseisen en beëindiging van de samenwerking. Voor de zorgorganisatie betekent het dat zij bij een incident moet aantonen dat zij voldoende toezicht heeft gehouden op de leverancier. Ontbreekt dat bewijs, dan is de organisatie zelf in overtreding.

Praktisch gezien is het verstandig om in contracten een escalatieladder op te nemen: eerst een verbetertraject met concrete termijnen, daarna contractuele sancties en als laatste stap de mogelijkheid tot ontbinding. Zo heb je als opdrachtgever een gestructureerde aanpak als een leverancier tekortschiet, en toon je tegelijkertijd aan dat je actief stuurt op naleving.

Hoe Hofsecure helpt met NEN 7510 leveranciersbeheer

NEN 7510-compliance stopt niet bij de eigen organisatie. Leveranciers en verwerkers zijn een integraal onderdeel van het beveiligingslandschap, en het beheren van die keten vraagt om structuur, expertise en continuïteit. Wij helpen organisaties om leveranciersbeheer concreet en beheersbaar te maken.

Wat wij bieden:

  • Opstellen en beoordelen van verwerkersovereenkomsten die aansluiten op NEN 7510
  • Uitvoeren van leveranciersrisicoanalyses en het classificeren van externe partijen
  • Begeleiden van leveranciersaudits en het opstellen van beoordelingskaders
  • Adviseren over contractuele beveiligingseisen en escalatieprocedures
  • Ondersteuning bij het opzetten van een structureel leveranciersbeheerprogramma

Of je nu net begint met NEN 7510 of een bestaand programma wilt versterken, wij denken pragmatisch mee vanuit onze ervaring in zorg, retail en productie. Neem contact op voor een vrijblijvend gesprek over hoe we jouw organisatie kunnen ondersteunen.

×