Regelmatig krijgen we de vraag: is NEN 7510 verplicht? Het antwoord is niet voor iedere organisatie hetzelfde. Of een NEN 7510-certificering verplicht is, hangt af van de werkzaamheden die je uitvoert, de gegevens die je verwerkt en de eisen die klanten of ketenpartners stellen.
In veel gevallen is een certificering niet letterlijk wettelijk verplicht, maar in de praktijk ontkom je er nauwelijks aan.
Werk je met patiëntgegevens?
Verwerk je medische of patiëntgegevens? Dan krijg je vrijwel altijd te maken met de eisen van NEN 7510. Deze norm is ontwikkeld om de beschikbaarheid, integriteit en vertrouwelijkheid van informatie in de zorg te waarborgen.
Denk bijvoorbeeld aan:
- zorginstellingen;
- ziekenhuizen;
- GGZ-instellingen;
- huisartsenpraktijken;
- ICT-dienstverleners in de zorg;
- SaaS-leveranciers;
- hostingproviders;
- leveranciers van zorgsoftware.
Ook organisaties die namens zorginstellingen patiëntgegevens verwerken, krijgen regelmatig de eis om aantoonbaar aan NEN 7510 te voldoen.
NEN 7510 bouwt voort op ISO 27001
NEN 7510 is gebaseerd op ISO 27001 en bevat aanvullende eisen die specifiek gelden voor organisaties in de zorg. Denk hierbij aan het veilig verwerken van patiëntgegevens, het vastleggen van verantwoordelijkheden en aanvullende maatregelen rondom privacy en beschikbaarheid van medische informatie.
Is jouw organisatie al ISO 27001-gecertificeerd? Dan is een groot deel van de benodigde beheersmaatregelen vaak al ingericht. De stap naar NEN 7510 is daardoor in veel gevallen kleiner dan gedacht.
Lees ook meer over onze ISO 27001-certificering.
Wanneer is NEN 7510 verplicht?
Voor sommige organisaties vloeit NEN 7510 voort uit wet- en regelgeving of contractuele afspraken. Veel vaker ontstaat de verplichting doordat een opdrachtgever of ketenpartner een certificaat verlangt.
Dat zie je bijvoorbeeld bij:
- aanbestedingen;
- samenwerkingen met ziekenhuizen;
- contracten met zorginstellingen;
- leveranciers van digitale zorgoplossingen.
Heb je geen NEN 7510-certificaat terwijl een opdrachtgever dit wel eist? Dan kun je opdrachten mislopen, ook wanneer je informatiebeveiliging verder prima op orde is.
NEN 7510 is meer dan een certificaat
Soms wordt NEN 7510 gezien als een verplicht nummer of een vinkje op een checklist. In werkelijkheid helpt de norm organisaties om grip te krijgen op informatiebeveiliging.
Het gaat onder andere om:
- het beschermen van patiëntgegevens;
- het beheersen van risico’s;
- het voorkomen van datalekken;
- het vastleggen van verantwoordelijkheden;
- het continu verbeteren van de informatiebeveiliging.
Een goed ingericht managementsysteem zorgt ervoor dat informatiebeveiliging onderdeel wordt van de dagelijkse werkzaamheden, in plaats van een eenmalig project.
Veelgemaakte misvatting
Organisaties denken vaak dat NEN 7510 automatisch leidt tot een enorme hoeveelheid documentatie en ingewikkelde procedures. Dat hoeft helemaal niet.
Een goed managementsysteem is juist praktisch en sluit aan op de manier waarop jouw organisatie werkt. Documentatie moet ondersteunen, niet in de weg zitten.
Certificering door ProCertify
Bij ProCertify geloven we in een pragmatische aanpak. Onze ervaren auditoren kennen zowel de zorgsector als de dagelijkse praktijk van IT-dienstverleners. We voeren de audit onafhankelijk uit en zorgen voor een duidelijk en efficiënt certificeringstraject, zonder onnodige complexiteit.
Twijfel je of NEN 7510 voor jouw organisatie verplicht is of wil je weten wat er nodig is om gecertificeerd te worden? Neem gerust contact met ons op. We denken graag met je mee.