Control One
Begrip ISO 27001

Wat is NEN 7510?

3 min leestijd Bijgewerkt op 15 juli 2026

Direct antwoord

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebouwd op ISO 27001 en ISO 27002 maar aangevuld met zorgspecifieke eisen rond patiëntgegevens. Zorgaanbieders zijn wettelijk verplicht om NEN 7510 na te leven; certificering is niet verplicht maar wordt door zorgverzekeraars, ketenpartners en leveranciersrelaties steeds vaker gevraagd. Wie ISO 27001 heeft, heeft het fundament van NEN 7510 al staan.

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Hij is opgebouwd op het fundament van ISO 27001 en ISO 27002, aangevuld met eisen en maatregelen die specifiek gaan over de omgang met patiëntgegevens: toegang tot dossiers, logging van inzage en veilige uitwisseling in de zorgketen.

Voor wie geldt NEN 7510?

Voor zorgaanbieders is naleving wettelijk verankerd: het Besluit elektronische gegevensverwerking door zorgaanbieders verwijst naar NEN 7510, en de Autoriteit Persoonsgegevens en de Inspectie Gezondheidszorg en Jeugd hanteren de norm als toetssteen. In de praktijk raakt de norm ook de keten: ICT-leveranciers, SaaS-aanbieders en verwerkers die met patiëntgegevens werken, krijgen NEN 7510-eisen via contracten van hun zorgklanten.

De verhouding met ISO 27001

De opbouw is dezelfde: een managementsysteem (ISMS) volgens de bekende hoofdstukken, plus een maatregelenset. NEN 7510 voegt daar zorgspecifieke maatregelen aan toe en kent twee zusternormen: NEN 7512 (veilige gegevensuitwisseling tussen partijen) en NEN 7513 (logging van acties op elektronische patiëntdossiers: wie keek wanneer in welk dossier).

Voor organisaties betekent dit: wie ISO 27001 geïmplementeerd heeft, heeft het grootste deel van NEN 7510 al staan en vult aan met de zorgspecifieke maatregelen. Andersom is een NEN 7510-systeem relatief eenvoudig uit te breiden naar een ISO 27001-certificaat voor klanten buiten de zorg.

Certificeren of naleven?

De wet eist naleving, geen certificaat. Certificering (via een certificerende instelling, vergelijkbaar met het ISO 27001-traject) is de sterkste manier om naleving aan te tonen en wordt door zorgverzekeraars en aanbestedingen in de zorg steeds vaker gevraagd, zeker van ICT-leveranciers.

Zo werkt dit in Control One

In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.

Bekijk alle functies

Veelgestelde vragen

Voor wie is NEN 7510 verplicht?

Naleving is wettelijk verankerd voor zorgaanbieders en organisaties die patiëntgegevens verwerken: het Besluit elektronische gegevensverwerking door zorgaanbieders verwijst expliciet naar NEN 7510 (en de aanpalende normen NEN 7512 en 7513). Ook ICT-leveranciers in de zorgketen krijgen de norm via hun klanten opgelegd.

Wat is het verschil met ISO 27001?

NEN 7510 volgt de structuur van ISO 27001/27002 maar voegt zorgspecifieke maatregelen en verduidelijkingen toe, onder meer rond toegang tot patiëntdossiers, logging van dossierinzage (NEN 7513) en veilige gegevensuitwisseling (NEN 7512). Een ISO 27001-systeem dekt naar schatting 80 tot 90 procent; de zorgspecifieke aanvullingen komen erbij.