Entiteit · sociaal domein

NEN 7510

Laatst herzien: 2026-05-23

TL;DR

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, afgeleid van ISO/IEC 27001 en sinds 2017 in deel 1, 2 en 3 herzien.

Ook bekend als: NEN-norm zorg · informatiebeveiliging zorg · NEN 7510-2

Wat is NEN 7510?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm is afgeleid van de internationale standaard ISO/IEC 27001 en voegt zorgspecifieke eisen toe, met name op het gebied van toegangscontrole, logging van inzage in patiëntdossiers en het beheer van medische apparatuur. NEN 7510 is in 2017 herzien en bestaat uit drie delen: deel 1 (managementsysteem), deel 2 (beheersmaatregelen) en deel 3 (praktische richtlijnen).

Voor wie geldt de norm?

Alle organisaties die persoonlijke gezondheidsgegevens verwerken moeten zich aan NEN 7510 houden. Dit volgt uit de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz, art. 3). Het gaat dan om ziekenhuizen, ggz-instellingen, huisartsen, apothekers en alle leveranciers van zorgsoftware. Ook bewindvoerders die zorgdossiers beheren en schuldhulpverleners die financiële stress in een ggz-context begeleiden, vallen in toenemende mate onder de norm.

Certificering en toezicht

Certificering tegen NEN 7510 is niet wettelijk verplicht, maar wordt in de praktijk geëist door inkopers, zorgverzekeraars en gemeenten. De certificering wordt afgegeven door erkende certificerende instellingen na een audit. Toezicht op de naleving ligt bij de Inspectie Gezondheidszorg en Jeugd (IGJ) en de Autoriteit Persoonsgegevens. Bij datalekken met zorggegevens kan een ontbrekende NEN 7510-implementatie als verzwarende omstandigheid worden meegewogen.

Relatie met AVG

NEN 7510 vult de AVG aan op het gebied van techniek en organisatie. De AVG vraagt om passende technische en organisatorische maatregelen (art. 32); NEN 7510 concretiseert wat dat in een zorgcontext betekent. Het naleven van NEN 7510 helpt aantoonbaar te maken dat aan de AVG-verplichtingen wordt voldaan.

Veelgestelde vragen

Voor wie geldt NEN 7510?
Voor alle organisaties die persoonlijke gezondheidsgegevens verwerken: ziekenhuizen, ggz-instellingen, huisartsen, apothekers, maar ook leveranciers van zorgsoftware en — in toenemende mate — bewindvoerders en schuldhulpverleners die zorggerelateerde gegevens beheren.
Hoe verhoudt NEN 7510 zich tot ISO 27001?
NEN 7510 is gebaseerd op ISO/IEC 27001, met aanvullende eisen die specifiek zijn voor de zorg — bijvoorbeeld over toegangscontrole tot dossiers en logging van inzage. Een ISO 27001-certificering dekt NEN 7510 niet volledig.
Is certificering verplicht?
De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) verplicht zorgaanbieders zich te houden aan NEN 7510. Certificering is niet wettelijk verplicht, maar wordt in de praktijk vaak gevraagd door inkopers, zorgverzekeraars en gemeenten.
Welke delen heeft de norm?
NEN 7510-1 (managementsysteem voor informatiebeveiliging in de zorg) en NEN 7510-2 (beheersmaatregelen) vormen de kern. NEN 7510-3 geeft praktische richtlijnen. De delen 1 en 2 zijn in 2017 herzien en sluiten aan op ISO/IEC 27001:2013.

Bronnen

Relevante portals

Verder lezen — feiten

Gerelateerde begrippen

Nieuwsbrief

Eén mail per maand, niets meer.

Nieuwe portals, AVG-veranderingen, sociaal-domein-onderzoek. Geen spam. Uitschrijven met één klik.