NEN 7510 voor softwareleveranciers in de zorg: wat het toevoegt aan ISO 27001
6 min leestijd Laatst gecontroleerd op
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, sinds 16 december 2024 in de versie NEN 7510-1:2024 en NEN 7510-2:2024. Deel 1 is het equivalent van ISO 27001, deel 2 voegt acht zorgspecifieke maatregelen en zorgrichtlijnen toe aan ISO 27002. Wie ISO 27001 al voert, heeft dus grotendeels dezelfde maatregelen onder twee normen.
NEN 7510 is sinds 16 december 2024 verschenen in twee delen, NEN 7510-1:2024 en NEN 7510-2:2024, en bouwt direct voort op ISO 27001 en ISO 27002. Voor een softwareleverancier die ISO 27001 al voert, is NEN 7510 dus geen tweede beveiligingsprogramma. Het is grotendeels dezelfde set maatregelen, met een zorgspecifieke laag erbovenop en een andere groep klanten die erom vraagt.
Wat NEN 7510 is
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. NEN beheert de norm en publiceerde de huidige versie op 16 december 2024. De norm bestaat uit twee delen:
| Deel | Wat het is | Internationale basis |
|---|---|---|
| NEN 7510-1:2024 | Eisen aan het managementsysteem voor informatiebeveiliging: context, leiderschap, risico's, uitvoering, evaluatie en verbetering. | Equivalent van ISO 27001 |
| NEN 7510-2:2024 | De beheersmaatregelen met richtlijnen voor de uitvoering, aangevuld voor de zorg. | ISO 27002, gecombineerd met ISO 27799 |
Deel 1 volgt dus dezelfde hoofdstukstructuur als ISO 27001, de gedeelde opzet van managementsysteemnormen die ook in het ISMS-artikel aan bod komt. Deel 2 is het deel waarin de zorg zichtbaar wordt.
Wat NEN 7510 toevoegt aan ISO 27001
Wie de 2024-versie naast ISO 27001:2022 legt, ziet vier verschillen. In eigen woorden, zonder de normtekst over te nemen:
- Acht zorgspecifieke maatregelen. NEN 7510-2:2024 neemt de 93 maatregelen uit ISO 27002:2022 over en voegt er acht zorgspecifieke aan toe, gemarkeerd als HLT. Volgens een analyse van NOREA komt het totaal daarmee op 101. Voorbeelden zijn zero-trustprincipes (8.35), communicatie in noodsituaties (5.42), training voor het management (6.9) en het melden van incidenten aan externe partijen (5.43).
- Zorgrichtlijnen die minder vrijblijvend zijn. Deel 2 bevat volgens NOREA 66 zorgspecifieke implementatierichtlijnen. Waar een organisatie daarvan afwijkt, legt zij dat uit, doorgaans in de Verklaring van Toepasselijkheid. Het principe is pas toe of leg uit.
- Een zorgcontext bij de risico's. De maatregelen uit ISO 27799 brengen het perspectief van patiëntgegevens en zorgprocessen in de risicoanalyse. Voor een leverancier betekent dat vooral: bij beschikbaarheid en integriteit niet alleen aan de eigen dienst denken, maar aan wat een storing betekent voor de zorg bij de klant.
- Een koppeling met NIS2. Bijlage E van NEN 7510-2 laat per onderdeel van NIS2 zien hoe de norm zich daartoe verhoudt. Voor zorginstellingen die onder de Cyberbeveiligingswet vallen, helpt dat om te laten zien hoe hun NEN 7510-maatregelen aansluiten op hun zorgplicht.
Wat NEN 7510 niet toevoegt, is een ander managementsysteem. Scope, risicobeoordeling, interne audit en directiebeoordeling werken hetzelfde als bij ISO 27001.
Waar de wet naar NEN 7510 verwijst
NEN 7510 is een vrijwillige norm, maar de wet verwijst ernaar. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) geeft in artikel 15j de basis voor nadere regels over de beveiliging van zorginformatiesystemen. Die regels staan in het Besluit elektronische gegevensverwerking door zorgaanbieders:
- Artikel 3 vraagt zorgaanbieders hun zorginformatiesystemen, en verantwoordelijken hun uitwisselingssystemen, veilig en zorgvuldig te gebruiken volgens NEN 7510 en NEN 7512.
- Artikel 4 vraagt hen bij beleid en procedures de begrippen uit die normen te gebruiken.
- Artikel 5 vraagt dat de logging van die systemen voldoet aan NEN 7513.
Twee aanvullende normen komen daarmee in beeld. NEN 7512 gaat over vertrouwde gegevensuitwisseling tussen partijen in de zorg, NEN 7513 over het vastleggen van wie wat doet in een elektronisch patiëntdossier. Voor een leverancier van zorgsoftware is NEN 7513 vaak de meest concrete: de logging zit in het product, en de klant moet er zelf mee aan de wet voldoen.
De verplichting ligt bij de zorgaanbieder, niet bij de leverancier. Het besluit vraagt ook geen certificaat. Door een overeenkomst tussen het ministerie van VWS en NEN zijn NEN 7510, NEN 7512 en NEN 7513 kosteloos in te zien via NEN Connect.
Waarom leveranciers het gevraagd krijgen
Omdat de zorgaanbieder verantwoordelijk blijft voor systemen die hij niet zelf bouwt of host, schuift hij de vraag door naar zijn leveranciers. Een ziekenhuis dat een SaaS-toepassing voor planning afneemt of zijn dossiers bij een hostingpartij onderbrengt, wil kunnen aantonen dat die partij werkt op het niveau dat de wet van het ziekenhuis vraagt. Een NEN 7510-certificaat is daarvoor het eenvoudigste bewijs in een inkooptraject.
