Kan ik NEN 7510 combineren met ISO 27001?

Twee opengeslagen compliance-mappen op een consultantbureau, één met een kruissymbool en één met een schildembleem, naast een pen en leesbril.

Ja, NEN 7510 en ISO 27001 zijn heel goed te combineren. De twee normen overlappen sterk op het gebied van informatiebeveiligingsmanagement, waardoor een gecombineerde implementatie niet alleen mogelijk is, maar ook efficiënter. Zorgorganisaties en hun ketenpartners profiteren het meest van deze combinatie. In dit artikel beantwoorden we de meest gestelde vragen over hoe je beide normen samen aanpakt.

Wat zijn de belangrijkste verschillen tussen NEN 7510 en ISO 27001?

Het grootste verschil is de scope: ISO 27001 is een generieke internationale norm voor informatiebeveiliging die van toepassing is op elke organisatie, terwijl NEN 7510 certificering specifiek is ontwikkeld voor de Nederlandse zorg- en welzijnssector. NEN 7510 bouwt voort op ISO 27001 en voegt sectorspecifieke eisen toe die gelden voor het beheer van persoonlijke gezondheidsinformatie.

NEN 7510 richt zich op alle organisaties die persoonlijke gezondheidsinformatie verwerken. Denk aan zorginstellingen, zorgverzekeraars, ICT-leveranciers in de zorg, softwareontwikkelaars die aan zorginstellingen leveren, en gemeenten die verantwoordelijk zijn voor de WMO en jeugdzorg. Persoonlijke gezondheidsinformatie omvat alle informatie over een identificeerbaar persoon die verband houdt met de lichamelijke of geestelijke gesteldheid of de verlening van zorgdiensten, zoals registratiegegevens, betalingsinformatie en gegevens die tijdens zorgverlening zijn vergaard.

ISO 27001 kent geen sectorbeperking en is daarmee breder toepasbaar. De norm legt de basis voor een Information Security Management System (ISMS) dat je vervolgens met NEN 7510 uitbreidt voor de zorgsector. NEN 7510 bestaat uit twee delen: NEN 7510-1 beschrijft de managementeisen en NEN 7510-2 de specifieke beheersmaatregelen voor de zorg.

Hoe verhouden de eisen van NEN 7510 en ISO 27001 zich tot elkaar?

NEN 7510 is gebaseerd op de structuur en eisen van ISO 27001, wat betekent dat een organisatie die voldoet aan NEN 7510 grotendeels ook voldoet aan ISO 27001. De eisen van ISO 27001 zijn als het ware de basis, en NEN 7510 voegt daar zorgspecifieke beheersmaatregelen aan toe die voortkomen uit de unieke risico’s van het werken met medische gegevens.

Beide normen vereisen een gedocumenteerd ISMS, een risicobeoordeling, een risicobehandelplan en een Verklaring van Toepasselijkheid. Het verschil zit in de diepgang en de sectorspecifieke maatregelen die NEN 7510 voorschrijft. Zo stelt NEN 7510 aanvullende eisen aan toegangsbeveiliging, logging en de uitwisseling van gezondheidsinformatie via communicatieprotocollen en berichtopmaak.

De zorgsector vereist deze aanvullende standaarden omdat een breed netwerk van zorgaanbieders, patiënten, zorgverzekeraars en overheidsinstanties gezamenlijk informatie verzamelt, opslaat, verwerkt en transporteert. Zorgverleners moeten op ieder moment over betrouwbare informatie kunnen beschikken, terwijl gevoelige gegevens niet in handen mogen vallen van ongeautoriseerde partijen.

Welke voordelen heeft een gecombineerde implementatie?

Een gecombineerde implementatie van NEN 7510 en ISO 27001 bespaart tijd, kosten en inspanning. Omdat de normen sterk overlappen, hoef je het ISMS, de documentatie en de interne auditcyclus maar één keer op te zetten in plaats van twee keer. Dit maakt het traject aanzienlijk efficiënter dan twee losse implementaties.

Naast de praktische voordelen zijn er ook strategische voordelen:

  • Eén geïntegreerd managementsysteem dat zowel aan generieke als sectorspecifieke eisen voldoet
  • Minder dubbel werk bij het opstellen van beleid, procedures en risicobeoordelingen
  • Gecombineerde audits mogelijk, wat kosten en organisatorische druk verlaagt
  • Sterkere marktpositie doordat je naar zowel zorgopdrachtgevers als andere klanten kunt aantonen te voldoen aan internationale beveiligingsstandaarden
  • Betere aansluiting op wet- en regelgeving, waaronder de NIS2-richtlijn die steeds meer organisaties raakt

Voor organisaties die actief zijn in de zorg én ook buiten de zorgsector werken, is de combinatie bijna altijd de meest logische keuze. Je voldoet daarmee aan de specifieke zorgvereisten en tegelijkertijd aan de bredere internationale standaard.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Hoe pak je een gecombineerde implementatie stapsgewijs aan?

Een gecombineerde implementatie van NEN 7510 en ISO 27001 verloopt het meest soepel wanneer je ISO 27001 als basis neemt en NEN 7510 daarbovenop bouwt. De structuur van beide normen is zo vergelijkbaar dat je met een geïntegreerde aanpak efficiënt door het traject heen kunt.

