In het kort
- NEN 7510 is de beveiligingsnorm voor de zorg, afgeleid van ISO 27001 en ISO 27002.
- De huidige versie is NEN 7510:2024, gepubliceerd op 16 december 2024.
- Voldoen is verplicht via het Besluit elektronische gegevensverwerking door zorgaanbieders. Certificeren is vrijwillig.
- Bestaande certificaten moeten vóór 20 februari 2027 zijn omgezet naar de nieuwe versie.
NEN 7510 betekenis
Wie zoekt op wat is nen 7510, werkt meestal in de zorg of levert eraan. NEN staat voor het Nederlands Normalisatie-instituut, dat de norm uitgeeft. 7510 is het nummer van de norm.
De gedachte erachter: gezondheidsgegevens zijn extra gevoelig. Een lek raakt patiënten direct. Daarom is er voor de zorg een eigen versie van de internationale beveiligingsnormen, aangevuld met eisen die alleen in de zorg spelen.
NEN 7510 is een van de termen in ons overzicht van AI begrippen.
De normfamilie
- NEN 7510-1 De eisen aan het managementsysteem voor informatiebeveiliging. Hoe je risico's bepaalt, maatregelen kiest, controleert en verbetert. Op dit deel kun je gecertificeerd worden.
- NEN 7510-2 De beheersmaatregelen met toelichting. Gebaseerd op ISO 27002, aangevuld met zorgspecifieke maatregelen. Denk aan toegangsbeheer, back-ups, leveranciers en veilige ontwikkeling.
- NEN 7512 Gaat over het vertrouwd uitwisselen van gezondheidsgegevens tussen partijen. Niet los te certificeren, een aanvulling op NEN 7510.
- NEN 7513 Gaat over het vastleggen van wie wanneer een elektronisch dossier heeft ingezien of gewijzigd. Ook een aanvulling, niet los te certificeren.
Hoe werkt NEN 7510 in de praktijk?
NEN 7510 is geen afvinklijst. Het is een cyclus die je steeds opnieuw doorloopt:
- Breng in kaart welke informatie je hebt en welke systemen je gebruikt.
- Bepaal de risico's. Wat kan er misgaan, hoe waarschijnlijk is dat en wat zijn de gevolgen voor patiënten?
- Kies maatregelen uit deel 2 die passen bij die risico's, en leg vast waarom je andere maatregelen niet nodig vindt.
- Voer ze in en maak iemand verantwoordelijk.
- Controleer en verbeter, met interne audits en een jaarlijkse beoordeling door het management.
De versie van 2024 legt meer nadruk op een aanpak op basis van risico. Deel 2 volgt de indeling van ISO 27002 uit 2022, met 93 algemene en 8 zorgspecifieke maatregelen. Vanuit de Europese NIS2-richtlijn zijn nieuwe maatregelen toegevoegd. De toelichting is ook minder vrijblijvend: wijk je af, dan leg je uit waarom.
Voorbeeld: een fysiotherapiepraktijk
Een fictieve praktijk met acht fysiotherapeuten werkt met een online patiëntendossier, mail en een planningssysteem. De eigenaar wil een AI-assistent die verslagen helpt schrijven op basis van ingesproken notities.
Met NEN 7510 als kader stelt de praktijk vooraf een paar vragen:
- Waar worden de spraakopnames en teksten verwerkt, en is er een verwerkersovereenkomst?
- Gebruikt de leverancier de gegevens om modellen te trainen?
- Wie heeft toegang tot de gegenereerde verslagen, en wordt dat gelogd volgens NEN 7513?
- Kan de leverancier aantonen dat hij zelf aan NEN 7510 of ISO 27001 voldoet?
- Wat gebeurt er met de gegevens als de praktijk stopt met de dienst?
Pas als die antwoorden goed zijn, gaat de assistent live. De therapeut controleert elk verslag voordat het in het dossier komt.
Wat betekent NEN 7510 voor AI in de zorg?
AI in de zorg valt gewoon onder dezelfde norm. Een AI-dienst is een leverancier en een systeem, net als je dossiersoftware. Dat betekent:
- Leveranciersbeheer: beoordeel de AI-leverancier op beveiliging, locatie van de gegevens en afspraken over training.
- Toegangsbeheer: de AI krijgt alleen toegang tot de gegevens die nodig zijn.
- Logging: vastleggen wie wat heeft opgevraagd, ook als het via AI gaat.
- Risicoanalyse: neem de AI-toepassing op in je bestaande risicoanalyse.
Voor gevoelige gegevens is een eigen server of private AI binnen de EU vaak de veiligste keuze. Meer over AI in de zorg lees je bij zorg en welzijn. Algemene tips voor veilig gebruik staan in ChatGPT en privacy.
Werkt ShareConnect al voor zorgorganisaties en is er ervaring met NEN 7510-eisen bij een klant die we mogen noemen?
Verwante begrippen
- ISO 27001: de internationale norm voor informatiebeveiliging, waarop NEN 7510 is gebaseerd.
- AVG: de Europese privacywet. NEN 7510 dekt maar een deel daarvan af. Zie wat is de AVG.
- NIS2: de Europese richtlijn voor cyberbeveiliging, die ook grotere zorgaanbieders raakt.
- DPIA: een risicoanalyse voor privacy, verplicht bij bepaalde verwerkingen. Die volgt niet uit NEN 7510 zelf.
Veelgestelde vragen
Wat is NEN 7510?
De Nederlandse norm voor informatiebeveiliging in de zorg. Hij beschrijft hoe een zorgorganisatie patiëntgegevens beschermt en bouwt voort op ISO 27001 en ISO 27002.
Is NEN 7510 verplicht?
Voldoen aan de norm is verplicht voor zorgaanbieders die gegevens elektronisch verwerken, via het Besluit elektronische gegevensverwerking door zorgaanbieders. Certificering is vrijwillig.
Wat is het verschil tussen NEN 7510 en ISO 27001?
NEN 7510 is gebaseerd op ISO 27001, maar voegt eisen toe die specifiek zijn voor de zorg. Voor zorgaanbieders is NEN 7510 bovendien wettelijk verankerd.
Verder lezen
Meer begrippen uitgelegd
Bronnen
Geraadpleegd in september 2026.