Nederlands
Nederlands
Blog · NEN 7510

NEN 7510:2024 — wat is er veranderd?

Zorgorganisaties die net gewend waren aan NEN 7510:2017+A1:2020, krijgen alweer te maken met een herziening: NEN 7510:2024. Wie de aankondiging destijds vluchtig heeft gelezen, onthoudt vaak vooral de deadline van 20 februari 2027 en trekt daaruit de conclusie dat er voorlopig niets hoeft te gebeuren. Die conclusie is te snel getrokken — en juist voor zorginstellingen, waar patiëntgegevens en de Inspectie Gezondheidszorg en Jeugd (IGJ) meekijken, is dat een risicovolle aanname. Dit artikel zet op een rij wat er inhoudelijk is veranderd, welke termijnen daadwerkelijk gelden en waarom "pas in 2027" niet de juiste samenvatting is. Bent u verantwoordelijk voor informatiebeveiliging, kwaliteit of compliance binnen een ziekenhuis, ggz-instelling, huisartsenpraktijk of zorg-ICT-leverancier, dan is dit artikel voor u geschreven: het legt de structurele wijzigingen uit, koppelt elke datum aan de officiële bron, en laat zien wat u er praktisch mee moet doen — of u nu net gecertificeerd bent, middenin een traject zit, of nog moet beginnen.

Wat is NEN 7510:2024 en wat vervangt het?

NEN 7510:2024 is op 16 december 2024 gepubliceerd door NEN en vervangt de vorige versie, NEN 7510:2017+A1:2020 (Kiwa). De norm bestaat, net als voorheen, uit twee delen: NEN 7510-1 met de normatieve eisen aan het managementsysteem, gebaseerd op ISO/IEC 27001, en NEN 7510-2 met de Nederlandse, zorgspecifieke invulling van ISO/IEC 27002 en het internationale normontwerp ISO/IEC DIS 27799. De belangrijkste aanleiding voor de herziening is aansluiting: NEN 7510:2024 is bijgewerkt naar de nieuwste versies van ISO/IEC 27001:2022 en ISO/IEC 27002:2022, zodat de zorgnorm weer synchroon loopt met de internationale basis waarop hij is gebouwd.

De nieuwe structuur: van 14 hoofdstukken naar 4 thema's

De meest zichtbare wijziging is structureel. Waar de beheersmaatregelen voorheen waren verdeeld over 14 hoofdstukken, zijn ze in NEN 7510:2024 herschikt in 4 thema's: organisatie, mensen, fysiek en technologie. Dat is dezelfde Harmonized Structure die ISO 27001:2022 destijds al doorvoerde in bijlage A — heeft u die overstap zelf meegemaakt, dan herkent u het patroon in wat er in 2022 veranderde bij ISO 27001, want de systematiek is nu bewust gelijkgetrokken. Voor organisaties die al ISO 27001:2022-gecertificeerd zijn, of hun ISMS al op de nieuwe structuur hebben ingericht, is dat goed nieuws: de indeling van uw Verklaring van Toepasselijkheid sluit al aan op wat NEN 7510:2024 nu ook hanteert.

93 + 8: de nieuwe en aangepaste beheersmaatregelen

Naast de structuur is ook de inhoud herzien. NEN 7510:2024 bevat 93 algemene beheersmaatregelen die aansluiten op bijlage A van ISO/IEC 27001:2022 en ISO/IEC 27002:2022, aangevuld met 8 beheersmaatregelen die specifiek voor de zorg zijn (Kiwa). Veertien van de bestaande maatregelen zijn daarbij voorzien van zorgspecifieke toelichting en aanscherping; acht maatregelen zijn volledig nieuw. Deze acht nieuwe zorgspecifieke maatregelen liggen vooral op vier terreinen:

  • Cloudbeveiliging — aanvullende eisen aan het gebruik van clouddiensten voor het verwerken en opslaan van patiëntgegevens.
  • Dreigingsinformatie (threat intelligence) — structureel volgen en benutten van informatie over actuele dreigingen, toegespitst op de zorgsector.
  • Gegevensverwijdering — aantoonbaar en tijdig verwijderen van patiëntgegevens zodra bewaartermijnen zijn verstreken.
  • Leveranciersbeveiliging — aangescherpte eisen aan de informatiebeveiliging van zorg-ICT-leveranciers en andere verwerkers.

