NEN 7510 en NIS2: moet je aan beide voldoen?

nen 7510 nis2

Kort antwoord: ja, als je zorgorganisatie onder NIS2 valt, moet je aan beide voldoen, maar wie NEN 7510 al aantoonbaar heeft geïmplementeerd, dekt daarmee circa 80% van de NIS2-verplichtingen af. NEN 7510 is een norm voor informatiebeveiliging in de zorg; NIS2 is Europese wetgeving met eigen verplichtingen die deels buiten NEN 7510 vallen, zoals de meldplicht binnen 24 uur en persoonlijke bestuurdersaansprakelijkheid.

NEN 7510 en NIS2 zijn dus niet hetzelfde, vervangen elkaar niet, maar overlappen sterk. In dit artikel lees je precies waar de overlap zit, wat je extra moet regelen, en wat dit betekent voor zorgorganisaties én de IT-leveranciers die hen bedienen.


Wat is NEN 7510?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm is gebaseerd op ISO 27001 en ISO 27002, maar voegt zorgspecifieke maatregelen toe rond patiëntgegevens, medische apparatuur en zorgprocessen. De meest recente versie is NEN 7510:2024, die aansluit op de structuur van ISO 27001:2022.

NEN 7510 is feitelijk verplicht voor Nederlandse zorgaanbieders. De verplichting loopt via twee routes:

  • Wettelijk: het Besluit elektronische gegevensverwerking door zorgaanbieders (Begz) verwijst expliciet naar NEN 7510 als norm voor informatiebeveiliging bij elektronische verwerking van patiëntgegevens
  • Toezicht: de Inspectie Gezondheidszorg en Jeugd (IGJ) toetst zorgaanbieders aan NEN 7510 bij inspecties en na incidenten

Voor wie geldt het: ziekenhuizen, GGZ-instellingen, huisartsenpraktijken, apotheken, VVT-organisaties, en elke andere organisatie die patiëntgegevens elektronisch verwerkt, inclusief hun IT-leveranciers via verwerkersovereenkomsten.


Wat is NIS2?

NIS2 (Richtlijn EU 2022/2555) is de Europese cybersecurityrichtlijn die in Nederland is geïmplementeerd via de Cyberbeveiligingswet (Cbw), in werking sinds 9 april 2025. De gezondheidszorg is onder NIS2 aangewezen als sector van hoge kritikaliteit, zorgorganisaties zijn daarmee “essentiële entiteiten” met de zwaarste verplichtingen.

NIS2 geldt voor zorgorganisaties die voldoen aan de drempelwaarden: 50+ medewerkers of €10M+ jaaromzet. Voor de meeste ziekenhuizen, grote GGZ-instellingen en VVT-organisaties is dat het geval. Kleinere zorgaanbieders kunnen alsnog in scope vallen via de supply chain-werking: als leverancier van een NIS2-plichtige organisatie gelden contractuele doorwerkingen.

De kernverplichtingen van NIS2 staan in artikel 21 van de Cbw: risicobeheersmaatregelen, incidentmeldplicht (24 uur/72 uur/1 maand), supply chain-beveiliging, en aantoonbare betrokkenheid van het bestuur. Lees de volledige uitleg in ons artikel over NIS1 vs NIS2.


Is NEN 7510 hetzelfde als NIS2?

Nee. Het zijn twee fundamenteel verschillende instrumenten:

NEN 7510NIS2 / Cyberbeveiligingswet
TypeNorm (standaard)Wet
HerkomstNederlands (NEN)Europees (EU-richtlijn)
ScopeInformatiebeveiliging in de zorgCybersecurity in 18 kritieke sectoren
Verplichting viaBegz + IGJ-toezichtCyberbeveiligingswet + RDI/IGJ
CertificeerbaarJaNee (wet, geen certificaat)
Meldplicht incidentenDatalekken via AVG (72u aan AP)Significante incidenten binnen 24u aan CSIRT
BestuurdersaansprakelijkheidNeeJa, persoonlijk
Supply chain-eisenBeperkt (verwerkersovereenkomsten)Expliciet verplicht
BoetesVia IGJ-handhavingTot €10M of 2% wereldwijde omzet

De praktische relatie: NEN 7510 is een middel om een groot deel van de NIS2-verplichtingen aantoonbaar in te vullen. Maar de wet vraagt meer dan de norm dekt.


De overlap: wat NEN 7510 al afdekt voor NIS2

Wie NEN 7510:2024 aantoonbaar heeft geïmplementeerd, heeft de volgende NIS2-verplichtingen grotendeels op orde:

Volledig gedekt door NEN 7510:

  • Risicoanalyse en informatiebeveiligingsbeleid, de kern van elk NEN 7510-ISMS
  • Beveiliging bij verwerving, ontwikkeling en onderhoud van systemen
  • Toegangscontrole, identiteitsbeheer en MFA
  • Cryptografiebeleid
  • Personeelsbeveiliging en bewustwordingstraining
  • Basismaatregelen cyberhygiëne (patching, back-ups, logging)

Gedeeltelijk gedekt:

  • Incidentafhandeling: NEN 7510 vereist een incidentproces, maar niet de specifieke NIS2-meldtermijnen
  • Bedrijfscontinuïteit: NEN 7510:2024 dekt continuïteitsplanning, NIS2 vraagt aanvullend crisisbeheer
  • Supply chain: verwerkersovereenkomsten zijn een start, maar NIS2 vraagt actieve risicobeoordeling van álle kritieke leveranciers

Niet gedekt door NEN 7510:

  • De formele meldplicht: significante incidenten binnen 24 uur melden bij het CSIRT (voor de zorg: Z-CERT), volledige melding binnen 72 uur, eindrapport binnen 1 maand
  • Registratieplicht bij de toezichthouder
  • Aantoonbare bestuursbetrokkenheid met persoonlijke aansprakelijkheid. NIS2 vereist dat het bestuur cybersecuritymaatregelen goedkeurt en toezicht houdt, op straffe van persoonlijke aansprakelijkheid
  • Sectoroverstijgende supply chain-eisen richting niet-zorgleveranciers

Vuistregel: NEN 7510 dekt circa 80% van NIS2. De ontbrekende 20% is organisatorisch en procedureel, geen grote technische investeringen, wel formele borging.


Moet je aan NIS2 voldoen als je NEN 7510 hebt?

Ja — NEN 7510-compliance stelt je niet vrij van NIS2. De Cyberbeveiligingswet is wetgeving die zelfstandig geldt, ongeacht welke normen je hebt geïmplementeerd. Wat NEN 7510 wél doet: het levert het bewijsmateriaal waarmee je het grootste deel van de NIS2-zorgplicht aantoont.

Concreet moet een NEN 7510-compliant zorgorganisatie voor NIS2 nog regelen:

  1. Meldprocedure inrichten — wie belt binnen 24 uur het CSIRT, met welke informatie, via welk kanaal? Leg dit vast als aanvulling op je bestaande incidentproces en oefen het minimaal jaarlijks.
  2. Registratie bij de toezichthouder — controleer of je organisatie geregistreerd moet zijn en voer de registratie uit.
  3. Bestuursbesluit cybersecurity — laat het bestuur de beveiligingsmaatregelen formeel goedkeuren en leg periodieke rapportage vast in de bestuurscyclus. Dit is de basis om persoonlijke aansprakelijkheid af te dekken.
  4. Leveranciersrisicobeoordeling verbreden — beoordeel niet alleen zorgspecifieke verwerkers maar álle kritieke ICT-leveranciers, inclusief je MSP, cloudleveranciers en softwarepakketten.
  5. Gap analyse uitvoeren — breng formeel in kaart waar je NEN 7510-implementatie ophoudt en de NIS2-verplichtingen beginnen. Een gestructureerde gap analyse maakt dit aantoonbaar richting toezichthouder.

De koppeling NIS2, NEN 7510 en ISO 27001

Veel organisaties werken met drie kaders tegelijk. Zo verhouden ze zich:

ISO 27001 is de internationale basisnorm voor informatiebeveiligingsmanagement. NEN 7510 is de Nederlandse zorgspecifieke uitwerking daarvan, zelfde structuur, aangevuld met zorgcontrols. NIS2 is wetgeving die eisen stelt die je met beide normen grotendeels kunt invullen.

VraagstukISO 27001NEN 7510NIS2
ISMS-structuur✓ Basis✓ Basis + zorgVereist aantoonbaar ISMS
Patiëntgegevens-specifieke controlsVia NEN 7510 in te vullen
Geldt voor niet-zorgorganisaties✓ (18 sectoren)
Certificeerbaar bewijsGebruikt certificaten als bewijs

Praktisch advies per situatie:

  • Zorgorganisatie zonder certificering: implementeer NEN 7510:2024 als fundament, het dekt ISO 27001 én de zorgeisen én het gros van NIS2 in één traject.
  • Zorgorganisatie met ISO 27001: breid uit met de zorgspecifieke NEN 7510-controls; de overstap is beperkt omdat de structuur identiek is.
  • IT-leverancier van zorgklanten: ISO 27001 is jouw basis (zie onze ISO 27001 checklist); ken de NEN 7510-eisen van je klanten omdat die contractueel doorwerken in verwerkersovereenkomsten.

Wat betekent dit voor MSPs en IT-leveranciers in de zorg?

Hier komt de dubbele werking samen. Als MSP of IT-dienstverlener met zorgklanten krijg je van twee kanten verplichtingen:

Vanuit je klant (NEN 7510-doorwerking): zorgorganisaties zijn verplicht hun leveranciers te binden aan hun beveiligingsniveau. Verwerkersovereenkomsten in de zorg bevatten standaard NEN 7510-conformiteitseisen. Je hoeft zelf geen NEN 7510-certificaat te hebben, maar je moet aantoonbaar voldoen aan de relevante controls voor de diensten die je levert.

Vanuit de wet (NIS2 direct): als aanbieder van beheerde ICT-diensten ben je onder NIS2 zelf een essentiële entiteit, ongeacht of je klanten zorgorganisaties zijn. Je hebt dus je eigen meldplicht, je eigen registratie en je eigen bestuursverantwoordelijkheid.

De efficiënte route voor MSPs met zorgklanten: implementeer ISO 27001:2022 als eigen basis, map de NEN 7510-delta voor je zorgdienstverlening, en richt de NIS2-meldprocedure in voor incidenten in zowel je eigen omgeving als beheerde klantomgevingen. Let op: een incident in een door jou beheerde zorgomgeving kan een dubbele meldplicht activeren, die van de klant én die van jou.


Veelgestelde vragen over NEN 7510 en NIS2

Is NEN 7510 hetzelfde als NIS2? Nee. NEN 7510 is een Nederlandse norm voor informatiebeveiliging in de zorg; NIS2 is Europese wetgeving voor cybersecurity in 18 kritieke sectoren. Ze overlappen sterk maar vervangen elkaar niet.

Moet je aan NIS2 voldoen als je NEN 7510 hebt? Ja, als je organisatie onder de NIS2-drempels valt. NEN 7510-compliance dekt circa 80% van de NIS2-verplichtingen, maar de meldplicht (24 uur), registratieplicht en formele bestuursbetrokkenheid moet je aanvullend regelen.

Is NEN 7510 verplicht voor zorgaanbieders? Feitelijk ja. Het Besluit elektronische gegevensverwerking door zorgaanbieders verwijst naar NEN 7510 als norm, en de IGJ toetst eraan. Voor GGZ-instellingen, ziekenhuizen en andere zorgaanbieders die patiëntgegevens elektronisch verwerken is aantoonbare implementatie de praktische standaard.

Wat is het verschil tussen NEN 7510 en ISO 27001? NEN 7510 is gebaseerd op ISO 27001 maar voegt zorgspecifieke controls toe rond patiëntgegevens, medische apparatuur en zorgprocessen. De structuur is identiek; NEN 7510:2024 sluit aan op ISO 27001:2022. Een organisatie met ISO 27001 kan relatief eenvoudig uitbreiden naar NEN 7510.

Valt mijn zorgorganisatie onder NIS2? De gezondheidszorg is een sector van hoge kritikaliteit onder NIS2. Organisaties met 50+ medewerkers of €10M+ jaaromzet vallen in scope als essentiële entiteit. Kleinere zorgaanbieders kunnen via leveranciersketens alsnog verplichtingen krijgen. Doe de NIS2 Scope Check voor direct uitsluitsel.

Bij wie meld ik een incident: Z-CERT, NCSC of de AP? Dat kan alle drie tegelijk zijn. Een significant cyberincident meld je onder NIS2 binnen 24 uur bij het CSIRT (voor de zorg is dat Z-CERT). Zijn er persoonsgegevens gelekt, dan geldt daarnaast de AVG-meldplicht binnen 72 uur bij de Autoriteit Persoonsgegevens. Dit zijn twee aparte meldingen met aparte termijnen en aparte formulieren, richt je meldprocedure daarop in.

Wat gebeurt er als ik NEN 7510 heb maar NIS2 negeer? De Cyberbeveiligingswet kent eigen handhaving: boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en persoonlijke aansprakelijkheid voor bestuurders bij aantoonbare nalatigheid. NEN 7510-compliance is een sterk verweer bij de zorgplicht-toets, maar dekt de administratieve verplichtingen (melding, registratie) niet af.


Volgende stap: weet waar je staat

De overlap tussen NEN 7510 en NIS2 is groot, maar de gaten zijn precies de punten waarop toezichthouders handhaven: meldprocedures, registratie en bestuursborging.

Breng met een gap analyse in kaart waar jouw NEN 7510-implementatie ophoudt en de NIS2-verplichtingen beginnen. Of start met de gratis NIS2 Scope Check om te bepalen welke verplichtingen op jouw organisatie van toepassing zijn.

Scroll naar boven