Control One
ISO 27001 30 augustus 2026 · 6 min leestijd · Control One Redactie

ISO 27001 voor zorgleveranciers en de link met NEN 7510

Lever je aan de zorg, dan krijg je te maken met NEN 7510. Zo verhoudt ISO 27001 zich tot de zorgnorm, en waarom je met 27001 het grootste deel al staat hebt.

ISO 27001 voor zorgleveranciers en de link met NEN 7510

Verwerk je patiëntgegevens of lever je software en diensten aan zorgaanbieders, dan kom je onvermijdelijk NEN 7510 tegen: de Nederlandse norm voor informatiebeveiliging in de zorg. Het goede nieuws: die norm is gebouwd op ISO 27001, dus wie 27001 heeft, staat al voor het grootste deel.

Waarom de zorg zo streng is

Patiëntgegevens behoren tot de gevoeligste bijzondere persoonsgegevens onder de AVG. Zorgaanbieders zijn wettelijk verplicht NEN 7510 na te leven, en die eis stroomt door naar hun leveranciers: als ICT-partij krijg je de norm via contracten opgelegd.

De verhouding tussen ISO 27001 en NEN 7510

ISO 27001NEN 7510
BasisZelfstandige normGebouwd op ISO 27001/27002
ReikwijdteAlle informatiePlus zorgspecifieke maatregelen
ExtraToegang tot dossiers, logging inzage (NEN 7513)
CertificeerbaarJaJa

Een ISO 27001-systeem dekt naar schatting 80 tot 90 procent van NEN 7510; de zorgspecifieke aanvullingen komen erbij.

De zorgspecifieke aanvullingen

De belangrijkste extra’s boven ISO 27001:

  • Strikte toegang tot patiëntdossiers, op need-to-know-basis.
  • Logging van dossierinzage (NEN 7513): wie keek wanneer in welk dossier.
  • Veilige gegevensuitwisseling in de zorgketen (NEN 7512).

De efficiënte route

Wie ISO 27001 implementeert, bouwt het ISMS dat ook de basis van NEN 7510 vormt. Andersom is een NEN 7510-systeem relatief eenvoudig uit te breiden naar een ISO 27001-certificaat voor klanten buiten de zorg. Dankzij de gedeelde structuur bouw je één systeem dat beide bedient.

Tip van Control One: Werk je met patiëntgegevens, dan is de verwerkersovereenkomst met de zorgaanbieder cruciaal, met specifieke afspraken over dataminimalisatie, bewaartermijnen en datalekmelding. Zorgaanbieders toetsen dit streng in hun leveranciersbeoordeling.

Certificeren of naleven?

De wet eist naleving, geen certificaat. Maar certificering is de sterkste manier om naleving aan te tonen, en wordt door zorgverzekeraars en aanbestedingen steeds vaker gevraagd van ICT-leveranciers.

Lever je aan de zorg en wil je weten waar je staat? Doe de Quickscan of bekijk de ISO 27001-checklist.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank