Terug
BMGrip Beeldbank-68 (1)

NEN 7510 certificering behalen met praktische begeleiding

Werk je met patiëntgegevens of andere persoonlijke gezondheidsinformatie? Dan moet informatiebeveiliging aantoonbaar op orde zijn. Met een NEN 7510-certificering laat je zien dat jouw organisatie gezondheidsinformatie zorgvuldig beschermt en informatiebeveiliging structureel beheerst.

Kader helpt zorgorganisaties en leveranciers met de volledige route naar NEN 7510-certificering. Van nulmeting en risicoanalyse tot implementatie, interne audit en begeleiding bij de certificeringsaudit. Werk je nog volgens de oude norm? Dan ondersteunen we je ook bij de transitie naar NEN 7510:2024. De oude norm vervalt namelijk per 20 februari 2027.

kadergroupteamdag-38

Wat is NEN 7510?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft hoe organisaties een managementsysteem voor informatiebeveiliging, ook wel een ISMS, inrichten en onderhouden. Daarmee bescherm je de beschikbaarheid, integriteit en vertrouwelijkheid van patiëntgegevens en andere gevoelige informatie.

NEN 7510 gaat niet alleen over technische beveiliging. De norm stelt ook eisen aan beleid, verantwoordelijkheden, risicomanagement, medewerkers, leveranciers, controles en continue verbetering. Informatiebeveiliging wordt daarmee onderdeel van de dagelijkse bedrijfsvoering.

De norm werkt volgens de plan-do-check-act-cyclus. Je brengt risico’s in kaart, kiest passende maatregelen, controleert of deze maatregelen werken en stuurt bij waar dat nodig is. De IGJ benadrukt dat alleen beleid en documentatie niet voldoende zijn. Een organisatie moet ook kunnen aantonen dat het ISMS en de gekozen maatregelen in de praktijk functioneren.

zorg 1

Is NEN 7510 verplicht?

Nee, een NEN 7510-certificaat is niet wettelijk verplicht. Maar het is om verschillende redenen wel sterk aan te raden:

  • Certificering is een duidelijke en onafhankelijke manier om aan te tonen dat je volgens de juiste normen werkt.

  • Gecertificeerde organisaties worden opgenomen in het NEN 7510-register.

  • Een certificaat wordt regelmatig gevraagd door opdrachtgevers, zorgverzekeraars, samenwerkingspartners en bij aanbestedingen.

Zorgaanbieders die persoonsgegevens verwerken in een zorginformatiesysteem, moeten aantoonbaar volgens NEN 7510 werken. De IGJ gebruikt de norm bij het toezicht op informatiebeveiliging in de zorg. Voor aanbieders die uitsluitend onder de jeugdhulp vallen, noemt de IGJ ISO 27001 als toepasselijke norm.

Ook zonder certificaat moet je informatiebeveiliging onafhankelijk laten beoordelen. Dan gaat het niet alleen om het op orde hebben van plannen en documenten, maar ook om bewijs dat het ISMS en de maatregelen daadwerkelijk werken.

Kapitaal Duurzaamheid

Voor wie is NEN 7510 relevant?

NEN 7510 is in de eerste plaats relevant voor zorgaanbieders die persoonlijke gezondheidsinformatie verwerken. Denk aan ziekenhuizen, klinieken, huisartsenpraktijken, ggz-instellingen, gezondheidscentra en andere organisaties die met zorginformatiesystemen werken.

Ook organisaties in de zorgketen krijgen steeds vaker met NEN 7510 te maken, bijvoorbeeld:

  • software- en applicatieleveranciers;
  • ICT-dienstverleners;
  • hosting- en cloudproviders;
  • leveranciers die gezondheidsinformatie verwerken;
  • organisaties die via contracten of aanbestedingen aan NEN 7510 moeten voldoen;
  • organisaties die NEN 7510 willen combineren met ISO 27001.

Voor zorgaanbieders blijft het belangrijk om ook zelf grip te houden op informatiebeveiliging. Het werken met een gecertificeerde leverancier neemt de eigen verantwoordelijkheid voor processen, toegangsbeheer, personeel en leveranciersbeoordeling niet weg.

 
NEN 7510 en ISO 27001

NEN 7510 en ISO 27001 hebben beide betrekking op een managementsysteem voor informatiebeveiliging. NEN 7510 is specifiek gericht op de zorg en bevat zorgspecifieke aandachtspunten en beheersmaatregelen.

Werk je al met ISO 27001? Dan kunnen onderdelen van het bestaande ISMS vaak als basis dienen voor NEN 7510. Andersom kan de implementatie van NEN 7510 ook helpen om informatiebeveiliging breder en consistenter te organiseren.

