Control One
Informatiebeveiliging in de zorg

ISO 27001 NEN 7510

De Nederlandse zorgnorm, uitgelijnd op ISO 27001

Implementeer een ISMS volgens NEN 7510-1:2024, van behandelrelatie en logging tot veilige uitwisseling van patientgegevens. Control One begeleidt je zorgorganisatie stap voor stap.

app.control-one.nl / nen-7510 / coach
Control One implementatiecoach: stap voor stap naar NEN 7510

Wat is NEN 7510?

De norm voor informatiebeveiliging in de zorg

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De editie NEN 7510-1:2024 volgt dezelfde structuur als ISO/IEC 27001:2022 en vult die aan met zorgspecifieke eisen: toegang op basis van behandelrelatie, logging van dossierinzage (NEN 7513) en veilige uitwisseling van patientgegevens (NEN 7512).

Voor zorgaanbieders die patientgegevens elektronisch verwerken is de norm wettelijk verankerd, onder meer via de Wabvpz. Toezichthouders zoals de IGJ en de Autoriteit Persoonsgegevens toetsen erop, en zorgverzekeraars en ketenpartners vragen er steeds vaker aantoonbaar naar.

Bescherm patientgegevens

Een systematische aanpak voor de beveiliging van medische dossiers, van behandelrelatie tot logging en uitwisseling.

Voldoe aan wettelijke eisen

NEN 7510 wordt in de zorg wettelijk verwacht, onder meer via de Wabvpz en de AVG. Toezichthouders IGJ en AP toetsen erop.

Vertrouwen van patienten en partners

Toon zorgverzekeraars, ketenpartners en patienten aan dat informatiebeveiliging aantoonbaar op orde is.

Geen dubbel werk met ISO 27001

NEN 7510:2024 is uitgelijnd op ISO 27001:2022. Wie beide normen wil, bouwt in Control One op hetzelfde fundament.

Het platform

Zo werkt NEN 7510 in Control One

Vier modules waarmee je zorgorganisatie het ISMS implementeert, beheert en aantoonbaar maakt richting auditor en toezichthouder.

Implementatiecoach met 36 stappen voor NEN 7510 Module · Coach

Implementatiecoach (36 stappen)

Van contextanalyse tot certificeringsaudit in 5 fasen, met per stap uitleg in gewone taal en directe koppeling naar de juiste documenten.

Risicoanalyse met zorgspecifieke risicocontexten in Control One Module · Risicoanalyse

Risicoanalyse voor de zorg

Beoordeel risico's rond patientgegevens en medische apparatuur, kwantificeer impact en kans en koppel maatregelen direct aan de annex.

Verklaring van Toepasselijkheid inclusief A9-maatregelen in Control One Module · VvT

Verklaring van Toepasselijkheid

Beheer de volledige annex inclusief de 12 zorgspecifieke A9-maatregelen in een overzicht, met motivering en link naar het bijbehorende beleid.

Interne audit module met auditvragenlijsten voor NEN 7510 Module · Audits

Interne audits

Toets jezelf met 8 auditvragenlijsten en 151 vragen, inclusief alle zorgspecifieke maatregelen, en lever auditrapporten die certificeerders verwachten.

Normstructuur

Hoofdstukken 1-10

NEN 7510 volgt dezelfde hoofdstukindeling als ISO 27001. Control One begeleidt je door elk hoofdstuk met de coach, voortgangsregistratie en gekoppelde documenten.

1-3
Inleiding

Inleiding van de norm

Hoofdstukken 1 t/m 3 vormen de algemene inleiding van de norm en bevatten geen implementatievereisten.

  • 1 Toepassingsgebied: De scope en het doel van de norm.
  • 2 Normatieve verwijzingen: Verwijzingen naar andere normen.
  • 3 Termen en definities: Verklaringen van gebruikte begrippen.
4

Context van de organisatie

Breng de context van je zorgorganisatie in kaart: welke zorg lever je, welke patientgegevens verwerk je en welke eisen stellen patienten, ketenpartners en toezichthouders.

Wat de norm vereist

Inzicht in interne en externe context, identificatie van belanghebbenden (patienten, IGJ, AP, zorgverzekeraars, ketenpartners) en een helder toepassingsgebied voor het ISMS.

Sleuteldocumenten

  • Scope document
  • Contextanalyse
  • Register van belanghebbenden

In Control One

Interactieve scopebepaling, contextanalyse-template toegespitst op zorgprocessen en een automatisch gegenereerd scope document.

Start met dit hoofdstuk
5

Leiderschap

Zorg voor aantoonbare betrokkenheid van bestuur en management bij informatiebeveiliging in de zorg. Stel beleid vast en beleg rollen en verantwoordelijkheden.

Wat de norm vereist

Managementcommitment aantonen, een informatiebeveiligingsbeleid vaststellen dat past bij de zorgcontext en rollen, verantwoordelijkheden en bevoegdheden toewijzen.

Sleuteldocumenten

  • Informatiebeveiligingsbeleid
  • Functiebeschrijvingen
  • Verantwoordelijkheidsmatrix

In Control One

Beleidsgenerator met goedkeuringsworkflow, verantwoordelijkheidsmatrix en rollenregister voor je ISMS-team.

Start met dit hoofdstuk
6

Planning

Beoordeel risico's rond patientgegevens en zorgprocessen, stel doelen en plan wijzigingen.

Wat de norm vereist

Risico's en kansen identificeren, een risicobeoordelingsproces uitvoeren dat rekening houdt met patientveiligheid en continuiteit van zorg, en doelstellingen vaststellen.

Sleuteldocumenten

  • Risicobeoordelingsrapport
  • Risicobewerkingsplan
  • Doelstellingenregister

In Control One

Geintegreerde risico-engine met zorgspecifieke risicocontexten zoals patientgegevens en medische apparatuur.

Start met dit hoofdstuk
7

Ondersteuning

Beheer middelen, competenties, bewustzijn, communicatie en gedocumenteerde informatie.

Wat de norm vereist

Voldoende middelen beschikbaar stellen, competenties borgen, beveiligingsbewustzijn creeren bij zorgprofessionals en gedocumenteerde informatie beheersen.

Sleuteldocumenten

  • Competentiematrix
  • Bewustwordingsprogramma
  • Documentbeheerbeleid

In Control One

Centraal documentbeheer, een trainingsmodule voor bewustwording van zorgmedewerkers en een competentieregister.

Start met dit hoofdstuk
8

Uitvoering

Implementeer je beveiligingsprocessen en beheersmaatregelen, inclusief de zorgspecifieke A9-maatregelen.

Wat de norm vereist

Operationele planning en beheersing, uitvoering van het risicobewerkingsplan en implementatie van de beheersmaatregelen uit de annex, aangevuld met de zorgspecifieke maatregelen.

Sleuteldocumenten

  • Verklaring van Toepasselijkheid
  • Risicobehandelprocedures
  • Beleidsdocumenten per maatregel

In Control One

Interactieve VvT-builder met de volledige annex inclusief A9, en directe koppeling tussen maatregelen en je risicoregister.

Start met dit hoofdstuk
9

Evaluatie van prestaties

Monitor, meet, analyseer en evalueer je ISMS-prestaties.

Wat de norm vereist

Monitoren en meten van ISMS-prestaties, een intern auditprogramma uitvoeren en directiebeoordelingen houden.

Sleuteldocumenten

  • Auditplan & auditrapport
  • KPI-register
  • Directiebeoordelingsverslag

In Control One

Gestructureerde auditworkflow met 8 auditvragenlijsten en 151 vragen die ook alle zorgspecifieke maatregelen dekken.

Start met dit hoofdstuk
10

Verbetering

Pak afwijkingen aan en streef naar continue verbetering van je ISMS.

Wat de norm vereist

Non-conformiteiten identificeren en corrigeren, corrigerende maatregelen treffen en continue verbetering documenteren.

Sleuteldocumenten

  • Non-conformiteitenregister
  • Corrigerende maatregelenplan
  • Verbeterregister

In Control One

Non-conformiteiten tracker, corrigerende maatregelenbeheer en verbeterdashboard voor structurele groei van je ISMS.

Start met dit hoofdstuk
100%
Normdekking

Control One dekt alle hoofdstukken en de volledige annex van NEN 7510-1:2024, inclusief de zorgspecifieke A9-maatregelen: 139 hoofdstukken en 132 vooringevulde documenten.

Bekijk het platform
A9: zorgspecifiek (NEN 7510)

De 12 zorgspecifieke maatregelen bovenop ISO 27001

Dit is wat NEN 7510 anders maakt. In Control One vormen deze maatregelen een eigen annexgroep A9, elk met een vooringevuld beleidsdocument en gekoppelde auditvragen.

A9.1

Toegang tot patientgegevens op basis van behandelrelatie

Alleen zorgverleners met een behandelrelatie krijgen toegang tot het dossier.

A9.2

Logging van toegang tot patientgegevens

Elke inzage wordt vastgelegd conform NEN 7513.

A9.3

Controle en beoordeling van logging

Periodieke controle van logbestanden op onrechtmatige inzage.

A9.4

Noodtoegang tot het patientdossier

Een gecontroleerde break-glass-procedure voor noodsituaties.

A9.5

Inzage van de patient in logging en dossier

Patienten kunnen zien wie hun gegevens heeft geraadpleegd.

A9.6

Veilige elektronische uitwisseling van patientgegevens

Uitwisseling met ketenpartners conform NEN 7512.

A9.7

Beroepsgeheim en geheimhouding

Borging van het medisch beroepsgeheim in beleid en afspraken.

A9.8

Beveiliging van medische apparatuur en informatiesystemen

Medische apparatuur en systemen zoals het EPD aantoonbaar beveiligd.

A9.9

Pseudonimisering en anonimisering van patientgegevens

Gegevens waar mogelijk gepseudonimiseerd of geanonimiseerd.

A9.10

Secundair gebruik van patientgegevens

Voorwaarden voor gebruik voor onderzoek, kwaliteit en beleid.

A9.11

Continuiteit van zorgkritische systemen

Zorgverlening loopt door, ook bij uitval van systemen.

A9.12

Melding van datalekken en zorgspecifieke incidenten

Meldprocedures richting AP, IGJ en betrokken patienten.

Alles vooringevuld voor de zorg

132 documenten, waaronder het NEN 7510 Handboek en een beleidsdocument per maatregel, zijn zorgspecifiek geschreven. Jij vult alleen aan wat uniek is voor jouw organisatie.

Gratis uitproberen

14 dagen gratis uitproberen

Begin vandaag met
je ISO Project

Geen consultant nodig. Geen eindeloze spreadsheets. Gewoon een helder platform dat je stap voor stap begeleidt van gap analyse tot certificering.

3 tot 5 maanden naar certificering
EU-hosting, AVG-compliant
Opzegging op elk moment
5 uur gratis chat consultancy inbegrepen
Teamlid Teamlid Teamlid Teamlid Teamlid

Ons team staat voor je klaar

We reageren binnen 1 werkdag