Beide normen zijn uitsluitend in het Nederlands en gelden alleen in Nederland. Beide normen zijn op dit moment kosteloos raadpleegbaar via NEN Connect, dankzij afspraken tussen het ministerie van Volksgezondheid, Welzijn en Sport (VWS) en NEN. Deze beschikbaarheid onderscheidt de NEN 7510-familie van internationale normen als ISO 27001, die betaald zijn.

De geldende versie is NEN 7512:2015. De norm beschrijft de randvoorwaarden voor vertrouwde elektronische informatie-uitwisseling in de zorg, tussen zorgverleners onderling, tussen zorginstellingen, met patiënten en cliënten, met zorgverzekeraars en met andere betrokken partijen.

NEN 7512 werkt via een risicobeoordelingsproces. De norm beschrijft het proces waarmee communicerende partijen vaststellen welk vertrouwensniveau hun gegevensuitwisseling vereist en welke maatregelen daarvoor moeten zijn getroffen. Wanneer een zorgverlener of instelling voldoet aan NEN 7512, geeft zij daarmee aan haar ketenpartners aan dat er veilig uitgewisseld kan worden. De norm schrijft geen concrete beveiligingstechnieken, protocollen of encryptiestandaarden voor, maar beschrijft de organisatorische en procedurele randvoorwaarden voor een betrouwbare gegevensuitwisseling: het kader voor de risicoafweging en de vertrouwensvaststelling.

NEN 7512 is een aanvulling op NEN 7510 in twee opzichten. Ten eerste richt NEN 7510 zich primair op de interne informatiebeveiliging van een organisatie; NEN 7512 richt zich op de zekerheid die partijen elkaar moeten bieden in de uitwisselingsketen. Ten tweede gaat NEN 7512 over de zekerheden die nodig zijn als voorwaarde voor uitwisseling, niet uitsluitend over de technische maatregelen ter uitvoering.

NEN 7513:2024 is de meest recente versie van de loggingsnorm, gepubliceerd eind 2024 ter vervanging van NEN 7513:2018. De norm stelt eisen aan het vastleggen van acties op persoonlijke gezondheidsinformatie in elektronische patiëntdossiers en aanverwante zorginformatiesystemen. De internationale equivalent is NEN-EN-ISO 27789.

De norm stelt onder meer eisen aan logging van drie typen gebeurtenissen. Toegangsgebeurtenissen: wanneer een gebruiker een patiëntdossier opent, raadpleegt, wijzigt, exporteert of print. Zoekgebeurtenissen: wanneer een gebruiker een zoekopdracht uitvoert op patiëntgegevens. Uitwisselingsgebeurtenissen: dit derde type is nieuw in de 2024-versie en registreert wanneer gegevens worden uitgewisseld met externe partijen in het kader van zorgketen-communicatie.

Per gelogde handeling schrijft NEN 7513 voor welke informatie minimaal aanwezig moet zijn: de identiteit van de gebruiker (niet slechts een werkplekcode maar de persoon), het tijdstip, de geraadpleegde patiënt, de uitgevoerde actie, de afdeling of organisatie en de grondslag voor toegang. Die grondslag, bijvoorbeeld een behandelrelatie of een andere rechtmatige autorisatiegrond, is in de praktijk het meest uitdagende element: niet alle systemen vragen dit expliciet bij het openen van een dossier.

De norm richt zich op twee doelgroepen met verschillende verplichtingen. Zorgaanbieders moeten logging inrichten en bijhouden conform de normeisen. Leveranciers van zorginformatiesystemen moeten hun systemen zodanig inrichten of ontwerpen dat aan de loggingsvereisten kan worden voldaan; de norm schrijft voor welke logvelden minimaal in het systeem beschikbaar moeten zijn.

NEN 7512 geldt voor zorgaanbieders, zorginstellingen, zorgverzekeraars en de ICT-dienstverleners die elektronische uitwisselingssystemen leveren of beheren. Op grond van het Besluit elektronische gegevensverwerking door zorgaanbieders (van kracht per 1 januari 2018) moeten zorgaanbieders en verantwoordelijken voor uitwisselingssystemen voldoen aan NEN 7510 én NEN 7512. Voor bepaalde ICT-dienstverleners en beheerders van elektronische uitwisselingssystemen gelden aanvullende auditverplichtingen op grond van dit Besluit.

NEN 7513 geldt voor zorgaanbieders die persoonlijke gezondheidsinformatie verwerken in elektronische systemen, en voor leveranciers van zorginformatiesystemen zoals elektronische patiëntdossiers. De norm is van toepassing ongeacht de omvang van de organisatie.

De loggingsverplichting voor patiëntgegevens heeft een expliciete wettelijke grondslag. De Wabvpz verplicht zorgverleners per 1 juli 2020 om patiënten inzage te geven in wie toegang heeft (gehad) tot hun persoonlijke gezondheidsinformatie. NEN 7513 is het normatieve kader dat beschrijft hoe die inzageverplichting technisch en organisatorisch wordt ingevuld.

De Wegiz (Wet elektronische gegevensuitwisseling in de zorg, van kracht per 1 juli 2023) verplicht aangewezen gegevensuitwisselingen tussen zorgverleners elektronisch te laten verlopen. NEN 7512 vormt het vertrouwenskader voor die elektronische uitwisseling: partijen moeten kunnen aantonen dat zij voldoen aan de NEN 7512-vertrouwensrandvoorwaarden voordat zij als vertrouwde uitwisselingspartner worden erkend. De Wegiz heeft inmiddels meerdere gegevensuitwisselingen aangewezen via afzonderlijke AMvB's, en het aantal aangewezen uitwisselingen breidt zich uit.

NEN 7513 is een uitwerking van één specifieke beheersmaatregel uit NEN 7510-2: de maatregel die bepaalt dat acties op patiëntgegevens moeten worden gelogd. NEN 7510 geeft de norm; NEN 7513 geeft de concrete invulling. Bij een NEN 7510-certificeringsaudit controleert de auditor ook of de logging conform NEN 7513 is ingericht; dit is een van de zorgspecifieke onderdelen die NEN 7510-certificering onderscheidt van een puur ISO 27001-certificaat.

Er bestaat geen zelfstandige NEN 7512- of NEN 7513-certificering. Naleving van beide normen wordt beoordeeld in de context van een NEN 7510-audit of een afzonderlijke onafhankelijke audit wanneer regelgeving dat verlangt.

De AVG is van toepassing naast de NEN 7510-familie. Logginggegevens zelf bevatten persoonsgegevens van zowel patiënten als medewerkers. De bewaartermijnen voor logrecords moeten worden vastgesteld op basis van de toepasselijke wet- en regelgeving en de AVG-beginselen van opslagbeperking en doelbinding, aangevuld met de specifieke bewaartermijnen die de Wabvpz stelt.

De Cyberbeveiligingswet kwalificeert zorginstellingen als essentiële entiteiten. NEN 7510:2024, dat verwijst naar NEN 7512 en NEN 7513, bevat een expliciete mapping naar de NIS2/Cbw-vereisten. Naleving van de NEN 7510-familie kan een belangrijke invulling geven aan de Cbw-zorgplicht in de zorgsector.

Binnen de bredere NEN 7510-familie zijn naast NEN 7512 en NEN 7513 ook nieuwere normen in ontwikkeling. Er wordt gewerkt aan aanvullende normen binnen de NEN 7510-familie, waaronder NEN 7520 over autorisatieprocessen in de zorg: de regels die bepalen wie toegang krijgt tot welke medische informatie en onder welke voorwaarden. Deze norm sluit aan op NEN 7512 en NEN 7513 en vormt de volgende laag in het zorgbrede normenstelsel voor digitale veiligheid.

Wanneer een verpleegkundige een elektronisch patiëntdossier opent, moet aan de hand van de logregistratie kunnen worden vastgesteld wie de gebruiker was, wanneer de toegang plaatsvond, welk dossier werd geraadpleegd, welke handeling werd verricht en op welke autorisatiegrond de toegang was gebaseerd. Een logregel als "gebruiker van werkplek 3 opende dossier" voldoet niet; de identiteit van de medewerker en de reden van toegang moeten herleidbaar zijn. Die registratie ondersteunt zowel de interne controle door de zorginstelling als het inzagerecht dat de Wabvpz aan patiënten verleent.

Lexent voert juridische en technische scans uit die vaststellen in hoeverre uw organisatie voldoet aan de eisen van NEN 7512 en NEN 7513, in samenhang met NEN 7510. Voor ICT-dienstverleners in de zorg beoordelen wij welke wettelijke en normatieve auditverplichtingen op uw organisatie van toepassing zijn en of die zijn geborgd. Wij begeleiden ook bij de beoordeling of bestaande loggingssystemen voldoen aan de NEN 7513:2024-vereisten en waar aanpassingen in systemen of processen nodig zijn. De scans en beoordelingen worden door onze eigen specialisten uitgevoerd.

Wilt u weten of uw organisatie voldoet aan NEN 7512 en NEN 7513? Neem contact met ons op voor een vrijblijvend gesprek.