Wat zijn de NEN 7510 eisen voor netwerken en systemen?

NEN 7510 stelt concrete eisen aan de beveiliging van informatiesystemen en netwerken binnen de zorgsector. De norm schrijft voor hoe organisaties toegang tot systemen beheren, netwerken segmenteren, kwetsbaarheden aanpakken en aantonen dat zij voldoen aan de gestelde beveiligingseisen. In dit artikel beantwoorden we de meest gestelde vragen over NEN 7510 en wat de norm in de praktijk betekent voor netwerken en systemen.

Welke netwerk- en systeemeisen stelt NEN 7510 precies?

NEN 7510 stelt eisen aan de beschikbaarheid, integriteit en vertrouwelijkheid van informatiesystemen die persoonsgegevens verwerken in de zorg. Concreet gaat het om eisen rondom netwerksegmentatie, toegangsbeheer, patchbeheer, logging en monitoring, en de beveiliging van verbindingen met externe partijen. De norm is gebaseerd op ISO 27001 en ISO 27002, maar is specifiek uitgebreid voor de Nederlandse zorgsector.

De technische eisen in NEN 7510 zijn niet willekeurig. Ze zijn direct gekoppeld aan de risico’s die horen bij het verwerken van medische en persoonlijke gegevens. Denk aan het beveiligen van patiëntendossiers, het afschermen van medische apparatuur op het netwerk, en het borgen dat alleen bevoegde medewerkers toegang hebben tot gevoelige informatie.

Wat de norm onderscheidt van generieke beveiligingsrichtlijnen, is de nadruk op aantoonbaarheid. Het is niet voldoende om maatregelen te nemen; een organisatie moet ook kunnen bewijzen dat die maatregelen werken en up-to-date zijn.

Voor welke organisaties geldt NEN 7510?

NEN 7510 geldt voor alle organisaties in Nederland die medische of zorggerelateerde persoonsgegevens verwerken. Dit omvat ziekenhuizen, huisartspraktijken, apotheken, GGZ-instellingen en thuiszorgorganisaties, maar ook ICT-leveranciers en softwarebedrijven die systemen leveren aan de zorgsector.

De norm is in Nederland wettelijk verankerd via NEN 7510-certificering, die door toezichthouders zoals de Autoriteit Persoonsgegevens en de Inspectie Gezondheidszorg en Jeugd wordt erkend. Organisaties die werken met elektronische patiëntendossiers of zorgportalen zijn in de praktijk verplicht om aan NEN 7510 te voldoen.

Ook leveranciers en verwerkers van zorgdata vallen onder de reikwijdte van de norm. Als een softwarebedrijf een systeem beheert dat patiëntgegevens verwerkt, gelden de eisen net zo goed voor hen als voor de zorginstelling zelf.

Wat is het verschil tussen NEN 7510 en ISO 27001?

Het belangrijkste verschil is dat ISO 27001 een generieke internationale norm is voor informatiebeveiliging, terwijl NEN 7510 een sectorspecifieke uitbreiding is voor de Nederlandse zorgsector. NEN 7510 bouwt voort op ISO 27001 en ISO 27002, maar voegt aanvullende beheersmaatregelen toe die specifiek gelden voor de verwerking van medische gegevens.

Wie NEN 7510 implementeert, voldoet daarmee grotendeels ook aan de eisen van ISO 27001. Het omgekeerde geldt niet: een ISO 27001-certificering dekt de zorgspecifieke eisen van NEN 7510 niet volledig af. Denk aan aanvullende eisen rondom de beschikbaarheid van zorgsystemen, de beveiliging van medische apparatuur en de omgang met bijzondere persoonsgegevens.

Voor zorgorganisaties is NEN 7510 daarmee de relevantere norm. Voor organisaties buiten de zorg die toch willen aansluiten bij een erkend beveiligingskader, biedt ISO 27001 een solide basis.

Hoe worden netwerken beveiligd volgens NEN 7510?

Volgens NEN 7510 moeten netwerken worden gesegmenteerd zodat gevoelige systemen niet direct bereikbaar zijn vanuit minder beveiligde zones. Dit betekent dat medische systemen, administratieve systemen en gasten- of IoT-netwerken van elkaar worden gescheiden. Toegang tussen segmenten wordt gecontroleerd via firewalls en toegangsregels.

Concrete netwerkeisen uit NEN 7510 omvatten onder andere:

  • Netwerksegmentatie op basis van risicoclassificatie van systemen en gegevens
  • Versleuteling van gegevensverkeer, zowel intern als extern
  • Monitoring van netwerkverkeer op afwijkingen en verdachte activiteiten
  • Beveiliging van draadloze netwerken met sterke authenticatie
  • Beheer van verbindingen met externe leveranciers en ketenpartners
  • Regelmatige beoordeling van firewallregels en netwerkconfiguraties

Netwerken zijn in de zorg extra kwetsbaar omdat medische apparatuur steeds vaker verbonden is met het netwerk. Denk aan infuuspompen, bewakingsapparatuur en diagnostische systemen. NEN 7510 vereist dat ook deze apparaten worden meegenomen in het beveiligingsbeleid.

