HomeCybersecurityNEN 7510-begeleiding voor zorgorganisaties

Informatiebeveiliging in de zorg

NEN 7510-begeleiding voor zorgorganisaties. Van losse maatregelen naar een aantoonbaar werkend managementsysteem.

NEN 7510 vraagt meer dan beleid of een technische checklist. Datajuristen helpt zorgorganisaties om risico’s, eigenaarschap, maatregelen, leveranciers en onafhankelijke beoordeling samen te brengen in een werkend en aantoonbaar stelsel.

Gerichte analyse Senior specialist Aantoonbare resultaten Opschaling volgens afspraak

Wanneer relevant?

Voor wie is dit een logische stap?

NEN 7510 beschrijft hoe zorgorganisaties informatiebeveiliging via een ISMS risicogestuurd organiseren en blijven verbeteren. De IGJ verwacht dat relevante zorgaanbieders niet alleen documenten hebben, maar ook kunnen aantonen dat de kwaliteitscyclus en maatregelen in de praktijk werken.

01

Zorgaanbieders met EPD, ECD of andere zorginformatiesystemen

02

Bestuurders en kwaliteitsmanagement

03

CISO’s, security- en privacyteams

04

Kleine en middelgrote zorgorganisaties

De praktijk

De belangrijkste aandachtspunten vooraf helder.

We verbinden juridische, bestuurlijke en operationele vragen. Daardoor ontstaat geen los advies, maar een aanpak die past bij besluitvorming en dagelijks werk.

01

Documenten zonder werking

Beleid is aanwezig, maar controles, eigenaarschap en bewijs uit de praktijk ontbreken.

02

Te brede eerste stap

De organisatie probeert alles tegelijk te doen en verliest prioriteit bij kritieke zorgprocessen.

03

Leveranciersafhankelijkheid

Cloud-, EPD- en ketenleveranciers zijn belangrijk, maar verantwoordelijkheid blijft ook bij de zorgaanbieder.

04

Losse normen en wetten

AVG, NEN 7510 en de Cyberbeveiligingswet worden apart behandeld terwijl maatregelen en bewijs overlappen.

Onze werkwijze

Van vraagstuk naar aantoonbare borging.

De aanpak blijft overzichtelijk, maar gaat inhoudelijk de diepte in waar risico, wetgeving of organisatiecontext dat vraagt.

Plan een inhoudelijke kennismaking
  1. 01

    Bepaal scopeWe brengen kritieke processen, informatiestromen, systemen, locaties en leveranciers in beeld.

  2. 02

    Meet volwassenheidRisicoanalyse, ISMS, beheersmaatregelen en bewijs worden beoordeeld op werking en prioriteit.

  3. 03

    Voer gericht uitEigenaren, planning, documenten en praktische maatregelen worden per risicothema ingericht.

  4. 04

    Toets en verbeterInterne controle, managementreview en onafhankelijke beoordeling voeden een aantoonbare verbetercyclus.

Concrete oplevering

U weet wat wordt gedaan, vastgelegd en overgedragen.

De precieze scope wordt afgestemd op risico, omvang en bestaande volwassenheid. Deze onderdelen vormen een representatief vertrekpunt.

Scope en implementatierouteNEN 7510-gap-analyseRisico- en maatregelenoverzichtISMS-documentatie en eigenaarschapLeveranciers- en continuïteitsaanpakVoorbereiding op onafhankelijke beoordeling

Inhoudelijke verdieping

NEN 7510 wordt geloofwaardig wanneer beleid, bewijs en dagelijks zorgproces aansluiten

Wat bepaalt uw voorstel?

Het aantal processen, betrokken teams en de beschikbare informatie bepalen de inzet. We leggen de werkzaamheden, oplevering, planning en kosten vooraf vast. Extra onderzoek of uitvoering voegen we alleen toe na afstemming.

Vraag een voorstel voor uw situatie

Begin bij kritieke zorginformatie

Breng eerst processen in kaart waarbij beschikbaarheid, integriteit of vertrouwelijkheid direct gevolgen heeft voor zorg en patiënten. Denk aan het EPD of ECD, medicatie, planning en gegevensuitwisseling.

De scope moet ook ondersteunende systemen, mensen, locaties en leveranciers omvatten voor zover zij invloed hebben op die processen.

Laat de PDCA-cyclus werkelijk werken

Een ISMS verbindt risicoanalyse, maatregelen, uitvoering, controle en verbetering. Maak zichtbaar wie beslist, wie uitvoert, welk bewijs wordt bewaard en wanneer het management bijstuurt.

Incidenten, audits, leveranciersbevindingen en veranderingen in systemen moeten terugkomen in risico’s en verbeteracties. Zo blijft het stelsel actueel.

Verbind NEN 7510 met AVG en cyberwetgeving

NEN 7510 helpt bij informatiebeveiliging, maar vervangt niet automatisch alle verplichtingen uit de AVG of de Cyberbeveiligingswet. Reikwijdte, meldplichten, rollen en toezicht kunnen aanvullende beoordeling vragen.

Door één bewijs- en verbeterstructuur te gebruiken, voorkomt u wel dubbel werk en krijgt het bestuur een samenhangend beeld van zorgcontinuïteit, privacy en cyberrisico.

Deze pagina bevat algemene informatie en vervangt geen beoordeling van uw specifieke wettelijke positie, contracten, systemen of incident.

Veelgestelde vragen

Kort antwoord op vragen die organisaties vaak stellen.

Een specifieke situatie kan aanvullende feiten of juridische beoordeling vereisen.

Moeten kleine zorgaanbieders ook met NEN 7510 werken?+

De IGJ geeft aan dat NEN 7510 geldt voor zorgaanbieders die persoonsgegevens in een zorginformatiesysteem verwerken. De inrichting kan proportioneel zijn, maar de werking moet aantoonbaar zijn.

Is een NEN 7510-certificaat altijd verplicht?+

Een certificaat kan sterk bewijs geven. De precieze vereisten hangen af van de toepasselijke regels en context; de IGJ benadrukt in ieder geval een werkend ISMS en regelmatige onafhankelijke beoordeling.

Is een gecertificeerde ICT-leverancier voldoende?+

Nee. De zorgaanbieder blijft verantwoordelijk voor eigen processen, toegangsbeheer, personeel, contracten, controle en de beoordeling van leveranciers.

Kan NEN 7510 worden gecombineerd met CISO-as-a-Service?+

Ja. Een externe CISO kan risico’s, eigenaarschap, rapportage en verbetercyclus structureel aansturen, eventueel samen met gespecialiseerde technische of auditpartners.

Direct naar uw situatie

Maak van verplichtingen een werkbare en aantoonbare aanpak.

Bespreek in een eerste gesprek waar u staat, wat urgent is en welke inzet past.

Neem contact op

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Vertel kort wat er speelt. We bespreken uw vraag, de passende aanpak en de benodigde inzet. U krijgt een voorstel voordat een opdracht begint.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.