NEN 7510: informatiebeveiliging in de zorg, van verplichting tot certificaat
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Ze bouwt op ISO 27001 en 27002, met extra eisen voor patiëntgegevens. Voor zorgaanbieders is werken volgens NEN 7510 geen keuze maar een wettelijke verplichting. Dit is wat de norm vraagt en hoe je begint.
Geldt voor Nederland. Gepubliceerd op 1 oktober 2026.
In het kort
- Verplicht voor zorgaanbieders via de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders; toezicht door IGJ en de Autoriteit Persoonsgegevens.
- Nieuwe versie NEN 7510-1:2024 sinds december 2024; gecertificeerde organisaties stappen over vóór 20 februari 2027.
- Werken volgens de norm is verplicht, een certificaat niet. Veel zorgverzekeraars, ketenpartners en aanbestedingen vragen er wel om.
Wat is NEN 7510?
NEN 7510 beschrijft hoe een zorgorganisatie haar informatiebeveiliging organiseert: een managementsysteem (ISMS) op basis van risico's, met beheersmaatregelen die zijn toegesneden op de zorg. De norm bestaat uit twee delen. NEN 7510-1 bevat de eisen aan het managementsysteem en de maatregelen, NEN 7510-2 geeft de toelichting en praktische richtlijnen. Daarnaast horen NEN 7512 (veilige uitwisseling van gegevens) en NEN 7513 (logging van toegang tot patiëntdossiers) bij dezelfde familie.
Voor wie is NEN 7510 verplicht?
De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en het bijbehorende Besluit elektronische gegevensverwerking door zorgaanbieders verwijzen naar NEN 7510, 7512 en 7513. Daardoor moet elke zorgaanbieder die patiëntgegevens elektronisch verwerkt, volgens deze normen werken: ziekenhuizen, ggz-instellingen, huisartsen, apotheken, fysiotherapeuten, tandartsen, verpleeghuizen en ook kleine praktijken. De Inspectie Gezondheidszorg en Jeugd (IGJ) en de Autoriteit Persoonsgegevens houden toezicht. Ook leveranciers van zorgsoftware en hostingpartijen krijgen de norm via hun klanten opgelegd.
De nieuwe versie: NEN 7510-1:2024
In december 2024 verscheen NEN 7510-1:2024, de opvolger van de versie uit 2017. De norm is afgestemd op ISO/IEC 27001:2022 en 27002:2022: dezelfde structuur en dezelfde 93 maatregelen, waarvan er 14 zijn aangepast voor de zorg, plus 8 extra zorgspecifieke maatregelen. Er is aandacht voor nieuwe wetgeving zoals de Wegiz en NIS2 (in Nederland de Cyberbeveiligingswet). Gecertificeerde organisaties krijgen twee jaar om over te stappen: tot 20 februari 2027.
Wat vraagt de norm concreet?
- Een risicoanalyse van de informatie die je verwerkt en de systemen die je gebruikt.
- Beleid en verantwoordelijkheden: wie is verantwoordelijk voor informatiebeveiliging, en wat verwacht je van medewerkers.
- Toegangsbeheer: alleen wie het nodig heeft, ziet patiëntgegevens; met logging volgens NEN 7513.
- Veilige uitwisseling met andere zorgverleners, volgens NEN 7512.
- Leveranciersbeheer: afspraken met softwareleveranciers, hosting en verwerkers.
- Incidentbeheer: melden, afhandelen en leren van beveiligingsincidenten en datalekken.
- Continuïteit: back-ups, herstel en doorwerken bij uitval.
- Bewustwording: training van medewerkers, want de meeste incidenten beginnen bij een klik.
Moet ik me laten certificeren?
De wet verplicht het werken volgens de norm, niet het certificaat. Een certificaat van een geaccrediteerde instelling bewijst wel dat je het aantoonbaar op orde hebt. Grote zorginstellingen en ICT-leveranciers in de zorg laten zich vrijwel allemaal certificeren; zorgverzekeraars, ketenpartners en aanbestedingen vragen er steeds vaker om. Een kleine praktijk kan ook kiezen voor een zelfverklaring of een toetsing door een externe adviseur.
Wat kost NEN 7510?
Voor een kleine praktijk gaat het vooral om tijd: beleid vastleggen, afspraken met leveranciers controleren en medewerkers trainen. Reken met begeleiding op enkele duizenden euro's. Voor een instelling die zich laat certificeren, ligt het totaal doorgaans tussen 15.000 en 60.000 euro, afhankelijk van de omvang en het vertrekpunt, plus jaarlijkse controle-audits. Heb je al ISO 27001, dan is de stap naar NEN 7510 klein: de structuur is dezelfde.
Checklist: zo begin je
- Ga na welke norm op je van toepassing is: NEN 7510 voor elke zorgaanbieder, NEN 7512 en 7513 zodra je gegevens uitwisselt of dossiers bijhoudt.
- Maak een inventaris van systemen, gegevens en leveranciers.
- Voer een risicoanalyse uit en leg de maatregelen vast die je neemt.
- Controleer verwerkersovereenkomsten en de certificaten van je leveranciers.
- Zet logging en toegangsbeheer op orde.
- Train medewerkers en leg een procedure vast voor incidenten en datalekken.
- Plan een interne audit, en beslis daarna of je certificering wilt.
Meer over de basis vind je in onze gids over ISO 27001. Valt je organisatie ook onder de Cyberbeveiligingswet, lees dan wat die voor de zorg betekent.
Veelgestelde vragen
Is NEN 7510 verplicht?
Ja. Via de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders moet elke zorgaanbieder die patiëntgegevens elektronisch verwerkt volgens NEN 7510, 7512 en 7513 werken. Een certificaat is niet verplicht, werken volgens de norm wel.
Wat is het verschil tussen NEN 7510 en ISO 27001?
NEN 7510 is de Nederlandse zorgversie van ISO 27001 en 27002: dezelfde structuur en maatregelen, aangevuld met eisen voor patiëntgegevens. Wie ISO 27001 heeft, kan NEN 7510 er relatief eenvoudig bij halen.
Wat is er nieuw in NEN 7510:2024?
De norm is afgestemd op ISO 27001:2022 en 27002:2022, met 14 aangepaste en 8 extra maatregelen voor de zorg, en aandacht voor de Wegiz en NIS2. Overstappen moet vóór 20 februari 2027.
Geldt NEN 7510 ook voor een kleine praktijk?
Ja. Ook een huisarts, tandarts of fysiotherapeut moet volgens de norm werken. De maatregelen schalen mee met de grootte; certificering is voor kleine praktijken meestal niet nodig.
Wie controleert NEN 7510?
De Inspectie Gezondheidszorg en Jeugd (IGJ) houdt toezicht op zorgaanbieders; de Autoriteit Persoonsgegevens op de verwerking van persoonsgegevens.
Weet je niet of je onder de Cyberbeveiligingswet valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- ISO 27001: wat is het, wat kost het en hoe word je gecertificeerd?België en Nederland
- De tien maatregelen van NIS2: wat moet je bedrijf regelen?België en Nederland
- Je klant stuurt een NIS2-vragenlijst: zo beantwoord je zeBelgië en Nederland
- ISO 27001:2022: de 93 maatregelen in vier thema'sBelgië en Nederland
Bronnen
- NEN: NEN 7510 informatiebeveiliging in de zorg
- Kiwa: NEN 7510 voor informatiebeveiliging zorg vernieuwd
- Inspectie Gezondheidszorg en Jeugd
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.