NEN 7510 uitgelegd
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Hij is gebaseerd op ISO 27001, maar aangevuld met eisen die specifiek over patiëntgegevens gaan. Waar ISO 27001 het over informatie in het algemeen heeft, gaat NEN 7510 over gegevens waarvan misbruik direct iemands leven raakt.
Is NEN 7510 verplicht?
Ja, voor zorgaanbieders, en dat is ongebruikelijk voor een norm. Normen zijn doorgaans vrijwillig, maar NEN 7510 is via de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg wettelijk aangewezen. Zorgaanbieders moeten er aantoonbaar aan voldoen.
Belangrijke nuance: voldoen aan de norm is verplicht, gecertificeerd zijn niet. U moet kunnen aantonen dat u de norm toepast. Een certificaat is daarvoor het makkelijkste bewijs, maar niet het enige. In de praktijk vragen zorgverzekeraars, ketenpartners en aanbestedende partijen er wel steeds vaker om.
Voor wie geldt het
- Ziekenhuizen, klinieken en revalidatiecentra
- Huisartsen, tandartsen, apotheken en paramedische praktijken
- GGZ-instellingen, ouderenzorg, gehandicaptenzorg en thuiszorg
- Laboratoria en diagnostische centra
- Leveranciers die namens een zorgaanbieder patiëntgegevens verwerken, zoals softwareleveranciers en hostingpartijen
Die laatste groep wordt het vaakst vergeten. Levert u een systeem waar patiëntgegevens in staan, dan krijgt u de eisen via het contract met de zorgaanbieder, ook als u zelf geen zorgaanbieder bent.
Wat de norm extra vraagt bovenop ISO 27001
| Onderwerp | Wat NEN 7510 toevoegt |
|---|---|
| Toegang tot dossiers | alleen bij een behandelrelatie, en dat moet technisch afgedwongen worden |
| Logging | vastleggen wie welk dossier heeft ingezien, en die logging ook controleren |
| Bewaartermijnen | afgestemd op de medische bewaarplicht van twintig jaar |
| Uitwisseling | eisen aan het veilig delen van gegevens tussen zorgverleners |
| Beschikbaarheid | zwaarder gewicht, want een systeem dat plat ligt raakt direct de zorg |
Die eerste twee zijn waar het in de praktijk misgaat. Onbevoegd inzien van dossiers door eigen medewerkers is een van de meest voorkomende incidenten in de zorg, en de norm eist dat u dat kunt zien.
NEN 7510, 7512 en 7513
De norm heeft twee kleine broertjes die vaak in één adem genoemd worden:
- NEN 7510: het managementsysteem voor informatiebeveiliging in de zorg
- NEN 7512: vertrouwensniveaus bij gegevensuitwisseling tussen zorgpartijen
- NEN 7513: logging van toegang tot patiëntdossiers, in detail
Certificeren doet u tegen 7510. De andere twee zijn invullingen die u gebruikt om onderdelen van 7510 goed te regelen.
Verhouding tot ISO 27001
NEN 7510 volgt de structuur van ISO 27001 vrijwel volledig. Heeft u al ISO 27001, dan is de stap naar NEN 7510 klein: het gaat om aanvullingen, niet om een nieuw systeem. Andersom geldt hetzelfde.
Wie beide nodig heeft doet er goed aan ze in één traject te combineren. De audits kunnen gecombineerd worden en u betaalt dan niet het dubbele. Zie wat ISO 27001 kost voor de opbouw van die bedragen.
Verhouding tot de Cyberbeveiligingswet
Gezondheidszorg staat in bijlage I van de Cyberbeveiligingswet. Grote zorgaanbieders zijn dus essentiële entiteit en hebben naast NEN 7510 ook te maken met de registratieplicht en de meldplicht binnen 24 uur.
Die twee verplichtingen staan niet in NEN 7510. Voldoen aan de norm betekent dus niet automatisch voldoen aan de wet. Zie voor wie NIS2 geldt.
Wat het traject in de praktijk vraagt
Reken op vier tot negen maanden voor een organisatie die er nog niet mee bezig is. Het zwaartepunt ligt bij het inrichten van toegangsbeheer en logging, want daar zitten de zorgspecifieke eisen en daar is meestal het meeste te repareren.
Een terugkerend struikelblok: bestaande zorgsystemen die geen fijnmazige logging ondersteunen. Dat is geen reden om de eis te laten vallen, wel om er vroeg met uw leverancier over te beginnen.
Wat een audit in de praktijk onderzoekt
Een NEN 7510-auditor kijkt zelden alleen naar documenten. Hij vraagt een medewerker om in te loggen en te laten zien welke dossiers zichtbaar zijn. Hij vraagt om de logging van een willekeurige dag en wil zien wie daar wat mee gedaan heeft. Hij vraagt wanneer de laatste herstelproef van een back-up was en wat daar uit kwam.
Dat is de kern van het verschil tussen een dossier dat klopt en een organisatie die het echt doet. Bereid u daarop voor door zelf die vragen te stellen voordat de auditor komt.
De rol van de functionaris gegevensbescherming
Zorgaanbieders die op grote schaal bijzondere persoonsgegevens verwerken, moeten op grond van de AVG een functionaris gegevensbescherming aanstellen. Dat is een andere rol dan de verantwoordelijke voor informatiebeveiliging, en die twee moeten niet in één persoon worden samengevoegd: de functionaris houdt toezicht, en toezicht houden op je eigen werk is geen toezicht.
In de praktijk werken beide rollen wel nauw samen, want een datalek is bijna altijd tegelijk een beveiligingsincident en een privacykwestie, met twee verschillende meldroutes en twee verschillende termijnen.
Veelgestelde vragen
Moet ik NEN 7510 gecertificeerd zijn?
Voldoen is verplicht, certificeren niet. In aanbestedingen en contracten met zorgverzekeraars wordt een certificaat wel steeds vaker geëist, omdat het het bewijs vereenvoudigt.
Geldt NEN 7510 ook voor mijn softwarebedrijf?
Niet rechtstreeks vanuit de wet, wel via het contract. Verwerkt u patiëntgegevens namens een zorgaanbieder, dan legt die zijn eisen aan u door in de verwerkersovereenkomst.
Wat kost NEN 7510?
De opbouw is vergelijkbaar met ISO 27001: auditdagen op basis van uw omvang, plus de voorbereiding. Zie de kostenopbouw; de bedragen liggen in dezelfde orde.
Kan ik NEN 7510 en ISO 27001 samen doen?
Ja, en dat is verstandig als u beide nodig heeft. De overlap is groot en gecombineerde audits schelen aanzienlijk in tijd en geld.
Waar begin ik?
Met de NEN 7510-checklist, zodat u ziet wat er al ligt en wat ontbreekt.
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.