NEN 7510

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector.

NEN 7510

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector. De norm is gebaseerd op ISO 27001 en ISO 27002, maar bevat aanvullende eisen en richtlijnen die specifiek zijn ontwikkeld voor organisaties die gezondheids- en cliëntgegevens verwerken.

De norm beschrijft hoe organisaties een managementsysteem voor informatiebeveiliging (ISMS) kunnen inrichten en welke maatregelen nodig zijn om informatie veilig te verwerken en beschikbaar te houden.

Het doel van NEN 7510 is het waarborgen van:

  • Vertrouwelijkheid; alleen bevoegde personen hebben toegang tot informatie.
  • Integriteit; informatie is correct, volledig en betrouwbaar.
  • Beschikbaarheid; informatie is beschikbaar wanneer deze nodig is voor zorgverlening of ondersteuning.

Hoe werkt NEN 7510?

Net als ISO 27001 is NEN 7510 gebaseerd op risicomanagement. Organisaties brengen hun processen, systemen en informatiestromen in kaart om inzicht te krijgen in de risico’s die de vertrouwelijkheid, integriteit en beschikbaarheid van informatie kunnen beïnvloeden. Op basis van deze analyse worden passende maatregelen getroffen om deze risico’s te beheersen. Daarbij wordt niet alleen gekeken naar technische beveiliging, maar ook naar organisatorische maatregelen, zoals duidelijke verantwoordelijkheden, beleid en procedures, zorgvuldig toegangsbeheer, het beheersen van leveranciersrisico’s en het vergroten van het bewustzijn van medewerkers. Ook het voorkomen, registreren en afhandelen van beveiligingsincidenten en datalekken, evenals het waarborgen van de continuïteit van zorg- en dienstverlening, maken onderdeel uit van deze aanpak. Door middel van interne audits, managementreviews en periodieke evaluaties wordt vervolgens beoordeeld of de getroffen maatregelen effectief zijn en waar verdere verbeteringen mogelijk zijn. Zo ontstaat een continu proces waarin informatiebeveiliging structureel wordt beheerd en voortdurend wordt verbeterd.

NEN 7510-certificering

Voor veel zorgorganisaties geldt dat zij moeten voldoen aan de eisen van NEN 7510. Een certificering volgens NEN 7510 is echter niet in alle gevallen wettelijk verplicht.

Toezichthouders verwachten wel dat organisaties aantoonbaar passende maatregelen hebben getroffen om zorginformatie te beschermen. Certificering is een krachtige manier om dit aan te tonen, maar organisaties kunnen ook op andere manieren laten zien dat zij conform de norm werken.

Wat is het verschil tussen n NEN 7510 en ISO 27001?

ISO 27001 is een internationale norm die toepasbaar is op organisaties in alle sectoren. NEN 7510 bouwt voort op deze norm, maar richt zich specifiek op de zorgsector.

Waar ISO 27001 een algemeen kader biedt voor informatiebeveiliging, bevat NEN 7510 aanvullende eisen en aandachtspunten die aansluiten bij de verwerking van gezondheidsgegevens en de praktijk van zorgverlening.

Voor meer informatie over informatiebeveiliging kan je kijken op: