Nieuw: ISO 42001 en NIS2 Supply Chain beschikbaar in de Compliance Tool.Bekijk normen en eisen →Werken bij
NEN 7510

NEN 7510: informatiebeveiliging die werkt in de zorg.

Maak zichtbaar hoe jullie gezondheidsinformatie beschermen. Van toepasselijkheid en risicoanalyse tot uitvoering, onafhankelijke beoordeling en eventuele certificering.

Wanneer geldt NEN 7510 voor jullie organisatie?

De IGJ licht de verplichting voor zorgaanbieders toe, ook voor kleine aanbieders. Voor jeugdhulp wijst de inspectie op ISO 27001. Beoordeel daarom eerst de aard van jullie dienstverlening en de gebruikte informatiesystemen.

Een IT-leverancier in de zorg kan daarnaast contractuele eisen krijgen. Leg vast welke gezondheidsinformatie jullie beheren, welke verantwoordelijkheden gelden en wat de klant precies verwacht. Een NEN 7510-certificaat vervangt geen afzonderlijke beoordeling van AVG-verplichtingen.

Welke normversie gebruik je?

Werk met NEN 7510-1:2024 voor het managementsysteem en de actuele publicatie voor beheersmaatregelen. NEN publiceert deel 2 inmiddels als NEN 7510-2:2024+A1:2026. Controleer bij een bestaand certificaat ook de overgangsafspraken van de certificerende instelling en het NEN-certificatieschema.

Lees de uitleg over NEN 7510:2024, implementatie en de actuele aanvulling om de overstap in jullie werkplan op te nemen.

Checklist voor implementatie van NEN 7510

  1. Baken de scope af: beschrijf zorgprocessen, EPD/ECD, locaties, gegevensuitwisseling en leveranciers.
  2. Maak risico’s bespreekbaar: onderzoek beschikbaarheid, integriteit en vertrouwelijkheid van informatie; betrek de zorgpraktijk en het management.
  3. Leg keuzes vast: wijs eigenaren aan, maak een behandelplan en onderbouw de toepasselijkheid van maatregelen.
  4. Voer afspraken uit: richt toegang, leveranciersafspraken, incidentafhandeling en continuïteit passend in.
  5. Controleer de werking: verzamel bewijs uit de praktijk, voer interne audits uit en laat het management besluiten over verbeteringen.
  6. Organiseer onafhankelijke toetsing: maak afspraken over deskundigheid, onafhankelijkheid, scope en opvolging. Kies een certificeringstraject wanneer dat bij jullie doel past.

Documenten en auditvoorbereiding

Maak een samenhangend dossier met scope, beleid, risicoanalyse, behandelplan, toepasselijke maatregelen, verantwoordelijkheden, leveranciersafspraken en verbeteracties. Bereid ook de interne audit en directiebeoordeling voor.

Gebruik concrete registraties uit het werk: de beoordeling van autorisaties, een hersteltest, opvolging van een incident of controle van een leverancier. Laat medewerkers uitleggen hoe zij de afspraken uitvoeren. Beperk een auditvoorbereiding dus niet tot het invullen van templates.

Stem met de beoordelaar af welke processen, medewerkers en bewijsstukken beschikbaar moeten zijn. Een interne audit of readinessonderzoek kan ontbrekend bewijs zichtbaar maken. Jullie organisatie blijft verantwoordelijk, ook als leveranciers gecertificeerd zijn.

Wat doet DCA en wat doet jullie team?

Met de Compliance Tool brengen jullie eisen, risico’s, taken, documenten en bewijs bij elkaar. Bij implementatiebegeleiding helpt DCA met de gap-analyse, het plan, het passend maken van documenten en de voorbereiding op toetsing. De afgesproken taakverdeling bepaalt hoeveel uitvoering wij overnemen.

  • Jullie management: stelt de scope vast, maakt tijd vrij en beslist over risico’s en prioriteiten.
  • Jullie team: levert proceskennis, voert afgesproken maatregelen uit en verzamelt bewijs uit de dagelijkse praktijk.
  • DCA: helpt structureren, uitwerken en opvolgen. Een interne audit krijgt een onafhankelijke beoordelaar die geen eigen werk goedkeurt.
  • Certificerende instelling: voert bij een certificeringstraject zelfstandig de externe beoordeling uit en neemt de certificatiebeslissing.

Het resultaat van de begeleiding is een ingericht managementsysteem met eigenaren, besluiten en bewijs. Certificering hangt af van de onafhankelijke beoordeling; software of begeleiding op zichzelf is geen certificaat.

Kosten, interne tijd en planning

Maak onderscheid tussen software, begeleiding, interne uren, eventuele technische maatregelen en de onafhankelijke externe audit. Implementatiebegeleiding start bij 4 uur per week à €120: gemiddeld €2.080 per maand, exclusief btw. De softwarelicentie en externe certificeringskosten komen daar apart bij. Bekijk de actuele prijzen en bereken de taakverdeling.

Er is geen vast aantal interne uren of gegarandeerde doorlooptijd. Reserveer capaciteit voor de projecteigenaar, management, IT, HR en relevante proceseigenaren. De scope, bestaande maatregelen, ontbrekend bewijs en auditbeschikbaarheid bepalen de planning. Laat de intake uitmonden in een werkplan met taken, verantwoordelijken en evaluatiemomenten.

Veelgestelde vragen over NEN 7510

Moet iedere zorgaanbieder een NEN 7510-certificaat hebben?+

Nee. De IGJ maakt onderscheid tussen aantoonbaar werken volgens de norm en certificering. Laat ook contractuele eisen afzonderlijk beoordelen.

Is ISO 27001 voldoende voor de zorg?+

ISO 27001 en NEN 7510 hebben raakvlakken, maar een ISO 27001-certificaat toont niet automatisch aan dat aan alle zorgspecifieke eisen is voldaan. Beoordeel de verschillen in scope, maatregelen en bewijs.

Kan een kleine zorgorganisatie beginnen zonder alles tegelijk te doen?+

Begin met de scope en de belangrijkste informatiebeveiligingsrisico’s. Leg prioriteiten, eigenaren en vervolgstappen vast en bouw de beheercyclus verder uit. Omvang op zichzelf neemt de verplichting niet weg.

Officiële bronnen

Bronnen geraadpleegd op 19 september 2026. Gebruik bij de uitvoering de actuele norm of schemavereisten.