NEN maakt daarbij een onderscheid dat voor leveranciers belangrijk is. Certificering tegen NEN 7510 staat open voor zorginstellingen en voor organisaties die structureel persoonlijke gezondheidsinformatie beheren in opdracht van zorgklanten, zoals hostingpartijen, back-updiensten en andere verwerkers. Die verwerking moet rechtmatig zijn, in de praktijk vastgelegd in een verwerkersovereenkomst volgens artikel 28 AVG.
Voor leveranciers die geen gezondheidsgegevens verwerken, schrijft NEN dat een NEN 7510-certificaat niet kan en mag worden geëist, en dat ISO 27001 dan als gelijkwaardig geldt. Een ontwikkelaar van roostersoftware zonder patiëntgegevens kan dus met ISO 27001 volstaan. Een SaaS-leverancier die cliëntdossiers host, krijgt de vraag naar NEN 7510 vrijwel zeker.
Eén set maatregelen, twee normen
Hier zit de kern voor een leverancier die al ISO 27001 voert. Het managementsysteem is hetzelfde, en 93 van de 101 maatregelen in NEN 7510-2 zijn de maatregelen die in de ISO 27001-Verklaring van Toepasselijkheid al staan. Wat er echt bij komt, is overzichtelijk:
- acht HLT-maatregelen, die elk een besluit over toepasselijkheid en zo nodig uitvoering vragen;
- de zorgrichtlijnen bij bestaande maatregelen, met per richtlijn een keuze: toepassen of uitleggen waarom niet;
- een scope en risicoanalyse die de zorgklanten en hun gegevens expliciet meenemen;
- waar het product logging of uitwisseling raakt, aandacht voor NEN 7513 en NEN 7512.
De valkuil is om NEN 7510 als tweede project naast ISO 27001 te behandelen, met een eigen risicoregister, een eigen verklaring en eigen bewijs. Dan beschrijft de organisatie dezelfde toegangsbeveiliging twee keer, levert zij hetzelfde back-uplogboek twee keer aan en past zij een wijziging op één plek wel en op de andere niet door.
Werkbaarder is één Verklaring van Toepasselijkheid met de maatregelen als rijen en per norm een kolom, aangevuld met de acht HLT-maatregelen en de keuzes bij de zorgrichtlijnen. Eén risicoanalyse, één set maatregelen, één keer bewijs dat voor beide normen telt. Certificerende instellingen bieden ook gecombineerde audits aan, zoals uitgewerkt in NEN 7510-certificering.
Hoe je die ene kern bijhoudt, is een keuze: een goed ingerichte spreadsheet, een ISMS-tool of een managementsysteem dat normen als projectie op één set maatregelen behandelt. Trustbird is rond dat laatste gebouwd, met ISO 27001 en NEN 7510 als eerste twee normen. Welke vorm je ook kiest, de besluiten over toepasselijkheid en risico's blijven bij de organisatie zelf.
Veelgestelde vragen
Wat is het verschil tussen NEN 7510 en ISO 27001?
NEN 7510-1 stelt dezelfde eisen aan het managementsysteem als ISO 27001. Het verschil zit vooral in NEN 7510-2, dat zorgspecifieke maatregelen en implementatierichtlijnen toevoegt aan de maatregelen uit ISO 27002.
Is NEN 7510 wettelijk verplicht?
Voor zorgaanbieders wel. Het Besluit elektronische gegevensverwerking door zorgaanbieders verplicht hen hun zorginformatiesystemen volgens NEN 7510 en NEN 7512 te beveiligen en de logging volgens NEN 7513 in te richten. Een certificaat is daarbij niet wettelijk vereist.
Moet een softwareleverancier NEN 7510-gecertificeerd zijn?
Niet vanuit de wet. Zorginstellingen vragen het wel, vooral van leveranciers die structureel gezondheidsgegevens voor hen verwerken. Voor leveranciers zonder zo'n verwerking geldt volgens NEN een ISO 27001-certificaat als gelijkwaardig.
Wat zijn NEN 7512 en NEN 7513?
NEN 7512 gaat over vertrouwde gegevensuitwisseling tussen partijen in de zorg. NEN 7513 gaat over het vastleggen van handelingen op elektronische patiëntdossiers, de logging. Beide bouwen voort op NEN 7510.
Waar kan ik NEN 7510 inzien?
Door een overeenkomst tussen het ministerie van VWS en NEN zijn NEN 7510, NEN 7512 en NEN 7513 kosteloos in te zien via NEN Connect.
Lees ook
Managementsysteem en beleid
Wat is een ISMS, en waarom een spreadsheet stopt bij de tweede norm
Lees verder
ISO 27001
ISO 27001-certificering: stappen, doorlooptijd en wie wat doet
Lees verder
ISO 27001
ISO 27001 in gewone taal: wat het is en wat het van een softwareleverancier vraagt
Lees verder
NEN 7510
NEN 7510-certificering en de transitie naar de 2024-versie vóór 20 februari 2027
Lees verder
ISO 27001
Verklaring van Toepasselijkheid: wat erin moet en hoe je hem onderhoudt
Lees verder
Bronnen
- NEN, NEN 7510 informatiebeveiliging in de zorg
- NEN, certificatie en register NEN 7510
- NEN, NEN 7510 toelichting op de doelgroepen voor certificering (oktober 2025)
- Wetten.nl, Besluit elektronische gegevensverwerking door zorgaanbieders
- Wetten.nl, Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg
- NOREA, De nieuwe NEN 7510:2024 en de waarde voor NIS2 (21 februari 2025)
- ISO, ISO/IEC 27001 Information security management systems
Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.
Word design partner