HomeKennisbankIs NEN 7510 verplicht voor zorgaanbieders?

Kennisbank · Cybersecurity

Is NEN 7510 verplicht voor zorgaanbieders?

De kern is dat de organisatie risico’s beheerst en controleert of de gekozen maatregelen functioneren. Een beveiligingsbeleid of het certificaat van de ICT-leverancier laat nog niet zien dat de eigen zorgprocessen veilig werken. Voor jeugdhulp moet de toepasselijke norm apart worden bekeken.

01

Bepaal welke zorg en systemen onder de norm vallen

De IGJ koppelt NEN 7510 aan zorgaanbieders die gegevens van personen verwerken in een zorginformatiesysteem. De grootte van de organisatie geeft geen algemene vrijstelling. Breng daarom de juridische entiteiten, geleverde zorg en gebruikte EPD- en ECD-systemen eerst in kaart.

Lees de toelichting

Voor jeugdhulp noemt de IGJ ISO 27001 of een gelijkwaardige norm, zoals NEN 7510, op basis van de Regeling Jeugdwet. Organisaties die zowel zorg als jeugdhulp leveren moeten die activiteiten in hun beoordeling onderscheiden. Pas niet zonder onderbouwing één algemene regel op alle diensten toe.

02

Onafhankelijke beoordeling is meer dan certificering

Een certificaat is volgens de IGJ één mogelijke manier om aantoonbaarheid te organiseren. De wet en de norm verplichten niet algemeen tot certificering. Wel verwacht de IGJ periodieke onafhankelijke beoordeling van het managementsysteem én de toepasselijke beheersmaatregelen, met bewijs van de werking.

Lees de toelichting

De beoordelaar moet deskundig zijn en onafhankelijk van het onderzochte beleid en de uitvoering. De IGJ noemt minimaal eens per drie jaar een onafhankelijke beoordeling; wijzigingen kunnen vaker beoordelen nodig maken. Laat het rapport zichtbaar maken wat is onderzocht, welk bewijs is gebruikt en welke afwijkingen opvolging vragen.

03

Verzamel bewijs uit echte werkprocessen

Maak het voor een beoordeling concreet. Laat bijvoorbeeld zien dat toegang van vertrokken medewerkers wordt ingetrokken, dat herstel van een back-up is getest en dat afwijkende dossierinzage een opvolgingsroute heeft. Noteer bij iedere controle wie die uitvoerde, wat de uitkomst was en wie een afwijking oplost.

Lees de toelichting

Dat werkingsbewijs is wezenlijk: bij onderzoek naar huisartsenspoedzorg constateerde de IGJ dat beoordelingen van alleen documentatie nog niet aantoonden dat de informatiebeveiliging werkelijk functioneerde. Koppel documenten daarom aan actuele voorbeelden uit uw organisatie, met beperkte toegang tot eventuele patiëntgegevens in het bewijs.

04

Maak één verbeteragenda voor bestuur en uitvoering

Begin praktisch met een overzicht van de belangrijkste zorgprocessen, informatieafhankelijkheden en openstaande risico’s. Koppel ieder verbeterpunt aan een eigenaar, gewenste uitkomst en datum. Laat het bestuur kiezen welke capaciteit nodig is en bespreek bij de volgende evaluatie het bewijs dat de actie heeft gewerkt.

Lees de toelichting

Controleer ook de diensten van leveranciers. Spreek af welk bewijs u ontvangt en laat vaststellen of dat precies de gebruikte dienst afdekt. De IGJ wees na het onderzoek naar Clinical Diagnostics expliciet op actieve controle van informatiebeveiliging bij ingeschakelde derden. Gebruik het certificaat dus als informatie voor uw beoordeling en onderzoek ook de eigen inrichting en samenwerking.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Bepaal de norm per zorgactiviteit en entiteit

Breng kritieke informatieprocessen en risico’s in kaart

Koppel maatregelen aan toetsbaar werkingsbewijs

Plan een deskundige onafhankelijke beoordeling

Beoordeel ook leveranciers en de eigen inrichting

Laat bestuur en eigenaren verbeterpunten opvolgen

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 13 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: Actuele openbare IGJ-uitleg over toepasselijkheid, certificering, onafhankelijke beoordeling en jeugdhulp. Geen volledige toets aan de betaalde normtekst of actuele Cbw-inwerkingtreding.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Is een NEN 7510-certificaat wettelijk verplicht?+

Volgens de IGJ niet als algemene verplichting. Aantoonbaar werken volgens de norm en regelmatige onafhankelijke beoordeling zijn wel vereist. Een contract kan daarnaast specifieke afspraken over certificering bevatten.

Geldt de norm ook voor een kleine praktijk?+

De IGJ noemt ook kleine zorgaanbieders en eenmanszaken. Breng de verplichtingen en feitelijke risico’s in kaart en kies een werkbare inrichting die de norm afdekt.

Hoe vaak is onafhankelijke beoordeling nodig?+

De openbare IGJ-uitleg noemt ten minste eens per drie jaar. Hoe vaak daarnaast beoordeling nodig is hangt onder meer af van veranderingen in de organisatie.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.