Kennisbank

NTA 7516: veilig mailen met patiënten

Gewone e-mail is niet geschikt voor gezondheidsgegevens. NTA 7516 is de norm voor veilig mailen en chatten in de zorg: wat de norm eist, wat je leverancier regelt, wat je zelf moet vastleggen en hoe het zit nu de certificaten zijn ingetrokken en de opvolger NEN 7516 in de maak is.

Compliance4 min leestijd19 juli 2026

Een uitslag mailen naar een patiënt, een verwijsbrief naar een collega, een vraag van een verzekeraar beantwoorden: e-mail is in elke praktijk dagelijks werk. Maar gewone e-mail is niet gebouwd voor gezondheidsgegevens. Berichten gaan onversleuteld over meerdere servers, komen soms bij het verkeerde adres terecht en blijven overal in mailboxen hangen. NTA 7516 is de Nederlandse norm die beschrijft waar e-mail en chat met persoonlijke gezondheidsinformatie wél aan moeten voldoen.

Voor wie geldt NTA 7516?

De norm geldt voor iedere organisatie die ad-hocberichten met persoonlijke gezondheidsinformatie uitwisselt via e-mail of chat. Dat zijn zorgaanbieders van solopraktijk tot ziekenhuis, maar ook gemeenten, zorgverzekeraars en juridische dienstverleners die met gezondheidsgegevens werken. Het gaat om ongestructureerde berichten: alles wat je los van een formele gegevensuitwisseling verstuurt, zoals een mail met een behandelverslag of een appje met een vraag over een patiënt.

De omvang van je praktijk maakt daarbij niet uit. Ook als solopraktijk verstuur je gezondheidsinformatie, en ook dan moet dat veilig.

Is NTA 7516 wettelijk verplicht?

Niet rechtstreeks. Anders dan NEN 7510, die in het Besluit elektronische gegevensverwerking door zorgaanbieders expliciet is aangewezen, staat NTA 7516 niet als verplichte norm in de wet. Toch kun je er in de praktijk niet omheen, en dat zit zo:

  • De AVG (artikel 32) verplicht je tot passende technische en organisatorische maatregelen. Gewone, onbeveiligde e-mail met patiëntgegevens voldoet daar niet aan.
  • NTA 7516 is de sectorale invulling van wat passend is voor e-mail en chat in de zorg. Wie aantoonbaar volgens de norm werkt, staat sterk richting toezichthouder; wie gewone e-mail gebruikt voor gezondheidsinformatie, niet.
  • Je NEN 7510-informatiebeveiligingsbeleid moet beschrijven hoe je praktijk communiceert met patiënten en collega's. Veilig mailen hoort daarin thuis.

Kies je ervoor om helemaal geen gezondheidsinformatie te mailen of te appen, dan hoef je niets met de norm. Maar voor de meeste praktijken is dat geen realistisch scenario.

Wat de norm eist

NTA 7516 telt 24 technische eisen en 5 beleidsmatige eisen, gegroepeerd rond vijf uitgangspunten: beschikbaarheid, integriteit, vertrouwelijkheid, interoperabiliteit en gebruiksvriendelijkheid. Dat laatste is bewust een eis: beveiliging die zo omslachtig is dat mensen eromheen werken, beveiligt niets.

Voor de ontvanger, bijvoorbeeld je patiënt, betekent de norm concreet:

  • Een bericht lezen kan zonder account aan te maken en zonder software te installeren.
  • Alleen de beoogde ontvanger kan het bericht openen. In de praktijk gaat dat vaak via een extra verificatiestap, zoals een code per sms.
  • Veilig beantwoorden en doorsturen moet mogelijk zijn, net als het bericht downloaden voor het eigen archief.
  • Beveiliging staat standaard aan (security by default), de verzender hoeft er niet per bericht aan te denken.

Interoperabiliteit is de eis die in de praktijk het meeste verschil maakt: oplossingen van verschillende leveranciers moeten met elkaar kunnen communiceren. Een bericht vanuit het ene veilig-mailen-systeem moet leesbaar aankomen bij een praktijk die een ander systeem gebruikt, zonder dat de ontvanger voor elke afzender een apart portaal met aparte inlog nodig heeft. Precies daar knelt het vandaag nog regelmatig.

Wat je leverancier regelt en wat je zelf moet doen

De 24 technische eisen liggen vrijwel volledig bij je leverancier van veilige e-mail. Die moet onder meer gecertificeerd zijn voor ISO 27001 of NEN 7510 en de voorgeschreven koppelvlakken ondersteunen voor uitwisseling met andere leveranciers.

De 5 beleidsmatige eisen liggen bij jou. Als praktijk moet je:

  • vastleggen welke informatie via e-mail of chat verstuurd mag worden en onder welke voorwaarden;
  • een oplossing kiezen die aan de norm voldoet en dat zelf toetsen bij de leverancier;
  • je team instrueren, zodat iedereen weet wanneer veilig mailen verplicht is;
  • de afspraken vastleggen in een verwerkersovereenkomst met de leverancier.

Belangrijk om te weten: de eindverantwoordelijkheid blijft bij de praktijk, ook als je leverancier keurig aan alle technische eisen voldoet. Een certificaat van de leverancier ontslaat je niet van je eigen beleidsplicht.

Certificaten ingetrokken, norm blijft gelden

Tot 2022 konden leveranciers zich laten certificeren voor NTA 7516. Per 15 mei 2022 heeft NEN al die certificaten ingetrokken: ze bleken in veel gevallen verstrekt op basis van onjuiste en onvolledige toetsing, en een geldig certificatieschema om leveranciers opnieuw te toetsen ontbrak. Dat betekent niet dat de norm is vervallen: de eisen gelden onverminderd.

Voor jou als praktijkhouder betekent het wel dat je niet blind op een keurmerk kunt varen. Vraag je leverancier waar die aantoonbaar aan voldoet: welke eisen van NTA 7516 zijn ingevuld, welke ISO 27001- of NEN 7510-certificering is er, en hoe is interoperabiliteit met andere leveranciers geregeld.

Van NTA naar NEN 7516

NEN werkt sinds 2024, in opdracht van het ministerie van VWS, aan de opvolger van de norm: NEN 7516, met aparte technische afspraken voor veilige e-mail en voor veilige chatapplicaties (NTA 7532). De nieuwe norm moet ook buiten de zorg toepasbaar worden en de certificering van leveranciers terugbrengen, zodat je als praktijk weer op een toetsbaar keurmerk kunt vertrouwen.

Tot de opvolger definitief is, blijft NTA 7516 de geldende afspraak. Wachten op de nieuwe norm is geen reden om veilig mailen uit te stellen: de onderliggende verplichting uit de AVG geldt nu al.

Wat je deze week kunt regelen

  • Inventariseer hoe gezondheidsinformatie nu je praktijk verlaat: e-mail, WhatsApp, patiëntenportaal? Wie mailt wat naar wie?
  • Stel een korte mailrichtlijn op: afspraken bevestigen zonder inhoudelijke informatie mag per gewone mail, alles met gezondheidsinformatie gaat via de beveiligde route.
  • Toets je huidige oplossing: vraag je EPD- of veilig-mailen-leverancier schriftelijk hoe die aan NTA 7516 invulling geeft.
  • Controleer je verwerkersovereenkomst met de mailleverancier en leg de afspraken vast in je NEN 7510-beleid.
  • Weet wat je doet als het misgaat: een mail met patiëntgegevens naar het verkeerde adres is een datalek. Lees hoe je handelt in de eerste 72 uur na een datalek.

Veilig mailen hoeft geen apart project naast je EPD te zijn. Steeds meer systemen leveren beveiligde communicatie met patiënten als onderdeel van het dossier, zodat berichten en behandelinformatie op dezelfde beveiligde plek staan. Waar je ook voor kiest: regel het voordat een verkeerd geadresseerde mail je ertoe dwingt.

Veelgestelde vragen

Is NTA 7516 verplicht voor mijn praktijk?
De norm zelf is niet expliciet in de wet aangewezen. Maar de AVG verplicht je tot passende beveiliging, en gewone onbeveiligde e-mail met gezondheidsgegevens voldoet daar niet aan. NTA 7516 geldt als de sectorale invulling van wat passend is. Werk je er aantoonbaar naar, dan sta je sterk; mail je patiëntgegevens onbeveiligd, dan overtreed je de AVG.
Mag ik nog gewone e-mail gebruiken met patiënten?
Ja, zolang het bericht geen gezondheidsinformatie bevat. Een afspraakbevestiging met alleen datum en tijd kan per gewone mail. Zodra de inhoud iets zegt over gezondheid of behandeling, zoals een uitslag, verslag of verwijzing, moet het via een beveiligde route. Leg die grens vast in een korte richtlijn voor je team.
Waarom bestaan er geen NTA 7516-certificaten meer?
Per 15 mei 2022 zijn alle leverancierscertificaten ingetrokken: ze bleken vaak verstrekt op basis van onjuiste en onvolledige toetsing, en een geldig certificatieschema ontbrak. De norm zelf geldt nog steeds. Vraag je leverancier daarom zelf hoe die aan de eisen voldoet en welke ISO 27001- of NEN 7510-certificering er is. De opvolger NEN 7516 moet certificering weer mogelijk maken.
Wat moet ik mijn veilig-mailen-leverancier vragen?
Drie dingen. Eén: hoe geeft de leverancier invulling aan de eisen van NTA 7516, en is dat schriftelijk onderbouwd? Twee: is de leverancier gecertificeerd voor ISO 27001 of NEN 7510? Drie: hoe is interoperabiliteit geregeld, kan een ontvanger met een ander systeem het bericht lezen zonder apart account? Leg de antwoorden vast bij je verwerkersovereenkomst.
Is een verkeerd verstuurde e-mail een datalek?
Ja. Een mail met patiëntgegevens naar het verkeerde adres is een datalek dat je moet beoordelen en in de regel binnen 72 uur bij de Autoriteit Persoonsgegevens moet melden. Registreer het incident altijd in je datalekregister, ook als melden niet nodig blijkt. Veilig mailen verkleint dit risico, onder meer doordat alleen de beoogde ontvanger het bericht kan openen.
Alle artikelen