Wat is een risicoanalyse en waarom is die verplicht binnen NEN 7510?

Versleten leren notitieboek met handgeschreven risicobeoordelingsaantekeningen, rood pennen en compliance-documenten op wit bureau.

Een risicoanalyse is binnen NEN 7510 een verplicht onderdeel van het informatiebeveiligingsmanagementsysteem (ISMS). De norm vereist dat zorgorganisaties systematisch in kaart brengen welke risico’s de beschikbaarheid, integriteit en vertrouwelijkheid van patiëntgegevens bedreigen, zodat zij gerichte maatregelen kunnen nemen. In dit artikel beantwoorden we de meest gestelde vragen over de risicoanalyse binnen NEN 7510.

Welke risico’s moet een risicoanalyse binnen NEN 7510 in kaart brengen?

Een risicoanalyse binnen NEN 7510 brengt alle risico’s in kaart die de vertrouwelijkheid, integriteit en beschikbaarheid van patiëntgegevens kunnen schaden. Dit omvat zowel technische dreigingen zoals cyberaanvallen en datalekken, als organisatorische en menselijke risico’s zoals onjuist gebruik van systemen of onvoldoende toegangsbeheer.

Concreet gaat het om drie categorieën risico’s:

  • Technische risico’s: ongeautoriseerde toegang tot systemen, ransomware, softwarekwetsbaarheden en onveilige netwerken
  • Organisatorische risico’s: onduidelijke verantwoordelijkheden, ontbrekende procedures, onvoldoende training van medewerkers
  • Fysieke risico’s: toegang tot serverruimtes, verlies van apparatuur of papieren dossiers

NEN 7510 is specifiek gericht op de zorgsector en stelt daarmee extra eisen aan de bescherming van bijzondere persoonsgegevens. Patiëntdossiers vallen onder de zwaarst beschermde categorie gegevens. De norm sluit aan op ISO/IEC 27001, maar bevat aanvullende, zorgspecifieke beheersmaatregelen die zijn opgenomen in NEN 7510-2. Denk aan eisen rondom elektronische gegevensuitwisseling tussen zorgverleners en het loggen van toegang tot patiëntdossiers via NEN 7513.

Hoe voer je een risicoanalyse uit volgens NEN 7510?

Een risicoanalyse volgens NEN 7510 voer je uit door systematisch informatieassets te identificeren, de bijbehorende dreigingen en kwetsbaarheden te bepalen, de kans en impact van elk risico te beoordelen en vervolgens te besluiten welke beheersmaatregelen nodig zijn. Dit proces vormt de basis van het ISMS en wordt vastgelegd in een risicoregister.

De stappen in de praktijk zien er als volgt uit:

  1. Inventariseer informatieassets: Breng in kaart welke systemen, gegevens en processen bescherming nodig hebben, zoals EPD-systemen, medische apparatuur met netwerkverbinding en communicatieplatformen.
  2. Identificeer dreigingen en kwetsbaarheden: Analyseer voor elk asset welke dreigingen realistisch zijn en welke zwakke plekken aanwezig zijn in de huidige beveiliging.
  3. Beoordeel kans en impact: Geef elk risico een score op basis van de waarschijnlijkheid dat het optreedt en de schade die het veroorzaakt.
  4. Bepaal beheersmaatregelen: Kies voor elk significant risico een maatregel uit de beheersmaatregelen in NEN 7510-2, zoals toegangsbeheer, encryptie of bewustwordingstrainingen.
  5. Leg alles vast: Documenteer de analyse, de besluiten en de onderbouwing. Dit is essentieel voor interne audits en certificering.

NEN 7510-1 schrijft voor dat de risicoanalyse methodisch en herhaalbaar is. Dat betekent dat je een vaste methodiek kiest en die consistent toepast. Zo kun je resultaten door de tijd heen vergelijken en aantonen dat het risiconiveau daadwerkelijk afneemt.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Hoe vaak moet een risicoanalyse worden herhaald?

Een risicoanalyse binnen NEN 7510 moet minimaal jaarlijks worden herhaald en daarnaast bij elke significante wijziging in de organisatie, systemen of het dreigingslandschap. De norm vereist dat het ISMS actueel blijft, wat betekent dat de risicoanalyse geen eenmalige exercitie is, maar een doorlopend proces.

