NEN 7510
NEN 7510 is complex, maar Nestor Security staat klaar om het u een stuk eenvoudiger te maken.
NEN 7510 is complex, maar Nestor Security staat klaar om het u een stuk eenvoudiger te maken.
NEN 7510 helpt zorgorganisaties hun informatiebeveiliging structureel te versterken en medische gegevens beter te beschermen. Door deze norm te implementeren laat u patiënten, partners en toezichthouders weten dat u verantwoord met hun data omgaat. Nestor Security helpt organisaties hierbij – met een succespercentage van 100%.
✓“Opdrachtgevers vragen steeds vaker naar NEN 7510-compliance.”
✓“Bij een inspectie van de IGJ willen we niets uit te leggen hebben.”
✓“We willen onbevoegde toegang tot medische dossiers beperken.”
Informatiebeveiliging is in de zorg geen formaliteit, maar een wettelijke plicht én een voorwaarde voor vertrouwen. Dit is wat aantoonbare NEN 7510-compliance u oplevert.
Werk volgens de norm die de Wabvpz, het BEGZ en de BSN-regeling voorschrijven, en toon de IGJ direct aan dat u voldoet.
Laat patiënten, zorgverzekeraars en ketenpartners zien dat medische gegevens bij u vertrouwelijk, integer en beschikbaar zijn.
Bescherm uw organisatie tegen datalekken en uitval. Een getest continuïteitsplan zorgt ervoor dat de zorg ook bij incidenten doorgaat.
Zorgverzekeraars en ziekenhuizen stellen NEN 7510 steeds vaker als voorwaarde. Wie eraan voldoet, blijft in aanmerking komen voor opdrachten en aanbestedingen.
U hoeft de norm niet in uw eentje te ontcijferen. Wij maken het traject voorspelbaar, van de eerste nulmeting tot het certificaat.
Zelf uitzoeken, traag en onzeker
Begeleid, voorspelbaar en zeker
Een NEN 7510-traject duurt gemiddeld zes tot twaalf maanden, korter wanneer u al met ISO 27001 werkt. Wij begeleiden elke stap en houden het beheersbaar en voorspelbaar.
Een te smalle scope ('alleen IT') terwijl NEN 7510 om het hele zorgproces draait, of het overschatten van de eigen uitgangspositie.
Wij voeren een objectieve nulmeting uit en bakenen samen een scope af die de zorgprocessen dekt én haalbaar blijft.
NEN 7510 bouwt voort op ISO 27001, voegt zorg-specifieke eisen toe en brengt de wettelijke verplichtingen in de zorg samen in één norm.
NEN 7510 omvat alle eisen van ISO 27001 en ISO 27002, aangevuld met de zorgrichtlijnen uit ISO 27799. Wie NEN 7510 implementeert, voldoet daarmee grotendeels ook aan ISO 27001.
Bovenop ISO 27001 vraagt de norm om logging van dossierinzage, strikt toegangsbeheer met 2FA en RBAC, een getest continuïteitsplan en het beheren van toestemming van cliënten.
NEN 7510 is certificeerbaar; NEN 7512 (veilige gegevensuitwisseling) en NEN 7513 (logging van dossiertoegang) zijn verdiepingen die tijdens de audit worden meegetoetst.
Één werkend managementsysteem brengt de eisen van de AVG, de zorgwetgeving, het IGJ-toezicht en NIS2 samen, aantoonbaar en toekomstbestendig.
NEN 7510 is geen papieren formaliteit maar structureel risicobeheer. Wij maken het aantoonbaar én werkbaar, met een aanpak die is toegesneden op de zorg.
Onze auditors kennen niet alleen NEN 7510, 7512 en 7513, maar begrijpen ook de zorgprocessen, systemen en gevoelige gegevens waar u dagelijks mee werkt.
Onder onze begeleiding doorstaat elke klant de eindaudit, van de eerste nulmeting tot het certificaat.
Geen dikke mappen voor de bühne, maar maatregelen die passen bij uw scope, omvang en risicoprofiel. Zo blijft het traject behapbaar.
Een vast aanspreekpunt dat u door het hele traject loodst en u ook daarna blijft ondersteunen bij surveillance-audits en hercertificering.
Zorg- en kennisorganisaties gingen u voor.
De NEN 7510 is de standaard voor informatiebeveiliging binnen de zorgsector. De norm geeft richtlijnen voor hoe zorgorganisaties hun informatiebeveiliging kunnen organiseren. Centraal staat het managementsysteem voor informatiebeveiliging, ook wel een ‘information security management system’ (ISMS) genoemd. Daarnaast beschrijft de norm een reeks maatregelen waarmee organisaties risico’s kunnen beheersen of verkleinen.
De kosten voor een NEN 7510-certificering zijn afhankelijk van uw organisatie (zoals grootte, IT-complexiteit en bestaande maatregelen) en de keuzes die u maakt (bijvoorbeeld of u externe begeleiding inzet). Er bestaat daarom geen vast tarief, maar u kunt wel een indicatie krijgen van wat u ongeveer kan verwachten.
Indicatie van kosten (excl. btw)
Over het algemeen kunt u rekening houden met de onderstaande kostenposten:
Dit is een richtlijn. Uw uiteindelijke investering kan hoger liggen, afhankelijk van bijvoorbeeld de inzet van externe consultants, de omvang van de scope of de interne uren die uw organisatie besteedt.
De NEN 7510 werkt volgens een kwaliteitscyclus, ook wel bekend als de PDCA-cyclus (plan, do, check, act). Eerst voert u een risicoanalyse uit om inzicht te krijgen in de mogelijke bedreigingen. Op basis daarvan bepaalt u welke maatregelen nodig zijn (plan) en zet u deze maatregelen in de praktijk (do). Vervolgens monitort u regelmatig of de maatregelen het gewenste effect hebben (check). Indien nodig past u verbeteringen toe om de resultaten te optimaliseren (act).
De NEN 7510 is van toepassing op alle zorgaanbieders die persoonsgegevens verwerken in een zorginformatiesysteem. Het is belangrijk dat u kunt aantonen dat u volgens deze norm werkt. Voor organisaties in de jeugdhulp bestaat een vergelijkbare norm: de ISO 27001, die veel overeenkomsten heeft met de NEN 7510.
Sinds 2008 is het wettelijk verplicht voor zorgaanbieders om te voldoen aan de NEN 7510. Dit staat in de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz). Ook de Regeling Gebruik Burgerservicenummer in de zorg en het Besluit elektronische gegevensverwerking door zorgaanbieders verwijzen expliciet naar deze norm. Hierdoor moeten organisaties de NEN 7510 volgen bij het beheren, beveiligen en gebruiken van een zorginformatiesysteem. Een uitzondering geldt voor aanbieders in de jeugdhulp: zij volgen een vergelijkbare norm, de ISO 27001, die is opgenomen in de regeling Jeugdwet.
Daarnaast geldt de Algemene Verordening Gegevensbescherming (AVG), die vereist dat organisaties passende technische en organisatorische maatregelen nemen om persoonsgegevens te beschermen.
Werken volgens de NEN 7510 betekent dat het information security management system (ISMS) effectief functioneert. Zo kan een organisatie aantonen dat de kwaliteitscyclus voor informatiebeveiliging goed wordt toegepast. Het is niet voldoende om alleen beleid en maatregelen op papier te hebben; de organisatie moet ook controleren of deze maatregelen daadwerkelijk werken en waar nodig verbeteringen doorvoeren. Daarnaast stelt de NEN 7510 dat de informatiebeveiliging regelmatig onafhankelijk beoordeeld moet worden.
Een NEN 7510-certificaat is een duidelijk bewijs dat uw organisatie werkt volgens de norm.
Er zijn verschillende typen certificaten. Om het certificaat geldig te houden, controleert de certificerende organisatie periodiek of uw organisatie nog steeds aan de norm voldoet. Vaak staat in het certificaat ook beschreven hoe de kwaliteit van deze toetsing wordt gecontroleerd en door wie. Zo kan bijvoorbeeld de Raad voor Accreditatie nagaan of de certificerende instantie correct toetst en certificeert. Op deze manier biedt een certificaat extra zekerheid, ook voor externe partijen.






