NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft hoe zorgaanbieders en andere organisaties die persoonlijke gezondheidsinformatie verwerken hun informatiebeveiliging moeten organiseren, beheersen en voortdurend verbeteren.
Daarbij gaat het niet alleen om technische maatregelen, zoals sterke wachtwoorden, back-ups en beveiligde verbindingen. NEN 7510 stelt ook eisen aan verantwoordelijkheden, toegangsrechten, risicomanagement, leveranciersbeheer, incidenten, bedrijfscontinuïteit en de bewustwording van medewerkers.
Een afzonderlijk NEN 7510-certificaat is niet voor iedere zorgorganisatie wettelijk verplicht. Zorgaanbieders moeten echter wel aantoonbaar passende beveiligingsmaatregelen treffen en, waar NEN 7510 op hen van toepassing is, volgens deze norm werken. De Inspectie Gezondheidszorg en Jeugd beschouwt NEN 7510 als de wettelijke norm voor informatiebeveiliging in de zorg. Ook de Autoriteit Persoonsgegevens en de rechter kunnen de norm gebruiken om te beoordelen of een organisatie voldoende beveiligingsmaatregelen heeft genomen (IGJ & Autoriteit Persoonsgegevens).
Het ontbreken van een certificaat ontslaat een organisatie dus niet van haar verantwoordelijkheid. De organisatie moet met beleid, risicoanalyses, registraties, controles, audits en verbetermaatregelen kunnen aantonen dat informatiebeveiliging daadwerkelijk is ingericht en wordt onderhouden. Een goed beschreven procedure binnen een bestaand kwaliteitssysteem en het aantoonbaar goed functioneren conform die procedure kan bijdragen aan een juiste dekkingsgraad.
Samenhang tussen NEN 7510 en wetgeving
NEN 7510 staat niet op zichzelf. De norm helpt zorgorganisaties om invulling te geven aan verplichtingen uit verschillende Europese en Nederlandse wetten. Deze wetten hebben ieder een eigen doel en toepassingsgebied. Voldoen aan NEN 7510 betekent daarom niet automatisch dat een organisatie aan alle onderstaande wetgeving voldoet. De norm biedt wel een belangrijk praktisch kader om beveiligingsverplichtingen aantoonbaar te beheersen.
| Wet of regelgeving | Relatie met NEN 7510 |
|---|---|
| Wkkgz | Informatiebeveiliging draagt bij aan het leveren van goede en veilige zorg. |
| AVG | Vereist passende technische en organisatorische maatregelen voor de beveiliging van persoonsgegevens. |
| Wabvpz | Bevat aanvullende regels rondom elektronische medische gegevens en de rechten van patiënten. |
| Wegiz | Stelt eisen aan elektronische en gestandaardiseerde gegevensuitwisseling in de zorg. |
| NIS2 / Cyberbeveiligingswet | Bevat eisen rondom onder andere cyberweerbaarheid, risicobeheersing, incidenten en bestuurlijke verantwoordelijkheid voor organisaties die binnen de reikwijdte vallen. |
Wet kwaliteit, klachten en geschillen zorg
De Wet kwaliteit, klachten en geschillen zorg, afgekort als Wkkgz, verplicht zorgaanbieders om goede en veilige zorg te leveren. Daaronder valt ook het zorgvuldig omgaan met informatie die noodzakelijk is voor de zorgverlening.
Wanneer systemen niet beschikbaar zijn, gegevens onjuist worden verwerkt of onbevoegden toegang krijgen tot cliëntinformatie, kan dat de kwaliteit en veiligheid van de zorg direct aantasten. NEN 7510 helpt organisaties om deze risico’s systematisch te beheersen en sluit daarmee aan op de kwaliteits- en veiligheidsverantwoordelijkheid uit de Wkkgz.
Algemene verordening gegevensbescherming
De AVG stelt eisen aan het verwerken en beveiligen van persoonsgegevens. Gezondheidsgegevens zijn bijzondere persoonsgegevens en krijgen daarom extra bescherming.