Situaties die een tussentijdse herhaling vereisen zijn onder andere:

  • Invoering van nieuwe software of informatiesystemen
  • Wijzigingen in organisatiestructuur of verantwoordelijkheden
  • Nieuwe wet- en regelgeving, zoals aanpassingen in de AVG of NIS2
  • Incidenten of bijna-incidenten met betrekking tot informatiebeveiliging
  • Uitkomsten van interne audits die nieuwe risico’s signaleren

In 2026 is het actueel houden van de risicoanalyse extra relevant, omdat de herziene NEN 7510:2024 per 16 december 2024 van kracht is. Deze nieuwe versie is afgestemd op ISO/IEC 27001:2022 en ISO/IEC 27002:2022. Organisaties die nog werken met de oude versie moeten hun risicoanalyse herijken aan de bijgewerkte eisen.

Wat zijn de gevolgen als de risicoanalyse ontbreekt of onvolledig is?

Als de risicoanalyse ontbreekt of onvolledig is, voldoet een zorgorganisatie niet aan NEN 7510 en kan zij geen certificering behalen of behouden. Bovendien loopt de organisatie aantoonbaar verhoogd risico op datalekken, sancties van de Autoriteit Persoonsgegevens en reputatieschade.

De gevolgen zijn zowel formeel als praktisch van aard:

  • Geen certificering: Zonder aantoonbare risicoanalyse slaagt een organisatie niet voor de externe audit. NEN 7510-1 stelt dit als een fundamentele eis aan het ISMS.
  • Juridische risico’s: Een onvolledige risicoanalyse kan worden aangemerkt als onvoldoende naleving van de AVG, met boetes als mogelijk gevolg.
  • Operationele schade: Zonder inzicht in risico’s worden kwetsbaarheden niet gedicht, wat de kans op een datalek of cyberaanval vergroot.
  • Verlies van vertrouwen: Patiënten en ketenpartners verwachten dat hun gegevens veilig zijn. Een incident als gevolg van een gemiste risicoanalyse tast het vertrouwen ernstig aan.

Een veelgemaakte fout is dat organisaties wel een risicoanalyse uitvoeren, maar die niet of onvoldoende documenteren. Tijdens een interne of externe audit is aantoonbaarheid net zo belangrijk als de analyse zelf.

Wie is verantwoordelijk voor de risicoanalyse binnen een zorgorganisatie?

De eindverantwoordelijkheid voor de risicoanalyse binnen NEN 7510 ligt bij het management van de zorgorganisatie. In de praktijk wordt de uitvoering belegd bij een functionaris informatiebeveiliging, ook wel een security officer of CISO genoemd, maar de directie blijft verantwoordelijk voor het vaststellen en monitoren van het risicobeleid.

NEN 7510-1 stelt expliciet dat het topmanagement leiderschap toont bij informatiebeveiliging en de benodigde middelen beschikbaar stelt. Dat betekent dat de risicoanalyse niet alleen een IT-taak is, maar een organisatiebrede verantwoordelijkheid.

In de praktijk zijn vaak meerdere rollen betrokken:

  • Directie of bestuur: Stelt het informatiebeveiligingsbeleid vast en keurt de risicobehandeling goed
  • Security officer of CISO: Coördineert en voert de risicoanalyse uit, bewaakt de voortgang van maatregelen
  • Proceseigenaren: Leveren input over de informatieassets en processen binnen hun domein
  • IT-afdeling: Brengt technische kwetsbaarheden en systeemrisico’s in kaart

Kleinere zorgorganisaties zonder eigen security officer schakelen regelmatig een externe adviseur in om de risicoanalyse te begeleiden of uit te voeren. Dit is toegestaan onder NEN 7510, mits de organisatie zelf de uitkomsten begrijpt, onderschrijft en borgt in de eigen processen.

Hoe Diks Process Support helpt met NEN 7510 risicoanalyse

Wij begeleiden zorgorganisaties stap voor stap bij het opzetten en uitvoeren van een risicoanalyse die voldoet aan NEN 7510. Daarbij werken we niet voor je, maar met je, zodat de kennis en verantwoordelijkheid echt binnen je organisatie landen.

Wat wij voor je doen:

  • Inventarisatie van alle relevante informatieassets binnen jouw zorgorganisatie
  • Begeleiding bij het beoordelen van dreigingen, kwetsbaarheden en risicoscores
  • Opstellen van een gedegen risicoregister dat aansluit op de eisen van NEN 7510-1
  • Advies over passende beheersmaatregelen uit NEN 7510-2
  • Ondersteuning bij de voorbereiding op interne en externe audits
  • Begeleiding bij de overgang naar de herziene NEN 7510:2024

Of je nu voor het eerst werkt aan NEN 7510 certificering of je bestaande ISMS wilt versterken, Diks Process Support denkt praktisch mee en zorgt dat het resultaat klopt. Neem contact op via ons contactformulier en ontdek hoe wij jouw organisatie verder helpen.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen