Hoe beveilig ik medische dossiers tegen onbevoegde toegang?

Dik medisch dossier afgesloten met een messing cijferslot op een klinisch bureau, met een opgerolde stethoscoop ernaast.

Medische dossiers beveilig je tegen onbevoegde toegang door een combinatie van technische maatregelen, organisatorisch beleid en naleving van de NEN 7510 norm voor informatiebeveiliging in de zorg. Deze norm is wettelijk verplicht voor alle organisaties die persoonlijke gezondheidsinformatie verwerken, van zorginstellingen tot ICT-leveranciers. In dit artikel beantwoorden we de meest gestelde vragen over de beveiliging van medische dossiers, van wetgeving tot praktische toegangscontrole.

Welke regels gelden er voor de beveiliging van medische dossiers?

De beveiliging van medische dossiers is in Nederland geregeld via NEN 7510, de nationale norm voor informatiebeveiliging in de zorg- en welzijnssector. Toepassing van NEN 7510 is wettelijk verplicht op grond van de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz), die via het Besluit elektronische gegevensverwerking door zorgaanbieders naar deze norm verwijst.

NEN 7510 geldt voor alle organisaties die persoonlijke gezondheidsinformatie beheren. Dat zijn niet alleen zorginstellingen zelf, maar ook zorgverzekeraars, gemeenten die verantwoordelijk zijn voor de Wmo en jeugdzorg, softwareontwikkelaars die aan zorginstellingen leveren, en andere ketenpartners. Persoonlijke gezondheidsinformatie omvat alle informatie over een identificeerbaar persoon die verband houdt met de lichamelijke of geestelijke gesteldheid, waaronder registratiegegevens, betalingsinformatie en gegevens die zijn vergaard tijdens zorgverlening.

Naast NEN 7510 zijn ook de Algemene Verordening Persoonsgegevens (AVG) en de Wet op de Geneeskundige Behandelovereenkomst (WGBO) van toepassing. NEN 7510 dekt een deel van de AVG-eisen af, maar niet volledig. Organisaties moeten dus beide kaders in de gaten houden. Verder sluit NEN 7510:2024 aan op de Europese NIS2-richtlijn, die in 2026 in de Nederlandse Cyberbeveiligingswet wordt omgezet. Wie werkt volgens NEN 7510 voldoet daarmee al aan een groot deel van de NIS2-eisen.

Wie mag er eigenlijk toegang hebben tot medische dossiers?

Toegang tot medische dossiers is voorbehouden aan zorgprofessionals die direct betrokken zijn bij de behandeling van een patiënt, en aan personen aan wie de patiënt expliciet toestemming heeft gegeven. Ongeautoriseerde toegang, ook door collega’s binnen dezelfde organisatie, is niet toegestaan en kan juridische gevolgen hebben.

Het principe van need-to-know staat hierbij centraal: iemand mag alleen die informatie inzien die noodzakelijk is voor de uitvoering van zijn of haar taak. Een receptionist heeft geen toegang nodig tot klinische aantekeningen, terwijl een behandelend arts dat wel heeft. Dit principe moet organisatorisch worden vastgelegd en technisch worden afgedwongen.

NEN 7513 regelt specifiek de logging van acties op elektronische patiëntdossiers. Stelselmatig en geautomatiseerd wordt vastgelegd wie toegang heeft gehad tot een dossier, op welke grondslag en welke acties zijn uitgevoerd. Dit maakt het mogelijk om achteraf te controleren of toegang rechtmatig was, en vormt een belangrijk instrument bij het opsporen van misbruik.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Hoe richt je toegangscontrole in voor medische systemen?

Toegangscontrole voor medische systemen richt je in via een combinatie van rolgebaseerde toegangsrechten, sterke authenticatie en een goed beheerd autorisatieproces. De organisatie is verantwoordelijk voor het waarborgen van de beschikbaarheid, vertrouwelijkheid en integriteit van de gegevens, ongeacht welke applicatie of welk systeem wordt gebruikt.

Een goede inrichting van toegangscontrole omvat de volgende elementen:

  • Rolgebaseerde toegangsrechten (RBAC): ken toegangsrechten toe op basis van functie, niet op individueel niveau. Dit maakt beheer overzichtelijker en verkleint de kans op menselijke fouten.
  • Meerfactorauthenticatie (MFA): vereis naast een wachtwoord een tweede verificatiestap, zeker bij toegang op afstand of via externe netwerken.
  • Minimale rechten: geef gebruikers alleen de rechten die ze nodig hebben voor hun specifieke taken, niet meer.
  • Periodieke toegangsreview: controleer regelmatig of toegangsrechten nog actueel zijn, zeker bij functieveranderingen of vertrek van medewerkers.
  • Logging en monitoring: zorg dat alle toegang tot medische systemen wordt gelogd en dat afwijkend gedrag automatisch wordt gesignaleerd.

NEN 7512 biedt aanvullende richtlijnen voor de vertrouwensbasis bij elektronische gegevensuitwisseling tussen zorgverleners, patiënten en andere betrokken partijen. Samen met NEN 7513 vormt het een praktisch kader voor het inrichten en controleren van toegang.

Wat zijn de grootste risico’s bij onbeveiligde medische dossiers?

Onbeveiligde medische dossiers brengen aanzienlijke risico’s met zich mee, zowel voor patiënten als voor de organisatie. Het grootste risico is ongeautoriseerde toegang door kwaadwillenden, waarbij gevoelige persoonlijke gezondheidsinformatie kan worden misbruikt voor identiteitsfraude, chantage of gerichte aanvallen op individuen.

Naast externe dreigingen zijn er ook interne risico’s. Medewerkers met te ruime toegangsrechten kunnen bewust of onbewust informatie inzien die niet voor hen bestemd is. Zonder logging is dit achteraf niet te achterhalen. Datalekken, of het nu gaat om een gestolen laptop, een verkeerd verzonden e-mail of een gehackt systeem, moeten worden gemeld bij de Autoriteit Persoonsgegevens en kunnen leiden tot hoge boetes.

NEN 7510:2024 besteedt nadrukkelijk aandacht aan actuele risico’s zoals cloudomgevingen en cyberdreigingen. Organisaties die medische gegevens opslaan in de cloud zijn zelf verantwoordelijk voor de beveiliging ervan. De cloudleverancier levert de infrastructuur, maar de zorgorganisatie blijft eindverantwoordelijk voor de naleving van NEN 7510.

Een ander risico is reputatieschade. Patiënten moeten erop kunnen vertrouwen dat hun gegevens veilig zijn. Een datalek ondermijnt dat vertrouwen en kan langdurige gevolgen hebben voor de relatie met patiënten en toezichthouders zoals de Inspectie Gezondheidszorg en Jeugd (IGJ).

Wanneer is een ISO 27001-certificering zinvol voor een zorgorganisatie?

Een ISO 27001-certificering is zinvol voor een zorgorganisatie wanneer je wilt aantonen dat je informatiebeveiliging structureel en aantoonbaar op orde is, maar voor de zorgsector is dit op zichzelf niet voldoende. NEN 7510 is de sectorspecifieke norm en bouwt voort op ISO 27001, maar bevat aanvullende zorgspecifieke eisen die ISO 27001 niet dekt.

NEN 7510-1 is gebaseerd op ISO/IEC 27001 en NEN 7510-2 combineert ISO/IEC 27002 met ISO/IEC 27799, inclusief zorgspecifieke beheersmaatregelen. Wie een NEN 7510-certificaat nastreeft, doorloopt in feite een traject dat ISO 27001 omvat. Organisaties die zowel een NEN 7510-certificaat als een ISO 27001-certificaat willen, worden niet geconfronteerd met dubbele auditlasten, omdat het certificatieschema hierin voorziet.

Voor zorgorganisaties die ook ICT-diensten leveren aan andere sectoren, of die willen aantonen aan internationale partners dat hun beveiliging op niveau is, kan een ISO 27001-certificaat aanvullende waarde hebben. Maar als het primaire doel is om te voldoen aan de wettelijke verplichtingen in de zorg, is NEN 7510 de aangewezen route.

Hoe controleer je of de beveiliging van dossiers op orde is?

Je controleert of de beveiliging van medische dossiers op orde is door een combinatie van interne audits, een management review en een actuele risicoanalyse uit te voeren op basis van NEN 7510. De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat zorgaanbieders beschikken over een functionerend informatiebeveiligingsmanagementsysteem (ISMS) en een getest continuïteitsplan.

Een praktische aanpak voor zelfcontrole bestaat uit de volgende stappen:

  1. GAP-analyse: breng in kaart waar de huidige situatie afwijkt van de eisen in NEN 7510. Dit geeft prioriteiten voor verbetering.
  2. Verklaring van Toepasselijkheid (VvT): documenteer per beheersmaatregel of deze van toepassing is en hoe je er invulling aan geeft.
  3. Interne audit: toets het ISMS aan de hand van NEN 7510-1, hoofdstukken 4 tot en met 10 en Annex A. Non-conformiteiten kunnen uitsluitend op deze onderdelen worden vastgesteld.
  4. Management review: bespreek bevindingen op directieniveau en leg verbeteracties vast.
  5. Logging controleren: verifieer regelmatig of de logging van toegang tot patiëntdossiers volledig en correct functioneert.

Organisaties met een bestaand NEN 7510-certificaat moeten uiterlijk 20 februari 2027 zijn overgegaan naar NEN 7510:2024. De nieuwe versie is gepubliceerd op 16 december 2024 en sluit aan op ISO/IEC 27001:2022 en ISO/IEC 27002:2022. De nieuwe norm is te raadplegen via het NEN Connect-platform, dat kosteloos toegankelijk is dankzij een overeenkomst tussen het ministerie van VWS en NEN.

Hoe Diks Process Support helpt met de beveiliging van medische dossiers

Wij begrijpen dat informatiebeveiliging in de zorg complex is. Wet- en regelgeving verandert, systemen worden uitgebreider en de verwachtingen van toezichthouders nemen toe. Wij helpen zorgorganisaties om de beveiliging van medische dossiers structureel en aantoonbaar op orde te brengen, van de eerste analyse tot aan certificering.

Wat wij voor je doen:

  • Uitvoeren van een GAP-analyse op basis van NEN 7510, zodat je direct weet waar de hiaten zitten
  • Opzetten of actualiseren van een ISMS dat voldoet aan NEN 7510:2024
  • Opstellen en bijhouden van de Verklaring van Toepasselijkheid
  • Begeleiden van interne audits en management reviews
  • Ondersteunen bij de transitie naar NEN 7510:2024 voor organisaties met een bestaand certificaat
  • Adviseren over de samenhang met AVG, NIS2 en andere relevante wet- en regelgeving

We werken niet voor je, maar met je. Onze adviseurs kennen de zorgsector en weten hoe je draagvlak creëert voor beveiligingsmaatregelen op alle niveaus van de organisatie. Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op en we kijken samen naar de beste aanpak.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen