De norm is niet slechts een intern kwaliteitsinstrument. De Inspectie Gezondheidszorg en Jeugd (IGJ) gebruikt NEN 7510 in de praktijk als belangrijk referentiekader bij de beoordeling of zorgaanbieders voldoen aan hun wettelijke verplichtingen rond informatiebeveiliging. Wetten als de Wabvpz (Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg), de Wegiz (Wet elektronische gegevensuitwisseling in de zorg) en de AVG verplichten zorginstellingen tot aantoonbaar adequate beveiliging van gezondheidsgegevens en medische persoonsgegevens. NEN 7510 geldt in de Nederlandse zorg als het meest gebruikte referentiekader voor de invulling van informatiebeveiliging. Certificering is niet wettelijk verplicht. Hoewel naleving van de uitgangspunten van NEN 7510 in de praktijk vaak wordt verwacht als invulling van de wettelijke beveiligingsverplichtingen, vergt elke situatie een eigen beoordeling.

NEN 7510:2024 is gratis te downloaden via nen.nl. Dat is een bewuste keuze van NEN om de toegankelijkheid van het kader voor de brede zorgketen te vergroten.

NEN 7510 bestaat uit twee normatieve delen die samen het volledige kader vormen.

NEN 7510-1:2024 bevat de eisen voor het managementsysteem voor informatiebeveiliging en is gebaseerd op NEN-EN-ISO/IEC 27001:2022/2023. Dit deel schrijft voor hoe het ISMS wordt opgezet, uitgevoerd, bewaakt en verbeterd. De non-conformiteiten bij een certificeringsaudit worden uitsluitend geschreven op de eisen uit NEN 7510-1 hoofdstukken 4 tot en met 10 en de beheersmaatregelen uit bijlage A.

NEN 7510-2:2024 bevat de beheersmaatregelen en implementatierichtlijnen voor de zorgsector en is opgebouwd uit NEN-EN-ISO/IEC 27002:2022 aangevuld met de zorgspecifieke richtlijnen uit ISO 27799, de internationale norm voor informatiebeveiliging in de gezondheidszorg. Dit deel is de inhoudelijke vertaling naar de zorgpraktijk: hoe richt je toegangsbeheer in voor elektronische patiëntendossiers, hoe organiseer je ketenafspraken met leveranciers, hoe bescherm je medische apparatuur en welke loggingvereisten gelden bij toegang tot patiëntgegevens.

De implementatierichtlijnen uit NEN 7510-2 krijgen in de 2024-versie een nadrukkelijkere plaats binnen de Verklaring van Toepasselijkheid. Organisaties moeten in hun Verklaring van Toepasselijkheid (VvT) aangeven of zij voldoen aan de richtlijn. Bij afwijking moeten zij verantwoorden waarom zij afwijken en hoe zij de onderliggende doelstelling op andere wijze bereiken. Dit is een zogenaamde comply-or-explain-systematiek: toepassen of gemotiveerd afwijken. Een auditor beoordeelt of de motivatie voor afwijking voldoende is onderbouwd.

De herziening was ingegeven door drie factoren: de updates van ISO/IEC 27001 en ISO/IEC 27002 in 2022, de herziening van ISO 27799, en de eisen van de NIS2-richtlijn en de Cyberbeveiligingswet. De belangrijkste wijzigingen zijn:

De structuur van NEN 7510-2 is herschikt van veertien hoofdstukken naar vier thema's, in lijn met ISO/IEC 27002:2022: organisatorisch, mensgericht, fysiek en technologisch. Dat maakt de indeling overzichtelijker en sluit beter aan op de bedrijfsvoering van zorginstellingen.

Er zijn nieuwe beheersmaatregelen toegevoegd. Een deel sluit aan op de nieuwe ISO 27001/27002-controls, waaronder controls voor het gebruik van clouddiensten, bedreigingsinformatie, datalekpreventie en veilig coderen. Andere maatregelen zijn zorgspecifiek en gericht op actuele risico's in de zorgomgeving.

De risicogebaseerde benadering is verder versterkt. Organisaties bepalen zelf welke maatregelen passend zijn op basis van hun eigen risicobeoordeling; de implementatierichtlijn geeft houvast, maar de risico-afweging is leidend. Dit is de kern van het managementsysteem-denken dat ook aan ISO 27001 ten grondslag ligt.

NEN 7510-1 bevat een nieuwe bijlage C die een overzicht geeft van relevante Nederlandse en Europese wet- en regelgeving in relatie tot de norm, waaronder de Wabvpz, de Wegiz, de AVG en de NIS2-richtlijn. NEN 7510-2 bevat een bijlage E met een mapping van de beheersmaatregelen op de NIS2/Cbw-verplichtingen.

De norm richt zich op alle organisaties die persoonlijke gezondheidsinformatie verwerken en beheren. Dat is een breed bereik:

In de kern van de zorgketen: ziekenhuizen, academische medische centra, huisartsenpraktijken, apotheken, laboratoria, ggz-instellingen, revalidatiecentra en verpleeg- en verzorgingshuizen.

Als leveranciers en ketenpartners: ICT-dienstverleners, softwareleveranciers van elektronische patiëntendossiers en zorginformatiesystemen, hostingproviders en cloudproviders die zorggegevens opslaan, managed service providers (MSP's) die IT-diensten leveren aan zorginstellingen, en data-analysediensten met toegang tot medische gegevens.

Als financiers en administratieve ketenschakels: zorgverzekeraars en andere partijen die persoonlijke gezondheidsgegevens verwerken in het kader van hun activiteiten.

Dit betekent in de praktijk dat NEN 7510 niet alleen een interne norm is voor grote zorginstellingen, maar ook relevant is voor leveranciers die aan de zorgketen leveren en daarbij toegang hebben tot persoonsgegevens van patiënten of cliënten.

Certificering op NEN 7510 wordt afgegeven door certificerende instellingen die zijn geaccrediteerd op basis van het NCS 7510, het door NEN gepubliceerde certificeringsschema. Het NCS 7510 werd op 21 februari 2025 door NEN gepubliceerd en geeft aan welke eisen gelden voor certificerende instellingen die NEN 7510-audits uitvoeren. De Raad voor Accreditatie (RvA) beoordeelt en accrediteert de certificerende instellingen.

Met de publicatie van NEN 7510:2024 was certificering op de nieuwe versie niet onmiddellijk mogelijk; certificerende instellingen moesten eerst zelf de accreditatie voor de nieuwe versie afronden. DNV meldde dat dit naar verwachting in het tweede kwartaal van 2025 zou worden afgerond. Organisaties die nu de certificeringsmarkt betreden, kunnen navragen bij hun certificerende instelling of certificering op NEN 7510:2024 reeds mogelijk is.

Organisaties die gecertificeerd zijn op NEN 7510:2017+A1:2020 moeten transitiestappen ondernemen. Een formele transitietermijn is nog niet vastgesteld; op basis van eerdere ISO-transities wordt een periode van twee tot drie jaar gehanteerd, maar de officiële bevestiging hiervan volgt na afronding van de accreditatieprocedures.

De certificeringsaudit verloopt in twee fasen: een documentatiebeoordeling (stage 1) en een verificatieaudit (stage 2). Het certificaat heeft een geldigheidsduur van drie jaar, met jaarlijkse surveillanceaudits.

NEN 7510 staat niet op zichzelf maar maakt deel uit van een breder normencluster voor informatiebeveiliging in de zorg.

NEN 7512 richt zich op de randvoorwaarden voor vertrouwde elektronische informatie-uitwisseling in de zorg. Zij beschrijft welke eisen gelden aan de veiligheid en betrouwbaarheid van communicatie tussen zorgpartijen, en sluit aan op de eisen van de Wegiz.

NEN 7513 stelt eisen aan de logging van toegang tot en gebruik van persoonlijke gezondheidsinformatie. Zorginstellingen zijn verplicht inzichtelijk te kunnen maken wie wanneer toegang heeft gehad tot welke patiëntgegevens, wat van belang is voor patiëntveiligheid, toezicht en forensisch onderzoek. NEN 7510 verwijst expliciet naar NEN 7513 voor de loggingvereisten.

De Cyberbeveiligingswet kwalificeert zorginstellingen als essentiële entiteiten. Dat betekent dat zij per 15 augustus 2026 onder de registratie-, zorg- en meldplicht van de Cbw vallen. NEN 7510:2024 is ontworpen om de Cbw-zorgplicht te ondersteunen; bijlage E van NEN 7510-2 bevat een expliciete NIS2/Cbw-mapping. Aantoonbaar werken volgens NEN 7510 biedt een sterke basis voor de Cbw-zorgplicht, maar de Cbw voegt zelfstandige verplichtingen toe die NEN 7510 niet volledig afdekt: de registratieplicht bij het NCSC, de meldplicht bij significante incidenten via het centrale meldportaal en de verplichting dat bestuurders voldoende kennis en opleiding hebben op het gebied van cyberrisicobeheer.

De AVG is naast NEN 7510 van toepassing. Persoonlijke gezondheidsinformatie zijn bijzondere persoonsgegevens in de zin van artikel 9 AVG. De beveiligingsvereisten uit NEN 7510 sluiten inhoudelijk aan op de passende technische en organisatorische maatregelen die artikel 32 AVG verlangt, maar de AVG-verplichtingen voor verwerkingsgrondslagen, verwerkersovereenkomsten, rechten van betrokkenen en datalekprocedures gelden onverminderd naast de NEN 7510-naleving.

ISO/IEC 27001:2022 vormt de basis van NEN 7510-1:2024. Organisaties die al gecertificeerd zijn op ISO 27001 beschikken over de ISMS-infrastructuur die de overgang naar NEN 7510 aanzienlijk vergemakkelijkt; de extra inzet zit in de zorgspecifieke beheersmaatregelen uit NEN 7510-2. Een ISO 27001-certificaat dekt die zorgspecifieke eisen niet automatisch af.

Lexent voert juridische en technische scans uit die vaststellen in hoeverre uw organisatie voldoet aan de eisen van NEN 7510:2024, welke beheersmaatregelen al zijn geborgd en waar de gap zit ten opzichte van de 2024-versie en de Cyberbeveiligingswet. Wij begeleiden bij het inrichten van de comply-or-explain-systematiek in de Verklaring van Toepasselijkheid en bij de voorbereiding op de certificeringsaudit. Voor leveranciers aan zorginstellingen beoordelen wij ook welke NEN 7510-gerelateerde contractuele eisen van toepassing zijn op uw positie in de keten. De scans en beoordelingen worden door onze eigen specialisten uitgevoerd.

Wilt u weten waar uw organisatie staat ten opzichte van NEN 7510:2024 en de Cyberbeveiligingswet? Neem contact met ons op voor een vrijblijvend gesprek.