Een zorgmedewerker opent dagelijks verschillende applicaties. Het EPD, een berichtenplatform, planningssoftware en systemen van externe leveranciers kunnen allemaal onderdeel zijn van hetzelfde zorgproces.
Wanneer één schakel onvoldoende wordt beveiligd, kan dat gevolgen hebben voor vertrouwelijkheid, beschikbaarheid én de continuïteit van zorg.
Daarom moet NEN 7510 niet worden benaderd als een lijst technische beveiligingsinstellingen. De norm vraagt om een structurele manier van organiseren en beheersen.
Begin bij zorgprocessen
Breng kritieke zorgprocessen in kaart en bepaal vervolgens welke informatie daarin wordt gebruikt, welke systemen noodzakelijk zijn, welke medewerkers toegang nodig hebben, welke externe partijen betrokken zijn en wat de gevolgen van uitval kunnen zijn.
Maak verantwoordelijkheid expliciet
Maak onderscheid tussen proceseigenaar, risico-eigenaar, maatregel-eigenaar, uitvoerder en beoordelaar. Daarmee wordt voorkomen dat iedereen denkt dat een ander verantwoordelijk is.
Werk vanuit actuele risico’s
Een sterke NEN 7510-implementatie sluit aan op een actueel risicomanagementproces.
- onbevoegde inzage;
- ransomware;
- uitval van zorgsystemen;
- verkeerd geadresseerde patiëntinformatie;
- kwetsbare medische apparatuur;
- misbruik van beheeraccounts;
- afhankelijkheid van clouddiensten.
Maak één beheersmaatregel bruikbaar voor meerdere eisen
Een controle op gebruikersrechten kan bijvoorbeeld relevant zijn voor NEN 7510, ISO 27001, privacyverplichtingen en intern beleid.
Binnen Frameworks & audits kan dezelfde maatregel aan verschillende relevante eisen worden gekoppeld.
Geef toegangsbeheer extra aandacht
- past toegang bij de functie?
- worden bijzondere rechten apart goedgekeurd?
- worden tijdelijke accounts automatisch beëindigd?
- vindt periodieke review plaats?
- worden beheeraccounts extra beschermd?
Beoordeel de zorgketen
Voor kritieke leveranciers is relevant hoe snel dienstverlening kan worden hersteld, welke gegevens worden verwerkt, welke subleveranciers worden gebruikt, hoe incidenten worden gemeld en hoe exit is geregeld.
Verbind dit met leveranciersmanagement.
Test herstel in plaats van alleen back-ups te controleren
Voer hersteltesten uit en leg vast welk systeem is getest, welk scenario is gebruikt, hoeveel tijd herstel kostte, welke problemen optraden en welke verbeteringen nodig zijn.
Incidentmanagement moet vooraf zijn georganiseerd
Bepaal vooraf wie een incident coördineert, wanneer management wordt geïnformeerd, hoe privacy wordt betrokken, hoe leveranciers worden ingeschakeld en wanneer specialistische hulp nodig is.
Een Incident Response Retainer kan onderdeel zijn van de voorbereiding.
Gebruik interne audits om de praktijk te testen
Neem bijvoorbeeld één afdeling en controleer vijf gebruikersaccounts, één kritieke leverancier, één recent incident, één hersteltest en enkele beveiligingsmaatregelen.
Let op de overgang naar NEN 7510:2024
NEN 7510:2024 is de actuele basis voor de norm. Organisaties die nog vanuit oudere documentatie werken, doen er goed aan expliciet te controleren of het eigen ISMS, beleid en controles aansluiten op de actuele versie.
NEN 7510 implementatiecheck
- Welke zorgprocessen zijn kritiek?
- Welke informatie en systemen horen daarbij?
- Welke risico’s hebben prioriteit?
- Wie is eigenaar van die risico’s?
- Welke maatregelen reduceren deze risico’s?
- Worden maatregelen werkelijk uitgevoerd?
- Welk bewijs bestaat daarvan?
- Welke leveranciers zijn kritiek?
- Wanneer is herstel voor het laatst getest?
- Welke bevindingen staan nog open?
Mijn IBP ondersteunt deze samenhang door risico’s, maatregelen, frameworks, bewijs, leveranciers en verantwoordelijkheden centraal te verbinden.
Van normen naar zorgspecifieke controls
Een praktische NEN 7510-implementatie vraagt om vertaling naar de eigen zorgomgeving. Dezelfde norm kan bij een ziekenhuis, huisartspraktijk en softwareleverancier tot andere concrete maatregelen leiden. Kijk daarom niet alleen naar de tekst van een eis, maar naar de manier waarop informatie daadwerkelijk door de organisatie stroomt.
Neem bijvoorbeeld mobiele toegang tot patiëntinformatie. Bij de ene organisatie vindt die toegang alleen plaats via beheerde tablets binnen een locatie. Een andere organisatie gebruikt laptops en mobiele apparaten voor thuiszorg. De risico’s en technische inrichting verschillen dan aanzienlijk. De control moet aansluiten op die context.
Besteed aandacht aan logging en controleerbaarheid
In zorgomgevingen is het belangrijk om niet alleen toegang te beperken, maar ook achteraf te kunnen onderzoeken wie bepaalde informatie heeft geraadpleegd of gewijzigd. Logging ondersteunt incidentonderzoek, toegangscontrole en aantoonbaarheid. Het verzamelen van logs heeft echter weinig waarde wanneer niemand weet welke gebeurtenissen moeten worden beoordeeld.
Bepaal daarom welke loggegevens relevant zijn, hoe lang ze beschikbaar moeten blijven, wie toegang heeft tot de logging en welke signalen aanleiding geven tot onderzoek. Combineer technische monitoring met duidelijke verantwoordelijkheden voor opvolging. Zo voorkomt u dat logging uitsluitend een grote hoeveelheid data oplevert.
Medische apparatuur en bijzondere afhankelijkheden
In zorgorganisaties kan medische apparatuur een eigen beveiligingsuitdaging vormen. Sommige apparaten hebben lange levenscycli, draaien op gespecialiseerde software of kunnen niet zonder meer worden gepatcht. De traditionele gedachte “installeer altijd direct de laatste update” is daardoor niet in iedere situatie uitvoerbaar.
Breng zulke systemen apart in kaart. Beoordeel netwerksegmentatie, toegangsbeperkingen, monitoring, leverancierssupport, vervangingsplanning en compenserende maatregelen. Leg ook vast wie verantwoordelijk is wanneer technische beperkingen een bekend restrisico veroorzaken.
Awareness moet aansluiten op zorgprocessen
Algemene securitytraining is nuttig, maar medewerkers herkennen risico’s beter wanneer voorbeelden aansluiten op hun dagelijkse werk. Denk aan een medewerker die patiëntinformatie naar een verkeerd e-mailadres stuurt, een arts die onder tijdsdruk inloggegevens deelt of een leverancier die op afstand toegang nodig heeft tot een medisch apparaat.
Gebruik incidenten, bijna-incidenten en terugkerende vragen als input voor het awarenessprogramma. Maak melden eenvoudig en voorkom een cultuur waarin medewerkers kleine fouten verbergen. Vroege melding kan de impact van een beveiligingsincident juist aanzienlijk beperken.
Maak een realistische implementatieroadmap
Niet iedere maatregel kan tegelijk worden verbeterd. Een goede roadmap combineert risico, inspanning, afhankelijkheden en wettelijke of contractuele deadlines. Begin bij onderwerpen die een groot risico vormen of die nodig zijn als basis voor andere controls.
Een mogelijke volgorde kan zijn: governance en scope, asset- en systeemoverzicht, risicoanalyse, toegangsbeheer, leveranciersclassificatie, incidentmanagement, continuïteit, bewijsvoering en interne audits. Pas deze volgorde aan de eigen situatie aan. Een organisatie met grote technische achterstanden kan andere prioriteiten hebben dan een organisatie waar vooral governance en documentatie ontbreken.
Veelgestelde vragen over NEN 7510 implementatie
Moet een organisatie eerst alle documenten schrijven?
Nee. Documentatie is belangrijk, maar moet de werkelijke processen ondersteunen. Begin bij scope, verantwoordelijkheden en risico’s en bepaal daarna welke procedures en beleidsstukken nodig zijn om de gekozen werkwijze consequent uit te voeren.
Kan ISO 27001 als basis worden gebruikt?
Er is inhoudelijke samenhang tussen informatiebeveiligingsmanagement en verschillende normen. Bestaande maatregelen kunnen daarom vaak worden hergebruikt wanneer ze inhoudelijk voldoen. Wel moeten zorgspecifieke eisen en de relevante NEN 7510-context afzonderlijk worden beoordeeld.
Wanneer is een implementatie “klaar”?
Een managementsysteem is nooit volledig klaar. Het doel is een stabiele beheercyclus waarin veranderingen, incidenten, nieuwe leveranciers en nieuwe risico’s leiden tot herbeoordeling en waar nodig verbetering.