Op grond van artikel 32 AVG moeten organisaties passende technische en organisatorische maatregelen treffen. Welke maatregelen passend zijn, hangt onder andere af van de gevoeligheid van de gegevens, de omvang van de verwerking en de mogelijke gevolgen voor betrokkenen.
NEN 7510 vertaalt deze algemene beveiligingsplicht naar de zorgpraktijk. De norm helpt organisaties bijvoorbeeld bij het inrichten van toegangsbeheer, risicobeoordelingen, incidentmanagement, leveranciersbeheer en continuïteitsmaatregelen.
De AVG kent daarnaast eigen verplichtingen, zoals het vaststellen van een rechtmatige grondslag, het informeren van cliënten, het respecteren van privacyrechten, het sluiten van verwerkersovereenkomsten en het melden van bepaalde datalekken. Deze onderwerpen kunnen niet uitsluitend met een NEN 7510-implementatie worden afgedekt.
Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg
De Wabvpz bevat aanvullende regels voor de verwerking en elektronische uitwisseling van medische gegevens. De wet regelt onder meer de rechten van patiënten bij elektronische dossiers en elektronische uitwisselingssystemen.
De Wabvpz en de daarop gebaseerde regelgeving leggen een duidelijke verbinding met normen voor informatiebeveiliging en logging in de zorg. NEN 7510 is hierbij van belang voor de algemene beveiliging van gezondheidsinformatie. NEN 7512 richt zich aanvullend op veilige gegevensuitwisseling en NEN 7513 op de registratie van handelingen in elektronische patiëntdossiers.
Een zorgorganisatie moet dus niet alleen voorkomen dat onbevoegden toegang krijgen, maar ook kunnen vaststellen wie welke gegevens heeft geraadpleegd of gewijzigd.
Wet elektronische gegevensuitwisseling in de zorg
De Wegiz heeft als doel om aangewezen gegevensuitwisselingen tussen zorgverleners verplicht elektronisch en volgens vastgestelde eisen te laten verlopen. De verplichtingen worden per gegevensuitwisseling ingevoerd.
De Wegiz richt zich vooral op elektronische en gestandaardiseerde gegevensuitwisseling. NEN 7510 richt zich op de beveiliging van de informatievoorziening als geheel. De twee vullen elkaar aan: gegevens moeten niet alleen digitaal en volgens afspraken worden uitgewisseld, maar ook beschikbaar, betrouwbaar en beschermd zijn.
Afhankelijk van de aangewezen gegevensuitwisseling kunnen aanvullende normen, certificeringen en eisen aan ICT-producten of diensten gelden. Zorgorganisaties moeten daarom per uitwisseling beoordelen welke verplichtingen van toepassing zijn.

NIS2-richtlijn en cyberbeveiligingswet
De NIS2-richtlijn heeft als doel het niveau van cyberbeveiliging en digitale weerbaarheid binnen de Europese Unie te verhogen. De Cyberbeveiligingswet is de Nederlandse uitwerking van deze Europese richtlijn en treedt op 15 augustus 2026 in werking. Vanaf dat moment gelden voor organisaties die onder de wet vallen onder meer een zorgplicht, meldplicht, registratieplicht en een nadrukkelijke bestuurlijke verantwoordelijkheid.
De zorgplicht houdt in dat organisaties passende en evenredige maatregelen moeten nemen om risico’s voor hun netwerk- en informatiesystemen te beheersen. Daarbij gaat het onder andere om risicomanagement, incidentbeheer, bedrijfscontinuïteit en de beveiliging van leveranciers en samenwerkingspartners. Ernstige incidenten moeten binnen de voorgeschreven termijnen worden gemeld. Het bestuur wordt verantwoordelijk voor het goedkeuren van de maatregelen en het toezien op de uitvoering daarvan.
Niet iedere zorgaanbieder valt automatisch onder de Cyberbeveiligingswet. De toepasselijkheid hangt onder meer af van het type organisatie, de omvang en de wettelijke indeling als essentiële of belangrijke entiteit. Zorgorganisaties moeten daarom afzonderlijk beoordelen of zij binnen de reikwijdte vallen en welke verplichtingen voor hen gelden.
NEN 7510 biedt voor zorgorganisaties een belangrijk fundament. De norm behandelt veel onderwerpen die ook binnen NIS2 en de Cyberbeveiligingswet centraal staan, zoals risicobeheersing, incidentmanagement, continuïteit, leveranciersveiligheid en managementverantwoordelijkheid. Een organisatie die aantoonbaar volgens NEN 7510 werkt, heeft daardoor al een stevige basis voor haar cyberweerbaarheid.
NEN 7510 dekt de verplichtingen uit de Cyberbeveiligingswet echter niet volledig af. Er kunnen aanvullende eisen gelden op het gebied van registratie, incidentmelding, toezicht en bestuurlijke verantwoordelijkheid. Ook met een goed ingericht of gecertificeerd NEN 7510-managementsysteem blijft daarom een aanvullende beoordeling noodzakelijk.
Wil je meer weten over de verschillende normen en certificeringen? Bekijk dan ons overzicht van kwaliteitscertificaten in de zorg.
Aantoonbaar voldoen is meer dan een beleidsdocument
Aantoonbaar werken conform NEN 7510 betekent dat informatiebeveiliging zichtbaar onderdeel is van de bedrijfsvoering. Een verklaring op de website of een eenmalig opgesteld beleidsdocument is daarvoor niet voldoende.
De organisatie moet kunnen laten zien welke gezondheidsinformatie zij verwerkt, welke risico’s daarbij bestaan, wie verantwoordelijk is en welke maatregelen zijn getroffen. Ook moet worden gecontroleerd of toegangsrechten actueel zijn, leveranciers hun afspraken nakomen, medewerkers voldoende zijn geïnstrueerd en incidenten correct worden geregistreerd en opgevolgd.
Door interne audits, periodieke risicoanalyses en een managementbeoordeling toont de organisatie aan dat het systeem niet alleen op papier bestaat, maar ook wordt gecontroleerd en verbeterd.
Een onafhankelijk NEN 7510-certificaat kan daarbij een sterk bewijsmiddel zijn. Ook zonder separaat certificaat blijft de verplichting bestaan om aantoonbaar volgens de toepasselijke norm en wetgeving te werken. Voor opdrachtgevers, ketenpartners en aanbestedende diensten kan certificering bovendien steeds vaker een belangrijke of doorslaggevende contractvoorwaarde zijn.
Ondersteuning bij NEN 7510 in de zorg
NEN 7510 vraagt om meer dan het opstellen van een aantal documenten. Beleid, verantwoordelijkheden, risicoanalyses, controles en verbetermaatregelen moeten uiteindelijk samenkomen in een systeem dat ook in de dagelijkse praktijk werkt.
ZAM ondersteunt zorg- en welzijnsorganisaties bij vraagstukken rondom kwaliteit, beleid en informatiebeveiliging. Wil je weten waar jouw organisatie op dit moment staat en welke stappen nog nodig zijn? Neem gerust contact met ons op. We bespreken graag vrijblijvend wat er binnen jouw organisatie nodig is.
Wij zijn Zorg Assist Management en ondersteunen zorg- & welzijnsorganisaties bij: aanbesteden, kwaliteit, IGJ inspectierapporten, beleid & strategie, detacheren op management niveau, zorg-administratie & indiceren, externe vertrouwenspersonen en bij het vinden & aanvragen van subsidies. Nieuwsgierig naar ons? Bel of mail ons en wij maken graag een vrijblijvende afspraak, om wederzijds te bespreken wat wij voor elkaar kunnen betekenen: 085 444 4970 / info@zam.nu
Bronnen: Rijksoverheid, IGJ, NEN, Autoriteit persoonsgegevens, Digitale overheid




