NEN 7510 voor MSPs in de zorg: norm, NIS2-koppeling en certificering

NEN 7510 Informatiebeveiliging in de Zorg

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de gezondheidszorg — verplicht voor zorginstellingen en hun IT-leveranciers die patiëntdata verwerken. De norm is gebaseerd op ISO 27001 maar specifiek toegespitst op de unieke eisen van de zorgsector: de gevoeligheid van medische data, de beschikbaarheidseisen van kritieke systemen, en de wettelijke verplichtingen onder de Wet op de geneeskundige behandelingsovereenkomst (WGBO). Voor MSPs die IT-diensten leveren aan zorginstellingen is NEN 7510-certificering geen keuze meer — het is een bestaansvoorwaarde voor contractbehoud.


De contracteis die MSPs verrast

Zorginstellingen staan onder scherp toezicht van de Inspectie Gezondheidszorg en Jeugd (IGJ) en de Autoriteit Persoonsgegevens (AP). Ze zijn primair verantwoordelijk voor de beveiliging van patiëntdata — maar die data staat op servers die jij als MSP beheert en in systemen die jij onderhoudt.

Steeds vaker staat in verwerkersovereenkomsten met zorginstellingen de expliciete eis: “De verwerker beschikt over een geldige NEN 7510-certificering of een aantoonbaar equivalent.” MSPs die dit niet kunnen overleggen, verliezen de aanbesteding. Dit is al realiteit bij grotere zorginstellingen en verspreidt zich snel naar het MKB in de zorg.

Als MSP in de zorgsector ben je dus direct geraakt — ook als je geen zorginstelling bent. De zorginstelling is primair verantwoordelijk, maar de verplichting ligt feitelijk ook bij jou als verwerker.


Wat NEN 7510 is: de BIV-triade als kern

NEN 7510 borgt de informatiebeveiliging in de zorgsector op basis van drie fundamentele principes, samen de BIV-triade:

Beschikbaarheid

Zorgverleners moeten altijd en overal toegang hebben tot patiëntdossiers wanneer dat nodig is. Een EPD (Elektronisch Patiëntendossier) dat er een uur uit ligt, is in een acute zorgsituatie potentieel levensbedreigend. NEN 7510 stelt daarmee extreem hoge beschikbaarheidseisen:

  • Business continuity planning met RTO (Recovery Time Objective) van uren, niet dagen
  • Redundante systemen en failover voor kritieke zorgapplicaties
  • Getest disaster recovery plan met aantoonbare oefeningen
  • SLA’s die beschikbaarheidsgaranties vastleggen

Integriteit

Medische data moet juist en betrouwbaar zijn. Een foutieve medicatiewaarde of een gewijzigde lab-uitslag kan direct schade veroorzaken aan een patiënt. NEN 7510 vereist:

  • Audittrails die vastleggen wie wanneer welke data heeft gewijzigd
  • Technische maatregelen die ongeautoriseerde wijziging voorkomen
  • Backup-verificatie om te garanderen dat opgeslagen data niet corrupt is
  • Change management voor systemen die zorgdata verwerken

Vertrouwelijkheid

Patiëntdata behoort tot de meest gevoelige categorieën persoonsgegevens onder de AVG. Toegang is voorbehouden aan zorgverleners die de data nodig hebben voor de behandeling van de betreffende patiënt — en niemand anders. NEN 7510 vereist:

  • Strikt toegangsbeheer op basis van functie en behandelrelatie
  • Logging van alle toegang tot patiëntdata
  • Encryptie van data in rust en in transit
  • Protocollen voor tijdelijke medewerkers en externe partijen

NEN 7510 en NIS2: de directe koppeling

NIS2 heeft de gezondheidszorg aangewezen als essentiële sector. Dat betekent dat zorginstellingen direct onder de Cyberbeveiligingswet (Cbw) vallen en verplicht zijn hun supply chain te beveiligen. MSPs zijn een cruciaal onderdeel van die keten.

In de ministeriële regeling voor de zorgsector onder de Cbw wordt NEN 7510:2024 — de meest recente versie — aangewezen als de specifieke invulling van de NIS2-zorgplicht voor zorginstellingen. De formele koppeling is daarmee: NIS2 → Cbw → NEN 7510 als de erkende invulling voor de zorgsector.

Voor MSPs betekent dit dat NIS2-compliance voor zorgklanten en NEN 7510-compliance feitelijk overlappen en samen moeten worden gezien.