Dat zijn niet toevallig grotendeels dezelfde thema's die ook bij de algemene ISO 27001:2022-herziening naar voren kwamen, aangevuld met een zorgspecifieke laag. Heeft u voor ISO 27001 al met deze onderwerpen gewerkt, dan hoeft u het wiel niet opnieuw uit te vinden — u moet wel toetsen of uw bestaande maatregelen ook de zorgspecifieke eisen dekken. Praktisch betekent dit dat u per nieuwe maatregel drie lagen op orde moet hebben: een vastgelegd beleid of procedure, aantoonbare uitvoering in de praktijk, en bewijs dat u de werking periodiek controleert. Zonder die drie lagen staat een maatregel wel op papier, maar is hij niet auditklaar.

De transitieperiode: wat is de deadline?

Heeft u nu een lopend certificaat op basis van NEN 7510:2017+A1:2020, dan geldt een overgangsperiode. NEN 7510:2024 mag sinds de publicatiedatum van 16 december 2024 al worden geïmplementeerd. Het bijbehorende certificatieschema is vervolgens op 20 februari 2025 gepubliceerd, waarmee certificerende instellingen formeel konden starten met certificeren tegen de nieuwe versie (NEN). Vanaf dat moment loopt een overgangsperiode van twee jaar: uiterlijk op 20 februari 2027 moet elke certificaathouder zijn overgestapt naar een certificaat op basis van NEN 7510:2024 (NEN). Tot die datum mogen certificerende instellingen nog audits uitvoeren tegen de oude norm; daarna kan dat niet meer.

In de praktijk combineren de meeste organisaties de overstap met hun eerstvolgende reguliere hercertificeringsaudit, in plaats van een apart, vervroegd traject te starten. Wacht u tot vlak voor de deadline, dan loopt u wel het risico dat de planning bij uw certificerende instelling vol zit en de audit niet meer op tijd kan plaatsvinden.

Auditor-perspectief: waarom "2027" niet betekent dat u kunt wachten

De deadline van 20 februari 2027 gaat specifiek over wanneer uw certificaat op de nieuwe norm gebaseerd moet zijn. Dat is een ander gegeven dan de vraag of u als zorgorganisatie nu al iets moet doen aan informatiebeveiliging. NEN is daar zelf expliciet over: op de norm staat vermeld dat certificering op zichzelf niet verplicht is (NEN). Wat wél geldt, los van certificering, is dat zorgaanbieders wettelijk verplicht zijn passende technische en organisatorische maatregelen te nemen ter beveiliging van patiëntgegevens, en dat de IGJ van zorgorganisaties verwacht dat zij aantoonbaar werk maken van een managementsysteem voor informatiebeveiliging (IGJ). NEN 7510 is, zoals ook op onze pagina over de NEN 7510 audit staat, de erkende invulling van die wettelijke verplichting.

Voor de praktijk betekent dit: de onderliggende zorgplicht verschuift niet mee met de transitiedatum. Een toezichthouder die vandaag toetst of uw informatiebeveiliging op orde is, toetst aan de actuele stand van de norm en aan actuele dreigingen — niet aan een bevroren versie uit 2017. "Wij hoeven pas in 2027 iets te doen" is dan ook de verkeerde samenvatting van deze transitie. De deadline bepaalt wanneer úw certificaat vernieuwd moet zijn, niet wanneer u voor het eerst met de inhoud van NEN 7510:2024 aan de slag mag.

Veelgemaakte fouten bij de overstap

Bij eerdere normherzieningen, waaronder de vergelijkbare overgang bij ISO 27001:2022, zien we bij organisaties telkens twee fouten terugkomen. Beide zijn met tijdige planning te voorkomen.

Fout 1 — aannemen dat bestaande documentatie ongewijzigd overgaat. Een risicoregister, beleid en een Verklaring van Toepasselijkheid die zijn opgesteld tegen de 14 hoofdstukken van de oude norm, sluiten qua indeling niet meer aan op de 4 thema's van NEN 7510:2024. Dat is meer dan een cosmetische herschikking: waar maatregelen zijn samengevoegd of herschreven, moet u opnieuw controleren of uw eigen tekst en bewijs nog inhoudelijk kloppen — niet alleen of de kopjes weer overeenkomen.

Fout 2 — de acht nieuwe maatregelen als vinkje behandelen in plaats van als nieuwe verplichting. Voor de acht nieuwe zorgspecifieke maatregelen bestaat per definitie nog geen historisch auditbewijs, omdat ze voorheen niet apart werden getoetst. "We doen al iets met leveranciers" is geen vervanging voor aantoonbaar, gedocumenteerd bewijs van leveranciersbeveiliging zoals de nieuwe maatregel vraagt. Een auditor zoekt bij een nieuwe maatregel naar hetzelfde soort bewijs als bij elke andere: beleid, uitvoering en een aantoonbare cyclus van controle en verbetering — niet naar een goede intentie.

Wat betekent dit voor uw NEN 7510-traject?

Heeft u nu een lopend NEN 7510-certificaat, leg dan als eerste stap de NEN 7510 audit checklist naast uw huidige Verklaring van Toepasselijkheid, gericht op de 4 thema's en de 8 nieuwe maatregelen. Zo ziet u snel waar u al staat en waar de nieuwe onderwerpen nog concreet bewijs vragen. Valt uw organisatie ook onder de Cyberbeveiligingswet, dan is het de moeite waard om daarnaast te lezen wat NEN 7510 wel en niet dekt onder de Cyberbeveiligingswet — de twee verplichtingen overlappen, maar zijn niet identiek. Werkt u al met een gecombineerd ISO 27001- en NEN 7510-managementsysteem, dan is de impact doorgaans kleiner: de gedeelde basis staat dan al op de nieuwe Harmonized Structure, en de aanvulling blijft beperkt tot de acht zorgspecifieke maatregelen.

Een onafhankelijke NEN 7510 audit toetst objectief of uw ISMS, inclusief de vernieuwde structuur en de nieuwe maatregelen, aantoonbaar voldoet — zonder dat de partij die u heeft geadviseerd ook zichzelf beoordeelt. Zo weet u ruim vóór de deadline van 20 februari 2027 precies waar u staat, in plaats van dat pas tijdens de hercertificeringsaudit te ontdekken.

Kiwa — NEN 7510 voor informatiebeveiliging zorg vernieuwd (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen over de overstap naar NEN 7510:2024. Bekijk ook onze bredere veelgestelde vragen over NEN 7510.

Nee. NEN 7510:2024 is gepubliceerd op 16 december 2024 en mag sindsdien worden geïmplementeerd, maar het certificatieschema volgde pas op 20 februari 2025 en organisaties met een bestaand certificaat krijgen tot en met 20 februari 2027 de tijd om over te stappen. De meeste zorgorganisaties combineren de overstap met hun eerstvolgende reguliere hercertificeringsaudit, in plaats van een apart, vervroegd traject te starten.

Een certificaat op basis van NEN 7510:2017+A1:2020 blijft geldig tot uw volgende (her)certificeringsaudit, mits die uiterlijk op 20 februari 2027 plaatsvindt op basis van NEN 7510:2024. Certificerende instellingen mogen tot die datum nog audits uitvoeren tegen de oude norm; daarna is alleen certificering tegen NEN 7510:2024 nog mogelijk. Plan de overstap ruim vóór de deadline, zodat de planning van uw certificerende instelling geen probleem wordt.

Grotendeels wel. Van de acht nieuwe zorgspecifieke maatregelen raakt alleen het onderdeel cloudbeveiliging specifiek aan het gebruik van clouddiensten. Dreigingsinformatie, gegevensverwijdering en leveranciersbeveiliging zijn relevant voor vrijwel elke zorgorganisatie, ongeacht of patiëntgegevens in de cloud, on-premise of bij een externe zorg-ICT-leverancier worden verwerkt. Alleen wie aantoonbaar geen enkele clouddienst gebruikt, kan het cloudbeveiliging-onderdeel als minder relevant beschouwen — en dat is voor de meeste zorgorganisaties zelden het geval.

Wilt u weten of uw ISMS al klaar is voor NEN 7510:2024?

Plan een vrijblijvende NEN 7510 audit-scan en weet binnen één gesprek waar u staat ten opzichte van de nieuwe structuur en de acht nieuwe maatregelen.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast