Informatiebeveiliging is essentieel in de zorg. Patiëntgegevens zijn bijzonder gevoelig en zorgverleners moeten erop kunnen vertrouwen dat informatie beschikbaar, juist en uitsluitend toegankelijk voor bevoegde personen is. Daarom vragen zorgorganisaties hun leveranciers regelmatig om een certificaat voor informatiebeveiliging.
In de praktijk wordt daarbij soms standaard een NEN 7510-certificaat geëist. Dat is niet altijd terecht. Of NEN 7510 of ISO 27001 passend is, hangt niet alleen af van de sector waarin een leverancier actief is, maar vooral van de informatie die de organisatie binnen de afgesproken dienstverlening beheert.
Voor zorginkopers kan een onjuist geformuleerde certificeringseis geschikte leveranciers uitsluiten en onnodige kosten veroorzaken. Voor IT-leveranciers is het belangrijk om te kunnen onderbouwen welke norm bij hun dienstverlening past.
Wat hebben ISO 27001 en NEN 7510 gemeen?
Zowel ISO 27001 als NEN 7510 stelt eisen aan een Information Security Management System, kortweg ISMS. Met zo’n managementsysteem organiseert een organisatie haar informatiebeveiliging structureel en risicogestuurd.
Beide normen vragen onder meer om:
- een duidelijke scope van het ISMS
- periodieke risicoanalyses
- passende beveiligingsmaatregelen
- vastgelegde rollen en verantwoordelijkheden
- interne audits en managementbeoordelingen
- registratie en opvolging van beveiligingsincidenten
- continue evaluatie en verbetering
In beide gevallen gaat informatiebeveiliging dus verder dan technische maatregelen. Ook beleid, medewerkers, leveranciers, processen en bestuurlijke verantwoordelijkheid maken deel uit van het managementsysteem.
Wat is het verschil tussen ISO 27001 en NEN 7510?
Het belangrijkste verschil is het toepassingsgebied.
ISO 27001 is internationaal en sector overstijgend
ISO 27001 is de internationale norm voor managementsystemen voor informatiebeveiliging. De norm kan worden toegepast door organisaties in vrijwel iedere sector, van zakelijke dienstverlening en industrie tot overheid, logistiek en IT.
ISO 27001 richt zich op alle soorten informatie. Denk aan persoonsgegevens, financiële informatie, klantgegevens, bedrijfsgeheimen, intellectueel eigendom en technische systemen. De organisatie bepaalt op basis van haar context en risicoanalyse welke maatregelen nodig zijn.
NEN 7510 is toegespitst op de Nederlandse zorg
NEN 7510 is ontwikkeld voor zorginstellingen en andere organisaties die persoonlijke gezondheidsinformatie beheren. De norm sluit aan op ISO 27001, maar plaatst informatiebeveiliging nadrukkelijk in de context van Nederlandse zorgprocessen.
Dat is belangrijk, omdat in de zorg niet alleen vertrouwelijkheid een rol speelt. Ook de juistheid en beschikbaarheid van informatie kunnen direct van invloed zijn op de continuïteit en kwaliteit van zorg.
NEN 7510 besteedt daarom nadrukkelijk aandacht aan zorgspecifieke onderwerpen, zoals:
- toegang tot persoonlijke gezondheidsinformatie
- autorisaties binnen zorgprocessen
- registratie en controle van toegang
- beschikbaarheid en continuïteit van zorgsystemen
- veilige uitwisseling van gezondheidsinformatie
- verantwoordelijkheden binnen zorgketens
- risico’s voor cliënten, patiënten en zorgverlening
De actuele versie, NEN 7510:2024, is afgestemd op de nieuwste versies van ISO 27001 en ISO 27002 en bevat aanvullende eisen voor de zorgsector. De norm ondersteunt organisaties bovendien bij de aansluiting op onder meer de Wabvpz, de Wegiz en relevante onderdelen van NIS2. NEN licht de samenhang en actualisering van de norm toe.
