Of een ICT-leverancier patiëntdata veilig verwerkt, herken je aan een combinatie van concrete bewijzen: een geldige verwerkersovereenkomst, aantoonbare naleving van NEN 7510 of ISO 27001, en transparante antwoorden op gerichte vragen over beveiliging en incidentbeheer. Als zorgorganisatie ben jij eindverantwoordelijk voor de bescherming van patiëntdata, ook als je die verwerking uitbesteedt aan een externe partij. Dit artikel behandelt de belangrijkste vragen die je moet stellen en de signalen waarop je moet letten.
Welke eisen stelt de AVG aan ICT-leveranciers in de zorg?
De AVG verplicht zorgorganisaties om uitsluitend samen te werken met ICT-leveranciers die voldoende technische en organisatorische maatregelen treffen om persoonsgegevens te beschermen. Een leverancier die patiëntdata verwerkt namens een zorgorganisatie, geldt juridisch als verwerker. Die verwerker moet aantoonbaar veilig omgaan met gevoelige gezondheidsinformatie en mag de data alleen verwerken voor de doeleinden die de zorgorganisatie heeft vastgesteld.
Concreet betekent dit dat een ICT-leverancier in de zorg moet kunnen aantonen dat hij passende beveiligingsmaatregelen heeft getroffen, datalekken tijdig meldt, geen subverwerkers inschakelt zonder toestemming, en meewerkt aan audits en inspecties. Gezondheidsinformatie valt onder de bijzondere categorieën persoonsgegevens in de AVG, waarvoor strengere regels gelden dan voor gewone persoonsgegevens. Denk hierbij aan diagnoses, medicatiegegevens, betalingsinformatie gekoppeld aan zorgverlening, en unieke medische identificatienummers.
Naast de AVG zijn in de zorg ook de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en de Wet elektronische gegevensuitwisseling in de zorg (Wegiz) van toepassing. Deze wetten stellen aanvullende eisen aan hoe gezondheidsinformatie elektronisch wordt uitgewisseld en beveiligd. Een ICT-leverancier die niet op de hoogte is van deze wetgeving, is een risico voor elke zorgorganisatie.
Wat is een verwerkersovereenkomst en waarom is die verplicht?
Een verwerkersovereenkomst is een juridisch bindend contract tussen een zorgorganisatie (de verwerkingsverantwoordelijke) en een ICT-leverancier (de verwerker) waarin is vastgelegd hoe de leverancier persoonsgegevens mag verwerken, welke beveiligingsmaatregelen hij treft, en wat er gebeurt bij een datalek. De AVG verplicht deze overeenkomst wanneer een externe partij namens jou persoonsgegevens verwerkt.
Zonder verwerkersovereenkomst voldoe je als zorgorganisatie niet aan de AVG, ongeacht hoe goed de leverancier zelf beveiligd is. De overeenkomst moet minimaal bevatten: het doel en de duur van de verwerking, de aard van de gegevens, de verplichtingen en rechten van de verwerkingsverantwoordelijke, en de beveiligingsmaatregelen die de verwerker treft. Ook moet worden vastgelegd dat de verwerker geen subverwerkers mag inschakelen zonder jouw voorafgaande toestemming.
Controleer bij het sluiten van een verwerkersovereenkomst altijd of de afspraken over datalekken concreet zijn. De AVG vereist dat een datalek binnen 72 uur wordt gemeld bij de Autoriteit Persoonsgegevens. Jij kunt die termijn alleen halen als de leverancier jou tijdig informeert. Leg in de overeenkomst dus vast binnen welke termijn de leverancier jou moet informeren, bijvoorbeeld binnen 24 uur na ontdekking.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Hoe controleer je of een ICT-leverancier NEN 7510 of ISO 27001 heeft?
