Nieuw: ISO 42001 en NIS2 Supply Chain beschikbaar in de Compliance Tool.Bekijk normen en eisen →Werken bij
Zorg & welzijn

Privacy en informatiebeveiliging die passen bij de zorgpraktijk.

Zorginformatie moet beschikbaar zijn voor het werk én zorgvuldig worden beschermd. Verbind afspraken over systemen, medewerkers en ketenpartners met de processen waarin die informatie wordt gebruikt.

Welke situaties vragen om ondersteuning?

Een zorg- of welzijnsorganisatie kan veel hebben geregeld en toch samenhang of capaciteit missen. Aanleidingen om het werk opnieuw te organiseren zijn bijvoorbeeld:

  • Een nieuw systeem of samenwerking: bij een EPD, ECD, cliëntenportaal of gegevensuitwisseling moeten gebruik, toegang, leveranciersafspraken en privacyvragen gezamenlijk worden bekeken.
  • Onvoldoende capaciteit of een ontbrekende rol: dagelijkse privacyvragen blijven liggen, beveiligingsacties hebben geen eigenaar of onafhankelijk FG-toezicht moet worden georganiseerd.
  • Een beoordeling of incident: er is wel beleid, maar het is lastig te laten zien hoe afspraken worden uitgevoerd en hoe verbeterpunten worden opgevolgd.

Neem de feitelijke aanleiding en de betrokken processen mee. Zo kunnen we bepalen of jullie vooral behoefte hebben aan specialistische ondersteuning, een afgebakend implementatietraject of onafhankelijke toetsing.

Welke vragen helpt DCA beantwoorden?

De bestaande zorgwerkwijze is het vertrekpunt. DCA helpt privacy en informatiebeveiliging vertalen naar afspraken die de betrokken medewerkers kunnen uitvoeren:

  • Wie mag welke informatie gebruiken? Verbind rollen van medewerkers en externe betrokkenen aan toegangsafspraken en controles bij instroom, functiewijziging en vertrek.
  • Wat spreken we met leveranciers af? Breng afhankelijkheden, beschikbare onderbouwing en de opvolging van leveranciersvragen bij elkaar.
  • Wie volgt meldingen en verbeteringen op? Maak duidelijk wie incidenten beoordeelt, wie besluiten neemt en wie controleert of afgesproken acties zijn uitgevoerd.
  • Welke deskundigheid ontbreekt? Onderscheid praktische privacyondersteuning, informatiebeveiliging en onafhankelijk toezicht. Leg voor iedere opdracht de rol en rapportagelijn vast.

Een Privacy Officer of Information Security Officer kan ondersteunen bij uitvoering en advies. De positie van een onafhankelijke Functionaris voor Gegevensbescherming wordt afzonderlijk ingericht, zoals beschreven in het klantverhaal van RST.

Hoe ziet een werkbare aanpak eruit?

  1. Processen en informatiestromen afbakenen. Bespreek het zorg- of ondersteuningsproces, de gebruikte systemen, locaties en ketenpartners. Betrek zowel de werkvloer als management, IT en privacyverantwoordelijken.
  2. Bestaande inrichting en risico’s beoordelen. Leg beleid en leveranciersafspraken naast de dagelijkse uitvoering. Maak zichtbaar welke besluiten, maatregelen of bewijsstukken nog ontbreken.
  3. Een uitvoerbaar werkplan afspreken. Geef acties een eigenaar, spreek de inzet van DCA af en reserveer tijd voor medewerkers. Gebruik waar passend de Compliance Tool; software is geen voorwaarde voor consultancy.
  4. Werking controleren en bijsturen. Bespreek controles, incidenten en verbeteracties periodiek. Bereid een interne audit of onafhankelijke beoordeling voor met een duidelijke scope en opvolging.

Illustratief voorbeeld: bij uitval van een cliëntenportaal kan het werkplan beschrijven wie de leverancier benadert, hoe medewerkers noodzakelijke informatie krijgen en wie het herstel controleert. Het team beoordeelt of die afspraken in zijn eigen zorgproces uitvoerbaar zijn. Dit voorbeeld is geen beschrijving van een incident bij een klant.

Wat blijft bij de zorgorganisatie?

Ondersteuning werkt alleen als de mensen die het proces kennen betrokken blijven. We leggen vooraf vast welke werkzaamheden DCA uitvoert en wie binnen jullie organisatie informatie aanlevert, beslist en opvolgt.

  • Bestuur en management: bepalen prioriteiten, stellen middelen beschikbaar en nemen formele besluiten over risico’s en verbeteringen.
  • Proceseigenaren en zorgteams: leveren praktijkkennis, toetsen of afspraken werkbaar zijn en voeren de afgesproken handelingen uit.
  • IT en leveranciersverantwoordelijken: organiseren toegang, technische maatregelen en de opvolging van afspraken met systeemleveranciers.
  • DCA: levert de afgesproken expertise, helpt plannen en documenten uitwerken en ondersteunt bij uitvoering, beoordeling en rapportage. Onafhankelijk toezicht en uitvoerende taken krijgen afzonderlijke verantwoordelijkheden.

Uitbesteden van werkzaamheden neemt de eigen verantwoordelijkheid voor het zorgproces en de informatiebeveiliging niet weg. Ook een leverancierscertificaat vervangt de beoordeling van jullie eigen processen niet.

Welke zorgervaring is beschikbaar?

Bij RST Zorgverleners ondersteunt DCA met vaste consultants voor de rollen Privacy Officer, Information Security Officer en onafhankelijke Functionaris voor Gegevensbescherming. Het bestaande klantverhaal beschrijft de rolverdeling, de samenwerking met medewerkers en de scheiding tussen uitvoering, advies en toezicht.

RST gebruikt voor deze samenwerking geen Compliance Tool. Het verhaal laat daarmee een consultancyvorm zien die ook zonder onze software kan worden ingericht. Welke rolverdeling bij jullie past, hangt af van de aanwezige expertise en bestaande verantwoordelijkheden.

Hoe bepaal je welke eisen gelden?

Volgens de IGJ-uitleg over NEN 7510 moeten zorgaanbieders die persoonsgegevens in een zorginformatiesysteem verwerken aantoonbaar volgens NEN 7510 werken. De inspectie maakt daarbij onderscheid tussen een werkend managementsysteem, onafhankelijke beoordeling en certificering: een certificaat is niet algemeen wettelijk verplicht. Voor jeugdhulp verwijst de IGJ naar ISO 27001. Bepaal dus eerst de aard van jullie dienstverlening; het label “zorg en welzijn” alleen is onvoldoende om de toepasselijke eisen vast te stellen.

Bekijk de NEN 7510-aanpak en auditvoorbereiding en het artikel over de actuele NEN 7510-publicaties. De norm wordt ook toegelicht door NEN zelf. Privacyvragen en afspraken met opdrachtgevers worden daarnaast op hun eigen toepasselijkheid beoordeeld.

Voor een beoordeling is niet alleen documentatie relevant, maar ook wat in het werk gebeurt. Het artikel over de voorbereiding van een interne audit helpt gesprekken, bewijs en opvolging organiseren.

Welke vervolgstap is zinvol?

Neem voor een eerste gesprek het belangrijkste proces, bestaande beleid en de openstaande vraag mee. Daarmee kunnen we de benodigde inzet en kostenopbouw bespreken zonder vooraf een vaste doorlooptijd te veronderstellen.