Het is wel belangrijk om per norm te beoordelen welke eisen en maatregelen van toepassing zijn. Een ISO 27001-certificaat betekent niet automatisch dat je volledig aan NEN 7510 voldoet.

shutterstock_773754406-1

NEN 7510:2024 en de transitie naar de nieuwe norm

NEN 7510:2024 is op 16 december 2024 gepubliceerd. De bijbehorende certificatievoorwaarden, NCS 7510:2025, zijn op 20 februari 2025 gepubliceerd. Certificaathouders moeten vóór 20 februari 2027 gecertificeerd zijn tegen de nieuwe norm.

Werk je nog met een certificaat op basis van de eerdere versie? Dan vraagt de overgang meer dan alleen een actualisatie van documenten. Je moet beoordelen wat de wijzigingen betekenen voor je ISMS, risicoanalyse, Verklaring van Toepasselijkheid, maatregelen en bewijsvoering.

Wacht daarbij niet tot vlak voor de certificeringsaudit. Door op tijd te beginnen, houd je ruimte om wijzigingen te implementeren, medewerkers mee te nemen en tekortkomingen vóór de externe audit op te lossen.

“Wat ons aansprak in de samenwerking met Kader is dat zij ISO niet benaderen als een checklist, maar als een strategisch verbeterinstrument. Dankzij hun begeleiding hebben we niet alleen ons certificaat behaald, maar ook onze processen structureel versterkt.”

Mark Jansen

Lead consultant Arbeidsveiligheid

e68362af565617506d206dd79a385743e2cc9855

Gerelateerde diensten

 

qhse-icon

SmartManSys

Verhoog de efficiëntie met onze maatwerk cloud-oplossing om jouw managementsysteem slim in te richten.

DSC00829 (1)

Wat vraagt NEN 7510 van je organisatie?

Om aantoonbaar volgens NEN 7510 te werken, moet je informatiebeveiliging structureel organiseren. Daarbij gaat het onder meer om:

  • een duidelijke scope voor het ISMS;
  • inzicht in interne en externe belanghebbenden;
  • betrokkenheid en verantwoordelijkheid van het management;
  • een actuele risicoanalyse;
  • passende technische en organisatorische maatregelen;
  • een onderbouwde Verklaring van Toepasselijkheid;
  • duidelijke rollen, taken en bevoegdheden;
  • bewustwording en passende kennis bij medewerkers;
  • beheersing van leveranciers en ketenrisico’s;
  • monitoring, interne audits en directiebeoordelingen;
  • opvolging van afwijkingen en verbetermaatregelen.

De gekozen maatregelen moeten aansluiten op de risico’s en de praktijk van jouw organisatie. NEN 7510 is daarom geen standaard afvinklijst. Het doel is een managementsysteem dat helpt om risico’s bewust te beheersen en informatiebeveiliging voortdurend te verbeteren.

KADER_KAPITALEN_BEELD_HANDEN

In zeven stappen naar NEN 7510-certificering

Je organisatie certificeren voor NEN 7510? Met Kader regel je dit in zeven stappen.

1. Intake en scope bepalen
We bespreken de aanleiding, doelstellingen, organisatiecontext en gewenste planning. Ook bepalen we welke onderdelen, locaties, processen en systemen binnen de scope van het ISMS vallen.
2. Nulmeting of gap-analyse
Met een NEN 7510-nulmeting brengen we in kaart wat al goed is geregeld en waar nog verbeteringen nodig zijn. Je krijgt een concreet overzicht van prioriteiten, verantwoordelijkheden en vervolgstappen.
3. Risicoanalyse en Verklaring van Toepasselijkheid
We brengen de risico’s voor patiëntgegevens, zorgprocessen en bedrijfscontinuïteit in kaart. Op basis daarvan bepalen we welke beheersmaatregelen passend zijn. De gemaakte keuzes leggen we vast in de Verklaring van Toepasselijkheid.
4. ISMS implementeren
Samen richten we beleid, processen, rollen en bewijsvoering in. Daarbij sluiten we zoveel mogelijk aan op bestaande werkwijzen en managementsystemen. Zo voorkomen we dubbel werk en ontstaat een ISMS dat bij de organisatie past.
5. Interne audit en directiebeoordeling
Voor de certificeringsaudit toetsen we of het ISMS aantoonbaar werkt. Bevindingen worden vertaald naar concrete verbeteracties. Ook bereiden we de directiebeoordeling voor.
6. Voorbereiding op de externe audit

We helpen je bij de laatste voorbereiding en ondersteunen bij het oplossen van eventuele tekortkomingen. De onafhankelijke certificeringsaudit zelf wordt uitgevoerd door een certificerende instelling.

NEN beschrijft dat de beoordeling door een certificerende instelling onder meer bestaat uit documentatieonderzoek en onderzoek binnen de organisatie, bijvoorbeeld door interviews en waarnemingen op locatie

7. Onderhouden en verbeteren
Na het behalen van het NEN 7510-certificaat blijft het ISMS in ontwikkeling. Kader kan ondersteunen bij interne audits, risicoanalyses, directiebeoordelingen, verbeteracties en de voorbereiding op vervolgcontroles.
17e8cf4a3edc2dba6da9272ca09ba9a5d2d870b7

Hoe Kader je helpt

Niet iedere organisatie heeft dezelfde ondersteuning nodig. Daarom kun je kiezen hoeveel je zelf uitvoert en hoeveel je aan ons overlaat.

Nulmeting en plan van aanpak
Wil je eerst weten waar je staat? Dan voeren we een nulmeting of impactanalyse uit. Je ontvangt een overzicht van afwijkingen, prioriteiten, verantwoordelijkheden en een realistische route naar certificering.
Samen implementeren
Heb je intern kennis en capaciteit beschikbaar, maar zoek je specialistische begeleiding? Dan werken onze consultants samen met jouw projectteam aan het ISMS, de risicoanalyse, maatregelen en bewijsvoering.
Volledige trajectbegeleiding
Heb je weinig interne capaciteit of wil je één partij die het traject coördineert? Dan begeleiden we het volledige implementatie- en certificeringstraject. We bewaken de planning, ondersteunen bij documentatie en implementatie en bereiden de organisatie voor op de audit.
Tijdelijke expertise
Waar nodig kan Kader tijdelijk aanvullende expertise leveren, bijvoorbeeld in de rol van Information Security Officer, privacyprofessional of projectleider.
Wat levert NEN 7510-begeleiding op?

Aan het einde van het traject beschik je over:

  • een duidelijke scope voor informatiebeveiliging;
  • een actuele en onderbouwde risicoanalyse;
  • een werkend ISMS dat aansluit op NEN 7510:2024;
  • een Verklaring van Toepasselijkheid;
  • passende technische en organisatorische maatregelen;
  • duidelijke rollen en verantwoordelijkheden;
  • aantoonbare bewijsvoering;
  • een uitgevoerde interne audit en directiebeoordeling;
  • een organisatie die is voorbereid op de certificeringsaudit;
  • een werkbare structuur voor onderhoud en continue verbetering.

Het doel is niet alleen het behalen van het certificaat. Het ISMS moet ook na de audit waarde blijven leveren voor de zorgverlening, continuïteit en bescherming van gezondheidsinformatie.

Wat kost NEN 7510-certificering?

De kosten van een NEN 7510-traject hangen af van onder meer de omvang van de organisatie, de gekozen scope, het aantal locaties, de complexiteit van processen en systemen en wat al is ingericht.

Daarnaast zijn er twee afzonderlijke kostensoorten:

  1. de kosten voor voorbereiding, implementatie en begeleiding;
  2. de kosten van de onafhankelijke certificeringsaudit.

Certificerende instellingen hanteren eigen tarieven. NEN geeft aan dat de afspraken over de benodigde audittijd zijn vastgelegd in NCS 7510 en adviseert om offertes bij certificerende instellingen op te vragen.

Met een nulmeting kan Kader eerst bepalen welke werkzaamheden nodig zijn. Op basis daarvan krijg je een beter onderbouwde inschatting van de aanpak, inspanning en kosten.

Hoe lang duurt een NEN 7510-traject?

De doorlooptijd hangt af van het vertrekpunt en de beschikbare capaciteit. Een organisatie die al met ISO 27001 of een volwassen managementsysteem werkt, kan veel bestaande onderdelen hergebruiken. Wanneer beleid, rollen, risicoanalyses en bewijsvoering nog grotendeels moeten worden ingericht, is meer voorbereiding nodig.

Na een nulmeting kunnen we een realistische planning maken die rekening houdt met interne besluitvorming, implementatie, de interne audit en de geplande certificeringsaudit.

Waarom kiezen voor Kader?

Kader vertaalt de eisen van NEN 7510 naar de praktijk van jouw organisatie. We beginnen niet met standaarddocumenten, maar met de processen, risico’s en verantwoordelijkheden die voor jouw organisatie belangrijk zijn.

Daarbij:

  • gebruiken we wat al goed is ingericht;
  • verbinden we informatiebeveiliging met kwaliteit, privacy en continuïteit;
  • maken we eigenaarschap expliciet;
  • verzamelen we bewijs tijdens het traject en niet pas vlak voor de audit;
  • richten we het ISMS zo in dat het ook na certificering werkbaar blijft;
  • kun je kiezen tussen gerichte ondersteuning en volledige begeleiding.

Vertrouwd door organisaties zoals
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader

Hoe wij organisaties versterken

liquin-logo (1)

"Kader bleek de juiste partner. Niet alleen door inhoudelijke expertise, maar vooral door het vermogen om complexiteit terug te brengen tot heldere keuzes en werkbare structuren".

Lees het verhaal
Contact CTA afbeelding

Heb je een vraag of wil je een afspraak maken?

Samen bouwen we aan een moderne organisatie met zes kapitalen als fundament.

088-9951320

Bel ons

sales@kader.nl

Mail ons

Neem contact op

Naar formulier

Veelgestelde vragen

Hier vind je antwoorden op de meest gestelde vragen over NEN 7510.

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft welke maatregelen nodig zijn om zorgvuldig om te gaan met patiëntgegevens en andere persoonlijke gezondheidsinformatie. Die maatregelen hebben betrekking op alle vormen waarin gegevens zijn vastgelegd, digitaal en op papier.

NEN 7510 is nadrukkelijk géén ISO-norm. De officiële benaming is NEN 7510, niet NEN-ISO 7510. NEN is de Nederlandse normalisatie-instelling die de norm beschikbaar stelt voor de Nederlandse markt.

 In de zorg wordt gewerkt met bijzonder gevoelige persoonsgegevens. Gaat het mis met de beschikbaarheid of juistheid van die gegevens, dan raakt dat direct de veiligheid van patiënten. De norm zorgt ervoor dat processen rond informatiebeveiliging beheerst verlopen en dat er periodiek een risicoanalyse plaatsvindt. 
In NEN 7510:2024 zijn onderdelen verwerkt die voortkomen uit de NIS2-richtlijn, die in Nederland is omgezet in de Cyberbeveiligingswet. Voor zorgorganisaties die onder die wet vallen, sluiten de norm en de wettelijke zorgplicht daardoor beter op elkaar aan. 
 NEN 7510:2024, gepubliceerd op 16 december 2024. De norm bestaat uit twee delen: NEN 7510-1 beschrijft het managementsysteem (ISMS) en NEN 7510-2 bevat de beheersmaatregelen en implementatierichtlijnen. De 2024-versie volgt de wijzigingen uit ISO 27001:2022 en ISO 27002:2022 en is aangevuld met zorgspecifieke maatregelen. 

Certificaathouders moeten vóór 20 februari 2027 gecertificeerd zijn tegen NEN 7510:2024. Certificerende instellingen mogen sinds 20 februari 2025 auditen op de nieuwe norm. Omdat de

transitieaudit vóór de deadline moet plaatsvinden, moet je implementatie in de praktijk in 2026 afgerond zijn.

Voor zorgaanbieders en voor alle andere organisaties die persoonlijke gezondheidsinformatie beheren of verwerken, waaronder ICT-dienstverleners en applicatieontwikkelaars in de zorgketen. 

Werk je nog volgens NEN 7510:2017, dan is de transitie naar de 2024-versie het eerstvolgende dat aandacht vraagt. Omdat de transitieaudit vóór 20 februari 2027 moet plaatsvinden, is 2026 in de praktijk het jaar waarin het werk gebeurt.

Kader Group ondersteunt zorgorganisaties en hun leveranciers bij de nulmeting, de implementatie en de transitie, in samenhang met de kwaliteits- en arboverplichtingen waar je toch al aan voldoet.

NEN 7510 geldt voor zorgaanbieders die persoonsgegevens verwerken in een zorginformatiesysteem. Ook ICT-leveranciers, softwarebedrijven en andere ketenpartners kunnen via contracten en aanbestedingen met de norm te maken krijgen. Voor aanbieders in de jeugdhulp wijst de IGJ op ISO 27001.
Voldoen betekent dat je kunt aantonen dat je volgens NEN 7510 werkt. Certificering betekent dat een certificerende instelling het managementsysteem heeft beoordeeld en een certificaat heeft afgegeven.
Ja. Omdat beide normen werken met een managementsysteem voor informatiebeveiliging, kunnen onderdelen van beleid, risicomanagement, audits en verbeterprocessen vaak worden gecombineerd. De zorgspecifieke eisen van NEN 7510 moeten wel afzonderlijk worden meegenomen.