Vergelijking: NEN 7510 versus ISO 27001

AspectISO 27001NEN 7510
ReikwijdteGeneriek — alle sectorenSpecifiek — Nederlandse zorgsector
BasisInternationale standaardGebaseerd op ISO 27001, zorgspecifiek uitgebreid
BeschikbaarheidseisenRisicogebaseerdZwaar — kritieke systemen vereisen zeer hoge beschikbaarheid
PatiëntdataNiet specifiekUitgebreide eisen voor medische data
Wettelijke verankeringGeen directe wetWGBO, AVG, NIS2/Cbw
ToezichthouderGeen specifiekeIGJ, AP, NEN-instituut
Certificeerbaar?Ja — breedJa — door NEN-geaccrediteerde auditors
RelatieBasis voor NEN 7510Uitbreiding van ISO 27001

Aanvullende eisen van NEN 7510 ten opzichte van ISO 27001

Wie al ISO 27001 heeft, is op de goede weg. Maar NEN 7510 voegt specifieke eisen toe die voor de zorgsector essentieel zijn en die ISO 27001 niet volledig afdekt:

Medische apparatuur en IoMT: het Internet of Medical Things (bewakingsapparatuur, infuuspompen, beeldvormingssystemen) valt expliciet onder NEN 7510. ISO 27001 adresseert dit niet specifiek. MSPs die medische apparatuur in hun beheer hebben, moeten dit meenemen in de scope.

Patiënttoestemming en behandelrelatie: NEN 7510 vereist technische maatregelen die toegang tot patiëntdata koppelen aan de actuele behandelrelatie. Niet elke zorgverlener heeft toegang tot elk dossier — alleen degenen die de betreffende patiënt behandelen.

Beschikbaarheidsgaranties: NEN 7510 stelt concretere beschikbaarheidseisen dan ISO 27001. Voor kritieke zorgapplicaties (EPD, medicatiesystemen, bewaking) gelden strenge RTO’s die contractueel moeten worden vastgelegd.

Medewerkersbewustzijn zorgspecifiek: bewustwordingstraining moet expliciet de zorgcontext omvatten: omgaan met patiëntdata, geheimhouding, meldplicht bij incidenten.


De implementatie: van ISO 27001 naar NEN 7510

Voor MSPs die al ISO 27001 hebben, is de stap naar NEN 7510 relatief beperkt. De management-systeemstructuur is identiek — het gaat om aanvullende zorgspecifieke controls en een uitbreiding van de scope.

Gap-analyse: breng in kaart welke NEN 7510-specifieke eisen nog niet worden gedekt door het bestaande ISMS. Typische gaps voor MSPs: beschikbaarheidsgaranties voor medische systemen, IoMT-beheer, en specifieke patiënttoegangscontroles.

Scope-uitbreiding: als de bestaande ISO 27001-scope alleen de eigen organisatie dekt, moet die worden uitgebreid naar de dienstverlening aan zorginstellingen inclusief de specifieke systemen die patiëntdata verwerken.

Aanvullende maatregelen: implementeer de zorgspecifieke controls. De meest arbeidsintensieve zijn doorgaans: toegangslogging op patiëntdata-niveau, behandelrelatie-gebaseerd toegangsbeheer, en beschikbaarheidsmonitoring voor kritieke systemen.

Externe audit: NEN 7510-certificering vereist een audit door een NEN-geaccrediteerde certificeringsinstantie. De auditkosten zijn vergelijkbaar met ISO 27001 — voor een kleine MSP met beperkte scope: €6.000-€12.000 voor de initiële certificering.

Tijdsinschatting: voor een MSP met bestaand ISO 27001: 3-6 maanden voor implementatie van de aanvullende maatregelen, daarna externe audit. Zonder bestaand ISMS: 9-15 maanden.


Veelgestelde vragen over NEN 7510 voor MSPs

Is NEN 7510-certificering wettelijk verplicht voor MSPs in de zorg?
Niet direct via een wet, maar feitelijk via verwerkersovereenkomsten met zorginstellingen. Zorginstellingen zijn wettelijk verplicht hun informatiebeveiliging te borgen (WGBO, AVG, NIS2) en leggen die eis contractueel door aan hun IT-leveranciers. In de praktijk is certificering de standaard eis bij grotere zorginstellingen.

Wat als we NEN 7510-gecertificeerd willen worden maar al ISO 27001 hebben?
Laat een gecertificeerde auditor een gap-analyse uitvoeren tegen NEN 7510. Op basis van die analyse implementeer je de aanvullende maatregelen en breidt de scope uit waar nodig. Daarna volgt een NEN 7510-audit door een geaccrediteerde instelling.

Welke auditors zijn geaccrediteerd voor NEN 7510-certificering?
NEN 7510-certificering vereist een auditor die is geaccrediteerd door de Raad voor Accreditatie (RvA). Bekende gecertificeerde instelling zijn Bureau Veritas, SGS, TÜV Nederland en Lloyds Register. Vraag altijd om bewijs van RvA-accreditatie voor NEN 7510.

Moet elke medewerker die bij zorgklanten werkt, specifieke training hebben?
Ja — NEN 7510 vereist dat medewerkers die patiëntdata verwerken of systemen beheren die patiëntdata verwerken, getraind zijn in de specifieke eisen van de zorgsector. Dit omvat AVG-training, NEN 7510-bewustzijn, en geheimhoudingsplicht.

Hoe lang is een NEN 7510-certificaat geldig?
Drie jaar, met jaarlijkse surveillance-audits. Identiek aan het ISO 27001-certificeringsmodel.


Meer weten over NEN 7510 en NIS2 voor MSPs in de zorgsector? Doe de gratis NIS2-quickscan of lees de volledige gids: NIS2 MSP compliance.

Scroll naar boven