Een bewezen aanpak bestaat uit de volgende stappen:

  1. Nulmeting en gap-analyse: Breng in kaart waar je organisatie nu staat ten opzichte van beide normen. Welke eisen zijn al ingevuld en waar zitten de grootste hiaten?
  2. ISMS opzetten of actualiseren: Stel het Information Security Management System in, inclusief beleid, procedures, risicobeoordeling en een Verklaring van Toepasselijkheid die beide normen dekt.
  3. Implementatie van beheersmaatregelen: Voer nieuwe of aangepaste maatregelen door en toets deze via interne audits. Zorg dat de zorgspecifieke eisen van NEN 7510 expliciet zijn opgenomen.
  4. Training en bewustwording: Informeer medewerkers over de wijzigingen, verduidelijk rollen en verantwoordelijkheden, en actualiseer incidentprocedures.
  5. Interne audit en management review: Voer een interne audit uit op basis van beide normen en bespreek bevindingen op directieniveau. Leg verbeteracties vast.
  6. Certificeringsaudit plannen: Plan tijdig de externe audit met de certificerende instelling. Houd er rekening mee dat de overgangsdeadline voor NEN 7510:2024 op 20 februari 2027 ligt.

NEN biedt ondersteunende hulpmiddelen voor dit traject, waaronder een gratis e-learning als introductie op de norm, een compliance tool en een risicotool. De normen NEN 7510-1 en NEN 7510-2 zijn bovendien kosteloos beschikbaar via het NEN Connect-platform, dankzij een overeenkomst tussen het ministerie van VWS en NEN.

Kun je voor beide normen tegelijk gecertificeerd worden?

Ja, het is mogelijk om voor NEN 7510 en ISO 27001 tegelijk gecertificeerd te worden. Veel certificerende instellingen bieden gecombineerde audits aan waarbij beide normen in één traject worden getoetst. Dit is efficiënter dan twee losse certificeringstrajecten en sluit aan op de geïntegreerde implementatieaanpak.

Bij een gecombineerde certificeringsaudit beoordeelt de auditor het ISMS op de eisen van beide normen tegelijk. Omdat NEN 7510 voortbouwt op ISO 27001, is er weinig overlap in de auditactiviteiten. De auditor controleert de gedeelde elementen eenmalig en toetst de NEN 7510-specifieke beheersmaatregelen apart.

Belangrijk om te weten: beide certificaten hebben een eigen geldigheidsduur en hercertificeringscyclus. Zorg dat je de planningen op elkaar afstemt, zodat hercertificeringsaudits eveneens gecombineerd kunnen worden. Dit bespaart structureel tijd en kosten op de lange termijn. Meer informatie over combinatietrajecten kan helpen bij het plannen van een geïntegreerde aanpak.

Voor welke organisaties is de combinatie van NEN 7510 en ISO 27001 verplicht of aanbevolen?

De combinatie van NEN 7510 en ISO 27001 is met name relevant voor organisaties die persoonlijke gezondheidsinformatie verwerken én ook buiten de zorgsector actief zijn of werken met ketenpartners die ISO 27001 vereisen. Voor zuivere zorginstellingen kan NEN 7510 op zichzelf voldoende zijn, maar de combinatie biedt altijd meerwaarde.

De volgende organisaties doen er goed aan de combinatie te overwegen of zijn er in toenemende mate toe verplicht:

  • Zorginstellingen die ook zakelijke diensten verlenen of samenwerken met niet-zorgpartijen
  • ICT-leveranciers en softwareontwikkelaars die zowel aan zorginstellingen als aan andere sectoren leveren
  • Gemeenten die verantwoordelijk zijn voor de WMO en jeugdzorg en tevens andere digitale diensten aanbieden
  • Zorgverzekeraars die opereren in een breder financieel en digitaal landschap
  • Ketenpartners in de zorg die door opdrachtgevers worden verplicht te voldoen aan ISO 27001

Met de komst van de NIS2-richtlijn neemt de druk op organisaties in vitale sectoren toe om aantoonbaar aan informatiebeveiligingseisen te voldoen. De combinatie van NEN 7510 en ISO 27001 biedt daarvoor een solide en toekomstbestendige basis.

Hoe Diks Process Support helpt met NEN 7510 en ISO 27001

Wij begeleiden organisaties van begin tot eind bij het opzetten en certificeren van een gecombineerd managementsysteem voor NEN 7510 en ISO 27001. Niet als externe partij die een rapport indient, maar als betrokken adviseur die samen met jouw team werkt aan een systeem dat écht past bij jouw organisatie.

Wat wij voor je doen:

  • Een grondige nulmeting en gap-analyse op basis van beide normen
  • Opstellen of actualiseren van het ISMS, inclusief beleid, procedures en Verklaring van Toepasselijkheid
  • Begeleiding bij de implementatie van beheersmaatregelen, specifiek voor de zorgsector
  • Uitvoeren van interne audits en voorbereiding op de externe certificeringsaudit
  • Training en bewustwording voor medewerkers op alle niveaus
  • Ondersteuning bij de overgang naar NEN 7510:2024 vóór de deadline van 20 februari 2027

Wil je weten hoe een gecombineerd traject er voor jouw organisatie uitziet? Neem contact met ons op en we denken graag vrijblijvend met je mee.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen