Terug
BMGrip Beeldbank-68 (1)

NEN 7510

NEN 7510:2024 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft hoe je patiëntgegevens en andere gevoelige informatie beschikbaar, integer en vertrouwelijk houdt, en hoe je dat aantoonbaar borgt met een managementsysteem. NEN 7510 is gebaseerd op ISO 27001, maar toegespitst op de context en de risico's van de zorg.

kadergroupteamdag-38

Verplicht, met een harde datum, terwijl de zorg al vol zit.

Zorgorganisaties krijgen er zelden iets bij zonder dat er iets af gaat. Informatiebeveiliging concurreert met personeelstekorten, kwaliteitseisen en de dagelijkse zorgverlening. Toch is NEN 7510 geen keuze: aantoonbaar voldoen is wettelijk verplicht en de inspectie toetst erop.

Voor ICT-leveranciers in de zorg speelt iets vergelijkbaars. Zij zijn niet zelf zorgaanbieder, maar krijgen de eisen via hun opdrachtgevers alsnog op hun bord, vaak contractueel vastgelegd en met een strakke termijn.

De vraag is dus zelden óf het moet, maar hoe je het organiseert zonder dat het een project op zichzelf wordt

NEN 7510: verplicht in de zorg

NEN 7510 is dé norm voor informatiebeveiliging in de Nederlandse zorgsector. Organisaties die persoonlijke gezondheidsinformatie verwerken, zijn wettelijk verplicht om aantoonbaar aan de norm te voldoen. Een certificaat is niet de enige manier om dat aan te tonen, maar wel de meest overtuigende: het wordt afgegeven door een geaccrediteerde certificerende instelling en gecertificeerde organisaties komen in het NEN 7510-register.

De norm geldt niet alleen voor zorgaanbieders. Ook ICT-dienstverleners, applicatieontwikkelaars en andere leveranciers in de zorgketen krijgen er in toenemende mate mee te maken, vaak omdat hun opdrachtgevers het contractueel eisen.

Wat vraagt NEN 7510:2024?

De actuele versie bestaat uit twee delen. NEN 7510-1 stelt de eisen aan het managementsysteem voor informatiebeveiliging (ISMS) en sluit aan op ISO 27001:2022. NEN 7510-2 beschrijft de beheersmaatregelen, gebaseerd op ISO 27002:2022 en aangevuld met zorgspecifieke maatregelen uit ISO 27799.

Het uitgangspunt is risicogebaseerd. Beheersmaatregelen uit deel 2 zijn geen verplichte afvinklijst: je voert ze uit óf je legt onderbouwd uit waarom een maatregel niet van toepassing is op jouw organisatie.

De deadline: 20 februari 2027

NEN 7510:2024 is op 16 december 2024 gepubliceerd. Met de publicatie van het certificatieschema NCS 7510:2025 op 20 februari 2025 startte een transitieperiode van twee jaar. Certificaathouders moeten vóór 20 februari 2027 gecertificeerd zijn tegen de nieuwe norm. Omdat de transitieaudit vóór die datum moet plaatsvinden, betekent dit in de praktijk dat je implementatie in 2026 afgerond moet zijn.

NEN 7510 en de Cyberbeveiligingswet

De 2024-versie bevat onderdelen die voortkomen uit de NIS2-richtlijn, die in Nederland is omgezet in de Cyberbeveiligingswet. Voor zorgorganisaties die als essentiële of belangrijke

entiteit worden aangemerkt, is dat geen theoretische kwestie: de norm en de wet stellen deels overlappende eisen aan risicobeheersing, incidentafhandeling en ketenbeveiliging. Wie NEN 7510:2024 goed implementeert, legt daarmee een groot deel van het fundament voor de zorgplicht uit de wet.

“Wat ons aansprak in de samenwerking met Kader is dat zij ISO niet benaderen als een checklist, maar als een strategisch verbeterinstrument. Dankzij hun begeleiding hebben we niet alleen ons certificaat behaald, maar ook onze processen structureel versterkt.”

Mark Jansen

Lead consultant Arbeidsveiligheid

e68362af565617506d206dd79a385743e2cc9855

Subdiensten

Ontdek ons volledige dienstenaanbod voor NEN 7510

qhse-icon

NEN 7510 checklist

Controleer met onze checklist stap voor stap of jouw organisatie voldoet aan alle vereisten van NEN 7510.

Vertrouwd door organisaties zoals
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader

Hoe wij organisaties versterken

liquin-logo (1)

"Kader bleek de juiste partner. Niet alleen door inhoudelijke expertise, maar vooral door het vermogen om complexiteit terug te brengen tot heldere keuzes en werkbare structuren".

Lees het verhaal

Informatiebeveiliging in samenhang met de rest van je zorgorganisatie

In zorgorganisaties komen verplichtingen samen: informatiebeveiliging, privacy, arbeidsomstandigheden en kwaliteit van zorg. Ze worden vaak los van elkaar georganiseerd, terwijl ze in de praktijk dezelfde processen en dezelfde mensen raken. Kader Group werkt vanuit die samenhang en ondersteunt zorgorganisaties ook op RI&E, arbo en kwaliteitsmanagement.

Voor het NEN 7510-certificerings- en transitietraject zelf werken we binnen Kader Group samen met BMGRIP, onze specialist op het gebied van informatiebeveiliging, privacy en bedrijfscontinuïteit.

 

Hoe Kader je hierbij helpt

Wij benaderen informatiebeveiliging in de zorg niet als een losstaand traject, maar als onderdeel van het geheel aan verplichtingen waar je organisatie mee te maken heeft.

• Een nulmeting tegen NEN 7510:2024, met een realistisch beeld van tijdsbesteding en kosten.

• Een implementatie die aansluit op je bestaande kwaliteits- en arbomanagementsysteem, zodat je één auditcyclus houdt.

• Prioritering op basis van risico voor patiëntveiligheid en continuïteit.

• Begeleiding bij de transitie van NEN 7510:2017 naar 2024, afgestemd op je auditplanning.

• Tijdelijke ondersteuning door een interim security officer, privacy officer of kwaliteitsmanager.

Voor het NEN 7510-certificerings- en transitietraject zelf werken we binnen Kader Group samen met BMGRIP, onze specialist op het gebied van informatiebeveiliging, privacy en bedrijfscontinuïteit. Zo krijg je specialistische begeleiding, zonder dat informatiebeveiliging losraakt van de rest van je organisatie.

Contact CTA afbeelding

Heb je een vraag of wil je een afspraak maken?

Samen bouwen we aan een moderne organisatie met zes kapitalen als fundament.

088-9951320

Bel ons

sales@kader.nl

Mail ons

Neem contact op

Naar formulier

Veelgestelde vragen

Hier vind je antwoorden op de meest gestelde vragen over NEN 7510.

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft welke maatregelen nodig zijn om zorgvuldig om te gaan met patiëntgegevens en andere persoonlijke gezondheidsinformatie. Die maatregelen hebben betrekking op alle vormen waarin gegevens zijn vastgelegd, digitaal en op papier.

NEN 7510 is nadrukkelijk géén ISO-norm. De officiële benaming is NEN 7510, niet NEN-ISO 7510. NEN is de Nederlandse normalisatie-instelling die de norm beschikbaar stelt voor de Nederlandse markt.

 In de zorg wordt gewerkt met bijzonder gevoelige persoonsgegevens. Gaat het mis met de beschikbaarheid of juistheid van die gegevens, dan raakt dat direct de veiligheid van patiënten. De norm zorgt ervoor dat processen rond informatiebeveiliging beheerst verlopen en dat er periodiek een risicoanalyse plaatsvindt. 
In NEN 7510:2024 zijn onderdelen verwerkt die voortkomen uit de NIS2-richtlijn, die in Nederland is omgezet in de Cyberbeveiligingswet. Voor zorgorganisaties die onder die wet vallen, sluiten de norm en de wettelijke zorgplicht daardoor beter op elkaar aan. 

Ja. De norm wordt genoemd in artikel 2 van de Algemene Maatregel van Bestuur bij de Wet gebruik BurgerServiceNummer in de zorg. Daarmee zijn zorgorganisaties verplicht patiëntgegevens adequaat te beveiligen. Het toezicht ligt bij de Inspectie Gezondheidszorg en Jeugd (IGJ), die NEN 7510 gebruikt om te toetsen of een zorginstelling voldoet aan adequate beveiligingseisen.

Aantoonbaar voldoen is verplicht; certificeren zelf is dat niet. Een certificaat is wel de meest overtuigende manier om dat aan te tonen en wordt in de keten steeds vaker gevraagd.

 NEN 7510:2024, gepubliceerd op 16 december 2024. De norm bestaat uit twee delen: NEN 7510-1 beschrijft het managementsysteem (ISMS) en NEN 7510-2 bevat de beheersmaatregelen en implementatierichtlijnen. De 2024-versie volgt de wijzigingen uit ISO 27001:2022 en ISO 27002:2022 en is aangevuld met zorgspecifieke maatregelen. 

Certificaathouders moeten vóór 20 februari 2027 gecertificeerd zijn tegen NEN 7510:2024. Certificerende instellingen mogen sinds 20 februari 2025 auditen op de nieuwe norm. Omdat de

transitieaudit vóór de deadline moet plaatsvinden, moet je implementatie in de praktijk in 2026 afgerond zijn.

Voor zorgaanbieders en voor alle andere organisaties die persoonlijke gezondheidsinformatie beheren of verwerken, waaronder ICT-dienstverleners en applicatieontwikkelaars in de zorgketen. 

Werk je nog volgens NEN 7510:2017, dan is de transitie naar de 2024-versie het eerstvolgende dat aandacht vraagt. Omdat de transitieaudit vóór 20 februari 2027 moet plaatsvinden, is 2026 in de praktijk het jaar waarin het werk gebeurt.

Kader Group ondersteunt zorgorganisaties en hun leveranciers bij de nulmeting, de implementatie en de transitie, in samenhang met de kwaliteits- en arboverplichtingen waar je toch al aan voldoet.