Welke eisen gelden er voor toegangsbeheer tot systemen?

NEN 7510 stelt strikte eisen aan wie toegang heeft tot welke systemen en onder welke voorwaarden. Het uitgangspunt is het principe van minimale rechten: medewerkers krijgen alleen toegang tot de informatie die zij nodig hebben voor hun functie. Toegang wordt centraal beheerd, gelogd en regelmatig gecontroleerd.

De norm vereist onder meer dat organisaties de volgende stappen volgen bij het inrichten van toegangsbeheer:

  1. Stel een formeel beleid op voor het toekennen en intrekken van toegangsrechten.
  2. Gebruik sterke authenticatie, bij voorkeur meerfactorauthenticatie, voor toegang tot gevoelige systemen.
  3. Registreer alle toegangspogingen en bewaar logbestanden voor een vastgestelde periode.
  4. Voer periodieke toegangsreviews uit om te controleren of rechten nog actueel zijn.
  5. Trek toegang onmiddellijk in bij uitdiensttreding of functiewijziging van een medewerker.
  6. Beperk beheerdersrechten tot een minimum en monitor het gebruik ervan actief.

Toegangsbeheer is in de praktijk een van de meest onderschatte beveiligingsmaatregelen. Veel incidenten in de zorg zijn te herleiden tot te ruime toegangsrechten of accounts die na uitdiensttreding actief bleven.

Hoe toont een organisatie aan dat ze voldoet aan NEN 7510?

Een organisatie toont compliance met NEN 7510 aan via een formele certificering door een geaccrediteerde certificerende instelling. Dit proces omvat een documentatiebeoordeling en een praktijkaudit waarbij wordt gecontroleerd of de beschreven maatregelen ook daadwerkelijk worden uitgevoerd. Een NEN 7510-certificaat heeft een geldigheidsduur van drie jaar, met tussentijdse surveillanceaudits.

Naast de formele certificering verwachten toezichthouders en opdrachtgevers steeds vaker ook tussentijds bewijs van naleving. Dit kan via interne audits, penetratietests, risicobeoordelingen en managementrapportages. Een NEN 7510 compliance traject begint doorgaans met een gap-analyse om te bepalen waar een organisatie staat ten opzichte van de norm.

Documentatie speelt een centrale rol. Beleidsdocumenten, procedures, risicoregisters en auditlogs zijn niet alleen nodig voor de certificering, maar vormen ook het bewijs dat een organisatie haar beveiliging serieus neemt en continu verbetert.

Wat zijn de gevolgen van niet voldoen aan NEN 7510?

Niet voldoen aan NEN 7510 kan leiden tot toezichthoudende maatregelen, boetes en reputatieschade. De Autoriteit Persoonsgegevens kan handhavend optreden als een zorgorganisatie onvoldoende maatregelen heeft genomen om persoonsgegevens te beschermen. Daarnaast kunnen opdrachtgevers en zorgverzekeraars eisen dat een organisatie aantoonbaar voldoet aan de norm als voorwaarde voor samenwerking.

De praktische gevolgen gaan verder dan juridische risico’s. Een beveiligingsincident bij een organisatie die niet aan NEN 7510 voldoet, kan leiden tot datalekken met directe schade voor patiënten, operationele verstoringen en verlies van vertrouwen bij zowel patiënten als samenwerkingspartners.

Voor organisaties die werken met overheidsopdrachtgevers is het ook relevant dat per 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) van kracht zijn. Door de ABRO gelden binnen de hele Rijksoverheid dezelfde eisen voor opdrachten met risico’s voor de nationale veiligheid. Dit staat los van NEN 7510, maar onderstreept de bredere trend dat aantoonbare informatiebeveiliging steeds vaker een harde voorwaarde is voor zakendoen.

Hoe Hofsecure helpt met NEN 7510 compliance

Wij begrijpen dat NEN 7510 voor veel organisaties een complex traject is, zeker als er geen volledig intern beveiligingsteam beschikbaar is. Hofsecure begeleidt organisaties van de eerste gap-analyse tot en met de certificeringsaudit, met een pragmatische aanpak die aansluit bij de operationele realiteit van uw organisatie.

Wat wij concreet bieden:

  • Een grondige gap-analyse om te bepalen waar uw organisatie staat ten opzichte van de NEN 7510-eisen
  • Begeleiding bij het opstellen van beleid, procedures en technische maatregelen voor netwerken en systemen
  • Ondersteuning bij toegangsbeheer, netwerksegmentatie en logging conform de norm
  • Voorbereiding op de certificeringsaudit, inclusief interne audits en documentatiebeheer
  • Doorlopende ondersteuning via onze CISO as a Service voor organisaties zonder eigen beveiligingsleider

Wilt u weten hoe uw organisatie er nu voor staat? Neem contact op voor een vrijblijvend gesprek en ontdek hoe we u kunnen helpen om aantoonbaar te voldoen aan NEN 7510.

×