De veelgebruikte samenvatting “NEN 7510 is ISO 27001 plus zorgspecifieke aanvullingen” helpt om de relatie te begrijpen, maar beide normen hebben ieder hun eigen toepassingsgebied en certificatieschema.
Wanneer is NEN 7510 van toepassing op een IT-leverancier?
Niet iedere leverancier die aan een zorginstelling levert, valt automatisch binnen de scope van NEN 7510. De doorslaggevende vraag is of de leverancier binnen de dienstverlening aantoonbaar en structureel zorgdraagt voor persoonlijke gezondheidsinformatie.
Leveranciers die mogelijk binnen de doelgroep voor NEN 7510-certificering vallen, zijn bijvoorbeeld:
- leveranciers van gehoste EPD- of ECD-systemen
- hosting- en opslagpartijen die gezondheidsinformatie bewaren
- leveranciers die back-ups van gezondheidsinformatie beheren
- managed service providers die zorgomgevingen beheren
- partijen die gegevensuitwisseling tussen zorgsystemen verzorgen
- organisaties die gegevensdragers met gezondheidsinformatie wissen of vernietigen
Daarbij moet niet alleen worden gekeken naar het product, maar ook naar de feitelijke dienstverlening, contractuele afspraken en gekozen certificeringsscope.
Incidentele toegang is niet hetzelfde als structureel beheer
Een leverancier kan tijdens onderhoud of ondersteuning mogelijk incidenteel toegang krijgen tot een omgeving waarin gezondheidsinformatie staat. Dat betekent niet automatisch dat de leverancier persoonlijke gezondheidsinformatie structureel beheert of binnen de doelgroep voor NEN 7510-certificering valt.
NEN maakt daarom onderscheid tussen structureel zorgdragen voor persoonlijke gezondheidsinformatie en mogelijke incidentele toegang waarbij vooral passende afspraken over geheimhouding en beveiliging nodig zijn.
Wanneer een leverancier geen rechtmatige grond heeft om persoonlijke gezondheidsinformatie te verwerken en deze informatie niet structureel beheert, mag volgens de NEN-toelichting over doelgroepen voor certificering geen NEN 7510-1-certificaat van die leverancier worden verlangd. ISO 27001 geldt dan als het passende alternatief.
Onze klanten aan het woord
Is ISO 27001 voldoende voor een zorgorganisatie?
Voor zorgaanbieders en andere organisaties die persoonlijke gezondheidsinformatie beheren, biedt alleen ISO 27001 doorgaans niet de volledige zorgspecifieke invulling die NEN 7510 geeft.
Deze organisaties moeten aantoonbaar passende maatregelen treffen voor de beveiliging van persoonlijke gezondheidsinformatie. NEN 7510 vormt daarvoor het relevante normenkader. Een certificaat is een sterke manier om naleving onafhankelijk te laten toetsen, maar certificering is niet in alle gevallen op zichzelf wettelijk verplicht. De organisatie moet vooral kunnen aantonen dat zij aan de toepasselijke eisen voldoet.
Voor een IT-leverancier ligt dit anders. Levert een organisatie bijvoorbeeld algemene software, advies of infrastructuur zonder structureel persoonlijke gezondheidsinformatie te beheren? Dan kan ISO 27001 de passende norm zijn, ook wanneer de klant een zorgorganisatie is.
De keuze voor een norm kan daarom niet uitsluitend worden gebaseerd op de branche van de opdrachtgever.
eeld alleen software of infrastructuur levert zonder toegang tot medische data, kan zich niet certificeren voor NEN 7510 – simpelweg omdat de norm dan niet van toepassing is. ISO 27001 is in dat geval de juiste en passende norm.
Aandachtspunten voor zorginkopers
Een generieke eis dat iedere leverancier NEN 7510-gecertificeerd moet zijn, kan onnodig beperkend werken. Leveranciers buiten de doelgroep kunnen mogelijk niet eens voor het gevraagde certificaat in aanmerking komen.
Beantwoord daarom vóór het opstellen van een aanbesteding of contract ten minste de volgende vragen:
- Verwerkt of beheert de leverancier persoonlijke gezondheidsinformatie?
- Gebeurt dit structureel binnen de dienstverlening of is alleen incidentele toegang mogelijk?
- Welke systemen, processen en locaties vallen binnen de dienstverlening?
- Welke risico’s ontstaan voor patiënten en zorgprocessen?
- Valt de relevante dienstverlening binnen de scope van het certificaat?
- Is certificering noodzakelijk of kan naleving ook op een andere passende manier worden aangetoond?
Kijk bij de beoordeling bovendien verder dan de naam van het certificaat. Een certificaat heeft altijd een afgebakende scope. Controleer daarom of juist de geleverde dienst, het betrokken systeem en de relevante organisatorische onderdelen onder die scope vallen.
Aandachtspunten voor IT-leveranciers
Wordt in een contract of aanbesteding NEN 7510 geëist? Neem die eis dan niet zonder meer over, maar onderzoek eerst uw eigen rol.
Breng duidelijk in kaart:
- welke informatie u ontvangt of kunt benaderen
- of u persoonlijke gezondheidsinformatie verwerkt
- met welk doel en op basis van welke afspraken dat gebeurt
- of het beheer structureel onderdeel is van uw dienstverlening
- welke systemen en processen binnen uw ISMS vallen
- welke certificering aansluit op de gewenste scope
Wanneer u geen persoonlijke gezondheidsinformatie structureel beheert, kunt u onderbouwen waarom ISO 27001 beter bij uw dienstverlening past. Verwerkt u deze informatie wel, bijvoorbeeld als hostingpartij of beheerder van een zorgapplicatie, dan kan uitbreiding naar NEN 7510 noodzakelijk of contractueel gewenst zijn.
ISO 27001 en NEN 7510 combineren
Organisaties die al een ISO 27001-gebaseerd ISMS hebben, beschikken over een stevige basis voor NEN 7510. Veel onderdelen, zoals risicomanagement, interne audits, incidentmanagement en continue verbetering, kunnen binnen één geïntegreerd managementsysteem worden ingericht.
Uitbreiding naar NEN 7510 vraagt nog steeds om een zorgvuldige analyse. De organisatie moet onder meer:
- de scope voor gezondheidsinformatie bepalen
- zorgspecifieke risico’s onderzoeken
- aanvullende beheersmaatregelen beoordelen
- verantwoordelijkheden in de zorgketen vastleggen
- aantonen hoe de zorgspecifieke eisen worden toegepast
Een geïntegreerde aanpak kan dubbele documentatie en auditwerkzaamheden beperken. Tegelijkertijd kan de organisatie zowel algemene opdrachtgevers als klanten in de zorg gericht zekerheid bieden.
Kies de norm op basis van informatie, rol en risico
NEN 7510 is geen algemene toegangseis voor iedere IT-leverancier die zaken doet met de zorg. ISO 27001 is evenmin automatisch voldoende voor iedere organisatie die patiëntgegevens verwerkt.
De juiste keuze ontstaat door te kijken naar de informatie, de feitelijke dienstverlening, de rol van de leverancier, de risico’s en de scope van het managementsysteem. Voor zorginkopers leidt die benadering tot beter onderbouwde aanbestedingen. Voor leveranciers voorkomt zij onnodige certificeringstrajecten en discussies achteraf.
Wilt u vaststellen welke norm bij uw organisatie of dienstverlening past? Diks Process Support begeleidt zorgorganisaties en leveranciers bij het bepalen van de juiste scope, het opzetten of uitbreiden van een ISMS en de voorbereiding op ISO 27001- of NEN 7510-certificering. Plan een vrijblijvend adviesgesprek.
Adviesgesprek aanvragen Of bel 085 833 0088