Bel ons nu op 0348 796 146 voor een gratis adviesgesprek.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm beschrijft hoe zorgorganisaties de vertrouwelijkheid, integriteit en beschikbaarheid van patiëntgegevens moeten borgen. Werken volgens NEN 7510 is wettelijk verplicht voor iedere organisatie die persoonlijke gezondheidsinformatie verwerkt.
Toezichthouders zoals de IGJ voeren strengere controles uit en de eisen aan informatiebeveiliging in de zorg worden voortdurend aangescherpt. Surelock helpt zorgorganisaties om op de juiste manier volgens NEN 7510 te werken en zich op die eisen voor te bereiden. We geven daarbij onafhankelijk advies en begeleiding. Het certificaat zelf wordt afgegeven door een geaccrediteerde certificerende instelling, niet door Surelock.
Specialisten met kennis van de zorg
Gratis adviesgesprek
Van nulmeting naar jaarplan
NEN 7510 is de vertaling van de internationale normen ISO 27001 naar de Nederlandse zorgcontext, opgesteld door het Nederlands Normalisatie Instituut (NEN). De meest recente versie, NEN 7510-1:2024, is op 16 december 2024 gepubliceerd en bouwt voort op ISO 27001
De kern van de norm is een managementsysteem voor informatiebeveiliging, ook wel het ISMS genoemd. Daarmee borg je informatiebeveiliging niet als eenmalig project, maar als een continu proces van beleid, risicoanalyse, maatregelen, controle en verbetering. Nieuw in de versie van 2024 is een minder voorschrijvende aanpak en meer nadruk op risicogebaseerde keuzes. Organisaties bepalen zelf welke maatregelen passend zijn, mits ze de onderliggende risico’s expliciet afwegen en documenteren. Volgens NEN sluit de norm daarmee beter aan op de complexiteit van moderne zorg-IT, met cloud, elektronische patiëntendossiers en gekoppelde medische apparatuur.
Maak een afspraakDe norm bestaat uit twee delen die elkaar aanvullen.
Het eerste deel, NEN 7510-1, bevat de certificeerbare eisen voor het ISMS. Denk aan risicomanagement, beleidsvoering, verantwoordelijkheden en het uitvoeren van audits. Dit deel volgt de zogeheten Harmonized Structure van ISO, aangevuld met zorgspecifieke verplichtingen.
Het tweede deel, NEN 7510-2, beschrijft de beheersmaatregelen voor informatiebeveiliging in de zorg. De norm bevat de algemene beheersmaatregelen uit ISO 27002 en vult deze aan met zorgspecifieke beheersmaatregelen en implementatierichtlijnen. Deze aanvullingen richten zich op de bijzondere risico’s rondom persoonlijke gezondheidsinformatie en de continuïteit van de zorg. Voorbeelden zijn het betrouwbaar identificeren van patiënten en zorgverleners, gecontroleerde noodtoegang tot patiëntinformatie wanneer dit voor directe zorg noodzakelijk is en het waarborgen van de beschikbaarheid en integriteit van informatie die nodig is voor diagnose en behandeling. Daarmee vertaalt NEN 7510 de algemene maatregelen uit ISO 27002 naar de specifieke processen en risico’s binnen de zorgpraktijk.
Door de persoonlijke benadering van de kundige security consultants van Surelock voelt het alsof de consultants daadwerkelijk in jouw organisatie meewerken. Daarnaast doen de consultants van Surelock alles op maat. Geen standaardtemplate, maar een aanpak die past bij de omvang, de systemen en de risico’s van jouw organisatie. Haal de kennis in huis die je nodig hebt voor het werken volgens de NEN 7510. Ook hebben onze consultants al veel zorgorganisaties op weg gehopen naar hun NEN 7510-certificering.
Surelock is in 2016 ontstaan vanuit een passie voor informatiebeveiliging met als doel het realiseren van bedrijfsveiligheid van hardwerkende organisaties. Dit betekent dat wij 100% gefocust zijn op het beschermen van onze klanten en dit op een zo efficiënt mogelijke manier doen.
NEN 7510 geldt voor elke organisatie die persoonlijke gezondheidsinformatie verwerkt. Dat zijn niet alleen ziekenhuizen, huisartsen, laboratoria en GGZ-instellingen, maar ook de partijen daaromheen. IT-dienstverleners, softwareleveranciers, hostingproviders en data-analysebedrijven die toegang hebben tot medische gegevens vallen daar ook onder. Bijvoorbeeld een softwarebedrijf dat koppelingen bouwt voor gegevensuitwisseling moet dus ook aan de norm voldoen. Zorginstellingen dragen namelijk ketenverantwoordelijkheid en verlangen daarom vaak dat hun leveranciers gecertificeerd zijn. In de praktijk betekent dit dat iedereen in de zorgketen die gegevens verwerkt of beschikbaar stelt, de principes van deze norm moet toepassen.
Hier ontstaat vaak verwarring. Werken conform de norm is wettelijk verplicht, het certificaat zelf niet. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) schrijft voor dat zorginstellingen aantoonbaar conform NEN 7510 werken, maar laat de manier waarop vrij. Toezicht hierop houdt de Inspectie Gezondheidszorg en Jeugd. Volgens de Inspectie Gezondheidszorg en Jeugd is certificering niet verplicht, maar wel de meest gangbare manier om naleving te bewijzen.
In de praktijk komt het er vaak op neer dat je geen keuze hebt. Zorgverzekeraars en ketenpartners stellen het certificaat regelmatig als voorwaarde voor samenwerking. Daar komt de Europese NIS2-richtlijn bovenop, die op 15 augustus 2026 in de Nederlandse wetgeving wordt omgezet naar de Cyberbeveiligingswet. NEN 7510 biedt de concrete operationele invulling waarmee zorgorganisaties aan die verplichtingen kunnen voldoen. Wie een goed ingericht ISMS heeft, staat daardoor sterker bij zowel de norm als de nieuwe wet.
Iedere organisatie is anders. Daarom kiezen we niet voor een standaardaanpak, maar sluiten we aan op de omvang, risico’s, processen en ambities van jouw organisatie. We helpen zorgorganisaties om NEN 7510 op een praktische, haalbare en overzichtelijke manier te implementeren. Daarbij kijken we niet alleen naar wat er op papier nodig is, maar vooral naar hoe informatiebeveiliging structureel onderdeel kan worden van de dagelijkse praktijk.
Stap 1: Nulmeting
We starten doorgaans met een nulmeting. Tijdens deze nulmeting brengen we in kaart waar jouw organisatie op dit moment staat ten opzichte van de eisen van NEN 7510. We beoordelen onder andere het bestaande beleid, de aanwezige processen, de technische en organisatorische maatregelen en de wijze waarop verantwoordelijkheden binnen de organisatie zijn belegd.
De uitkomsten geven een helder beeld van wat al goed is geregeld en op welke onderdelen nog verbeteringen nodig zijn. Zo ontstaat een duidelijke uitgangspositie en weet je precies welke stappen nodig zijn om verder toe te werken naar aantoonbare naleving van NEN 7510.
Stap 2: Jaarplan
Op basis van de uitkomsten van de nulmeting stellen we samen een praktisch en concreet jaarplan op. Hierin leggen we vast welke verbetermaatregelen nodig zijn, welke onderwerpen prioriteit hebben, wie waarvoor verantwoordelijk is en binnen welke termijn acties moeten worden uitgevoerd.
We houden hierbij rekening met de risico’s, beschikbare capaciteit en haalbaarheid binnen jouw organisatie. Hierdoor ontstaat geen onoverzichtelijke lijst met maatregelen, maar een realistische routekaart waarmee je stap voor stap werkt aan een volwassen informatiebeveiligingsproces volgens NEN 7510.
Stap 3: Implementatie en begeleiding
Na het opstellen van het jaarplan ondersteunen onze consultants bij de uitvoering en implementatie van de maatregelen. Dit kan bijvoorbeeld bestaan uit het opstellen of verbeteren van beleid, het inrichten van processen, het uitvoeren van risicoanalyses, het vastleggen van verantwoordelijkheden en het ondersteunen bij bewustwording binnen de organisatie.
Daarnaast helpen we bij het verzamelen en vastleggen van bewijsstukken, zodat maatregelen niet alleen worden uitgevoerd, maar ook aantoonbaar kan worden gemaakt dat aan de eisen wordt voldaan. Samen zorgen we ervoor dat informatiebeveiliging structureel wordt geborgd en jouw organisatie voorbereid is op audits, controles en toekomstige ontwikkelingen.
Wil je met onze consultants sparren over de beste aanpak voor jouw organisatie? Of wil je direct een nulmeting laten uitvoeren? Neem dan contact met ons op. We bespreken graag welke stappen het beste aansluiten bij jouw situatie.
Een goede voorbereiding op een NEN 7510-certificering begint met inzicht in hoeverre het informatiebeveiligingsmanagementsysteem van jouw organisatie al voldoet aan de norm. Het gaat daarbij niet alleen om de aanwezigheid van beleid en procedures, maar ook om de aantoonbare werking daarvan in de dagelijkse praktijk. Tijdens de certificeringsaudit beoordeelt een onafhankelijke certificatie-instelling eerst de opzet en documentatie van het managementsysteem. Vervolgens wordt onderzocht of de beschreven maatregelen daadwerkelijk zijn geïmplementeerd en structureel worden toegepast.
Surelock begeleidt organisaties bij de volledige voorbereiding op een NEN 7510-audit. De ondersteuning richt zich onder meer op:
Een NEN 7510-nulmeting: hiermee wordt inzichtelijk welke onderdelen al aan de norm voldoen en waar nog tekortkomingen of verbeterpunten aanwezig zijn.
Het opzetten of verbeteren van het ISMS: ondersteuning bij het bepalen van de scope, verantwoordelijkheden, risico’s, doelstellingen en processen voor informatiebeveiliging.
Beleid en bewijsvoering: het opstellen en actualiseren van beleid, procedures, risicoanalyses, de Verklaring van Toepasselijkheid en andere documentatie die tijdens de audit wordt beoordeeld.
Toetsing van de werking: met interne audits, controles en een managementbeoordeling wordt vastgesteld of maatregelen niet alleen zijn beschreven, maar ook aantoonbaar worden uitgevoerd.
Voorbereiding op de certificeringsaudit: openstaande bevindingen worden opgelost, bewijsstukken verzameld en medewerkers voorbereid op vragen van de auditor.
De uiteindelijke certificering wordt uitgevoerd door een onafhankelijke, hiervoor geaccrediteerde certificatie-instelling, zoals BSI, DNV, Kiwa of TÜV NORD. Surelock voert de certificeringsaudit zelf niet uit, maar zorgt ervoor dat jouw organisatie goed voorbereid en met een aantoonbaar werkend informatiebeveiligingsmanagementsysteem aan het audittraject begint.
Na een positief auditresultaat wordt een NEN 7510-certificaat doorgaans voor drie jaar afgegeven. In deze periode vinden jaarlijkse toezichtaudits plaats. Na drie jaar volgt een hercertificeringsaudit, waarbij opnieuw wordt beoordeeld of het managementsysteem aan de norm voldoet en continu wordt verbeterd.
Organisaties die nog zijn gecertificeerd tegen de vorige versie van de norm moeten rekening houden met de overgangstermijn. Uiterlijk 20 februari 2027 moeten bestaande certificaten zijn omgezet naar een certificaat op basis van NEN 7510:2024. Hiervoor moeten onder andere de gap-analyse, de Verklaring van Toepasselijkheid, het risicobehandelplan en de interne toetsing aansluiten op de vernieuwde norm.
Wil je weten hoe ver jouw organisatie verwijderd is van een NEN 7510-certificering? Met een nulmeting van Surelock krijg je inzicht in de huidige situatie, de belangrijkste verbeterpunten en de maatregelen die nodig zijn om aantoonbaar aan NEN 7510 te voldoen.
NEN 7510 is de standaard voor informatiebeveiliging in de zorg en de basis waarop zorgorganisaties het vertrouwen van patiënten, verzekeraars en toezichthouders bouwen. De norm vraagt om een ISMS, een gedegen risicoanalyse en maatregelen die aantoonbaar werken, en sluit naadloos aan op de komende Cyberbeveiligingswet. Heb je ondersteuning nodig bij het voldoen aan NEN 7510? Onze consultants helpen je graag!
Maak een afspraak