Wat is het verschil tussen NEN 7510 en NEN 7512?

Open ringband met georganiseerde zorgcompliance documenten naast een gesloten map op een wit bureau, in gedempte marine en gebroken witte tinten.

NEN 7510 en NEN 7512 zijn twee verschillende normen binnen de Nederlandse zorginformatiebeveiliging. NEN 7510 is de brede norm voor informatiebeveiliging in de zorg, terwijl NEN 7512 specifiek gaat over de vertrouwensbasis bij gegevensuitwisseling tussen zorgpartijen. Ze vullen elkaar aan, maar hebben een duidelijk ander toepassingsgebied. In dit artikel beantwoorden we de meest gestelde vragen over beide normen en hun onderlinge verhouding.

Wat regelt NEN 7510 precies binnen de zorg?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector. De norm beschrijft welke eisen zorgorganisaties moeten naleven om patiëntgegevens en andere gevoelige informatie adequaat te beveiligen. Het gaat om een managementsysteemnorm: je richt een Information Security Management System (ISMS) in en toont aan dat je informatiebeveiligingsrisico’s structureel beheerst.

De norm bestaat uit twee delen. NEN 7510-1 bevat de eisen waaraan een organisatie moet voldoen, inclusief de zorgspecifieke beheersmaatregelen in Annex A. NEN 7510-2 biedt de richtlijnen en toelichting bij die maatregelen. Tijdens een audit kunnen non-conformiteiten uitsluitend worden geschreven op de eisen uit NEN 7510-1, hoofdstukken 4 tot en met 10, en de maatregelen uit NEN 7510-1 Annex A.

Een belangrijk kenmerk van NEN 7510 is de zogeheten ‘comply or explain’-clausule. Per beheersmaatregel documenteer je of deze van toepassing is op jouw organisatie en neem je dit op in de Verklaring van Toepasselijkheid (VvT). Wijk je af van een zorgspecifieke richtlijn, dan moet je onderbouwen hoe je de doelstelling alsnog bereikt. Dat maakt de norm flexibel toepasbaar voor uiteenlopende zorgorganisaties, van kleine huisartsenpraktijken tot grote ziekenhuizen.

De norm geldt voor alle organisaties die in de zorg werken met persoonsgegevens van patiënten of cliënten. Denk aan ziekenhuizen, huisartsen, apotheken, GGZ-instellingen, thuiszorgorganisaties en ook leveranciers van zorgsoftware. Voor organisaties met een bestaand NEN 7510-certificaat geldt dat zij uiterlijk 20 februari 2027 moeten zijn overgegaan op de meest recente versie, NEN 7510:2024.

Wat regelt NEN 7512 en voor wie geldt het?

NEN 7512 regelt de vertrouwensbasis voor elektronische gegevensuitwisseling tussen zorgpartijen. Waar NEN 7510 gaat over het bredere informatiebeveiligingsbeleid van een organisatie, richt NEN 7512 zich specifiek op de vraag: hoe zorg je ervoor dat partijen die elektronisch gegevens uitwisselen, elkaar kunnen vertrouwen?

De norm beschrijft welke eisen gelden voor authenticatie, autorisatie en betrouwbaarheid bij de uitwisseling van medische gegevens via elektronische kanalen. Het gaat daarbij niet alleen om technische maatregelen, maar ook om organisatorische afspraken en processen die de integriteit en vertrouwelijkheid van gegevens waarborgen tijdens de overdracht.

NEN 7512 is met name relevant voor organisaties die actief gegevens uitwisselen met andere zorgpartijen, zoals:

  • Zorgverleners die patiëntdossiers delen via elektronische uitwisselplatformen
  • Softwareleveranciers die zorginformatiesystemen aanbieden
  • Laboratoria en diagnostische centra die uitslagen digitaal doorsturen
  • Apotheken die receptinformatie ontvangen van huisartsen of specialisten

De norm geldt dus niet automatisch voor elke zorgorganisatie, maar wel voor iedere partij die een rol speelt in een keten van elektronische gegevensuitwisseling. Voor softwareleveranciers is het bovendien relevant om te weten dat software die is geïntegreerd in een medisch hulpmiddel ook valt onder de Verordening medische hulpmiddelen (EU/2017/745) en de bijbehorende risicoklasse-indeling.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Wat is het concrete verschil tussen NEN 7510 en NEN 7512?

Het concrete verschil tussen NEN 7510 en NEN 7512 zit in het toepassingsgebied en het doel. NEN 7510 is een brede managementsysteemnorm voor informatiebeveiliging binnen de gehele zorgorganisatie. NEN 7512 is een specifieke norm die zich uitsluitend richt op de vertrouwensbasis bij elektronische gegevensuitwisseling tussen zorgpartijen.

Je kunt het onderscheid ook zo zien:

  • NEN 7510 beantwoordt de vraag: “Is onze organisatie als geheel voldoende ingericht om informatie veilig te beheren?”
  • NEN 7512 beantwoordt de vraag: “Kunnen wij en onze ketenpartners erop vertrouwen dat gegevensuitwisseling veilig en betrouwbaar verloopt?”

NEN 7510 heeft een certificeerbaar karakter. Organisaties kunnen een officieel certificaat behalen dat aantoont dat hun ISMS voldoet aan de norm. NEN 7512 functioneert meer als een richtlijn of kader dat organisaties helpt de juiste technische en organisatorische maatregelen te treffen voor veilige gegevensuitwisseling, maar kent geen vergelijkbaar certificeringstraject.

Qua scope geldt NEN 7510 voor de gehele informatiebeveiliging van een zorgorganisatie, van toegangsbeheer en incidentmanagement tot fysieke beveiliging en leveranciersrelaties. NEN 7512 is smaller: het gaat specifiek om de verbinding en het vertrouwen tussen partijen op het moment dat gegevens worden uitgewisseld.

Moeten organisaties aan beide normen voldoen?

Niet elke zorgorganisatie hoeft aan beide normen te voldoen. Of je aan NEN 7512 moet voldoen, hangt af van of je actief elektronische gegevens uitwisselt met andere zorgpartijen. Organisaties die dat doen, moeten rekening houden met de eisen uit NEN 7512 naast de bredere verplichtingen uit NEN 7510.

Voor de meeste middelgrote en grote zorgorganisaties geldt in de praktijk dat beide normen relevant zijn. Zij wisselen immers structureel gegevens uit met andere partijen in de zorgketen. Een huisartsenpraktijk die via een zorgportaal verwijzingen verstuurt of uitslagen ontvangt, heeft te maken met NEN 7512-eisen, ook al is de praktijk primair bezig met NEN 7510-certificering.

Kleinere organisaties of organisaties die geen elektronische gegevensuitwisseling met externe partijen hebben, kunnen volstaan met NEN 7510. Maar ook zij doen er verstandig aan te inventariseren welke externe koppelingen zij gebruiken, want ook indirecte uitwisseling via softwaresystemen of cloudoplossingen kan NEN 7512 relevant maken.

Een praktisch uitgangspunt: begin altijd met NEN 7510 als fundament. Als je informatiebeveiliging als geheel goed geregeld is, is het een stuk eenvoudiger om de specifieke eisen van NEN 7512 voor gegevensuitwisseling te implementeren.

Hoe verhouden NEN 7510 en NEN 7512 zich tot ISO 27001?

NEN 7510 is gebaseerd op ISO 27001, de internationale norm voor informatiebeveiliging. Het verschil is dat NEN 7510 specifiek is toegesneden op de Nederlandse zorgsector en extra zorgspecifieke beheersmaatregelen bevat die in ISO 27001 niet voorkomen. ISO 27001 is sectoronafhankelijk; NEN 7510 voegt daar de zorgcontext aan toe.

Organisaties die al ISO 27001 gecertificeerd zijn, hebben een stevige basis voor NEN 7510. De structuur van het managementsysteem, de risicoaanpak en veel beheersmaatregelen overlappen sterk. Het aanvullende werk zit vooral in de zorgspecifieke eisen die NEN 7510 stelt bovenop ISO 27001, zoals maatregelen rondom patiëntprivacy, toegang tot medische dossiers en de uitwisseling van bijzondere persoonsgegevens.

NEN 7512 staat meer op zichzelf ten opzichte van ISO 27001. Het is geen uitbreiding of sectorspecifieke variant van ISO 27001, maar een aanvullend kader dat gericht is op het specifieke vraagstuk van vertrouwen bij gegevensuitwisseling. Toch zijn er raakvlakken: wie ISO 27001 of NEN 7510 goed heeft geïmplementeerd, heeft al veel van de technische en organisatorische bouwstenen in huis die NEN 7512 vereist.

Kort samengevat:

  • ISO 27001 is het internationale fundament voor informatiebeveiliging, sectoronafhankelijk
  • NEN 7510 is de Nederlandse zorgspecifieke uitwerking van ISO 27001
  • NEN 7512 is een aanvullend kader specifiek voor veilige gegevensuitwisseling in de zorg

Voor organisaties die overwegen te certificeren, biedt een combinatietraject vaak voordelen. De overlap tussen ISO 27001 en NEN 7510 maakt het efficiënt om beide trajecten gelijktijdig of in elkaars verlengde aan te pakken. Meer informatie over de mogelijkheden vind je op de pagina over combinatietrajecten.

Hoe Diks Process Support helpt met NEN 7510 en NEN 7512

Wij begeleiden zorgorganisaties van begin tot eind bij het implementeren en certificeren van NEN 7510, en helpen je inzichtelijk te maken waar NEN 7512 voor jouw organisatie relevant is. Of je nu net begint of al een bestaand ISMS hebt dat toe is aan de overgang naar NEN 7510:2024, wij denken praktisch mee en werken samen met jouw team.

Wat wij voor je doen:

  • Een GAP-analyse om te bepalen waar jouw huidige ISMS staat ten opzichte van de nieuwste normeisen
  • Begeleiding bij het opstellen of actualiseren van de Verklaring van Toepasselijkheid (VvT)
  • Advies over de samenhang tussen NEN 7510, NEN 7512 en ISO 27001
  • Ondersteuning bij de voorbereiding op de certificeringsaudit
  • Interim inzet van een interim security officer als je tijdelijk extra capaciteit nodig hebt
  • Begeleiding bij de transitie naar NEN 7510:2024, zodat je ruim voor de deadline van 20 februari 2027 klaar bent

We werken niet vóór je, maar met je. Onze adviseurs kennen de zorgsector en weten hoe ze jouw organisatie stap voor stap naar het gewenste resultaat begeleiden. Wil je weten wat wij voor jouw organisatie kunnen betekenen? Neem dan contact met ons op voor een vrijblijvend gesprek.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen