Nederlands
Nederlands
Blog · NEN 7510 · Cyberbeveiligingswet

NEN 7510 en de Cyberbeveiligingswet in de zorg

Zorginstellingen kennen NEN 7510 al jaren als hét normenkader voor informatiebeveiliging in de Nederlandse zorg. Minder bekend is dat de zorgsector met naam wordt genoemd als essentiële sector onder de Cyberbeveiligingswet — de Nederlandse implementatie van de Europese NIS2-richtlijn, die op 15 augustus 2026 in werking treedt. Voor NIS2-plichtige zorgaanbieders, zoals ziekenhuizen, grotere GGZ-instellingen en laboratoria, roept dat een directe vraag op: dekt een bestaand of gepland NEN 7510-traject de nieuwe wettelijke verplichtingen al af? Dit artikel geeft daar een precies antwoord op: wat een werkend NEN 7510-managementsysteem al voor u regelt, en wat er — los van de norm — apart en wettelijk verplicht moet worden ingevuld.

Zorg als essentiële sector onder de Cyberbeveiligingswet

De Cyberbeveiligingswet wijst een vaste lijst sectoren aan als essentieel of belangrijk. Gezondheidszorg staat, samen met onder meer energie, transport, drinkwater, digitale infrastructuur en overheid, met naam genoemd in de zwaarste categorie: de essentiële sectoren. Volgens de Rijksoverheid treedt de wet op 15 augustus 2026 in werking, met nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland, verspreid over achttien aangewezen sectoren — de zorg is daar één van, niet de enige.

Dat betekent niet dat elke zorgaanbieder automatisch onder de wet valt. De Cyberbeveiligingswet werkt met omvangsdrempels: als vuistregel geldt de wet voor organisaties vanaf circa 50 medewerkers of een omzet dan wel balanstotaal boven de 10 miljoen euro, met een hogere drempel voor de zwaarste categorie. Een beperkt aantal kleinere zorgorganisaties valt vanwege hun specifieke functie toch automatisch onder de wet, ongeacht omvang. Voor de bredere achtergrond van de wet, inclusief de precieze reikwijdte, verwijzen we naar onze aanpak voor NIS2-voorbereiding en cybersecurity compliance. Nieuw met NEN 7510 zelf? Onze veelgestelde vragen over NEN 7510 behandelen de basis, van wat de norm precies inhoudt tot hoe u voor een audit slaagt.

NEN 7510 als voorsprong: wat een werkend ISMS al dekt

Op onze eigen NEN 7510-pagina staat het al: NEN 7510 gebruikt dezelfde systematiek als ISO 27001, aangevuld met zorgspecifieke eisen rond patiëntgegevens, logging (NEN 7513) en gegevensuitwisseling (NEN 7512). Voor ISO 27001 hebben we de vraag naar de NIS2-dekking al eerder beantwoord: voldoet u met ISO 27001 al aan NIS2? (zie ook onze veelgestelde vraag over het verband tussen ISO 27001 en NIS2). Het antwoord daar was "niet automatisch, maar u bent een heel eind" — en omdat NEN 7510 dezelfde systematiek gebruikt, geldt vrijwel dezelfde redenering voor de Cyberbeveiligingswet, met een net iets sterkere dekking dankzij de zorgspecifieke aanvullingen.

Concreet herkent een werkend NEN 7510-managementsysteem het grootste deel van de tien zorgplicht-maatregelen die het NCSC onderscheidt direct in zijn eigen structuur: risicobeheer via de verplichte risicobeoordeling, toegangsbeveiliging via functiegebonden toegangsbeheer, incidentafhandeling via het incidentmanagementproces, bedrijfscontinuïteit via continuïteitsplanning en geteste hersteltijden, en leveranciersbeveiliging via afspraken met zorg-ICT-leveranciers en verwerkers. Ook cyberhygiëne en bewustwording, sterke authenticatie en cryptografiebeleid maken doorgaans al onderdeel uit van een NEN 7510-conform ISMS. Wilt u alle tien maatregelen stuk voor stuk doorlopen, inclusief wat elke maatregel concreet van uw organisatie vraagt? Lees de tien zorgplicht-maatregelen in detail.

De zorgspecifieke laag van NEN 7510 maakt de dekking op onderdelen zelfs concreter dan een generiek ISO 27001-ISMS. NEN 7513 verplicht bijvoorbeeld gedetailleerde logging van toegang tot patiëntdossiers — direct bruikbaar bewijs voor de zorgplicht-maatregelen "personeels-, toegangs- en assetbeheer" en "effectiviteitsmeting". De norm zelf is bovendien recent vernieuwd: Kiwa bevestigt dat NEN 7510-1:2024 op 16 december 2024 is gepubliceerd, met onder meer acht nieuwe sectorspecifieke maatregelen — waaronder leveranciersbeveiliging en dreigingsinformatie, thema's die direct aansluiten bij de zorgplicht van de Cyberbeveiligingswet. Meer weten over wat er in die revisie precies is veranderd? Lees NEN 7510:2024 — wat is er veranderd.

Wat NEN 7510 niet automatisch regelt

Hier moet de grens precies liggen, niet optimistisch. Een NEN 7510-certificering — of zelfs een volledig werkend, ongecertificeerd NEN 7510-managementsysteem — regelt een aantal wet-specifieke verplichtingen van de Cyberbeveiligingswet niet automatisch. Dit zijn geen inhoudelijke hiaten in de norm: NEN 7510 is niet met deze specifieke wet in gedachten ontworpen. Het gaat om verplichtingen die juridisch-administratief van aard zijn, niet om technische beheersmaatregelen:

  • Registratie bij mijn.ncsc.nl. Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich zelf registreren bij het NCSC. Geen enkele NEN 7510-audit of -certificering doet dit voor u of vervangt deze stap.
  • De 24-uurs meldplicht. Significante incidenten moeten binnen een wettelijk vastgelegde termijn — doorgaans een eerste melding binnen 24 uur — via het juiste kanaal bij de toezichthouder worden gemeld. NEN 7510 vraagt een incidentmanagementproces, maar toetst niet of u dit specifieke wettelijke meldkanaal en deze exacte termijn heeft ingericht.
  • Bestuurdersbetrokkenheid en -kennis. De wet vraagt aantoonbare, wet-specifieke goedkeuring en toezicht door het bestuur, inclusief voldoende kennis om die verantwoordelijkheid inhoudelijk waar te maken. Een NEN 7510-directiebeoordeling raakt dit onderwerp, maar is niet hetzelfde als de wettelijke bestuurdersverantwoordelijkheid die de Cyberbeveiligingswet expliciet vastlegt.

Kortom: maakt certificering u automatisch Cyberbeveiligingswet-compliant? Nee. Een NEN 7510-managementsysteem is een sterk fundament — waarschijnlijk het sterkste dat een zorgorganisatie kan hebben voordat de wet in beeld komt — maar geen vervanging voor deze drie wet-specifieke stappen. Voor de volledige uitwerking van wat de Cyberbeveiligingswet aanvullend vraagt, inclusief de meldplicht en bestuursverantwoordelijkheid in detail, zie onze volledige aanpak voor de Cyberbeveiligingswet.

Dit artikel geeft algemene voorlichting op basis van officiële bronnen en vervangt geen juridisch advies of een individuele beoordeling van uw specifieke situatie.

Auditorsblik: waarom de grens precies moet kloppen

Vanuit het perspectief van een onafhankelijke auditor is precisie hier belangrijker dan optimisme. Een NEN 7510-audit toetst grondig of uw informatiebeveiliging rond patiëntgegevens aantoonbaar werkt — maar toetst niet, en claimt ook niet te toetsen, of u voldoet aan een andere, aparte wet met een eigen toezichthouder. Dat onderscheid is niet formalistisch: de Cyberbeveiligingswet is geen certificeringsschema zoals ISO 27001 of NEN 7510. Er is geen keurmerk te behalen; de wet werkt via rechtstreeks overheidstoezicht. Een auditrapport dat de indruk wekt dat u na een NEN 7510-audit al "klaar" bent voor de Cyberbeveiligingswet, overschrijdt daarmee zijn eigen scope.

Het risico van die vervaagde grens ligt niet bij de auditor, maar verschuift naar de zorgorganisatie zelf: op het moment dat een toezichthouder concreet naar registratie, meldproces of bestuurlijke betrokkenheid vraagt, telt alleen wat daadwerkelijk is ingericht — niet wat op basis van een andere certificering werd aangenomen. Een zorgvuldige audit is daarom expliciet over wat wél en niet is getoetst, en verwijst actief door naar de onderdelen die buiten de norm vallen, in plaats van de indruk van volledige dekking te wekken.