Je controleert of een ICT-leverancier NEN 7510 of ISO 27001 heeft door het certificaat op te vragen en de geldigheid te verifiëren via de certificerende instelling. Een geldig certificaat toont aan dat een onafhankelijke, geaccrediteerde instelling heeft gecontroleerd of de leverancier een functionerend informatiebeveiligingsmanagementsysteem (ISMS) heeft ingericht.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging specifiek in de zorg- en welzijnssector. De norm stelt eisen aan alle organisaties die persoonlijke gezondheidsinformatie beheren, waaronder ICT-leveranciers die software of systemen leveren aan zorginstellingen. ISO 27001 is de internationale equivalent voor informatiebeveiliging in het algemeen. Beide normen zijn gebaseerd op hetzelfde fundament, maar NEN 7510 bevat aanvullende zorgspecifieke beheersmaatregelen die voor de zorgsector bijzonder relevant zijn.
Let bij het controleren van een certificaat op het volgende:
- De geldigheidsperiode: certificaten hebben een beperkte looptijd en moeten periodiek worden herbevestigd
- De scope: het certificaat moet betrekking hebben op de diensten die de leverancier aan jou levert
- De certificerende instelling: deze moet geaccrediteerd zijn door de Raad voor Accreditatie (RvA)
- De versie van de norm: organisaties moeten uiterlijk 20 februari 2027 gecertificeerd zijn tegen de herziene NEN 7510:2024
Heeft een leverancier geen NEN 7510-certificaat maar wel ISO 27001? Vraag dan aanvullend of de leverancier ook voldoet aan de zorgspecifieke eisen uit NEN 7510. ISO 27001 dekt de basisprincipes af, maar niet de specifieke vereisten rondom gezondheidsinformatie die in NEN 7510 zijn opgenomen.
Welke vragen moet je een ICT-leverancier stellen over databeveiliging?
Stel een ICT-leverancier minimaal vragen over zijn beveiligingscertificering, incidentprocedures, toegangsbeheer, back-upbeleid en het gebruik van subverwerkers. Deze onderwerpen raken direct aan de veiligheid van patiëntdata en geven een realistisch beeld van hoe serieus de leverancier informatiebeveiliging neemt.
Gebruik de volgende vragen als checklist bij een gesprek met een potentiële of huidige leverancier:
- Bent u gecertificeerd voor NEN 7510 of ISO 27001? Zo ja, kunnen wij het certificaat en de scope inzien?
- Hoe gaat u om met een datalek? Binnen welke termijn informeert u ons, en wie is het aanspreekpunt?
- Wie heeft toegang tot onze patiëntdata? Hoe regelt u autorisatiebeheer en logging van toegang?
- Maakt u gebruik van subverwerkers? Zo ja, welke, en hoe borgt u dat ook zij aan de AVG voldoen?
- Waar worden de gegevens opgeslagen? Worden gegevens buiten de EU opgeslagen, en zo ja, op welke juridische grondslag?
- Hoe test u uw beveiliging? Voert u penetratietests of interne audits uit, en hoe vaak?
- Wat is uw continuïteitsplan? Hoe zorgt u dat onze systemen beschikbaar blijven bij een incident?
Een leverancier die moeite heeft met het beantwoorden van deze vragen of vaag blijft in zijn antwoorden, geeft daarmee al een belangrijk signaal af over de volwassenheid van zijn beveiligingsaanpak.
Wat zijn rode vlaggen bij een ICT-leverancier die patiëntdata verwerkt?
Rode vlaggen bij een ICT-leverancier zijn onder meer: geen verwerkersovereenkomst willen sluiten, geen inzicht geven in beveiligingsmaatregelen, geen certificering of aantoonbaar beleid kunnen overleggen, en onduidelijkheid over waar data wordt opgeslagen. Deze signalen wijzen op een leverancier die informatiebeveiliging niet serieus neemt.
Andere concrete waarschuwingssignalen zijn:
- De leverancier is niet op de hoogte van NEN 7510 of stelt dat die norm niet op hem van toepassing is, terwijl hij wel gezondheidsinformatie verwerkt
- Er is geen duidelijk aanspreekpunt voor beveiligingsvragen of incidenten
- De leverancier weigert medewerking aan een audit of wil geen inzage geven in zijn beveiligingsbeleid
- Patiëntdata wordt opgeslagen buiten de EU zonder dat daarvoor een adequate juridische grondslag bestaat
- Er zijn geen procedures voor het intrekken van toegangsrechten bij vertrek van medewerkers
- Updates en patches worden niet structureel en tijdig doorgevoerd
Een leverancier die aangeeft dat beveiliging “prima geregeld is” maar dit niet kan onderbouwen met documentatie of een certificaat, biedt onvoldoende garanties. In de zorg is het niet acceptabel om op goed vertrouwen te werken als het gaat om de bescherming van patiëntdata.
Wie is verantwoordelijk als patiëntdata toch uitlekt?
Als patiëntdata uitlekt bij een ICT-leverancier, blijft de zorgorganisatie als verwerkingsverantwoordelijke eindverantwoordelijk richting de toezichthouder en de betrokken patiënten. De Autoriteit Persoonsgegevens kan de zorgorganisatie aanspreken, ook als het lek technisch gezien bij de leverancier heeft plaatsgevonden. De leverancier kan contractueel aansprakelijk worden gesteld, maar dat ontslaat de zorgorganisatie niet van haar eigen verplichtingen.
Dit betekent in de praktijk dat je als zorgorganisatie het datalek moet melden bij de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking, en in bepaalde gevallen ook bij de betrokken patiënten. Je kunt dit alleen tijdig doen als de leverancier jou snel informeert. Vandaar het belang van heldere afspraken in de verwerkersovereenkomst over meldtermijnen.
De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht bovendien dat zorgaanbieders een functionerend ISMS hebben en beschikken over een continuïteitsplan dat regelmatig wordt getest. Als bij een incident blijkt dat je geen verwerkersovereenkomst had of geen due diligence hebt uitgevoerd op de leverancier, kan dit worden aangemerkt als een structureel tekort in je beveiligingsaanpak. De verantwoordelijkheid voor het selecteren en controleren van leveranciers ligt altijd bij de zorgorganisatie zelf.
Hoe Diks Process Support helpt bij informatiebeveiliging in de zorg
Wij begrijpen dat het beoordelen van ICT-leveranciers op het gebied van informatiebeveiliging tijdrovend en complex is, zeker als NEN 7510 nieuw terrein is voor jouw organisatie. Diks Process Support ondersteunt zorgorganisaties en hun ketenpartners bij het opzetten, implementeren en certificeren van een informatiebeveiligingsmanagementsysteem dat aansluit op de eisen van NEN 7510 en de AVG.
Wat wij voor jou kunnen doen:
- Een GAP-analyse uitvoeren om te bepalen waar jouw organisatie of leverancier nog niet voldoet aan NEN 7510
- Ondersteunen bij het opstellen of beoordelen van verwerkersovereenkomsten
- Begeleiden bij de implementatie van een ISMS en de voorbereiding op certificering
- Uitvoeren van interne audits om de naleving van NEN 7510 aantoonbaar te maken
- Adviseren over de relatie tussen NEN 7510, de AVG en NIS2
- Ondersteunen bij de transitie naar NEN 7510:2024, waarvoor de deadline 20 februari 2027 is
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van informatiebeveiliging in de zorg? Neem contact op en wij kijken samen met je naar de volgende stap.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Ik heb al ISO 27001, moet ik dan ook nog NEN 7510 behalen?
- Wat doet NEN 7510?
- Wat zijn de zwakke plekken in de informatiebeveiliging van zorginstellingen?
- Hoe combineer ik NEN 7510 en NIS2 zonder dubbel werk?
- Wat zijn de nieuwste wijzigingen in ISO 9001?
- Hoe gebruik je Lean samen met ISO 9001?
- Wanneer schakel ik een interim kwaliteitsmanager in?
- Hoe onderhoud je een ISMS?
- Wat is een ISO 27001-audit?
- Hoe doe je een risk assessment voor ISO 27001?
