Wat zijn de verplichte beheersmaatregelen binnen NEN 7510?

Binnen NEN 7510 zijn beheersmaatregelen onderverdeeld in verplichte basismaatregelen die voor elke zorggerelateerde organisatie gelden, en aanvullende maatregelen die afhankelijk zijn van een risicoanalyse. De norm schrijft voor dat organisaties eerst hun risico’s in kaart brengen en vervolgens bepalen welke maatregelen nodig zijn om die risico’s te beheersen. In dit artikel beantwoorden we de meest gestelde vragen over de beheersmaatregelen binnen NEN 7510.

Welke categorieën van beheersmaatregelen onderscheidt NEN 7510?

NEN 7510 onderscheidt beheersmaatregelen op basis van het referentiekader uit ISO 27001 en ISO 27002, aangevuld met zorgsectorspecifieke eisen. De maatregelen zijn gegroepeerd in thematische categorieën zoals organisatorische beheersmaatregelen, fysieke beveiliging, toegangsbeveiliging, cryptografie, leveranciersbeheer en incidentbeheer.

Concreet zijn de categorieën in NEN 7510-2 georganiseerd rond de volgende hoofdthema’s:

  • Organisatorische beheersmaatregelen: beleid, rollen, verantwoordelijkheden en bewustwording
  • Personeelsbeveiliging: screening, contractuele afspraken en beëindiging van dienstverbanden
  • Fysieke beveiliging: toegangscontrole tot gebouwen en apparatuur
  • Toegangsbeveiliging: beheer van gebruikersaccounts en autorisaties
  • Cryptografie: versleuteling van patiëntgegevens en gevoelige informatie
  • Incidentbeheer: detectie, respons en rapportage van beveiligingsincidenten
  • Continuïteitsbeheer: back-ups, herstelplannen en bedrijfscontinuïteit
  • Leveranciersbeheer: eisen aan externe partijen die toegang hebben tot systemen of gegevens

Deze categorieën zorgen voor een gestructureerde aanpak waarbij geen enkel beveiligingsdomein over het hoofd wordt gezien. De indeling sluit bewust aan op ISO 27001, zodat organisaties die al met die norm werken een herkenbare structuur tegenkomen.

Welke beheersmaatregelen zijn altijd verplicht onder NEN 7510?

Een aantal beheersmaatregelen binnen NEN 7510 is altijd verplicht, ongeacht de uitkomst van een risicoanalyse. Dit zijn de zogenoemde basismaatregelen die de norm als minimumvereiste beschouwt voor iedere organisatie die patiëntgegevens verwerkt.

Tot de altijd verplichte maatregelen behoren onder andere:

  • Het opstellen en onderhouden van een informatiebeveiligingsbeleid
  • Het aanwijzen van verantwoordelijken voor informatiebeveiliging
  • Het uitvoeren van een risicoanalyse en het bijhouden van een risicoregister
  • Het implementeren van toegangsbeveiliging op systemen met patiëntgegevens
  • Het treffen van maatregelen voor logging en monitoring van toegang
  • Het zorgdragen voor bewustwording en training van medewerkers
  • Het vastleggen van procedures voor incidentbeheer en meldplicht

Deze verplichte basismaatregelen vormen het fundament van een NEN 7510-conforme beveiliging. Ze zijn niet optioneel en kunnen niet worden weggelaten op basis van een risicoafweging. Organisaties die een certificering nastreven, worden hierop als eerste getoetst.

Hoe bepaal je welke aanvullende maatregelen voor jouw organisatie gelden?

Welke aanvullende maatregelen van toepassing zijn, bepaal je op basis van een risicoanalyse. Je brengt de informatieassets in kaart, identificeert de bijbehorende dreigingen en kwetsbaarheden, en beoordeelt het risico. Op basis van die risicobeoordeling selecteer je de maatregelen die nodig zijn om het risico tot een aanvaardbaar niveau te reduceren.

Dit proces verloopt in de praktijk als volgt:

  1. Inventariseer je informatieassets: welke systemen, applicaties en gegevens zijn kritiek voor je organisatie?
  2. Identificeer dreigingen en kwetsbaarheden: denk aan ransomware, ongeautoriseerde toegang of menselijke fouten.
  3. Bepaal de risicoscore: combineer de kans op een incident met de mogelijke impact op patiëntgegevens of bedrijfscontinuïteit.
  4. Selecteer passende maatregelen: kies uit de maatregelencatalogus van NEN 7510-2 de maatregelen die het geïdentificeerde risico afdoende beheersen.
  5. Documenteer je keuzes: leg vast welke maatregelen je toepast en waarom, en welke risico’s je bewust accepteert.
  6. Evalueer periodiek: herhaal de risicoanalyse wanneer je organisatie verandert of nieuwe dreigingen opkomen.

Een goede risicoanalyse is geen eenmalige exercitie. Organisaties die groeien, nieuwe systemen implementeren of samenwerken met nieuwe leveranciers, moeten hun risicoanalyse actueel houden om te bepalen of aanvullende maatregelen nodig zijn.

Wat is het verschil tussen NEN 7510-1 en NEN 7510-2?

NEN 7510-1 bevat de eisen waaraan een organisatie moet voldoen om te kunnen worden gecertificeerd. NEN 7510-2 is de bijbehorende maatregelencatalogus die concrete beheersmaatregelen beschrijft ter ondersteuning van de eisen uit deel 1.

