NEN 7510 stelt eisen aan het beheer van informatiebeveiliging in de zorgsector, inclusief de beveiliging van medische apparatuur die patiëntgegevens verwerkt of opslaat. De norm is gebaseerd op ISO 27001, maar bevat aanvullende zorgspecifieke maatregelen die specifiek gelden voor systemen die direct of indirect in contact komen met gezondheidsgegevens. In dit artikel beantwoorden we de meest gestelde vragen over NEN 7510 en medische apparatuur.
NEN 7510 is van toepassing op alle organisaties in de Nederlandse zorgsector die persoonsgebonden gezondheidsgegevens verwerken. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, GGZ-instellingen, thuiszorgorganisaties en leveranciers van medische software of apparatuur die gegevens uitwisselen met zorgaanbieders.
De norm richt zich niet alleen op zorgverleners zelf, maar ook op toeleveranciers en IT-dienstverleners die toegang hebben tot systemen met patiëntgegevens. Denk aan fabrikanten van medische hulpmiddelen die verbinding maken met ziekenhuisnetwerken, of cloudproviders die EPD-systemen hosten. Als jouw organisatie gezondheidsgegevens verwerkt of beheert in opdracht van een zorginstelling, val je in principe binnen de scope van NEN 7510.
Voor organisaties in de maakindustrie of online retail die ook medische producten leveren of medische data verwerken, is het belangrijk om te weten dat de norm breed geïnterpreteerd wordt. De NEN 7510 norm is daarmee relevanter dan veel bedrijven aanvankelijk denken.
NEN 7510 vereist dat medische apparatuur die gezondheidsgegevens verwerkt, voldoet aan strenge eisen rondom toegangsbeveiliging, logging, encryptie en patchbeheer. De apparatuur moet aantoonbaar worden beheerd binnen een formeel informatiebeveiligingsbeleid, inclusief risicoanalyse en periodieke controles.
Concreet betekent dit voor medische apparatuur:
Leveranciers van medische apparatuur worden ook geacht documentatie aan te leveren over de beveiligingsfuncties van hun producten, zodat zorginstellingen een volledige risicoanalyse kunnen uitvoeren.
NEN 7510 is een sectorspecifieke uitbreiding van ISO 27001, toegespitst op de zorgsector. Waar ISO 27001 een generiek raamwerk biedt voor informatiebeveiliging, voegt NEN 7510 aanvullende beheersmaatregelen toe die specifiek gericht zijn op de bescherming van gezondheidsgegevens en de bijbehorende systemen, waaronder medische apparatuur.
Het grootste verschil zit in de diepgang en context. ISO 27001 geeft organisaties veel vrijheid in hoe ze maatregelen implementeren. NEN 7510 is prescriptiever: de norm beschrijft expliciet welke maatregelen van toepassing zijn in een zorgomgeving en hoe ze moeten worden toegepast. Voor medische apparatuur betekent dit onder andere dat er specifieke eisen gelden voor de continuïteit van medische systemen, de beschikbaarheid van apparatuur voor patiëntenzorg en de bescherming van gevoelige diagnostische gegevens.
Een organisatie die ISO 27001 gecertificeerd is, heeft al een sterke basis, maar zal aanvullende stappen moeten zetten om ook aan NEN 7510 te voldoen. Beide normen kunnen naast elkaar worden geïmplementeerd, wat in de praktijk efficiënter is dan ze los van elkaar te benaderen.
Als medische apparatuur niet voldoet aan de NEN 7510 eisen, ontstaan er serieuze risico’s op het gebied van patiëntveiligheid, datalekken en juridische aansprakelijkheid. Onbeveiligde apparatuur vormt een toegangspoort voor aanvallers die patiëntgegevens willen stelen of systemen willen verstoren.
