NEN 7510 stelt concrete eisen aan de beveiliging van informatiesystemen en netwerken binnen de zorgsector. De norm schrijft voor hoe organisaties toegang tot systemen beheren, netwerken segmenteren, kwetsbaarheden aanpakken en aantonen dat zij voldoen aan de gestelde beveiligingseisen. In dit artikel beantwoorden we de meest gestelde vragen over NEN 7510 en wat de norm in de praktijk betekent voor netwerken en systemen.
NEN 7510 stelt eisen aan de beschikbaarheid, integriteit en vertrouwelijkheid van informatiesystemen die persoonsgegevens verwerken in de zorg. Concreet gaat het om eisen rondom netwerksegmentatie, toegangsbeheer, patchbeheer, logging en monitoring, en de beveiliging van verbindingen met externe partijen. De norm is gebaseerd op ISO 27001 en ISO 27002, maar is specifiek uitgebreid voor de Nederlandse zorgsector.
De technische eisen in NEN 7510 zijn niet willekeurig. Ze zijn direct gekoppeld aan de risico’s die horen bij het verwerken van medische en persoonlijke gegevens. Denk aan het beveiligen van patiëntendossiers, het afschermen van medische apparatuur op het netwerk, en het borgen dat alleen bevoegde medewerkers toegang hebben tot gevoelige informatie.
Wat de norm onderscheidt van generieke beveiligingsrichtlijnen, is de nadruk op aantoonbaarheid. Het is niet voldoende om maatregelen te nemen; een organisatie moet ook kunnen bewijzen dat die maatregelen werken en up-to-date zijn.
NEN 7510 geldt voor alle organisaties in Nederland die medische of zorggerelateerde persoonsgegevens verwerken. Dit omvat ziekenhuizen, huisartspraktijken, apotheken, GGZ-instellingen en thuiszorgorganisaties, maar ook ICT-leveranciers en softwarebedrijven die systemen leveren aan de zorgsector.
De norm is in Nederland wettelijk verankerd via NEN 7510-certificering, die door toezichthouders zoals de Autoriteit Persoonsgegevens en de Inspectie Gezondheidszorg en Jeugd wordt erkend. Organisaties die werken met elektronische patiëntendossiers of zorgportalen zijn in de praktijk verplicht om aan NEN 7510 te voldoen.
Ook leveranciers en verwerkers van zorgdata vallen onder de reikwijdte van de norm. Als een softwarebedrijf een systeem beheert dat patiëntgegevens verwerkt, gelden de eisen net zo goed voor hen als voor de zorginstelling zelf.
Het belangrijkste verschil is dat ISO 27001 een generieke internationale norm is voor informatiebeveiliging, terwijl NEN 7510 een sectorspecifieke uitbreiding is voor de Nederlandse zorgsector. NEN 7510 bouwt voort op ISO 27001 en ISO 27002, maar voegt aanvullende beheersmaatregelen toe die specifiek gelden voor de verwerking van medische gegevens.
Wie NEN 7510 implementeert, voldoet daarmee grotendeels ook aan de eisen van ISO 27001. Het omgekeerde geldt niet: een ISO 27001-certificering dekt de zorgspecifieke eisen van NEN 7510 niet volledig af. Denk aan aanvullende eisen rondom de beschikbaarheid van zorgsystemen, de beveiliging van medische apparatuur en de omgang met bijzondere persoonsgegevens.
Voor zorgorganisaties is NEN 7510 daarmee de relevantere norm. Voor organisaties buiten de zorg die toch willen aansluiten bij een erkend beveiligingskader, biedt ISO 27001 een solide basis.
Volgens NEN 7510 moeten netwerken worden gesegmenteerd zodat gevoelige systemen niet direct bereikbaar zijn vanuit minder beveiligde zones. Dit betekent dat medische systemen, administratieve systemen en gasten- of IoT-netwerken van elkaar worden gescheiden. Toegang tussen segmenten wordt gecontroleerd via firewalls en toegangsregels.
Concrete netwerkeisen uit NEN 7510 omvatten onder andere:
Netwerken zijn in de zorg extra kwetsbaar omdat medische apparatuur steeds vaker verbonden is met het netwerk. Denk aan infuuspompen, bewakingsapparatuur en diagnostische systemen. NEN 7510 vereist dat ook deze apparaten worden meegenomen in het beveiligingsbeleid.
NEN 7510 stelt strikte eisen aan wie toegang heeft tot welke systemen en onder welke voorwaarden. Het uitgangspunt is het principe van minimale rechten: medewerkers krijgen alleen toegang tot de informatie die zij nodig hebben voor hun functie. Toegang wordt centraal beheerd, gelogd en regelmatig gecontroleerd.
De norm vereist onder meer dat organisaties de volgende stappen volgen bij het inrichten van toegangsbeheer:
Toegangsbeheer is in de praktijk een van de meest onderschatte beveiligingsmaatregelen. Veel incidenten in de zorg zijn te herleiden tot te ruime toegangsrechten of accounts die na uitdiensttreding actief bleven.
Een organisatie toont compliance met NEN 7510 aan via een formele certificering door een geaccrediteerde certificerende instelling. Dit proces omvat een documentatiebeoordeling en een praktijkaudit waarbij wordt gecontroleerd of de beschreven maatregelen ook daadwerkelijk worden uitgevoerd. Een NEN 7510-certificaat heeft een geldigheidsduur van drie jaar, met tussentijdse surveillanceaudits.
Naast de formele certificering verwachten toezichthouders en opdrachtgevers steeds vaker ook tussentijds bewijs van naleving. Dit kan via interne audits, penetratietests, risicobeoordelingen en managementrapportages. Een NEN 7510 compliance traject begint doorgaans met een gap-analyse om te bepalen waar een organisatie staat ten opzichte van de norm.
Documentatie speelt een centrale rol. Beleidsdocumenten, procedures, risicoregisters en auditlogs zijn niet alleen nodig voor de certificering, maar vormen ook het bewijs dat een organisatie haar beveiliging serieus neemt en continu verbetert.
Niet voldoen aan NEN 7510 kan leiden tot toezichthoudende maatregelen, boetes en reputatieschade. De Autoriteit Persoonsgegevens kan handhavend optreden als een zorgorganisatie onvoldoende maatregelen heeft genomen om persoonsgegevens te beschermen. Daarnaast kunnen opdrachtgevers en zorgverzekeraars eisen dat een organisatie aantoonbaar voldoet aan de norm als voorwaarde voor samenwerking.
De praktische gevolgen gaan verder dan juridische risico’s. Een beveiligingsincident bij een organisatie die niet aan NEN 7510 voldoet, kan leiden tot datalekken met directe schade voor patiënten, operationele verstoringen en verlies van vertrouwen bij zowel patiënten als samenwerkingspartners.
Voor organisaties die werken met overheidsopdrachtgevers is het ook relevant dat per 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) van kracht zijn. Door de ABRO gelden binnen de hele Rijksoverheid dezelfde eisen voor opdrachten met risico’s voor de nationale veiligheid. Dit staat los van NEN 7510, maar onderstreept de bredere trend dat aantoonbare informatiebeveiliging steeds vaker een harde voorwaarde is voor zakendoen.
Wij begrijpen dat NEN 7510 voor veel organisaties een complex traject is, zeker als er geen volledig intern beveiligingsteam beschikbaar is. Hofsecure begeleidt organisaties van de eerste gap-analyse tot en met de certificeringsaudit, met een pragmatische aanpak die aansluit bij de operationele realiteit van uw organisatie.
Wat wij concreet bieden:
Wilt u weten hoe uw organisatie er nu voor staat? Neem contact op voor een vrijblijvend gesprek en ontdek hoe we u kunnen helpen om aantoonbaar te voldoen aan NEN 7510.