Als je al beschikt over een ISO 27001 certificering, heb je een sterke basis voor informatiebeveiliging. Maar voor organisaties die actief zijn in de zorg- of welzijnssector geldt dat ISO 27001 alleen niet voldoende is. NEN 7510 is specifiek ontwikkeld voor de zorgsector en stelt aanvullende eisen aan de beveiliging van persoonlijke gezondheidsinformatie die ISO 27001 niet afdekt. In dit artikel beantwoorden we de meest gestelde vragen over het verschil tussen beide normen, de verplichtingen en wat NEN 7510 in de praktijk betekent als je al ISO 27001 hebt.
Wat is het verschil tussen ISO 27001 en NEN 7510?
ISO 27001 is een internationale norm voor informatiebeveiliging die van toepassing is op elke organisatie, ongeacht de sector. NEN 7510 is de Nederlandse sectorspecifieke norm voor informatiebeveiliging in de zorg en welzijn, en bouwt voort op ISO 27001 met aanvullende eisen die specifiek gelden voor de bescherming van persoonlijke gezondheidsinformatie.
ISO 27001 biedt een generiek raamwerk: het helpt organisaties risico’s rond informatie te identificeren, te beheren en te beheersen. De norm is breed toepasbaar en richt zich op vertrouwelijkheid, integriteit en beschikbaarheid van informatie in het algemeen.
NEN 7510 gaat een stap verder voor de zorgsector. De norm erkent dat zorgorganisaties werken binnen een complex netwerk van patiënten, zorgverleners, zorgverzekeraars, ICT-leveranciers en overheidsinstanties. Al deze partijen wisselen gevoelige gezondheidsinformatie uit, en dat vraagt om specifieke standaarden op het gebied van informatiebeveiliging, communicatieprotocollen en toegangsbeheer. NEN 7510 stelt daarom aanvullende maatregelen verplicht die je binnen ISO 27001 niet automatisch tegenkomt.
Kort gezegd: ISO 27001 is de basis, NEN 7510 is de sectorspecifieke uitbreiding voor de zorg.
Voor wie is NEN 7510 verplicht?
NEN 7510 is verplicht voor alle organisaties die persoonlijke gezondheidsinformatie beheren, verwerken of uitwisselen. Dit geldt ongeacht de omvang of aard van de organisatie. De norm richt zich daarmee op een breed spectrum aan partijen binnen en rondom de zorgsector.
Organisaties die onder de reikwijdte van NEN 7510 vallen zijn onder andere:
- Zorginstellingen zoals ziekenhuizen, huisartsenpraktijken en verpleeghuizen
- ICT-leveranciers die systemen leveren aan zorginstellingen
- Softwareontwikkelaars die zorggerelateerde applicaties bouwen
- Zorgverzekeraars die medische gegevens verwerken
- Gemeenten, vanwege hun verantwoordelijkheid voor de WMO en jeugdzorg
- Andere ketenpartners die persoonlijke gezondheidsinformatie verwerken
Persoonlijke gezondheidsinformatie omvat alle informatie over een identificeerbaar persoon die verband houdt met de lichamelijke of geestelijke gesteldheid, of met de verlening van zorgdiensten. Denk aan registratiegegevens, betalingsinformatie, unieke medische identificatienummers en informatie die is vergaard tijdens zorgverlening. Geanonimiseerde informatie valt buiten deze definitie.
Twijfel je of jouw organisatie onder de norm valt? Als je ook maar een deel van de zorgketen ondersteunt en daarbij toegang hebt tot gezondheidsinformatie, is de kans groot dat NEN 7510 op jou van toepassing is.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Hoeveel extra werk kost NEN 7510 als je al ISO 27001 hebt?
Als je al ISO 27001 gecertificeerd bent, heb je een aanzienlijk voordeel bij het behalen van NEN 7510. De meeste fundamentele elementen, zoals risicoanalyse, beleidsdocumentatie en interne audits, zijn al aanwezig. De extra inspanning zit vooral in de zorgspecifieke aanvullingen die NEN 7510 vereist.
NEN 7510 bestaat uit twee delen. Het eerste deel bevat de eisen die vergelijkbaar zijn met ISO 27001, maar dan toegespitst op de zorgsector. Het tweede deel bevat aanvullende beheersdoelstellingen en maatregelen die specifiek zijn voor de zorg. Die aanvullende maatregelen richten zich op zaken als:
- Toegangsbeheer tot patiëntgegevens en medische dossiers
- Specifieke eisen rondom logging en monitoring van toegang tot gezondheidsinformatie
- Beveiligingseisen voor het uitwisselen van medische gegevens tussen ketenpartners
- Aanvullende maatregelen voor mobiele apparaten en thuiswerksituaties in de zorg
In de praktijk betekent dit dat je bestaande ISO 27001 managementsysteem als vertrekpunt dient. Je hoeft het wiel niet opnieuw uit te vinden, maar je moet wel een gapanalyse uitvoeren om te bepalen welke zorgspecifieke eisen nog ontbreken. Afhankelijk van hoe volwassen je huidige systeem is, is dit een behapbaar traject.
Kun je ISO 27001 en NEN 7510 gecombineerd laten certificeren?
Ja, het is mogelijk om ISO 27001 en NEN 7510 gecombineerd te laten certificeren. Omdat NEN 7510 voortbouwt op ISO 27001, liggen de normen inhoudelijk dicht bij elkaar. Een gecombineerd certificeringstraject voorkomt dubbel werk en is efficiënter voor zowel de voorbereiding als de audit.
Bij een gecombineerde aanpak wordt één geïntegreerd managementsysteem opgezet dat aan beide normen voldoet. De overlappende eisen, zoals risicoanalyse, beleid, interne audits en directiebeoordeling, worden slechts eenmalig uitgewerkt. Alleen de zorgspecifieke aanvullingen van NEN 7510 worden als extra laag toegevoegd.
Dit gecombineerde traject heeft meerdere voordelen:
- Minder administratieve last doordat documentatie gedeeld wordt
- Eén gecombineerde audit in plaats van twee aparte audits
- Een consistenter en overzichtelijker managementsysteem
- Lagere totale kosten voor certificering en onderhoud
Als je al ISO 27001 hebt, is een upgrade naar een gecombineerd systeem met NEN 7510 de meest logische en kostenefficiënte route. Meer informatie over gecombineerde certificeringstrajecten laat zien hoe dit in de praktijk werkt.
Wanneer is ISO 27001 wél voldoende?
ISO 27001 is voldoende als jouw organisatie geen persoonlijke gezondheidsinformatie verwerkt, beheert of uitwisselt. Buiten de zorg- en welzijnssector biedt ISO 27001 een robuust en volledig raamwerk voor informatiebeveiliging dat aan de meeste wettelijke en contractuele eisen voldoet.
Concreet is ISO 27001 afdoende voor organisaties zoals:
- Technologiebedrijven en softwareleveranciers buiten de zorgsector
- Financiële dienstverleners zonder directe zorgactiviteiten
- Productiebedrijven, logistieke partijen en andere industriële organisaties
- Professionele dienstverleners zoals advocatenkantoren of accountantsbureaus
Werkt jouw organisatie wél met zorgdata, maar ben je bijvoorbeeld een ICT-leverancier die systemen levert aan zorginstellingen? Dan val je alsnog onder de reikwijdte van NEN 7510, ook al beschouw je jezelf niet als een zorgorganisatie. De sleutelvraag is altijd: heb je toegang tot of verwerk je persoonlijke gezondheidsinformatie? Als het antwoord ja is, dan is NEN 7510 van toepassing.
Het is verstandig om bij twijfel een gapanalyse te laten uitvoeren. Zo weet je precies waar je staat en welke stappen eventueel nodig zijn.
Hoe wij helpen met NEN 7510 certificering
Wij begeleiden organisaties in de zorg- en welzijnssector van begin tot einde bij het behalen en onderhouden van de NEN 7510 certificering. Of je nu nog geen certificering hebt of al beschikt over ISO 27001, wij zorgen voor een efficiënte en praktische aanpak die aansluit op jouw situatie.
Wat wij voor je doen:
- Gapanalyse: We brengen in kaart wat je al hebt en wat er nog ontbreekt ten opzichte van NEN 7510
- Opzetten of aanvullen van je managementsysteem: We bouwen voort op je bestaande ISO 27001 systeem en voegen de zorgspecifieke eisen toe
- Documentatie en beleid: We zorgen voor heldere, werkbare documentatie die past bij jouw organisatie
- Begeleiding tijdens de audit: We bereiden je voor op de certificeringsaudit en staan je bij gedurende het hele proces
- Borging en continu verbeteren: Na certificering ondersteunen we bij het onderhouden en verbeteren van je systeem
Wil je weten wat een NEN 7510 traject voor jouw organisatie betekent? Neem contact met ons op en we denken graag vrijblijvend met je mee.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Hoe zorg ik dat informatiebeveiliging niet alleen een IT-probleem is?
- Wat doe je als je meedoet aan een Europese aanbesteding?
- Hoe voorkom je dat elke medewerker zijn eigen werkwijze heeft?
- Wat is het verschil tussen ISO 45001, 14001 en 9001?
- Hoe werkt ISO 9001 in de zorgsector?
- Hoe bouw je een veiligheidscultuur op de werkvloer?
- Wat betekent SCL voor onderaannemers in de bouw?
- Hoe vaak moet je een ISO 27001-audit doen?
- Hoe doe je een risk assessment voor ISO 27001?
- Wat zijn de kosten van een ISO 27001-audit?
