NEN 7510:2024 is de vernieuwde Nederlandse norm voor informatiebeveiliging in de zorg en bestaat uit twee delen: deel 1 met de eisen aan het managementsysteem en deel 2 met de beheersmaatregelen. De norm sluit aan op ISO 27001:2022 en telt 93 algemene plus acht zorgspecifieke maatregelen. Certificeren op de oude versie kan nog tot 20 februari 2027.
Werk je in de zorg, of lever je software of diensten aan zorgorganisaties? Dan ben je NEN 7510 vast al tegengekomen. De norm is flink op de schop gegaan. Er zijn nu twee delen, de maatregelen zijn opnieuw ingedeeld en sinds 1 juni 2026 is de nieuwe versie ook de wettelijke maatstaf. Goed nieuws: wie ISO 27001:2022 al op orde heeft, herkent het meeste direct. In deze blog zetten we op een rij wat er veranderd is en hoe je de overstap aanpakt zonder alles opnieuw te doen.
De vorige versie stamt uit 2017 (met een aanvulling in 2020). Sindsdien is er nogal wat gebeurd. ISO 27001 kreeg in 2022 een nieuwe versie, ISO 27002 werd volledig omgebouwd en met NIS2 kwam er Europese wetgeving bij die de zorg direct raakt. In Nederland is dat de Cyberbeveiligingswet geworden.
Een zorgnorm die op de oude ISO-structuur bleef leunen, liep dus achter. NEN heeft de norm daarom herzien. NEN 7510-1:2024 verscheen op 16 december 2024.
De grootste zichtbare wijziging: NEN 7510 bestaat nu uit twee documenten.
Dat lijkt sterk op de verhouding tussen ISO 27001 en ISO 27002. Logisch ook, want daar is het op gebaseerd. Wil je dat verschil nog eens rustig nalezen, kijk dan bij het verschil tussen ISO 27001 en ISO 27002.
De oude NEN 7510 had veertien hoofdstukken met maatregelen. Die zijn nu ingedeeld in vier thema's, net als in Bijlage A van ISO 27001:2022: organisatorisch, mensen, fysiek en technologisch.
Er staan 93 algemene beheersmaatregelen in, plus acht maatregelen die specifiek voor de zorg gelden. Een deel van die 93 is nieuw ten opzichte van 2017. Denk aan dreigingsinformatie (threat intelligence, sorry voor het Engels), informatiebeveiliging bij clouddiensten, het voorkomen van datalekken, webfiltering en veilig programmeren.
Minder opvallend, maar wel belangrijk: de implementatierichtlijn is niet langer vrijblijvend. In je verklaring van toepasselijkheid geef je per maatregel aan of je de richtlijn uit deel 2 volgt. Doe je het anders, dan leg je uit waarom. Voor een auditor is dat een mooi aanknopingspunt, en voor jou een reden om die verklaring eens goed tegen het licht te houden.
Voor zorgaanbieders is NEN 7510 geen vrijblijvende keuze. Het Besluit elektronische gegevensverwerking door zorgaanbieders verwijst naar de norm. In de Staatscourant is bekendgemaakt dat NEN 7510-1:2024 en NEN 7510-2:2024+A1:2026 per 1 juni 2026 de versies zijn die daarvoor gelden.
Let wel: de wet vraagt dat je aan de norm voldoet, niet dat je een certificaat hebt. Toch kiezen veel zorgorganisaties en leveranciers voor certificering. Een certificaat is voor een inkoper of zorgverzekeraar nu eenmaal makkelijker te controleren dan een stapel beleidsdocumenten.
Die blijven bestaan als aanvulling op NEN 7510. NEN 7512 gaat over de vertrouwensbasis bij het uitwisselen van gegevens tussen zorgpartijen. NEN 7513 over het vastleggen van wie wanneer een elektronisch dossier heeft ingezien of gewijzigd, de bekende logging. Werk je met een EPD of een uitwisselingsplatform, dan heb je met alle drie te maken.
De Raad voor Accreditatie hanteert een overgangstermijn van 24 maanden. Certificeren op de oude versie kan nog tot 20 februari 2027. Dat klinkt ver weg, maar de meeste certificatie-instellingen plannen hun audits ruim van tevoren. Zorg ervoor dat je de overstap meeneemt in je eerstvolgende audit.
Ben je ook (of in plaats daarvan) ISO 27001-gecertificeerd? Dan heb je een groot deel van dit werk waarschijnlijk al gedaan bij de overstap naar ISO 27001:2022. Combineren in één audit is dan ook heel gebruikelijk. Op onze pagina over ISO 27001 lees je meer over die norm.
In Normity staat NEN 7510:2024 klaar als normenkader, naast de oude versie en naast ISO 27001. Je koppelt je bestaande maatregelen, risico's en documenten aan de nieuwe normelementen en ziet direct waar nog gaten zitten. Je verklaring van toepasselijkheid bouw je op vanuit dezelfde gegevens, dus niets dubbel bijhouden.
Kortom: de nieuwe NEN 7510 is vooral een inhaalslag richting ISO 27001:2022, met een zorgsausje en iets strengere spelregels voor je verklaring van toepasselijkheid. Meer over de norm zelf lees je op onze pagina over NEN 7510. En mochten we je nou nieuwsgierig hebben gemaakt, dan hopen we natuurlijk wel dat je even contact met ons opneemt.
De vragen die we het vaakst krijgen over NEN 7510:2024, met korte en feitelijke antwoorden.
NEN 7510:2024 is de vernieuwde Nederlandse norm voor informatiebeveiliging in de zorg. Ze bestaat uit twee delen: NEN 7510-1:2024 met de eisen aan het managementsysteem en NEN 7510-2:2024 met de beheersmaatregelen. De norm vervangt NEN 7510:2017 en sluit aan op ISO 27001:2022.
NEN 7510-1 beschrijft het managementsysteem: context, leiderschap, risicobeoordeling, interne audit en verbetering. Hier certificeer je tegen. NEN 7510-2 bevat de beheersmaatregelen: 93 algemene maatregelen uit ISO 27002 plus acht zorgspecifieke. In je verklaring van toepasselijkheid geef je aan of je deel 2 volgt, of waarom je ervan afwijkt.
De Raad voor Accreditatie hanteert een overgangstermijn van 24 maanden. Certificeren onder accreditatie op de oude versie kan tot 20 februari 2027. Wie gecertificeerd is, stapt het handigst over tijdens de eerstvolgende hercertificerings- of controle-audit.
Voor zorgaanbieders die elektronisch patiëntgegevens verwerken wel. Het Besluit elektronische gegevensverwerking door zorgaanbieders verwijst naar NEN 7510. Sinds 1 juni 2026 zijn NEN 7510-1:2024 en NEN 7510-2:2024+A1:2026 daarin de aangewezen versies. Certificering zelf is niet wettelijk verplicht, voldoen aan de norm wel.