applatenmaken.com/kennisbank/nen 7510 in de zorg
Wat NEN 7510 vraagt van uw software
Zodra er patiëntgegevens in een systeem komen, valt de term NEN 7510. Deze pagina legt uit wat die norm is, voor wie hij geldt, waarin hij verschilt van de algemene informatiebeveiligingsnorm en wat u ervan merkt bij toegang, logging en bewaren. Dit is geen juridisch advies.
Wat de norm is en voor wie hij geldt
NEN 7510 heet voluit Medische informatica, Informatiebeveiliging in de zorg, en bestaat uit twee delen. Deel 1 beschrijft het managementsysteem: hoe u risico's vaststelt, maatregelen kiest en aantoonbaar bijhoudt of die werken. Deel 2 bevat de beheersmaatregelen zelf. De actuele uitgaven zijn NEN 7510-1:2024 en NEN 7510-2:2024, waarbij deel 2 in 2026 een amendement kreeg; de uitgaven uit 2017 zijn per 1 december 2024 ingetrokken.
De Inspectie Gezondheidszorg en Jeugd vat de reikwijdte samen als: de norm geldt voor elke zorgaanbieder die gegevens van personen verwerkt in een zorginformatiesysteem. Dus niet alleen het ziekenhuis, maar ook de huisartsenpraktijk, de apotheek, de ggz-instelling, het verpleeghuis, de thuiszorg en de praktijk van één behandelaar.
Het is geen vrijblijvende richtlijn. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg verwijst via het Besluit elektronische gegevensverwerking door zorgaanbieders naar NEN 7510, en de inspectie rekent zorgaanbieders daarop af. Een certificaat eist de wet niet: werken volgens de norm is verplicht, u laten certificeren niet.
- NEN 7510
- Informatiebeveiliging in de zorg. Deel 1 gaat over het managementsysteem, deel 2 over de beheersmaatregelen.
- NEN 7512
- De vertrouwensbasis voor gegevensuitwisseling: wat u en uw uitwisselpartner elkaar garanderen.
- NEN 7513
- Logging: het vastleggen van acties op elektronische patiëntdossiers, zodat achteraf te bepalen is wie wat heeft gezien.
- Beschikbaarheid
- Deze drie normen zijn dankzij een afspraak tussen het ministerie van VWS en NEN kosteloos online in te zien.
Het verschil met de algemene norm
De familieband met ISO 27001 is echt. NEN 7510 deel 1 heeft ISO 27001 als equivalent, en deel 2 combineert ISO 27002 met ISO 27799, de internationale norm voor het beveiligen van gezondheidsinformatie. De herziening van 2024 is nauw afgestemd op de nieuwste edities daarvan. Kent u ISO 27001, dan kent u de mechaniek.
Het verschil zit in de invulling. Wie zich tegen ISO 27001 laat toetsen, bepaalt zelf welk deel van het bedrijf binnen de scope valt en welke maatregelen bij de risico's passen. Dat is een sterk punt van die norm en tegelijk de reden dat een certificaat op zichzelf weinig zegt over uw situatie. NEN 7510 kleurt dat kader in met de zorgcontext: persoonlijke gezondheidsinformatie, wie er bij een dossier mag, herleidbaarheid van inzage en uitwisseling met andere zorgaanbieders.
Een leverancier die alleen ISO 27001 voert, doet niets fout. Vraag wel hoe de zorgspecifieke maatregelen zijn ingevuld, en of het gecertificeerde deel van de organisatie ook het team omvat dat aan uw systeem werkt. Dat gesprek staat uitgewerkt in wat u aan beveiliging mag eisen van uw leverancier.
Twee normen maken het beeld compleet. NEN 7512 dwingt uitwisselende partijen tot expliciete keuzes over wat zij elkaar garanderen, NEN 7513 gaat over logging. Ook naar die twee verwijst het besluit, dus wie alleen NEN 7510 noemt, vertelt de helft.
Toegang, logging en bewaren in de praktijk
Voor een softwaresysteem komt de norm neer op drie vragen die in het ontwerp beantwoord moeten zijn, niet in een beleidsdocument achteraf.
| Onderwerp | Wat het systeem moet kunnen | Waar het misgaat |
|---|---|---|
| Toegang | ✓Rollen die aansluiten op de behandelrelatie, zodat niet iedere ingelogde medewerker elk dossier ziet | !Eén rol beheerder die alles mag, gedeeld door een halve afdeling |
| Logging | ✓Vastleggen wie welk dossier heeft ingezien of gewijzigd, op grond waarvan, en wanneer | !Logging die alleen fouten registreert en geen inzage, of die niemand ooit uitleest |
| Bewaren | ✓Bewaartermijnen per soort gegeven, en een werkende manier om te verwijderen | !Alles onbeperkt bewaren omdat verwijderen nooit is gebouwd |
Bij toegang is de kern dat een geldige inlog nog geen toegangsrecht is. U moet kunnen onderbouwen waarom deze medewerker dit dossier mag zien. In het systeem betekent dat rollen, plus een gemotiveerde noodprocedure voor situaties waarin de reguliere regels knellen.
Bij logging is de eis dat achteraf te bepalen is wie toegang had, volgens welke regels, en welke acties zijn uitgevoerd. Dat is meer dan een technisch logbestand: het moet uitleesbaar zijn voor iemand die een klacht onderzoekt.
Bij bewaren volgt de norm wat de wet elders voorschrijft. Voor het medisch dossier geldt dat de zorgaanbieder het minstens twintig jaar bewaart, gerekend vanaf de laatste wijziging, met uitzonderingen die langer of korter uitpakken. De praktische vraag voor uw systeem is of het onderscheid tussen soorten gegevens kan maken en of verwijderen werkt zonder de rest te breken. Waar die gegevens fysiek staan is een aparte kwestie: waar uw data staat.
Wat u van een leverancier mag vragen
U hoeft de norm niet uit uw hoofd te kennen om een leverancier te beoordelen. U moet vaststellen of iemand er systematisch over heeft nagedacht, en dat merkt u aan de antwoorden.
Zes vragen die een leverancier in de zorg zonder voorbereiding moet kunnen beantwoorden.
Let vooral op de laatste vraag. Scope veroorzaakt de meeste misverstanden: een verklaring kan gelden voor het hostingplatform en niet voor de ontwikkelstraat, of voor een ander kantoor dan het uwe. Blijft een leverancier vaag over de grenzen van zijn certificaat, dan weet u niet wat u koopt. Het bredere keuzeproces staat in een softwareleverancier kiezen; wie een dossiersysteem laat bouwen, vindt de functionele keuzes op de pagina over software voor patiëntdossiers.
Waar uw eigen verantwoordelijkheid begint
Dit is de denkfout die het vaakst voorkomt: de leverancier is gecertificeerd, dus wij voldoen. Zo werkt het niet. De verplichting uit de wet rust op de zorgaanbieder, niet op de bouwer van het systeem. Het certificaat van uw leverancier zegt iets over hoe die partij haar eigen processen heeft ingericht, en niets over hoe uw organisatie het systeem gebruikt.
Uw leverancier kan rollen en rechten inbouwen, maar hij bepaalt niet wie in uw organisatie welke rol krijgt. Hij kan logging leveren, maar hij kijkt er niet in. Hij kan bewaartermijnen instelbaar maken, maar u kiest ze. Precies daar gaat het in de praktijk mis, en precies daar kijkt een toezichthouder na een incident.
De verdeling wordt hanteerbaar zodra u hem opschrijft: leg per onderwerp vast wat de leverancier levert, wat u zelf instelt en wie het controleert. Dat hoort in de verwerkersovereenkomst en in de beheerafspraken. Systemen die van meet af aan met beveiliging in het ontwerp zijn gebouwd, maken dat makkelijker; zie wat privacy by design betekent.
NEN 7510 is tot slot niet het enige kader. Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, die geldt voor organisaties met essentiële of belangrijke diensten in achttien sectoren, waaronder de gezondheidszorg. Of uw organisatie eronder valt, hangt af van uw type en omvang. Deze pagina is een uitleg en geen juridisch advies; laat uw situatie beoordelen door een jurist of uw functionaris gegevensbescherming.
Veelgestelde vragen
Is NEN 7510 wettelijk verplicht?
Werken volgens de norm is verplicht voor zorgaanbieders. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg verwijst via het Besluit elektronische gegevensverwerking door zorgaanbieders naar NEN 7510, en de Inspectie Gezondheidszorg en Jeugd houdt daar toezicht op. Een certificaat is niet wettelijk verplicht, aantoonbaar volgens de norm werken wel.
Moet mijn softwareleverancier gecertificeerd zijn?
De wet legt de verplichting bij de zorgaanbieder, niet bij de leverancier. Een certificaat van de leverancier is dus geen wettelijke eis en neemt uw eigen verplichting niet weg. Het is wel een redelijk inkoopcriterium, mits u vraagt wat er binnen de scope valt en of uw project daaronder hoort.
Wat is het verschil tussen NEN 7510 en ISO 27001?
NEN 7510 deel 1 heeft ISO 27001 als equivalent en beschrijft hetzelfde soort managementsysteem. Deel 2 combineert ISO 27002 met ISO 27799 en voegt de zorgspecifieke maatregelen toe: gezondheidsinformatie, toegang tot dossiers, herleidbaarheid en uitwisseling tussen zorgaanbieders. ISO 27001 laat de invulling vrijer, NEN 7510 kleurt die in voor de zorg.
Waar gaan NEN 7512 en NEN 7513 over?
NEN 7512 gaat over de vertrouwensbasis voor gegevensuitwisseling: wat partijen elkaar moeten kunnen garanderen als zij gegevens uitwisselen. NEN 7513 gaat over logging, het vastleggen van acties op elektronische patiëntdossiers. Het besluit dat naar NEN 7510 verwijst, noemt deze twee ook. Alle drie zijn kosteloos in te zien.
Hoe lang moeten patiëntgegevens bewaard blijven?
Voor het medisch dossier geldt dat de zorgaanbieder het minstens twintig jaar bewaart, gerekend vanaf de laatste wijziging in het dossier. Er zijn uitzonderingen die langer of korter uitpakken, afhankelijk van het soort gegeven en de situatie. Voor uw systeem betekent dit dat verwijderen echt moet werken.