NEN 7510:2024 begeleiding voor zorgorganisaties en leveranciers

Begeleiding is beschikbaar voor organisaties in Nederland én Curaçao. Van nulmeting en risicoanalyse tot een aantoonbaar werkend ISMS dat past bij zorgprocessen, gezondheidsinformatie en de samenwerking met leveranciers.

Bespreek jouw NEN 7510-vraag

De actuele norm voor informatiebeveiliging in de zorg

NEN 7510:2024 is bedoeld voor zorgaanbieders en andere organisaties die persoonlijke gezondheidsinformatie beheren of verwerken. Dat zijn niet alleen ziekenhuizen en zorgpraktijken, maar ook gemeenten met zorgtaken, softwareleveranciers, hostingpartijen, laboratoria, zorgverzekeraars en andere partijen in de zorgketen.

De norm sluit aan op ISO 27001 en ISO 27002, maar voegt de context van de zorg toe. Beschikbaarheid is bijvoorbeeld direct verbonden met veilige en tijdige zorg, terwijl vertrouwelijkheid en integriteit essentieel zijn voor patiënt- en cliëntgegevens. Daarom moet de aanpak verder gaan dan een generiek beveiligingsbeleid.

NEN publiceerde de herziene NEN 7510:2024 in december 2024. Organisaties met een bestaand certificaat moeten uiterlijk op 20 februari 2027 zijn overgestapt. Bekijk de actuele informatie van NEN.

Nulmeting en toepasselijkheid

We bepalen welke onderdelen van de organisatie en keten binnen scope vallen, welke verplichtingen gelden en wat al aantoonbaar op orde is.

Risicoanalyse en ISMS

Risico’s rond gezondheidsinformatie, continuïteit, leveranciers en toegang worden vertaald naar passende maatregelen, eigenaren en terugkerende controles.

Implementatie en audit

We zorgen dat afspraken werkelijk worden uitgevoerd en aantoonbaar zijn met registraties, controles, interne audit, managementreview en bruikbaar bewijs.

Wat NEN 7510 in de praktijk vraagt

  • een duidelijke context, scope en verdeling van verantwoordelijkheden;
  • systematisch risico’s identificeren, beoordelen en behandelen;
  • passende maatregelen kiezen en keuzes vastleggen;
  • beheer van toegang, logging, incidenten, continuïteit en leveranciers;
  • medewerkers bewust maken van risico’s rond gezondheidsinformatie;
  • controleren of maatregelen bestaan én werken;
  • interne audits, managementreview en voortdurende verbetering uitvoeren.

De precieze uitwerking hangt af van de organisatie, de processen en de gegevensstromen. Een kleine zorgpraktijk heeft een andere inrichting nodig dan een ziekenhuis of softwareleverancier, maar moet nog steeds kunnen uitleggen hoe de relevante risico’s worden beheerst.

Overstappen naar NEN 7510:2024

De overstap is meer dan het jaartal in documenten aanpassen. De actuele norm sluit aan op de vernieuwde ISO 27001- en ISO 27002-structuur en vraagt om een goede vertaling naar de zorgcontext. We brengen daarom eerst in kaart welke bestaande onderdelen kunnen blijven, waar nieuwe of gewijzigde eisen impact hebben en welk bewijs opnieuw moet worden opgebouwd.

  1. Verschillen beoordelen. Vergelijk het bestaande ISMS en de maatregelen met NEN 7510:2024.
  2. Risico’s actualiseren. Controleer gegevensstromen, systemen, leveranciers, continuïteit en dreigingen.
  3. Werkwijzen aanpassen. Werk beleid, procedures, rollen en registraties bij waar dat echt nodig is.
  4. Werking aantonen. Voer controles uit en verzamel bewijs voordat de externe audit plaatsvindt.

Veelgestelde vragen over NEN 7510

Is een NEN 7510-certificaat verplicht?

Organisaties die persoonlijke gezondheidsinformatie verwerken moeten aantoonbaar passend beveiligen en voor zorgorganisaties is NEN 7510 het aangewezen normenkader. Certificering is een sterke manier om dat onafhankelijk aan te tonen, maar de wettelijke verplichting gaat vooral over aantoonbaar werken volgens de norm.

Geldt NEN 7510 ook voor leveranciers?

Ja, wanneer een leverancier persoonlijke gezondheidsinformatie verwerkt of via contracten en aanbestedingen aan de eisen wordt gebonden. Denk aan software, cloudhosting, beheer, koppelingen en andere diensten in de zorgketen.

Kunnen we bestaand ISO 27001-werk hergebruiken?

Meestal wel. De managementsysteembasis, risicoaanpak, audits en veel maatregelen kunnen worden hergebruikt. Daarna worden zorgspecifieke eisen, risico’s en bewijs toegevoegd.

Kun je helpen met de overgang naar NEN 7510:2024?

Ja. De begeleiding kan bestaan uit een verschillen-analyse, een bijgewerkte risicoanalyse, aanpassing van het ISMS, bewijscontrole en voorbereiding op de overgangsaudit.

NEN 7510:2024 praktisch vertalen naar jouw organisatie?

We bekijken welke eisen gelden, wat al bruikbaar is en welke stappen nodig zijn om aantoonbaar in control te komen.

Neem vrijblijvend contact op