Kennisbank

Wat betekent NEN 7510 voor je praktijk?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en geldt voor elke praktijk die gezondheidsgegevens verwerkt, ook een solopraktijk. Een certificaat is niet wettelijk verplicht; aantoonbaar voldoen wel. Dit artikel legt uit wat dat betekent, wat de IGJ toetst en wat je zelf moet regelen naast wat je EPD-leverancier doet.

Compliance3 min leestijd18 juli 2026

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm stelt eisen aan hoe zorgaanbieders de vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsinformatie borgen, via een beheerst en herhaalbaar proces. De norm geldt voor iedere zorgaanbieder die persoonlijke gezondheidsinformatie verwerkt, ongeacht de omvang van de praktijk. Ook een solopraktijk valt eronder.

Waarom ook jouw praktijk moet voldoen

De verplichting volgt uit een samenspel van wetgeving:

  • De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) stelt eisen aan de beveiliging van zorginformatiesystemen.
  • Het Besluit elektronische gegevensverwerking door zorgaanbieders wijst in artikel 3 NEN 7510 (samen met NEN 7512 en NEN 7513) expliciet aan als de norm voor het beheer en gebruik van zorginformatiesystemen.
  • De AVG (artikel 32) eist “passende technische en organisatorische maatregelen”. Voor de Nederlandse zorgsector geldt NEN 7510 als de invulling van wat “passend” is. Wie niet volgens de norm werkt, voldoet in de regel dus ook niet aan de beveiligingsplicht van de AVG.

Aantoonbaar voldoen is verplicht, een certificaat niet

Dit onderscheid wordt vaak gemist. Wettelijk verplicht is aantoonbaar voldoen: je moet kunnen laten zien dat je een werkend managementsysteem voor informatiebeveiliging (ISMS) hebt en dat je maatregelen effectief zijn. Een officieel NEN 7510-certificaat is niet wettelijk verplicht. Certificering is wel de meest geaccepteerde manier om aan de toezichthouder en zorgverzekeraars te bewijzen dat je voldoet, maar voor een kleine praktijk is een goed gedocumenteerde eigen aanpak vaak voldoende.

Wat de IGJ concreet toetst

De Inspectie Gezondheidszorg en Jeugd gebruikt NEN 7510 als leidraad bij toezicht. Bij praktijken kijkt de inspectie onder meer naar:

  • Onafhankelijke toets: minimaal eens per drie jaar een onafhankelijke, deskundige beoordeling van je informatiebeveiliging.
  • Risicoanalyse: een actuele analyse van de risico's rondom patiëntgegevens en patiëntveiligheid.
  • Plan-Do-Check-Act: niet alleen beleid op papier, maar aantoonbare controle en verbetering.
  • Incidentenbeheer: een procedure voor het herkennen en melden van datalekken en calamiteiten.
  • Continuïteit: een getest plan voor noodsituaties zoals systeem- of stroomuitval.

Wat je zelf moet regelen

Een deel van de norm kun je niet uitbesteden. Dit blijft altijd de verantwoordelijkheid van de praktijk zelf:

  • Toegang tot dossiers uitsluitend op basis van een actuele behandelrelatie (need-to-know).
  • Tweefactorauthenticatie voor alle systemen met toegang tot gezondheidsinformatie.
  • Periodieke, steekproefsgewijze controle van de toegangslogging op onbevoegde raadpleging.
  • Aantoonbare instructie van personeel en waarnemers over veilig werken.
  • Fysieke beveiliging: afsluitbare ruimtes, schermen niet zichtbaar vanuit de wachtruimte.
  • Een register van (bijna-)incidenten en de getroffen maatregelen.
  • Betrouwbaarheidscheck van medewerkers en waarnemers bij indiensttreding.

Wat je van je EPD-leverancier mag verwachten

Als praktijkhouder ben je verwerkingsverantwoordelijke; die rol kun je niet doorschuiven. De leverancier is verantwoordelijk voor de technische beveiliging van de software: versleuteling, beschikbaarheid, logging-functies en 2FA-mogelijkheden. Vier vragen die je elke leverancier zou moeten stellen:

  • Beschikt u over een geldig NEN 7510- of ISO 27001-certificaat?
  • Voldoet de logging in het systeem aan NEN 7513, en kan ik die logging zelf inzien?
  • Hoe is de beschikbaarheid van mijn gegevens geborgd bij een storing, overname of faillissement?
  • Staat tweefactorauthenticatie standaard aan en kan ik het verplichten voor alle gebruikers?

NEN 7512 en NEN 7513 in het kort

NEN 7510 is de overkoepelende norm. NEN 7512 verdiept die voor veilige elektronische gegevensuitwisseling tussen zorgpartijen, bijvoorbeeld bij verwijzingen. NEN 7513 werkt de eisen voor logging uit: het stelselmatig vastleggen van wie wanneer welk dossier heeft geraadpleegd of gewijzigd. Alle drie zijn via het Besluit elektronische gegevensverwerking aangewezen; je EPD moet ze alle drie ondersteunen.

Waar begin je

Begin met een risicoanalyse en een eerlijke inventarisatie: wie heeft toegang tot wat, waar staan gegevens, wat gebeurt er bij uitval. Leg vast wat je al doet, dicht de grootste gaten eerst (2FA, toegangsbeheer, incidentenregister) en plan de onafhankelijke driejaarlijkse toets in. Informatiebeveiliging is geen eenmalig project maar een doorlopende cyclus; klein en consequent wint van groot en eenmalig.

Verder lezen

Veelgestelde vragen

Is NEN 7510-certificering verplicht voor een kleine praktijk?
Nee. Wettelijk verplicht is aantoonbaar voldoen aan de norm, niet het certificaat zelf. Je moet kunnen bewijzen dat je informatiebeveiliging op orde is, bijvoorbeeld met een risicoanalyse, vastgelegd beleid en een periodieke onafhankelijke toets. Certificering is optioneel en vooral nuttig als bewijs richting toezichthouder en zorgverzekeraars.
Mijn EPD-leverancier is NEN 7510-gecertificeerd. Ben ik dan klaar?
Nee. De leverancier beveiligt de techniek, maar jij blijft als verwerkingsverantwoordelijke verantwoordelijk voor je eigen praktijkvoering: wie je toegang geeft, hoe je met wachtwoorden omgaat, of je logging controleert en of je personeel is geïnstrueerd.
Geldt NEN 7510 ook voor een solopraktijk?
Ja. De norm geldt voor iedere zorgaanbieder die persoonlijke gezondheidsinformatie verwerkt, ongeacht omvang. Wel geldt proportionaliteit: de maatregelen moeten passen bij de risico's van jouw praktijk. De basis, zoals toegangsbeheer, 2FA en een incidentenregister, is voor iedereen verplicht.
Wat is het verschil tussen NEN 7510 en de AVG?
De AVG eist “passende” beveiligingsmaatregelen maar vult niet in wat passend is. Voor de Nederlandse zorg doet NEN 7510 dat: de norm is via het Besluit elektronische gegevensverwerking door zorgaanbieders wettelijk aangewezen. AVG-compliant werken zonder NEN 7510 te volgen is in de zorg praktisch niet mogelijk.
Alle artikelen