De gevolgen kunnen ingrijpend zijn. Een datalek met gezondheidsgegevens valt onder de meldplicht van de AVG en kan leiden tot forse boetes van de Autoriteit Persoonsgegevens. Maar de schade gaat verder dan financieel: een aanval op medische apparatuur kan de continuïteit van zorgverlening in gevaar brengen. Denk aan ransomware die medische beeldvormingssystemen vergrendelt of infuuspompen die onbereikbaar worden via het netwerk.
Daarnaast lopen leveranciers van medische apparatuur reputatierisico als blijkt dat hun producten onvoldoende beveiligd zijn. Zorginstellingen stellen steeds vaker NEN 7510-conformiteit als contractvereiste, waardoor niet-conforme leveranciers opdrachten kunnen mislopen.
Een NEN 7510 gap-analyse voor medische apparatuur begint met het in kaart brengen van alle apparatuur die gezondheidsgegevens verwerkt, gevolgd door een vergelijking van de huidige beveiligingsmaatregelen met de eisen uit de norm. Het resultaat is een overzicht van tekortkomingen die moeten worden aangepakt.
Voer de gap-analyse uit in de volgende stappen:
Een gap-analyse is geen eenmalige exercitie. Medische apparatuur wordt regelmatig bijgewerkt of vervangen, en de dreigingen veranderen voortdurend. Herhaal de analyse minimaal jaarlijks of bij significante wijzigingen in de infrastructuur.
NEN 7510 certificering is niet wettelijk verplicht voor medische apparatuur als zodanig, maar is in de praktijk een harde eis voor zorginstellingen die aantoonbaar moeten voldoen aan de AVG en sectorspecifieke toezichtkaders. Leveranciers van medische apparatuur worden steeds vaker contractueel verplicht om NEN 7510-conformiteit aan te tonen.
De Inspectie Gezondheidszorg en Jeugd (IGJ) hanteert NEN 7510 als referentienorm bij toezicht op informatiebeveiliging in de zorg. Hoewel de norm zelf geen wettelijke status heeft, is de verwachting dat zorginstellingen en hun leveranciers er aantoonbaar aan voldoen. In 2026 neemt de druk vanuit toezichthouders en inkopers verder toe, mede door de groeiende aandacht voor cyberrisico’s in de zorgsector.
Voor leveranciers van medische apparatuur geldt: als jouw klanten zorginstellingen zijn, is NEN 7510 certificering in de praktijk vrijwel onvermijdelijk. Steeds meer aanbestedingen en inkooptrajecten stellen dit als minimumvereiste.
Om NEN 7510 compliant te worden voor medische apparatuur doorloop je een gestructureerd traject dat begint met een gap-analyse en eindigt met een gecertificeerd managementsysteem voor informatiebeveiliging. Het traject omvat technische, organisatorische en documentaire maatregelen.
De belangrijkste stappen zijn: voer een gap-analyse uit, stel een informatiebeveiligingsbeleid op, implementeer de vereiste technische maatregelen voor medische apparatuur, train medewerkers, voer interne audits uit en laat een externe certificerende instelling de conformiteit beoordelen. Houd er rekening mee dat het volledige traject, afhankelijk van de organisatiegrootte en volwassenheid, meerdere maanden kan duren.
Een virtuele CISO kan hierbij een waardevolle rol spelen. Via CISO as a service beschik je over senior beveiligingsexpertise zonder de kosten van een fulltime functionaris, wat voor veel middelgrote organisaties een praktische oplossing is.
Wij ondersteunen organisaties die medische apparatuur leveren of beheren bij het volledige NEN 7510 traject. Vanuit onze ervaring in zowel de maakindustrie als de zorgsector bieden we een pragmatische aanpak die aansluit bij jouw operationele realiteit en budget.
Wat wij voor jou kunnen doen:
Wil je weten waar jouw organisatie staat ten opzichte van de NEN 7510 eisen? Neem contact met ons op voor een vrijblijvend gesprek. We helpen je snel inzicht te krijgen en een concreet verbeterplan op te stellen.