Verwerk je patiëntgegevens of lever je software en diensten aan zorgaanbieders, dan kom je onvermijdelijk NEN 7510 tegen: de Nederlandse norm voor informatiebeveiliging in de zorg. Het goede nieuws: die norm is gebouwd op ISO 27001, dus wie 27001 heeft, staat al voor het grootste deel.
Waarom de zorg zo streng is
Patiëntgegevens behoren tot de gevoeligste bijzondere persoonsgegevens onder de AVG. Zorgaanbieders zijn wettelijk verplicht NEN 7510 na te leven, en die eis stroomt door naar hun leveranciers: als ICT-partij krijg je de norm via contracten opgelegd.
De verhouding tussen ISO 27001 en NEN 7510
| ISO 27001 | NEN 7510 | |
|---|---|---|
| Basis | Zelfstandige norm | Gebouwd op ISO 27001/27002 |
| Reikwijdte | Alle informatie | Plus zorgspecifieke maatregelen |
| Extra | Toegang tot dossiers, logging inzage (NEN 7513) | |
| Certificeerbaar | Ja | Ja |
Een ISO 27001-systeem dekt naar schatting 80 tot 90 procent van NEN 7510; de zorgspecifieke aanvullingen komen erbij.
De zorgspecifieke aanvullingen
De belangrijkste extra’s boven ISO 27001:
- Strikte toegang tot patiëntdossiers, op need-to-know-basis.
- Logging van dossierinzage (NEN 7513): wie keek wanneer in welk dossier.
- Veilige gegevensuitwisseling in de zorgketen (NEN 7512).
De efficiënte route
Wie ISO 27001 implementeert, bouwt het ISMS dat ook de basis van NEN 7510 vormt. Andersom is een NEN 7510-systeem relatief eenvoudig uit te breiden naar een ISO 27001-certificaat voor klanten buiten de zorg. Dankzij de gedeelde structuur bouw je één systeem dat beide bedient.
Tip van Control One: Werk je met patiëntgegevens, dan is de verwerkersovereenkomst met de zorgaanbieder cruciaal, met specifieke afspraken over dataminimalisatie, bewaartermijnen en datalekmelding. Zorgaanbieders toetsen dit streng in hun leveranciersbeoordeling.
Certificeren of naleven?
De wet eist naleving, geen certificaat. Maar certificering is de sterkste manier om naleving aan te tonen, en wordt door zorgverzekeraars en aanbestedingen steeds vaker gevraagd van ICT-leveranciers.
Lever je aan de zorg en wil je weten waar je staat? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Wat is NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg: ISO 27001 plus zorgspecifieke maatregelen. Voor wie hij verplicht is en hoe hij zich verhoudt tot ISO 27001.
Annex A 7.3: Beveiliging van kantoren, ruimten en faciliteiten
Maatregel 7.3 van ISO 27001 Annex A eist fysieke beveiliging van kantoren en ruimten, ontworpen en toegepast naar hun functie. Praktische invulling per ruimtetype.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.