Veelgemaakte fouten

Twee aannames komen in de praktijk het vaakst terug, en beide zijn met een beetje voorbereiding eenvoudig te vermijden.

Aannemen dat certificering de registratie- en meldplicht al regelt. Dit is de meest voorkomende misvatting, en precies waarom de vorige paragrafen zo expliciet zijn: een NEN 7510-certificaat aan de muur betekent niet dat uw organisatie al is geregistreerd bij het NCSC, of dat uw meldproces binnen de wettelijke 24-uurstermijn functioneert. Beide zijn losstaande, actieve stappen die u zelf moet zetten, ongeacht hoe sterk uw certificering is.

De sector- en omvangsdrempel niet eerst controleren. Zorgorganisaties gaan er soms te snel van uit dat "zorg is een essentiële sector" automatisch betekent dat hun eigen organisatie onder de wet valt — of precies andersom, dat een kleinere zorginstelling automatisch buiten schot blijft. Beide aannames zijn riskant: de wet werkt met omvangsdrempels, maar een beperkt aantal kleinere zorgorganisaties valt vanwege hun specifieke functie toch automatisch onder de wet. Controleer sector én omvang expliciet, het liefst als eerste stap, voordat u tijd steekt in een traject dat mogelijk niet (volledig) van toepassing is — of, omgekeerd, voordat u een reële verplichting over het hoofd ziet.

De praktische route: van NEN 7510 naar aantoonbare naleving

De meest efficiënte aanpak is niet om voor de Cyberbeveiligingswet vanaf nul te beginnen, maar om uw bestaande NEN 7510-documentatie en -bewijs expliciet te koppelen aan de tien zorgplicht-maatregelen, en vervolgens gericht de drie wet-specifieke stappen hierboven in te vullen. Praktisch betekent dat: leg per zorgplicht-maatregel vast welk bestaand NEN 7510-bewijs — risicobeoordelingen, incidentregistraties, hersteltests, leveranciersovereenkomsten, trainingsregistraties, logbestanden conform NEN 7513 — al aantoonbaar aanwezig is. Regel vervolgens apart en expliciet: de registratie bij mijn.ncsc.nl, een getest meldproces met een verantwoordelijke die binnen de 24-uurstermijn kan escaleren, en een bestuursbesluit waarin de risicobeheersingsmaatregelen zijn goedgekeurd en getoetst. Wie deze koppeling maakt, doet geen dubbel werk en voorkomt tegelijk de kernfout uit de vorige paragraaf: aannemen dat het ene het andere al automatisch regelt.

Rijksoverheid — Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten van kracht (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Nee. Een NEN 7510-certificering dekt het grootste deel van de technische zorgplicht-maatregelen af, maar regelt een aantal wet-specifieke verplichtingen niet automatisch: de registratie bij mijn.ncsc.nl, de exacte 24-uurs meldtermijn en het juiste meldkanaal, en aantoonbare, wet-specifieke bestuurlijke betrokkenheid en kennis. Die vult u apart in, ook met een bestaande certificering.

Nee. De Cyberbeveiligingswet werkt met omvangsdrempels: als vuistregel geldt de wet voor organisaties vanaf circa 50 medewerkers of een omzet dan wel balanstotaal boven de 10 miljoen euro, met een hogere drempel voor de zwaarste categorie. Een beperkt aantal kleinere zorgorganisaties valt vanwege hun specifieke functie toch automatisch onder de wet, ongeacht omvang. Twijfelt u over uw eigen situatie, controleer dan expliciet zowel sector als omvang.

Ja. Registratie bij het NCSC via mijn.ncsc.nl is een zelfstandige, wettelijke stap die losstaat van een NEN 7510-certificering. Geen enkele audit of certificering voert deze registratie voor u uit of vervangt de verplichting — u regelt dit zelf, ook als uw informatiebeveiliging al volledig op orde is.

Wilt u weten wat uw NEN 7510-ISMS al dekt voor de Cyberbeveiligingswet?

Vraag een vrijblijvende NIS2-scan aan en breng in één gesprek in kaart wat uw bestaande NEN 7510-maatregelen al regelen — en wat er nog apart moet worden ingevuld.

Vraag een NIS2-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast