Digitale informatie is onmisbaar geworden binnen de zorg. Patiëntendossiers, onderzoeksuitslagen, medicatiegegevens en communicatie tussen zorgverleners worden vrijwel volledig digitaal verwerkt. Dat maakt goede informatiebeveiliging essentieel. NEN 7510 is hiervoor in Nederland het belangrijkste normenkader voor zorgorganisaties.
De norm helpt organisaties om informatiebeveiliging niet als een verzameling losse technische maatregelen te behandelen, maar als een structureel proces. Risico’s moeten worden geïdentificeerd, maatregelen moeten aantoonbaar worden uitgevoerd en de werking daarvan moet regelmatig worden gecontroleerd.
Voor zorgaanbieders is dit bovendien geen vrijblijvend onderwerp. De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat zorgaanbieders die persoonsgegevens binnen een zorginformatiesysteem verwerken aantoonbaar volgens NEN 7510 werken. Een certificaat is daarbij niet automatisch verplicht, maar aantoonbare naleving van de norm wel.
Wat is NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging binnen de gezondheidszorg. De norm beschrijft hoe organisaties gezondheidsinformatie op een beheerste en aantoonbare manier moeten beschermen.
Daarbij gaat het om meer dan cybersecurity alleen. Informatie moet worden beschermd tegen ongewenste toegang en wijzigingen, maar moet ook beschikbaar blijven wanneer zorgverleners deze nodig hebben.
Een storing, ransomware-aanval of verkeerd ingestelde autorisatie kan immers niet alleen leiden tot een datalek. Wanneer een arts of verpleegkundige geen toegang heeft tot noodzakelijke patiëntinformatie, kan ook de continuïteit van de zorg worden geraakt.
NEN 7510 combineert daarom organisatorische, menselijke en technische informatiebeveiliging binnen één managementsysteem.
Wat is de actuele versie van NEN 7510?
De norm is eind 2024 ingrijpend vernieuwd. NEN 7510-1:2024 vormt het eerste deel en bevat de eisen aan het managementsysteem voor informatiebeveiliging.
Voor het tweede deel geldt inmiddels NEN 7510-2:2024+A1:2026. Deze geconsolideerde versie werd in maart 2026 gepubliceerd en bevat de actuele beheersmaatregelen voor informatiebeveiliging in de zorg.
De nieuwe generatie van NEN 7510 sluit beter aan bij de huidige ISO/IEC 27001- en ISO/IEC 27002-structuur en houdt meer rekening met moderne cyberrisico’s en nieuwe wet- en regelgeving.
Organisaties die nog vanuit een oudere versie van de norm werken, doen er daarom goed aan hun bestaande ISMS, risicoanalyses, maatregelen en documentatie opnieuw tegen het actuele normenkader te beoordelen.
Voor wie geldt NEN 7510?
NEN 7510 is relevant voor organisaties die binnen de gezondheidszorg persoonsgegevens verwerken en beheren. Denk onder andere aan:
ziekenhuizen;
huisartsenpraktijken;
GGZ-instellingen;
apotheken;
laboratoria;
thuiszorgorganisaties;
verpleeg- en verzorgingsinstellingen;
fysiotherapie- en andere zorgpraktijken;
diagnostische centra;
samenwerkingsverbanden binnen de zorg.
Ook leveranciers kunnen een belangrijke rol spelen. Zorgorganisaties besteden steeds meer onderdelen van hun informatievoorziening uit aan softwareleveranciers, hostingpartijen, IT-dienstverleners en andere ketenpartners.
Uitbesteding verandert echter niet automatisch de verantwoordelijkheid van de zorgaanbieder. De IGJ benadrukt dat een zorgaanbieder zelf verantwoordelijk blijft voor zijn informatiebeveiliging en passende beveiligingseisen moet opnemen in afspraken met leveranciers.
Is NEN 7510 verplicht?
Dit is een van de meest gestelde vragen over de norm.
Voor zorgaanbieders die gegevens van personen verwerken in een zorginformatiesysteem geldt dat zij aantoonbaar volgens NEN 7510 moeten werken. De wettelijke basis hangt onder andere samen met de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en daarop gebaseerde regelgeving.
Daarbij bestaat een belangrijk verschil tussen voldoen aan NEN 7510 en NEN 7510 gecertificeerd zijn.
Een zorgaanbieder hoeft volgens de IGJ niet per definitie over een NEN 7510-certificaat te beschikken. Een certificering is wel een krachtige manier om door een onafhankelijke partij te laten beoordelen en aantonen dat het managementsysteem voldoet.
Ook zonder certificaat moet een organisatie kunnen onderbouwen dat de vereiste processen en maatregelen daadwerkelijk functioneren.
Alleen een informatiebeveiligingsbeleid op papier hebben is dus onvoldoende.
Het ISMS vormt de basis van NEN 7510
Centraal binnen NEN 7510 staat het Information Security Management System (ISMS).
Een ISMS zorgt ervoor dat informatiebeveiliging een continu bedrijfsproces wordt. Het verbindt onder andere:
risico’s, maatregelen, verantwoordelijkheden, beleid, incidenten, leveranciers, bewijsstukken, controles, audits en verbeteracties.
De gedachte hierachter is eenvoudig: informatiebeveiliging is nooit definitief “klaar”.
Organisaties veranderen. Nieuwe medewerkers komen binnen, leveranciers worden vervangen, software wordt aangepast en nieuwe cyberdreigingen ontstaan. Het beveiligingsniveau moet daarom voortdurend worden geëvalueerd.
NEN 7510 werkt vanuit dezelfde continue verbetercyclus die vaak wordt omschreven als Plan, Do, Check, Act (PDCA).
Plan
Breng de organisatie, informatie, systemen, wettelijke eisen en risico’s in kaart. Bepaal vervolgens welke beheersmaatregelen nodig zijn.
Do
Voer de gekozen maatregelen daadwerkelijk uit en wijs duidelijke verantwoordelijkheden toe.
Check
Controleer of maatregelen bestaan én effectief functioneren. Verzamel bewijs, voer controles uit en beoordeel resultaten.
Act
Los afwijkingen op, verbeter zwakke onderdelen en verwerk nieuwe risico’s in het ISMS.
Juist deze cyclus maakt het verschil tussen incidentele beveiligingsmaatregelen en aantoonbare informatiebeveiliging.
Risicomanagement binnen NEN 7510
Een belangrijke pijler van NEN 7510 is risicomanagement.
Niet ieder systeem, proces of gegeven heeft hetzelfde risico. Een Elektronisch Patiëntendossier vraagt bijvoorbeeld andere beveiligingsmaatregelen dan een openbare website zonder patiëntinformatie.
Organisaties moeten daarom eerst inzicht krijgen in hun bedrijfsmiddelen, gegevensstromen, afhankelijkheden en dreigingen.
Vervolgens kan per risico worden bepaald:
hoe waarschijnlijk het risico is;
welke gevolgen kunnen ontstaan;
welke bestaande maatregelen aanwezig zijn;
welk restrisico overblijft;
welke aanvullende actie noodzakelijk is;
wie verantwoordelijk is;
wanneer de actie moet zijn afgerond.
Hierdoor ontstaat een onderbouwde relatie tussen risico en maatregel.
Dat is belangrijk tijdens audits, maar vooral voor het bestuur. Beveiligingsinvesteringen kunnen zo worden gebaseerd op risico’s en prioriteiten in plaats van op losse technische wensen.
NEN 7510 en leveranciersmanagement
De digitale zorgketen bestaat uit steeds meer leveranciers. Denk aan EPD- en ECD-leveranciers, cloudomgevingen, SaaS-applicaties, IT-beheerders, onderzoeksplatforms en communicatiesystemen.
Een kwetsbaarheid bij een leverancier kan daardoor direct gevolgen hebben voor de zorgorganisatie.
Leveranciersmanagement hoort daarom structureel onderdeel te zijn van informatiebeveiliging.
Denk bijvoorbeeld aan:
beveiligingseisen vooraf vastleggen;
leveranciers op risico classificeren;
afspraken en overeenkomsten centraal beheren;
periodieke leveranciersbeoordelingen;
opvolgen van tekortkomingen;
afspraken over incidentmeldingen;
toegangsrechten controleren;
afhankelijkheden en continuïteitsrisico’s beoordelen.
Een leverancier die zelf gecertificeerd is, neemt de verantwoordelijkheid van de zorgorganisatie niet volledig weg. De organisatie moet haar eigen risico’s en leveranciersrelaties blijven beheren.
NEN 7510 en ISO 27001: wat is het verschil?
ISO 27001 en NEN 7510 hebben veel overeenkomsten. Beide normen zijn gebaseerd op een ISMS en een risicogestuurde aanpak van informatiebeveiliging.
NEN 7510 is echter specifiek ontwikkeld voor de gezondheidszorg.
Daarmee houdt het normenkader rekening met de bijzondere eigenschappen van medische en gezondheidsinformatie en de processen waarin deze gegevens worden gebruikt.
Voor organisaties die al volgens ISO 27001 werken, betekent dat tegelijkertijd dat veel onderdelen kunnen worden hergebruikt.
Denk aan:
informatiebeveiligingsbeleid;
risicomanagement;
toegangsbeheer;
incidentmanagement;
leveranciersmanagement;
interne audits;
managementreviews;
continu verbeteren.
Een organisatie hoeft deze processen dus niet voor ieder normenkader volledig opnieuw op te bouwen. Door requirements, maatregelen en bewijs goed aan elkaar te koppelen kan dezelfde uitvoering meerdere frameworks ondersteunen.
NEN 7510 en de Cyberbeveiligingswet
Ook de relatie tussen NEN 7510, NIS2 en de Cyberbeveiligingswet wordt steeds belangrijker.
Volgens de IGJ helpt werken volgens NEN 7510 organisaties al voor een belangrijk deel bij het invullen van de zorgplicht rondom cyberbeveiliging. De Cyberbeveiligingswet kent daarnaast aanvullende verplichtingen, waaronder eisen rondom registratie, incidentmelding en bestuurlijke verantwoordelijkheid.
NEN 7510 moet daarom niet uitsluitend als auditvraagstuk worden bekeken. Een volwassen ISMS kan tegelijkertijd een fundament vormen voor meerdere compliance- en beveiligingsverplichtingen.
Waarom aantoonbaarheid steeds belangrijker wordt
Een terugkerend woord binnen informatiebeveiliging is aantoonbaarheid.
Het is niet voldoende om te zeggen dat een organisatie veilig werkt.
U moet kunnen laten zien:
welke risico’s zijn geïdentificeerd;
waarom bepaalde maatregelen zijn gekozen;
wie verantwoordelijk is;
wanneer controles zijn uitgevoerd;
welk bewijs beschikbaar is;
welke afwijkingen zijn gevonden;
welke verbeteracties zijn gestart;
of maatregelen daadwerkelijk functioneren.
Dat belang is ook zichtbaar in het toezicht.
In mei 2026 meldde de IGJ bijvoorbeeld dat slechts 6 van de 87 onderzochte grotere GGZ-organisaties konden aantonen dat zij volgens de wettelijk verplichte NEN 7510 werkten.
Het verschil tussen “we hebben maatregelen” en “we kunnen aantonen dat onze maatregelen structureel werken” wordt daardoor steeds belangrijker.
In 7 stappen werken aan NEN 7510
Een praktisch NEN 7510-traject kan bijvoorbeeld als volgt worden ingericht.
1. Bepaal de scope
Breng in kaart welke organisatieonderdelen, processen, systemen en informatiestromen binnen het ISMS vallen.
2. Voer een gap-analyse uit
Vergelijk de huidige situatie met de actuele NEN 7510-eisen. Zo wordt zichtbaar wat al geregeld is en waar nog tekortkomingen bestaan.
3. Breng risico’s in kaart
Inventariseer bedrijfsmiddelen, dreigingen, kwetsbaarheden en bestaande maatregelen en bepaal de belangrijkste informatiebeveiligingsrisico’s.
4. Koppel maatregelen aan risico’s
Leg vast welke beheersmaatregelen nodig zijn, waarom ze worden toegepast en wie verantwoordelijk is voor de uitvoering.
5. Verzamel aantoonbaar bewijs
Koppel beleidsstukken, rapportages, beoordelingen, configuraties, overeenkomsten en andere bewijsstukken direct aan de relevante eisen en maatregelen.
6. Controleer de werking
Voer interne controles en audits uit en laat waar vereist onafhankelijke beoordelingen uitvoeren.
7. Blijf verbeteren
Verwerk bevindingen, wijzigingen, incidenten en nieuwe risico’s direct in het ISMS. NEN 7510 is een continu proces, geen eenmalig project.
NEN 7510 beheren met Mijn IBP
Wanneer NEN 7510 wordt beheerd met spreadsheets, losse documenten, e-mails en verschillende actielijsten ontstaat al snel versnippering.
Het wordt dan lastig om antwoord te geven op eenvoudige vragen:
Welke eisen zijn van toepassing?
Welke maatregelen zijn geïmplementeerd?
Waar ontbreekt bewijs?
Welke risico’s staan nog open?
Wie moet actie ondernemen?
Welke leverancier moet opnieuw worden beoordeeld?
Mijn IBP brengt frameworks, risico’s, maatregelen, bewijsstukken, acties en verantwoordelijkheden samen binnen één GRC-werkwijze.
Hiermee kan een organisatie NEN 7510 niet alleen documenteren, maar vooral bestuurbaar maken.
Bestaande maatregelen kunnen daarnaast worden gekoppeld aan andere relevante frameworks, zoals ISO 27001, AVG en NIS2/Cyberbeveiligingswet. Daardoor hoeft bewijs dat voor meerdere normen bruikbaar is niet steeds opnieuw te worden verzameld.
Het resultaat is één betrouwbaar beeld van de actuele stand van informatiebeveiliging.
Van NEN 7510-eis naar aantoonbare uitvoering
De echte waarde van NEN 7510 zit uiteindelijk niet in het behalen van een vinkje of het produceren van extra documentatie.
Het doel is dat patiënt- en gezondheidsinformatie aantoonbaar wordt beschermd, kritieke zorgprocessen beschikbaar blijven en bestuurders weten welke risico’s binnen de organisatie bestaan.
Dat vereist structureel risicomanagement, duidelijke verantwoordelijkheden, betrouwbare bewijsvoering en continue verbetering.
Met een goed ingericht ISMS verandert NEN 7510 daarmee van een complianceverplichting in een praktisch stuurinstrument voor informatiebeveiliging.
Wilt u inzicht in waar uw organisatie staat ten opzichte van NEN 7510? Mijn IBP helpt u om eisen, risico’s, maatregelen, bewijs en verbeteracties samen te brengen en gericht toe te werken naar aantoonbare naleving.
Veelgestelde vragen over NEN 7510
Wat is NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de gezondheidszorg. De norm beschrijft hoe organisaties informatiebeveiliging via een ISMS structureel moeten organiseren, uitvoeren, controleren en verbeteren.
Is NEN 7510 verplicht?
Zorgaanbieders die gegevens van personen verwerken in een zorginformatiesysteem moeten volgens de IGJ aantoonbaar volgens NEN 7510 werken. Certificering is daarbij niet automatisch wettelijk verplicht.
Wat is de nieuwste versie van NEN 7510?
De actuele basis bestaat uit NEN 7510-1:2024 voor het managementsysteem en NEN 7510-2:2024+A1:2026 voor de beheersmaatregelen.
Wat is het verschil tussen NEN 7510 en ISO 27001?
ISO 27001 is een internationale norm voor informatiebeveiligingsmanagement. NEN 7510 sluit hier sterk op aan, maar bevat aanvullende uitwerking voor informatiebeveiliging binnen de gezondheidszorg.
Is een NEN 7510-certificaat verplicht?
Nee. De IGJ geeft aan dat certificering één manier is om aantoonbaarheid te realiseren, maar niet de enige. Een zorgorganisatie moet wel kunnen aantonen dat het ISMS en de relevante beheersmaatregelen effectief functioneren.





