NEN 7510

Wat vraagt de norm van je organisatie?

Voor wie in de zorg verantwoordelijk is voor informatiebeveiliging, is NEN 7510 bekend terrein. Toch zien we in de praktijk grote verschillen in hoe de norm wordt toegepast: van een levend managementsysteem dat het zorgproces ondersteunt tot een papieren exercitie die vooral de auditkalender jarenlang vult. In dit artikel nemen we je mee in: waar de norm in de praktijk om draait, waar het misgaat, en hoe je de afweging tussen certificeren en aantoonbaar voldoen maakt.

De positie van de norm: meer dan 'ISO voor de zorg'

NEN 7510 bouwt voort op ISO 27001 en 27002, maar de zorgspecifieke aanscherpingen zijn niet niks. De maatregelen en richtlijnen raken precies de punten waar generieke informatiebeveiliging in de zorg tekortschiet: de spanning tussen beschikbaarheid en vertrouwelijkheid bij patiëntgegevens, de inzage-logging die niet alleen moet bestaan maar actief gecontroleerd moet worden, en de bijzondere positie van medische apparatuur die zelden regulier gepatcht kan worden. Wie de norm behandelt als 'ISO plus een paar extra maatregelen' mist die kern.

Het toepassingsgebied is bovendien breder dan veel bestuurders beseffen: niet alleen zorgaanbieders, maar iedere organisatie die persoonlijke gezondheidsinformatie verwerkt, van EPD-leverancier tot hostingpartij en bedrijfsartsdienst. De verplichting loopt via de AVG (waar NEN 7510 als invulling van 'passende technische en organisatorische maatregelen' geldt) en sectorale regelgeving; de Autoriteit Persoonsgegevens en de IGJ verwijzen er expliciet naar in hun toezichtspraktijk.

Wat vraagt NEN 7510 extra ten opzichte van ISO 27001?

  • Strengere eisen aan toegangsbeheer en logging: wie heeft wanneer welk dossier ingezien, en wordt daar actief op gecontroleerd?

  • Expliciete aandacht voor de beschikbaarheid van zorgprocessen en medische apparatuur.

  • Zorgspecifieke risicoscenario's, zoals ongeautoriseerde inzage door eigen medewerkers.

  • Eisen aan de keten: ook leveranciers en verwerkers moeten aantoonbaar aan de norm voldoen.

Ben je al ISO 27001-gecertificeerd, dan heb je een stevige basis: het managementsysteem is grotendeels hetzelfde. De extra inspanning zit in de implementatie van zorgspecifieke maatregelen.

Hoe pak je het aan?

Ook hier geldt: begin met inzicht, niet met documentatie. Een nulmeting tegen NEN 7510 laat zien waar je staat en welke risico's het eerst aandacht verdienen. Vervolgens richt je het managementsysteem zo in dat het aansluit op je zorgprocessen, beveiliging die het werk van zorgverleners hindert, wordt omzeild en werkt dus averechts. Wij hanteren daarbij onze vaste vijffasenaanpak: van strategie en assessment tot implementatie, operatie en verbetering. De mens staat daarin centraal: het grootste deel van de incidenten heeft namelijk een directe relatie tot menselijk handelen.

Certificeren of aantoonbaar voldoen?

Een veelgestelde vraag: moet je je ook laten certificeren? Dat hangt af van je positie in de keten. Voor zorgaanbieders is certificering niet wettelijk verplicht, aantoonbaar voldoen wel. Voor leveranciers ligt dat anders: steeds meer zorginstellingen eisen een NEN 7510-certificaat (vaak in combinatie met ISO 27001) voordat ze überhaupt met je in gesprek gaan. Ook bij aansluiting op landelijke voorzieningen en uitwisselingssystemen is certificering in de praktijk vaak een voorwaarde. Certificeren is dan geen compliance-kwestie meer, maar een commerciële.

Veelgemaakte fouten in de zorg

  • Logging inrichten maar er niets mee doen: de norm vraagt niet alleen dát je inzage logt, maar ook dat je die logging actief controleert en erop acteert. Logging waar nooit iemand naar kijkt, beschermt geen enkele patiënt of cliënt.

  • Autorisaties laten vervuilen: medewerkers wisselen van functie of vertrekken, maar hun toegangsrechten reizen mee of blijven bestaan. Periodieke autorisatiereviews zijn geen luxe maar noodzaak.

  • Leveranciers vergeten: van EPD-leverancier tot die ene handige planningstool, de keten is zo sterk als de zwakste schakel, en de verantwoordelijkheid blijft bij jou liggen.

  • Beveiliging vs. werkbaarheid: maatregelen die het zorgproces vertragen, worden omzeild. Betrek zorgverleners bij het ontwerp van maatregelen, zij weten wat werkt. 

Veelgestelde vragen

  • Hoe lang duurt een NEN 7510-traject? Vanaf een gemiddelde uitgangssituatie: zes tot twaalf maanden tot aantoonbare naleving of certificering, afhankelijk van omvang en bestaande basis.

  • We zijn al ISO 27001-gecertificeerd, hoeveel werk is NEN 7510 erbij? Het managementsysteem staat dan al; de extra inspanning zit in de zorgspecifieke maatregelen. Veel certificerende instellingen kunnen beide audits combineren.

  • Geldt de norm ook voor kleine praktijken of instellingen? Ja, de norm geldt voor iedere organisatie die persoonlijke gezondheidsinformatie verwerkt. De invulling mag wel passen bij de omvang: een huisartsenpraktijk richt het managementsysteem anders in dan een ziekenhuis.

Aan de slag

Wil je weten waar jouw organisatie staat ten opzichte van NEN 7510? We voeren nulmetingen en risicoanalyses uit en begeleiden organisaties naar aantoonbare naleving, of certificering, als klanten of toezichthouders daarom vragen. Neem gerust contact op voor een vrijblijvend gesprek.

Vorige
Vorige

Strategiebepaling

Volgende
Volgende

ISO 27001