Wat zijn de eerste stappen voor de NEN 7510:2024 transitie?

Versleten papieren checklist op klinisch bureau naast een nieuwe ordner met gezondheidszorgembleem en stethoscoop in zacht natuurlijk licht.

De eerste stappen voor de NEN 7510:2024-transitie zijn het uitvoeren van een grondige gap-analyse, het bijwerken van je informatiebeveiligingsmanagementsysteem (ISMS) op basis van de herziene norm, en het plannen van interne audits om de nieuwe eisen te toetsen. Op 16 december 2024 is de herziene versie gepubliceerd, afgestemd op de nieuwste internationale standaarden. In dit artikel beantwoorden we de meest gestelde vragen over de NEN 7510:2024-transitie, zodat je weet waar je staat en hoe je verder gaat.

Wat zijn de belangrijkste wijzigingen in NEN 7510:2024?

De belangrijkste wijziging in NEN 7510:2024 is de afstemming op ISO/IEC 27001:2022 en ISO/IEC 27002:2022. Dit betekent een vernieuwde structuur van beheersmaatregelen, een herziene risicoaanpak en een geactualiseerde set zorgspecifieke aanvullende eisen. Voor organisaties die al gecertificeerd zijn, zijn dit de meest ingrijpende aanpassingen.

NEN 7510 bestaat uit twee delen. NEN 7510-1 bevat de normatieve voorschriften voor het ISMS en is gebaseerd op ISO/IEC 27001. NEN 7510-2 is de Nederlandse vertaling van ISO/IEC 27002 én ISO/IEC 27799, aangevuld met zorgspecifieke beheersmaatregelen. In de 2024-versie zijn beide delen bijgewerkt om aan te sluiten bij het internationale normontwerp ISO/IEC DIS 27799.

In de praktijk betekent dit voor jouw organisatie:

  • Een herziene indeling van beheersmaatregelen (van 114 naar 93 maatregelen, vergelijkbaar met de ISO 27001:2022-structuur)
  • Nieuwe thematische groepering van maatregelen in plaats van de oude categorieën
  • Bijgewerkte zorgspecifieke aanvullingen die beter aansluiten bij actuele risico’s in de zorgsector
  • Aangescherpte eisen rondom risicobeoordeling en de behandeling van informatiebeveiligingsrisico’s

Voor organisaties die naast NEN 7510 ook een ISO 27001 certificering nastreven, biedt de nieuwe versie voordelen: het certificatieschema voorkomt dubbele auditlasten, waardoor je beide trajecten efficiënt kunt combineren.

Wanneer moet de transitie naar NEN 7510:2024 afgerond zijn?

De herziene NEN 7510:2024 is gepubliceerd op 16 december 2024. Certificerende instellingen hanteren doorgaans een transitieperiode van drie jaar na publicatie van een nieuwe norm, wat betekent dat organisaties uiterlijk eind 2027 gecertificeerd moeten zijn tegen de nieuwe versie. Controleer bij jouw gecertificeerde instelling wat de exacte deadline voor jouw certificaat is.

In 2026 bevind je je dus midden in de transitieperiode. Dit is het moment om actie te ondernemen, want een goed voorbereide transitie kost tijd. Wacht je te lang, dan loop je het risico dat je certificaat verloopt voordat de nieuwe eisen volledig zijn doorgevoerd.

Houd rekening met de volgende tijdlijn:

  1. Nu tot eind 2026: Gap-analyse uitvoeren en een transitieplan opstellen
  2. Begin 2027: Aanpassingen doorvoeren in je ISMS en medewerkers trainen
  3. Midden 2027: Interne audit uitvoeren op basis van de nieuwe norm
  4. Voor eind 2027: Hercertificeringsaudit plannen bij een RvA-geaccrediteerde instelling

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

 

Hoe verschilt NEN 7510:2024 van ISO 27001:2022?

NEN 7510:2024 en ISO 27001:2022 zijn nauw verwant, maar NEN 7510 is specifiek ontwikkeld voor de Nederlandse zorg- en welzijnssector. Waar ISO 27001 een generieke norm is voor informatiebeveiliging in alle sectoren, voegt NEN 7510 zorgspecifieke beheersmaatregelen toe die voortkomen uit de unieke risico’s rondom persoonlijke gezondheidsinformatie.

Het equivalent van NEN 7510-1 is ISO 27001 en van NEN 7510-2 de combinatie van ISO 27002 en ISO 27799. Er bestaan geen officiële Engelse versies van NEN 7510, omdat dit uitsluitend een Nederlandse norm is. Dat onderscheidt NEN 7510 fundamenteel van ISO 27001, dat internationaal wordt toegepast.

Praktisch gezien betekent dit:

  • NEN 7510 bevat aanvullende eisen die specifiek gaan over de bescherming van patiëntgegevens en zorginformatiesystemen
  • ISO 27001 is een vereiste basis, maar niet voldoende om aan NEN 7510 te voldoen
  • Organisaties die al ISO 27001-gecertificeerd zijn, hebben een sterke basis voor NEN 7510, maar moeten de zorgspecifieke aanvullingen nog aantoonbaar implementeren
  • Certificering tegen NEN 7510 impliceert niet automatisch volledige naleving van de AVG of de WGBO

Welke organisaties moeten voldoen aan NEN 7510:2024?

NEN 7510:2024 geldt voor alle organisaties die persoonlijke gezondheidsinformatie beheren, ongeacht hun omvang of aard. De Wabvpz verwijst via het Besluit elektronische gegevensverwerking door zorgaanbieders expliciet naar NEN 7510, wat naleving wettelijk verplicht maakt voor zorgaanbieders die elektronische systemen gebruiken.

