NEN 7510 en NIS2 overlappen elkaar gedeeltelijk, maar zijn niet hetzelfde. NEN 7510 is een Nederlandse norm, specifiek voor informatiebeveiliging in de zorg, terwijl NIS2 een Europese richtlijn is die geldt voor aanbieders van essentiële en belangrijke diensten in meerdere sectoren. Een zorgorganisatie die aan NEN 7510 voldoet, heeft een sterke basis, maar is daarmee nog niet automatisch NIS2-compliant. In dit artikel beantwoorden we de meest gestelde vragen over het verband tussen beide kaders.
Valt een zorgorganisatie onder NIS2 als zij al NEN 7510 heeft?
Ja, een zorgorganisatie kan onder NIS2 vallen, ongeacht of zij al NEN 7510-gecertificeerd is. NIS2 bepaalt niet welke norm je gebruikt, maar of je organisatie als essentiële of belangrijke entiteit wordt aangemerkt. Zorgaanbieders die een bepaalde omvang hebben of kritieke zorgfuncties vervullen, vallen in principe onder de NIS2-verplichting.
Het feit dat je al werkt met NEN 7510 betekent dat je veel van de technische en organisatorische beveiligingsmaatregelen al op orde hebt. Dat is een groot voordeel. Maar NIS2 stelt ook eisen aan zaken als meldplichten, governance op bestuursniveau en ketenveiligheid, en die vallen buiten de directe scope van NEN 7510. Je moet dus beide kaders naast elkaar beoordelen.
Of jouw organisatie daadwerkelijk onder NIS2 valt, hangt af van factoren zoals de omvang van de organisatie, het type zorgdiensten dat je levert en de mate waarin je als kritieke aanbieder wordt beschouwd. Kleine zorgpraktijken vallen doorgaans buiten de scope, maar middelgrote en grote zorgaanbieders doen er verstandig aan dit te toetsen.
Wat zijn de belangrijkste overeenkomsten tussen NEN 7510 en NIS2?
NEN 7510 en NIS2 delen een gemeenschappelijke kern: beide richten zich op het beschermen van informatie en digitale systemen tegen risico’s. Ze stellen allebei eisen aan risicoanalyse, toegangsbeveiliging, incidentbeheer en het treffen van passende technische en organisatorische maatregelen. Voor een zorgorganisatie die al met NEN 7510 werkt, zal veel van dit terrein herkenbaar zijn.
Concrete overeenkomsten zijn onder andere:
- Het uitvoeren van een risicoanalyse als basis voor beveiligingsmaatregelen
- Het inrichten van processen voor incidentdetectie en respons
- Eisen rondom toegangsbeheer en identiteitsbeheer
- Aandacht voor continuïteit van dienstverlening
- Documentatie en aantoonbaarheid van genomen maatregelen
Doordat NEN 7510 is gebaseerd op ISO 27001 en daarmee een breed informatiebeveiligingskader biedt, sluit de inhoud goed aan bij wat NIS2 technisch vereist. Dit maakt de combinatie van beide kaders voor zorginstellingen relatief efficiënt te beheren.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Waar verschillen NEN 7510 en NIS2 van elkaar?
Het grootste verschil zit in de juridische status en de reikwijdte. NEN 7510 is een sectorspecifieke norm voor de zorg in Nederland, waaraan je vrijwillig of op basis van contractuele verplichtingen voldoet. NIS2 is een Europese richtlijn die in Nederlandse wetgeving is omgezet en waaraan aangewezen organisaties wettelijk verplicht zijn te voldoen, met bijbehorend toezicht en sancties.
Andere belangrijke verschillen zijn:
- Bestuurlijke verantwoordelijkheid: NIS2 legt expliciet verantwoordelijkheid bij het bestuur van een organisatie. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij nalatigheid. NEN 7510 stelt geen vergelijkbare governance-eisen op bestuursniveau.
- Meldplicht: NIS2 verplicht organisaties om significante incidenten binnen 24 uur te melden bij de bevoegde autoriteit. NEN 7510 kent geen vergelijkbare wettelijke meldplicht, hoewel de AVG dit voor datalekken wel vereist.
- Ketenveiligheid: NIS2 stelt expliciete eisen aan de beveiliging van toeleveranciers en ketenpartners. NEN 7510 raakt dit onderwerp, maar minder dwingend.
- Handhaving: NIS2 gaat gepaard met toezicht door nationale autoriteiten en kan leiden tot boetes. NEN 7510-certificering wordt gecontroleerd door een certificerende instelling, maar zonder wettelijke sancties bij niet-naleving.
Welke NEN 7510-maatregelen tellen mee voor NIS2-compliance?
Een groot deel van de maatregelen uit NEN 7510 telt direct mee voor NIS2-compliance, omdat beide kaders overlappende technische en organisatorische beveiligingseisen hanteren. Concreet zijn dit de maatregelen die je al hebt ingericht vanuit NEN 7510 en die ook NIS2-relevant zijn:
- Risicobeheersprocessen en risicoanalyses
- Beveiligingsbeleid en procedures voor informatiebeveiliging
- Toegangsbeheer en authenticatiemaatregelen
- Versleuteling van gegevens in opslag en transport
- Incidentrespons en herstelprocessen
- Back-up en continuïteitsmaatregelen
- Bewustwording en training van medewerkers
Je hoeft deze maatregelen dus niet opnieuw op te zetten voor NIS2. Wat je wel moet doen, is controleren of ze voldoen aan het niveau dat NIS2 vereist en aanvullende documentatie opstellen die specifiek gericht is op de NIS2-vereisten. Denk daarbij aan het vastleggen van de governance-structuur, het inrichten van de meldprocedure en het in kaart brengen van de leveranciersketen.
Moet een zorginstelling naast NEN 7510 ook apart aan NIS2 voldoen?
Ja, als een zorginstelling onder de NIS2-richtlijn valt, moet zij apart aantonen dat zij aan de NIS2-verplichtingen voldoet. NEN 7510-certificering is geen vervanging voor NIS2-compliance. De twee kaders vullen elkaar aan, maar zijn juridisch en inhoudelijk niet uitwisselbaar.
In de praktijk betekent dit dat een gecertificeerde NEN 7510-organisatie een aanzienlijk deel van het werk al heeft gedaan. De technische maatregelen zijn grotendeels op orde, de risicoprocessen zijn ingericht en de documentatie is aanwezig. Wat aanvullend nodig is, richt zich voornamelijk op:
- Het formaliseren van bestuurlijke verantwoordelijkheid voor cybersecurity
- Het inrichten van een meldprocedure voor NIS2-incidenten
- Het uitvoeren van een leveranciersrisicobeoordeling vanuit NIS2-perspectief
- Het registreren van de organisatie bij de bevoegde nationale autoriteit
De overlap maakt het efficiënt om NEN 7510 en NIS2-compliance als een gecombineerd traject aan te pakken in plaats van twee losse projecten. Zo voorkom je dubbel werk en zorg je dat beide kaders op een samenhangende manier worden geborgd binnen de organisatie.
Hoe Diks Process Support helpt met NEN 7510 en NIS2
Wij begeleiden zorginstellingen bij het in kaart brengen van de overlap tussen NEN 7510 en NIS2, zodat je niet dubbel werk doet maar slim gebruik maakt van wat je al hebt opgebouwd. Onze aanpak is praktisch en stapsgewijs, met oog voor de realiteit van jouw organisatie.
Wat wij voor jou doen:
- Een gap-analyse uitvoeren tussen jouw huidige NEN 7510-situatie en de NIS2-vereisten
- Advies geven over welke aanvullende maatregelen nodig zijn voor NIS2-compliance
- Ondersteunen bij het inrichten van bestuurlijke verantwoordelijkheid en meldprocedures
- Begeleiden bij het combineren van beide trajecten in één efficiënt implementatieplan
- Zorgen voor aantoonbaarheid richting toezichthouders en certificerende instellingen
Wil je weten waar jouw organisatie staat en wat er nog nodig is? Neem contact op en we kijken samen wat de slimste aanpak is voor jouw situatie.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Hoe lang duurt NEN 7510 certificering?
- Welke documenten heb je nodig voor SCL?
- Wat doet een KAM coördinator bij ISO 9001?
- Hoe zorg je dat leidinggevenden veiligheid serieus nemen?
- Hoe combineer je SCL met ISO 45001 in één traject?
- Welke externe ondersteuning heb je nodig voor SCL?
- Wat zijn de 4 pijlers van ISO 27001?
- Kan een interim veiligheidskundige onze RI&E uitvoeren?
- Hoe optimaliseer je ISO 27001-processen?
- Welke training is nodig voor ISO 27001?
