NEN 7510-checklist

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Deze checklist volgt de opbouw van NEN 7510. Het eerste deel is het managementsysteem, dat u herkent uit ISO 27001. Het tweede deel is wat de zorg er bovenop krijgt, en daar zit het echte werk.

Wat u niet kunt afvinken is werk dat nog moet gebeuren. Bewaar bij elk punt het bewijs, want dat is wat een auditor of toezichthouder wil zien.

Deel 1: het managementsysteem

  • De scope is vastgesteld: welke locaties, welke zorgprocessen, welke systemen
  • Er is een informatiebeveiligingsbeleid dat door de directie of het bestuur is vastgesteld
  • Er is een functionaris aangewezen die verantwoordelijk is voor informatiebeveiliging
  • De risicoanalyse is uitgevoerd en gaat expliciet over patiëntgegevens
  • Er is een risicobehandelplan met eigenaar en termijn per risico
  • De verklaring van toepasselijkheid is compleet en onderbouwd
  • Medewerkers zijn aantoonbaar geschoold, terugkerend en niet alleen bij indiensttreding
  • Er is minimaal één interne audit uitgevoerd over de volle scope
  • Er is een directiebeoordeling met besluiten, niet alleen een verslag

Deel 2: toegang tot patiëntgegevens

Dit is het zwaartepunt van de norm en de plek waar de meeste bevindingen ontstaan.

  • Toegang tot een dossier is alleen mogelijk bij een behandelrelatie
  • Die beperking is technisch afgedwongen, niet alleen in een protocol beschreven
  • Autorisaties zijn per rol vastgelegd en worden periodiek herzien
  • Er is een noodprocedure voor toegang buiten de behandelrelatie, met achteraf verantwoording
  • Bij uitdiensttreding worden accounts direct ingetrokken, aantoonbaar
  • Externe partijen hebben alleen toegang tot wat strikt nodig is

Deel 3: logging en controle

  • Er wordt vastgelegd wie welk dossier heeft ingezien, wanneer en vanaf welk systeem
  • De logging voldoet aan de detaileisen uit NEN 7513
  • Logbestanden zijn beschermd tegen wijziging en verwijdering
  • Er wordt daadwerkelijk gecontroleerd op afwijkend inzagegedrag, periodiek en vastgelegd
  • Patiënten kunnen op verzoek zien wie hun dossier heeft ingezien
  • De bewaartermijn van de logging is vastgesteld en wordt nageleefd

Deel 4: beschikbaarheid en continuïteit

  • Er is bepaald hoe lang welk systeem uit mag vallen zonder dat de zorg in gevaar komt
  • Er is een continuïteitsplan dat is beproefd, niet alleen geschreven
  • Back-ups draaien, staan gescheiden van het netwerk, en terugzetten is getest
  • Er is een uitwijkprocedure voor als het primaire systeem niet beschikbaar is
  • Er zijn afspraken met leveranciers over hersteltijden, contractueel vastgelegd

Deel 5: bewaren, uitwisselen en vernietigen

  • De medische bewaartermijn is vertaald naar het bewaarbeleid van uw systemen
  • Gegevens worden na de bewaartermijn aantoonbaar vernietigd
  • Uitwisseling met andere zorgverleners voldoet aan NEN 7512
  • Gegevens zijn versleuteld tijdens transport en in rust
  • Mobiele gegevensdragers en apparatuur zijn versleuteld en beheerd

Deel 6: leveranciers

  • Er is een actueel overzicht van alle partijen die patiëntgegevens verwerken
  • Met elke partij is een verwerkersovereenkomst gesloten
  • Leveranciers zijn beoordeeld op beveiliging en die beoordeling is vastgelegd
  • Er zijn afspraken over incidentmelding door de leverancier aan u
  • Bij beëindiging is vastgelegd hoe gegevens worden teruggegeven of vernietigd

Waar het in de praktijk misgaat

BevindingWat er aan de hand is
Logging staat aan maar niemand kijktde norm eist controle, niet alleen registratie
Behandelrelatie niet afgedwongeniedereen kan elk dossier openen, met een protocol als enige rem
Back-up nooit teruggezetonbekend of herstel binnen de afgesproken tijd lukt
Verwerkersovereenkomsten verlopenwel ooit getekend, daarna nooit meer bekeken
Oud systeem kan niet loggente laat met de leverancier besproken

En de Cyberbeveiligingswet

Bent u een grotere zorgaanbieder, dan valt u ook onder de Cyberbeveiligingswet. Twee dingen daaruit staan niet in NEN 7510 en moeten dus apart geregeld worden: de registratie in het entiteitenregister en de meldplicht binnen 24 uur.

Hoe u het bewijs opbouwt

Bij elk punt op deze lijst hoort bewijs, en dat is waar de meeste tijd in gaat zitten. Een auditor accepteert geen "dat doen wij zo"; hij wil zien waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.

Werkbaar bewijs is bijvoorbeeld: een export van de autorisatiematrix met de datum van de laatste herziening, het verslag van de logcontrole met wat er is opgevallen, het testrapport van de laatste herstelproef, en de ondertekende verwerkersovereenkomsten met hun einddatum. Verzamel dat gaandeweg in plaats van in de week voor de audit.

Wat u als eerste oppakt

Kunt u niet alles tegelijk, begin dan bij de punten waar zowel het risico als de kans op een bevinding het grootst is:

  • De behandelrelatie technisch afdwingen, want dat is de kern van de norm
  • Logging aanzetten én een vaste controlemomenten inplannen
  • Eén keer een back-up terugzetten en het resultaat vastleggen
  • De lijst met verwerkers actualiseren en de verlopen overeenkomsten vernieuwen

Die vier leveren samen het grootste deel van de risicoreductie op, en ze zijn alle vier zonder groot project uit te voeren.

Veelgestelde vragen

Is deze checklist genoeg voor certificering?

Hij dekt de onderwerpen, maar een auditor kijkt naar uw bewijs en naar hoe het bij uw organisatie past. Gebruik de lijst om te zien waar u staat, niet als vervanging van de norm zelf.

Hoe vaak moet ik de logging controleren?

De norm noemt geen vaste frequentie; u bepaalt die op basis van uw risico's en legt vast waarom. In de praktijk is maandelijks steekproefsgewijs gebruikelijk, met directe signalering bij duidelijk afwijkend gedrag.

Wij zijn een kleine praktijk, geldt dit allemaal?

De norm schaalt mee met uw omvang en risico's. De onderwerpen blijven gelijk, de uitwerking is bij een praktijk van drie mensen aanzienlijk eenvoudiger dan bij een ziekenhuis.

Wat is het verschil met de ISO 27001-checklist?

De basis is hetzelfde. NEN 7510 voegt de zorgspecifieke eisen toe rond behandelrelatie, logging van dossierinzage en bewaartermijnen. Zie de ISO 27001-checklist.

Waar vind ik de norm zelf?

Bij NEN. De norm is auteursrechtelijk beschermd en moet daar worden aangeschaft; deze checklist is een samenvatting in eigen woorden, geen vervanging.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.