NEN 7510-1 is vergelijkbaar met ISO 27001: het stelt de managementeisen vast, beschrijft het informatiebeveiligingsmanagementsysteem (ISMS) en definieert de verplichtingen rondom risicobeheersing, doelstellingen en continue verbetering. Dit deel is normatief en bindend voor certificering.

NEN 7510-2 functioneert als een praktisch naslagwerk. Het beschrijft per beheersmaatregel wat de maatregel inhoudt, waarom deze relevant is en hoe je deze kunt implementeren. Organisaties gebruiken NEN 7510-2 als leidraad bij het opzetten en verbeteren van hun beveiligingsmaatregelen, maar de selectie van maatregelen blijft altijd gebaseerd op de risicoanalyse zoals vereist door deel 1.

Voor welke organisaties zijn de maatregelen van NEN 7510 verplicht?

NEN 7510 is verplicht voor alle organisaties in Nederland die patiëntgegevens verwerken. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, GGZ-instellingen, thuiszorgorganisaties en andere zorgaanbieders die vallen onder de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz).

Naast directe zorgaanbieders geldt de norm ook voor leveranciers en verwerkers die namens zorginstellingen patiëntgegevens verwerken, zoals softwareleveranciers van elektronische patiëntendossiers of cloudproviders die zorgsystemen hosten. Via verwerkersovereenkomsten worden deze partijen verplicht te voldoen aan de beveiligingseisen die NEN 7510 stelt.

Voor organisaties buiten de zorgsector is NEN 7510 niet verplicht, maar kan de norm wel als referentiekader dienen. Bedrijven die opdrachten uitvoeren voor de overheid met risico’s voor de nationale veiligheid, vallen bijvoorbeeld per 1 januari 2026 onder de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), een ander normenkader met eigen vereisten.

Hoe verschilt NEN 7510 van ISO 27001 op het gebied van beheersmaatregelen?

NEN 7510 bouwt voort op ISO 27001 maar voegt zorgsectorspecifieke beheersmaatregelen toe die in de generieke ISO-norm ontbreken. Het grootste verschil zit in de aanvullende eisen rondom patiëntgegevens, medische apparatuur en de specifieke privacyverplichtingen die gelden in de zorg.

ISO 27001 is een algemene norm voor informatiebeveiliging die van toepassing is op elke sector. De maatregelencatalogus in ISO 27002 biedt een breed scala aan beheersmaatregelen, maar houdt geen rekening met de bijzondere gevoeligheid van medische gegevens of de continuïteitseisen die in een zorgomgeving gelden.

NEN 7510 vult dit aan met eisen die specifiek gericht zijn op de zorgsector, zoals maatregelen voor de beveiliging van medische apparatuur, vereisten rondom patiëntidentificatie en toegang tot medische dossiers, en richtlijnen voor de uitwisseling van patiëntgegevens via zorgnetwerken. Een organisatie die ISO 27001-gecertificeerd is, voldoet daarmee nog niet automatisch aan NEN 7510.

Hoe begin je met het implementeren van de verplichte maatregelen?

Begin met het uitvoeren van een gap-analyse: vergelijk je huidige beveiligingsniveau met de verplichte basismaatregelen uit NEN 7510 en breng in kaart waar de tekortkomingen zitten. Op basis van die analyse stel je een implementatieplan op met prioriteiten, verantwoordelijken en een realistisch tijdpad.

Een effectieve implementatie volgt een logische volgorde. Start met de organisatorische basis, zoals het vaststellen van beleid en het aanwijzen van verantwoordelijken, voordat je technische maatregelen implementeert. Technische oplossingen zonder organisatorisch fundament zijn zelden duurzaam.

Zorg er ook voor dat medewerkers betrokken worden. Bewustwording en training zijn verplichte maatregelen, maar ze zijn ook de meest effectieve manier om menselijke fouten, die bij veel beveiligingsincidenten een rol spelen, te beperken. Een virtual CISO kan hierbij ondersteuning bieden, zeker voor organisaties zonder een fulltime beveiligingsexpert in huis.

Hoe Hofsecure helpt met NEN 7510-compliance

Wij begrijpen dat het implementeren van NEN 7510 voor veel organisaties een complex en tijdrovend traject is, zeker als er geen intern beveiligingsteam beschikbaar is. Bij Hofsecure ondersteunen we organisaties stap voor stap bij het behalen en onderhouden van NEN 7510-compliance, met een aanpak die aansluit bij jouw operationele realiteit en budget.

Wat wij voor je kunnen doen:

  • Gap-analyse: we brengen in kaart waar jouw organisatie staat ten opzichte van de verplichte beheersmaatregelen
  • Risicoanalyse: we helpen je de juiste aanvullende maatregelen te selecteren op basis van jouw specifieke risicoprofiel
  • Implementatiebegeleiding: we ondersteunen bij het opstellen van beleid, procedures en technische maatregelen
  • CISO as a Service: we leveren senior beveiligingsexpertise op maat, zonder de kosten van een fulltime CISO
  • Certificeringsvoorbereiding: we bereiden jouw organisatie voor op een externe audit

Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op met ons team voor een vrijblijvend gesprek over jouw NEN 7510-traject.

×