Concreet vallen de volgende typen organisaties onder de norm:

  • Zorginstellingen zoals ziekenhuizen, huisartsenpraktijken en verpleeghuizen
  • ICT-leveranciers die systemen leveren aan zorginstellingen
  • Zorgverzekeraars
  • Gemeenten, vanwege hun verantwoordelijkheid voor de WMO en jeugdzorg
  • Softwareontwikkelaars die applicaties leveren aan de zorgsector
  • Ketenpartners die persoonlijke gezondheidsinformatie verwerken

Belangrijk om te weten: een individuele applicatie of softwareproduct kan niet zelfstandig NEN 7510-compliant zijn. De norm richt zich op organisaties, niet op producten. De organisatie die een applicatie inzet, is zelf verantwoordelijk voor de beschikbaarheid, vertrouwelijkheid en integriteit van de gegevens die daarmee worden verwerkt.

Certificering is niet wettelijk verplicht, maar de Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat zorgaanbieders een functionerend ISMS hebben, beschikken over een continuïteitsplan en dit regelmatig testen. Een NEN 7510 certificering is een erkende manier om naleving aantoonbaar te maken.

Hoe start je een gap-analyse voor de NEN 7510:2024 transitie?

Een gap-analyse voor de NEN 7510:2024-transitie start je door je huidige ISMS systematisch te toetsen aan de eisen van de nieuwe norm. Je brengt in kaart welke beheersmaatregelen al voldoen, welke aanpassing nodig hebben en welke volledig ontbreken. Dit geeft je een helder beeld van de omvang van de transitie.

Volg deze stappen voor een effectieve gap-analyse:

  1. Verzamel de nieuwe norm: Zorg dat je beschikt over NEN 7510-1:2024 en NEN 7510-2:2024 als referentiedocumenten
  2. Inventariseer je huidige situatie: Documenteer welke beheersmaatregelen je momenteel hebt ingericht en hoe deze zijn geborgd
  3. Vergelijk oud met nieuw: Breng de wijzigingen in kaart ten opzichte van de vorige versie, met bijzondere aandacht voor de nieuwe maatregelenstructuur
  4. Prioriteer de gaps: Bepaal welke tekortkomingen het grootste risico vormen en pak die als eerste aan
  5. Stel een actieplan op: Vertaal de gaps naar concrete acties, eigenaren en deadlines

Bijlage C van NEN 7510-2 biedt een handig handvat voor het formuleren van vragen bij interne audits. Gebruik dit als aanvulling op je gap-analyse om de volledigheid van je beoordeling te vergroten. Een interne audittraining kan hierbij waardevolle ondersteuning bieden, zeker als je dit proces voor het eerst doorloopt.

Wat zijn de meest voorkomende valkuilen bij de NEN 7510 transitie?

De meest voorkomende valkuilen bij de NEN 7510-transitie zijn te laat beginnen, de zorgspecifieke aanvullingen onderschatten en denken dat een bestaand ISO 27001-certificaat voldoende is. Organisaties die deze fouten maken, komen bij de hercertificeringsaudit voor onverwachte verrassingen te staan.

Dit zijn de valkuilen die we het vaakst zien:

  • Wachten tot het laatste moment: Een ISMS aanpassen, medewerkers trainen en een interne audit uitvoeren kost meer tijd dan verwacht. Begin op tijd.
  • Alleen focussen op documentatie: NEN 7510 vraagt om een werkend ISMS, niet alleen om papieren procedures. De IGJ beoordeelt of processen ook in de praktijk functioneren.
  • Vergeten van de continuïteitsplanning: Een continuïteitsplan is een expliciete verwachting van de IGJ. Zorg dat dit plan actueel is én regelmatig wordt getest.
  • AVG en NEN 7510 verwarren: NEN 7510 dekt een deel van de AVG-eisen af, maar niet volledig. Behandel beide als aanvullende verplichtingen, niet als vervangers van elkaar.
  • Onvoldoende betrokkenheid van het management: Informatiebeveiliging werkt alleen als het management actief eigenaarschap toont. Betrek de directie vroeg in het transitieproces.
  • Ketenpartners vergeten: NEN 7510 geldt ook voor partijen die persoonlijke gezondheidsinformatie verwerken namens jouw organisatie. Controleer of leveranciers en ketenpartners ook aan de norm voldoen.

Hoe Diks Process Support helpt met de NEN 7510:2024 transitie

Wij begeleiden zorgorganisaties en ketenpartners stap voor stap door de NEN 7510:2024-transitie, van de eerste gap-analyse tot en met de succesvolle hercertificeringsaudit. We werken niet vóór je, maar met je, zodat de kennis en het systeem echt in jouw organisatie landen.

Wat wij voor je doen:

  • Uitvoeren van een grondige gap-analyse op basis van NEN 7510:2024
  • Opstellen en implementeren van een realistisch transitieplan
  • Aanpassen en versterken van je bestaande ISMS
  • Begeleiden van interne audits en het voorbereiden op de externe certificeringsaudit
  • Ondersteuning bij de afstemming met aanverwante normen zoals ISO 27001, NEN 7512 en NEN 7513
  • Interim ondersteuning als je tijdelijk een interim security officer nodig hebt

Wil je weten waar jouw organisatie nu staat en wat de NEN 7510:2024-transitie voor jou betekent? Neem contact op en we denken graag vrijblijvend met je mee.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen