Ja, je kunt NEN 7510 behalen zonder een grote IT-afdeling. De norm richt zich namelijk niet uitsluitend op technische systemen, maar op de manier waarop een organisatie omgaat met persoonlijke gezondheidsinformatie. De organisatiegrootte bepaalt de complexiteit van het traject, maar vormt geen drempel voor certificering. In dit artikel beantwoorden we de meest gestelde vragen over NEN 7510 voor organisaties zonder uitgebreide IT-capaciteit.
Wat vereist NEN 7510 eigenlijk van een organisatie?
NEN 7510 vereist dat een organisatie een aantoonbaar informatiebeveiligingsmanagementsysteem (ISMS) inricht en onderhoudt. Dit systeem moet beschermen wat beschermd moet worden: persoonlijke gezondheidsinformatie. De norm schrijft voor dat je risico’s identificeert, beheersmaatregelen treft, beleid documenteert en de werking van het systeem periodiek toetst via interne audits en managementreviews.
Concreet gaat het om eisen op het gebied van leiderschap, risicobeheersing, beleid, bewustwording bij medewerkers en continue verbetering. De norm bestaat uit twee delen: NEN 7510-1 bevat de normatieve voorschriften voor het ISMS en is gebaseerd op ISO/IEC 27001. NEN 7510-2 biedt aanvullende zorgspecifieke beheersmaatregelen. Certificering vindt uitsluitend plaats op basis van NEN 7510-1.
Belangrijk om te weten: de norm geldt voor alle organisaties die persoonlijke gezondheidsinformatie beheren, ongeacht hun omvang. Dat omvat zorginstellingen, ICT-leveranciers, zorgverzekeraars, gemeenten en softwareontwikkelaars die aan de zorgsector leveren. De norm stelt geen minimumeis aan de omvang van een IT-afdeling, maar wel aan de manier waarop je informatiebeveiligingsrisico’s beheerst en borgt.
Per beheersmaatregel documenteer je of deze van toepassing is op jouw organisatie. Dit leg je vast in de Verklaring van Toepasselijkheid (VvT). Als een maatregel niet van toepassing is, onderbouw je waarom. Deze NEN 7510 certificering aanpak maakt de norm flexibel inzetbaar, ook voor kleinere organisaties.
Welke rol speelt de IT-afdeling bij NEN 7510?
De IT-afdeling speelt een ondersteunende rol bij NEN 7510, maar is niet de enige verantwoordelijke partij. Informatiebeveiliging is een organisatiebrede verantwoordelijkheid waarbij het management, proceseigenaren en medewerkers allemaal een actieve rol spelen. Technische maatregelen vormen slechts één onderdeel van het totale ISMS.
IT draagt bij aan technische beheersmaatregelen zoals toegangscontrole, encryptie, logging en back-upbeheer. Maar een groot deel van de NEN 7510-eisen heeft niets met technologie te maken. Denk aan het opstellen van beleid, het uitvoeren van risicoanalyses, het trainen van medewerkers, het vastleggen van incidenten en het uitvoeren van interne audits. Al deze activiteiten liggen primair bij het management en de proceseigenaren.
Organisaties zonder IT-afdeling kunnen technische taken vaak beleggen bij externe leveranciers of cloudproviders. In dat geval is het wel essentieel dat je als organisatie duidelijke afspraken maakt over verantwoordelijkheden, toegang en beveiliging. Die afspraken leg je contractueel vast en neem je mee in je risicoanalyse. Zo blijf je in control, ook als de technische uitvoering elders ligt.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Hoe kunnen kleine organisaties NEN 7510 toch behalen?
Kleine organisaties kunnen NEN 7510 behalen door de norm te benaderen op een manier die past bij hun schaal. De norm is bewust zo opgesteld dat de beheersmaatregelen proportioneel worden toegepast. Een kleine zorgorganisatie hoeft niet dezelfde omvang aan documentatie of technische infrastructuur te hebben als een groot ziekenhuis, zolang de risico’s maar aantoonbaar worden beheerst.
Een aantal praktische uitgangspunten helpt kleine organisaties op weg:
- Start met een GAP-analyse: breng in kaart welke informatiebeveiligingsrisico’s in jouw organisatie spelen en wat er al geregeld is.
- Maak gebruik van gratis hulpmiddelen: NEN 7510-1 en NEN 7510-2 zijn kosteloos beschikbaar via het NEN Connect-platform, dankzij een overeenkomst met het ministerie van VWS. NEN biedt ook een gratis e-learning, een compliance tool en een risicotool.
- Stel een realistische Verklaring van Toepasselijkheid op: niet elke maatregel is voor elke organisatie relevant. Documenteer per maatregel waarom je deze wel of niet toepast.
- Betrek het management actief: de norm vereist aantoonbare betrokkenheid van de directie. Dit is in kleine organisaties juist een voordeel: de lijnen zijn kort en beslissingen gaan snel.
- Plan interne audits realistisch in: een kleine organisatie kan met een compacte auditaanpak toch voldoen aan de eisen voor interne audit en managementreview.
De herziene versie NEN 7510:2024, gepubliceerd op 16 december 2024, sluit nauwer aan op ISO/IEC 27001:2022 en besteedt meer aandacht aan actuele risico’s zoals cloudomgevingen. Voor kleine organisaties die veel met cloudoplossingen werken, is dit juist relevant: de norm erkent deze werkelijkheid en biedt handvatten om er goed mee om te gaan.
Wat is het verschil tussen NEN 7510 en ISO 27001?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging specifiek in de zorg- en welzijnssector. ISO 27001 is de internationale equivalent voor alle sectoren. Het grootste verschil is dat NEN 7510 aanvullende zorgspecifieke beheersmaatregelen bevat die gericht zijn op de bescherming van persoonlijke gezondheidsinformatie, terwijl ISO 27001 generiek toepasbaar is op elke organisatie.
Inhoudelijk is NEN 7510-1 gebaseerd op ISO/IEC 27001 en NEN 7510-2 op de combinatie van ISO/IEC 27002 en ISO/IEC 27799. De structuur en systematiek zijn dus sterk vergelijkbaar. Organisaties die al werken met ISO 27001 hebben daarmee een stevige basis voor NEN 7510.
Een praktisch voordeel: organisaties die zowel een NEN 7510-certificaat als een ISO 27001 certificaat nastreven, worden niet geconfronteerd met dubbele auditlasten. Het certificatieschema voor NEN 7510 voorziet hierin. Je kunt de trajecten dus slim combineren en zo efficiënter werken.
Voor organisaties in de zorgsector is NEN 7510 de relevante keuze, omdat opdrachtgevers, zorgverzekeraars en ketenpartners in de zorg specifiek naar deze norm vragen. ISO 27001 is een waardevolle aanvulling als je ook buiten de zorgsector actief bent of internationale samenwerkingen hebt.
Wanneer is externe ondersteuning bij NEN 7510 zinvol?
Externe ondersteuning bij NEN 7510 is zinvol wanneer een organisatie de interne kennis of capaciteit mist om een ISMS zelfstandig op te zetten, te implementeren of te onderhouden. Dit geldt zeker voor organisaties zonder eigen kwaliteits- of informatiebeveiligingsfunctionaris, maar ook voor organisaties die al een systeem hebben, maar vastlopen bij de vertaling naar de praktijk.
Specifieke situaties waarin externe hulp echt meerwaarde biedt:
- Je start met NEN 7510 en weet niet waar te beginnen met de GAP-analyse of de Verklaring van Toepasselijkheid.
- Je organisatie moet voor 20 februari 2027 zijn overgegaan naar NEN 7510:2024 en de interne capaciteit ontbreekt om dit tijdig te realiseren.
- Je wil een interne audit laten uitvoeren maar hebt geen opgeleide interne auditor beschikbaar.
- Je wil de relatie tussen NEN 7510 en wet- en regelgeving zoals de NIS2-richtlijn of de Wet elektronische gegevensuitwisseling in de zorg (Wegiz) goed begrijpen en vertalen naar je eigen beleid.
- Je wil een combinatietraject opzetten met bijvoorbeeld ISO 27001 en zoekt een adviseur die beide normen kent.
Externe ondersteuning betekent niet dat je de regie verliest. Een goede adviseur werkt samen met je organisatie, niet in plaats van haar. Het doel is altijd dat de kennis en het systeem blijvend verankerd worden in jouw organisatie.
Hoe Diks Process Support helpt met NEN 7510
Wij begeleiden organisaties van elke omvang bij het behalen en onderhouden van het NEN 7510-certificaat. Of je nu net begint of al een bestaand systeem hebt dat toe is aan een update: wij zorgen voor een aanpak die past bij jouw organisatie, jouw sector en jouw tempo.
Wat wij voor je doen:
- GAP-analyse: we brengen samen in kaart wat er al goed gaat en waar de grootste risico’s en verbeterpunten liggen.
- Opzetten of actualiseren van het ISMS: inclusief beleid, risicoanalyse, risicobehandelplan en Verklaring van Toepasselijkheid.
- Begeleiding bij implementatie: van beheersmaatregelen tot bewustwording bij medewerkers.
- Uitvoeren van interne audits: zodat je goed voorbereid bent op de certificeringsaudit.
- Transitiebegeleiding naar NEN 7510:2024: voor organisaties die voor 20 februari 2027 moeten overstappen.
- Interim ondersteuning: als je tijdelijk een interim security officer nodig hebt die direct inzetbaar is.
We werken niet voor je, maar met je. Dat betekent dat we naast je staan, meedenken op alle niveaus binnen je organisatie en zorgen dat het resultaat ook na ons vertrek blijft staan. Wil je weten wat NEN 7510 voor jouw organisatie betekent? Neem contact op en we kijken samen wat er nodig is.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Hoe kies ik een NEN 7510 adviseur?
- Wat is het verschil tussen NEN 7510 en NEN 7512?
- Hoe werkt een interne audit training voor ISO 9001?
- Wat zijn de voordelen van ISO 9001 voor de zorgsector?
- Wat zijn de eisen voor SCL trede 1?
- Hoe weet je of een bedrijf gecertificeerd is?
- Wat doet een ISO 27001-consultant?
- Hoe lang duurt het voordat een interim expert productief is?
- Kan een interim veiligheidskundige onze RI&E uitvoeren?
- Welke training is nodig voor ISO 27001?
