NEN 7510:2024 is de actuele norm voor informatiebeveiliging in de zorg. Bestaande certificaathouders moeten vóór 20 februari 2027 zijn overgestapt op de nieuwe versie. Wij leggen uit wat de norm inhoudt, voor wie het geldt en hoe wij u begeleiden.
Gratis adviesgesprekEen zorgverzekeraar, ketenpartner of de IGJ vraagt om aantoonbaar werkende informatiebeveiliging — en u weet niet zeker of u aan NEN 7510 voldoet.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO 27001 maar toegespitst op zorgspecifieke risico's. De actuele versie, NEN 7510:2024, is gepubliceerd op 16 december 2024 en vervangt de editie uit 2017 (+A1:2020).
De norm bestaat uit twee delen: NEN 7510-1:2024 beschrijft de eisen aan het managementsysteem, NEN 7510-2:2024 de beheersmaatregelen — 93 algemene maatregelen (dezelfde als in ISO 27001) plus 8 aanvullende, zorgspecifieke maatregelen, verdeeld over vier thema's: mensen, fysiek, technologie en organisatie. De aanvullende normen NEN 7512 (gegevensuitwisseling) en NEN 7513 (logging) vullen NEN 7510 verder aan.
Onder de Wabvpz moet u aantoonbaar volgens NEN 7510 werken; volledige certificering is de gangbare manier om dat te bewijzen. Twijfelt u of, en in welke mate, dit voor uw organisatie geldt?
Gratis NEN 7510-checkElke zorgaanbieder die persoonsgegevens verwerkt in een zorginformatiesysteem valt onder de Wabvpz en moet aantoonbaar volgens NEN 7510 werken.
Grotere zorginstellingen vallen vaak óók onder NIS2 als essentiële entiteit — NEN 7510 en NIS2 overlappen dan grotendeels.
Softwareleveranciers en IT-dienstverleners aan de zorg krijgen via ketenpartners steeds vaker eisen opgelegd die aansluiten bij NEN 7510.
Organisaties die uitsluitend jeugdzorg leveren vallen niet onder NEN 7510, maar gebruiken doorgaans ISO 27001 als kader.
Van eerste nulmeting tot certificaat. Klik een stap open voor de details.
Beoordeling van uw huidige informatiebeveiliging tegenover de 93 algemene en 8 zorgspecifieke beheersmaatregelen uit NEN 7510-2:2024, met een helder overzicht van wat al op orde is en waar de hiaten zitten. Meer over onze gap-analyse.
Een risicoanalyse brengt de dreigingen rond patiëntgegevens en zorgsystemen in kaart. In de Verklaring van Toepasselijkheid legt u vast welke maatregelen u wel of niet toepast, en waarom. Meer over onze risicoanalyse.
Inrichting van een informatiebeveiligingsmanagementsysteem (ISMS) dat past bij uw praktijk of instelling: beleid, rollen en verantwoordelijkheden die daadwerkelijk gebruikt worden. Meer over onze beleidsopstelling.
Van veilige gegevensuitwisseling met ketenpartners (NEN 7512) tot logging van toegang tot patiëntgegevens (NEN 7513): de maatregelen worden doorgevoerd zonder de zorgverlening te verstoren. Meer over onze procesopstelling.
Een interne audit en directiebeoordeling tonen aan dat het ISMS daadwerkelijk functioneert, vóórdat een externe auditor of onafhankelijke beoordelaar ernaar kijkt.
De auditor beoordeelt of uw ISMS-documentatie — beleid, Verklaring van Toepasselijkheid, procedures — voldoet aan de norm.
De auditor toetst of het ISMS in de dagelijkse praktijk daadwerkelijk wordt toegepast, met interviews en steekproeven.
Kies een certificerende instelling die geaccrediteerd is door de Raad voor Accreditatie (RvA) — een certificaat van een niet-geaccrediteerde partij heeft geen officiële waarde. Wij wijzen u hierop tijdens de voorbereiding.
Een NEN 7510-certificaat is drie jaar geldig, met jaarlijkse surveillance-audits door de certificerende instelling. Sinds 16 december 2024 geldt bovendien een herziene norm: NEN 7510:2024. Verplichte implementatie gold vanaf december 2025; certificering op de nieuwe versie is verplicht vanaf 20 februari 2027. Daarna vervallen certificaten op de oude 2017(+A1:2020)-versie.
Voor bestaande certificaathouders betekent dit een overstap, geen nieuw traject vanaf nul. Wij begeleiden u bij de transitie naar NEN 7510:2024, zodat uw certificaat geldig blijft.
NEN 7510 is gebaseerd op ISO 27001, maar toegespitst op de zorg: naast de 93 algemene beheersmaatregelen bevat NEN 7510-2:2024 acht aanvullende, zorgspecifieke maatregelen. Jeugdzorgorganisaties gebruiken overigens ISO 27001 in plaats van NEN 7510.
NIS2 (de Cyberbeveiligingswet) is bredere, wettelijk verplichte EU-wetgeving die ook grotere zorginstellingen als essentiële entiteit kan raken. NEN 7510 is de zorgspecifieke norm en is expliciet afgestemd op NIS2, waardoor beide elkaar aanvullen in plaats van tegenspreken.
Onder de Wabvpz moet elke zorgaanbieder die persoonsgegevens verwerkt in een zorginformatiesysteem aantoonbaar volgens NEN 7510 werken en zich minimaal eens per drie jaar onafhankelijk laten beoordelen. Volledige certificering is formeel niet verplicht, maar wel de meest gangbare manier om dat aan te tonen.
De norm is geherstructureerd van 14 hoofdstukken naar vier thema's (mensen, fysiek, technologie, organisatie) en telt nu 93 algemene plus 8 zorgspecifieke beheersmaatregelen. De norm is bovendien explicieter afgestemd op NIS2.
NEN 7512 is de norm voor een vertrouwensbasis bij elektronische gegevensuitwisseling tussen zorgpartijen. NEN 7513 regelt de logging van toegang tot patiëntgegevens. Beide zijn aanvullend op NEN 7510.
Nee. Organisaties die uitsluitend jeugdzorg leveren vallen niet onder NEN 7510, maar gebruiken doorgaans ISO 27001 als kader voor informatiebeveiliging.
Ja. NEN 7510 is gebaseerd op ISO 27001 en afgestemd op NIS2, waardoor risicoanalyse, beleid en veel maatregelen overlappen. Eén traject kan meerdere kaders tegelijk afdekken.
Weet exact waar u staat ten opzichte van de norm of wetgeving die voor u geldt
Meer informatieBreng uw grootste risico's in kaart voordat ze zich voordoen
Meer informatieInformatiebeveiligingsbeleid dat écht wordt gebruikt, niet alleen op de plank ligt
Meer informatieHerhaalbare, aantoonbare processen in plaats van kennis die in hoofden zit
Meer informatiePlan een gratis, vrijblijvend gesprek. Wij brengen in kaart waar u staat en wat een realistisch traject naar NEN 7510-certificering is.