Bepaal welke zorg en systemen onder de norm vallen
De IGJ koppelt NEN 7510 aan zorgaanbieders die gegevens van personen verwerken in een zorginformatiesysteem. De grootte van de organisatie geeft geen algemene vrijstelling. Breng daarom de juridische entiteiten, geleverde zorg en gebruikte EPD- en ECD-systemen eerst in kaart.
Lees de toelichting
Voor jeugdhulp noemt de IGJ ISO 27001 of een gelijkwaardige norm, zoals NEN 7510, op basis van de Regeling Jeugdwet. Organisaties die zowel zorg als jeugdhulp leveren moeten die activiteiten in hun beoordeling onderscheiden. Pas niet zonder onderbouwing één algemene regel op alle diensten toe.
Onafhankelijke beoordeling is meer dan certificering
Een certificaat is volgens de IGJ één mogelijke manier om aantoonbaarheid te organiseren. De wet en de norm verplichten niet algemeen tot certificering. Wel verwacht de IGJ periodieke onafhankelijke beoordeling van het managementsysteem én de toepasselijke beheersmaatregelen, met bewijs van de werking.
Lees de toelichting
De beoordelaar moet deskundig zijn en onafhankelijk van het onderzochte beleid en de uitvoering. De IGJ noemt minimaal eens per drie jaar een onafhankelijke beoordeling; wijzigingen kunnen vaker beoordelen nodig maken. Laat het rapport zichtbaar maken wat is onderzocht, welk bewijs is gebruikt en welke afwijkingen opvolging vragen.
Verzamel bewijs uit echte werkprocessen
Maak het voor een beoordeling concreet. Laat bijvoorbeeld zien dat toegang van vertrokken medewerkers wordt ingetrokken, dat herstel van een back-up is getest en dat afwijkende dossierinzage een opvolgingsroute heeft. Noteer bij iedere controle wie die uitvoerde, wat de uitkomst was en wie een afwijking oplost.
Lees de toelichting
Dat werkingsbewijs is wezenlijk: bij onderzoek naar huisartsenspoedzorg constateerde de IGJ dat beoordelingen van alleen documentatie nog niet aantoonden dat de informatiebeveiliging werkelijk functioneerde. Koppel documenten daarom aan actuele voorbeelden uit uw organisatie, met beperkte toegang tot eventuele patiëntgegevens in het bewijs.
Maak één verbeteragenda voor bestuur en uitvoering
Begin praktisch met een overzicht van de belangrijkste zorgprocessen, informatieafhankelijkheden en openstaande risico’s. Koppel ieder verbeterpunt aan een eigenaar, gewenste uitkomst en datum. Laat het bestuur kiezen welke capaciteit nodig is en bespreek bij de volgende evaluatie het bewijs dat de actie heeft gewerkt.
Lees de toelichting
Controleer ook de diensten van leveranciers. Spreek af welk bewijs u ontvangt en laat vaststellen of dat precies de gebruikte dienst afdekt. De IGJ wees na het onderzoek naar Clinical Diagnostics expliciet op actieve controle van informatiebeveiliging bij ingeschakelde derden. Gebruik het certificaat dus als informatie voor uw beoordeling en onderzoek ook de eigen inrichting en samenwerking.
Wat moet in ieder geval zijn geregeld?
Bepaal de norm per zorgactiviteit en entiteit
Breng kritieke informatieprocessen en risico’s in kaart
Koppel maatregelen aan toetsbaar werkingsbewijs
Plan een deskundige onafhankelijke beoordeling
Beoordeel ook leveranciers en de eigen inrichting
Laat bestuur en eigenaren verbeterpunten opvolgen
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
