Binnen NEN 7510 zijn beheersmaatregelen onderverdeeld in verplichte basismaatregelen die voor elke zorggerelateerde organisatie gelden, en aanvullende maatregelen die afhankelijk zijn van een risicoanalyse. De norm schrijft voor dat organisaties eerst hun risico’s in kaart brengen en vervolgens bepalen welke maatregelen nodig zijn om die risico’s te beheersen. In dit artikel beantwoorden we de meest gestelde vragen over de beheersmaatregelen binnen NEN 7510.
NEN 7510 onderscheidt beheersmaatregelen op basis van het referentiekader uit ISO 27001 en ISO 27002, aangevuld met zorgsectorspecifieke eisen. De maatregelen zijn gegroepeerd in thematische categorieën zoals organisatorische beheersmaatregelen, fysieke beveiliging, toegangsbeveiliging, cryptografie, leveranciersbeheer en incidentbeheer.
Concreet zijn de categorieën in NEN 7510-2 georganiseerd rond de volgende hoofdthema’s:
Deze categorieën zorgen voor een gestructureerde aanpak waarbij geen enkel beveiligingsdomein over het hoofd wordt gezien. De indeling sluit bewust aan op ISO 27001, zodat organisaties die al met die norm werken een herkenbare structuur tegenkomen.
Een aantal beheersmaatregelen binnen NEN 7510 is altijd verplicht, ongeacht de uitkomst van een risicoanalyse. Dit zijn de zogenoemde basismaatregelen die de norm als minimumvereiste beschouwt voor iedere organisatie die patiëntgegevens verwerkt.
Tot de altijd verplichte maatregelen behoren onder andere:
Deze verplichte basismaatregelen vormen het fundament van een NEN 7510-conforme beveiliging. Ze zijn niet optioneel en kunnen niet worden weggelaten op basis van een risicoafweging. Organisaties die een certificering nastreven, worden hierop als eerste getoetst.
Welke aanvullende maatregelen van toepassing zijn, bepaal je op basis van een risicoanalyse. Je brengt de informatieassets in kaart, identificeert de bijbehorende dreigingen en kwetsbaarheden, en beoordeelt het risico. Op basis van die risicobeoordeling selecteer je de maatregelen die nodig zijn om het risico tot een aanvaardbaar niveau te reduceren.
Dit proces verloopt in de praktijk als volgt:
Een goede risicoanalyse is geen eenmalige exercitie. Organisaties die groeien, nieuwe systemen implementeren of samenwerken met nieuwe leveranciers, moeten hun risicoanalyse actueel houden om te bepalen of aanvullende maatregelen nodig zijn.
NEN 7510-1 bevat de eisen waaraan een organisatie moet voldoen om te kunnen worden gecertificeerd. NEN 7510-2 is de bijbehorende maatregelencatalogus die concrete beheersmaatregelen beschrijft ter ondersteuning van de eisen uit deel 1.
NEN 7510-1 is vergelijkbaar met ISO 27001: het stelt de managementeisen vast, beschrijft het informatiebeveiligingsmanagementsysteem (ISMS) en definieert de verplichtingen rondom risicobeheersing, doelstellingen en continue verbetering. Dit deel is normatief en bindend voor certificering.
NEN 7510-2 functioneert als een praktisch naslagwerk. Het beschrijft per beheersmaatregel wat de maatregel inhoudt, waarom deze relevant is en hoe je deze kunt implementeren. Organisaties gebruiken NEN 7510-2 als leidraad bij het opzetten en verbeteren van hun beveiligingsmaatregelen, maar de selectie van maatregelen blijft altijd gebaseerd op de risicoanalyse zoals vereist door deel 1.
NEN 7510 is verplicht voor alle organisaties in Nederland die patiëntgegevens verwerken. Dit omvat ziekenhuizen, huisartsenpraktijken, apotheken, GGZ-instellingen, thuiszorgorganisaties en andere zorgaanbieders die vallen onder de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz).
Naast directe zorgaanbieders geldt de norm ook voor leveranciers en verwerkers die namens zorginstellingen patiëntgegevens verwerken, zoals softwareleveranciers van elektronische patiëntendossiers of cloudproviders die zorgsystemen hosten. Via verwerkersovereenkomsten worden deze partijen verplicht te voldoen aan de beveiligingseisen die NEN 7510 stelt.
Voor organisaties buiten de zorgsector is NEN 7510 niet verplicht, maar kan de norm wel als referentiekader dienen. Bedrijven die opdrachten uitvoeren voor de overheid met risico’s voor de nationale veiligheid, vallen bijvoorbeeld per 1 januari 2026 onder de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), een ander normenkader met eigen vereisten.
NEN 7510 bouwt voort op ISO 27001 maar voegt zorgsectorspecifieke beheersmaatregelen toe die in de generieke ISO-norm ontbreken. Het grootste verschil zit in de aanvullende eisen rondom patiëntgegevens, medische apparatuur en de specifieke privacyverplichtingen die gelden in de zorg.
ISO 27001 is een algemene norm voor informatiebeveiliging die van toepassing is op elke sector. De maatregelencatalogus in ISO 27002 biedt een breed scala aan beheersmaatregelen, maar houdt geen rekening met de bijzondere gevoeligheid van medische gegevens of de continuïteitseisen die in een zorgomgeving gelden.
NEN 7510 vult dit aan met eisen die specifiek gericht zijn op de zorgsector, zoals maatregelen voor de beveiliging van medische apparatuur, vereisten rondom patiëntidentificatie en toegang tot medische dossiers, en richtlijnen voor de uitwisseling van patiëntgegevens via zorgnetwerken. Een organisatie die ISO 27001-gecertificeerd is, voldoet daarmee nog niet automatisch aan NEN 7510.
Begin met het uitvoeren van een gap-analyse: vergelijk je huidige beveiligingsniveau met de verplichte basismaatregelen uit NEN 7510 en breng in kaart waar de tekortkomingen zitten. Op basis van die analyse stel je een implementatieplan op met prioriteiten, verantwoordelijken en een realistisch tijdpad.
Een effectieve implementatie volgt een logische volgorde. Start met de organisatorische basis, zoals het vaststellen van beleid en het aanwijzen van verantwoordelijken, voordat je technische maatregelen implementeert. Technische oplossingen zonder organisatorisch fundament zijn zelden duurzaam.
Zorg er ook voor dat medewerkers betrokken worden. Bewustwording en training zijn verplichte maatregelen, maar ze zijn ook de meest effectieve manier om menselijke fouten, die bij veel beveiligingsincidenten een rol spelen, te beperken. Een virtual CISO kan hierbij ondersteuning bieden, zeker voor organisaties zonder een fulltime beveiligingsexpert in huis.
Wij begrijpen dat het implementeren van NEN 7510 voor veel organisaties een complex en tijdrovend traject is, zeker als er geen intern beveiligingsteam beschikbaar is. Bij Hofsecure ondersteunen we organisaties stap voor stap bij het behalen en onderhouden van NEN 7510-compliance, met een aanpak die aansluit bij jouw operationele realiteit en budget.
Wat wij voor je kunnen doen:
Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op met ons team voor een vrijblijvend gesprek over jouw NEN 7510-traject.