NEN 7510, ISO 27001, AVG en de Cyberbeveiligingswet: hoe verhouden deze normenkaders zich tot elkaar?
Voor veel zorgbestuurders voelt compliance als een onduidelijke combinatie van wetten, normen en certificeringen. Iedereen lijkt iets anders te roepen, terwijl auditors, toezichthouders en leveranciers tegelijkertijd steeds hogere eisen stellen.
De vraag die wij dus vaak krijgen, is niet hoé een zorgorganisatie compliant wordt (al komt die vraag uiteindelijk ook), maar waar je überhaupt moet beginnen.
Het goede nieuws is dat deze normenkaders niet los van elkaar staan: veel vereisten overlappen. Zodra je begrijpt hoe ze zich tot elkaar verhouden, wordt duidelijk dat compliance uiteindelijk draait om één ding. Aantoonbaar grip hebben op informatiebeveiliging en risico's.
Wat is het verschil tussen wetgeving, normen en certificeringen?
We kunnen voorstellen dat allereerst in de basis niet altijd duidelijk is wat het verschil is tussen wetgevingen, normen en certificeringen. We leggen het je kort uit:
- Wetgeving beschrijft wat je móét doen. Denk aan de AVG en de Cyberbeveiligingswet;
- Normen beschrijven hoé je dat kunt organiseren. Denk aan NEN 7510 en ISO 27001;
- Certificeringen zijn het bewijs dat een onafhankelijke partij heeft vastgesteld dat je volgens die norm werkt.
Met andere woorden: je kunt gecertificeerd zijn voor NEN 7510, maar nog steeds tekortschieten op onderdelen van de AVG of de Cyberbeveiligingswet wanneer processen niet goed worden nageleefd.
Wat betekent de AVG voor zorgorganisaties?
Vrijwel iedere zorginstelling werkt met bijzondere persoonsgegevens, denk aan patiëntdossiers en andere data. Daardoor speelt de AVG een grote en directe rol binnen de zorg. Het schrijft niet exact voor welke technische maatregelen je moet nemen, maar de wet vraagt wel om passende beveiligingsmaatregelen die aansluiten bij de risico’s die komen bij extreem gevoelige gezondheidsgegevens.
Dat betekent bijvoorbeeld dat je moet kunnen aantonen:
- Welke persoonsgegevens je verwerkt;
- Waarom je deze verwerkt;
- Wie toegang heeft tot die gegevens;
- Waarom je deze verwerkt;
- Hoe lang en waar gegevens worden bewaard;
- Welke risico's bestaan;
- Welke beveiligingsmaatregelen zijn toegepast.
Waarom is NEN 7510 dé norm voor informatiebeveiliging in de zorg?
AVG is heel juridisch ingestoken, terwijl NEN 7510 op haar beurt een praktisch kader biedt voor informatiebeveiliging binnen zorgorganisaties. NEN 7510 is namelijk specifiek ontwikkeld voor de Nederlandse zorgsector en sluit aan op de manier waarop zorginstellingen omgaan met patiëntgegevens, medische systemen en ketensamenwerkingen.
NEN 7510 stelt zorgorganisaties eisen aan onder andere:
- Risicomanagement
- Toegangsbeheer
- Leveranciersmanagement
- Logging en monitoring
- Incidentmanagement
- Continuïteitsbeheer
- Beleid en governance
Dit maakt dat veel zorginstellingen NEN 7510 beschouwen als het fundament van hun compliance-aanpak. Ook verschillende zorgverzekeraars, samenwerkingsverbanden en opdrachtgevers verwachten steeds vaker dat organisaties aantoonbaar volgens deze norm werken.
Wat is het verschil tussen NEN 7510 en ISO 27001?
Logisch dat het verschil tussen NEN 7510 en ISO 27001 niet altijd duidelijk is, ook omdat het vaak in één adem wordt genoemd. We kunnen het je kort maar krachtig uitleggen. NEN 7510 is grotendeels gebaseerd op ISO 27001, maar bevat aanvullende eisen die specifiek relevant zijn voor de zorg. ISO 27001 is een internationale norm die beschrijft hoe organisaties een Information Security Management System (ISMS) moeten inrichten. NEN 7510 bouwt hierop voort en vertaalt dit naar de Nederlandse zorgpraktijk. Je kunt ISO 27001 daarom zien als een algemeen raamwerk voor informatiebeveiliging, terwijl NEN 7510 specifiek rekening houdt met:
- Patiëntgegevens
- Medische apparatuur
- Zorgprocessen
- Zorgketens
- Zorgspecifieke risico's
Hoe verhouden AVG, NEN 7510 en de Cyberbeveiligingswet zich tot elkaar?
De drie kaders hebben ieder een eigen doel, te weten:
Algemene Verordening Gegevensbescherming
De AVG richt zich op persoonsgegevens. De wet beschrijft welke gegevens beschermd moeten worden en welke rechten betrokkenen hebben.
NEN 7510
NEN 7510 beschrijft specifiek hoe informatiebeveiliging binnen zorgorganisaties georganiseerd moet worden. Denk aan risicomanagement, toegangsbeheer, leveranciersmanagement, logging en incidentmanagement. Voor veel zorginstellingen heeft NEN 7510 meer prioriteit dan een losse ISO 27001-certificering, omdat het geen algemeen kader is, maar specifiek gericht op de zorgsector.
Cyberbeveiligingswet
De Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, richt zich op cyberweerbaarheid van essentiële en belangrijke organisaties. Hierbij ligt veel nadruk op risicobeheersing, meldplicht, zorgplicht, registratieplicht en bestuurlijke betrokkenheid bij informatiebeveiliging.
Al met al kan je het als volgt vergelijken:
- AVG bepaalt wat je moet beschermen
- NEN 7510 beschrijft hoe je informatiebeveiliging organiseert als zorgorganisatie
- NIS2/Cyberbeveiligingswet stelt aanvullende eisen aan governance, risicobeheersing en aantoonbaarheid
Wat positief is, is dat er veel overlap te vinden is tussen de normenkaders. Zorgorganisaties die bijvoorbeeld hun NEN 7510-processen goed hebben ingericht, hebben vaak al een groot deel van de organisatorische basis voor de Cyberbeveiligingswet op orde. Let op: je bent dan zeker nog niet automatisch compliant, maar wel een flink eind in de goede richting.
Waar moet je als zorgorganisatie beginnen?
De meeste organisaties maken het zichzelf onnodig moeilijk door direct te starten met losse normen, audits of maatregelen. Door bijvoorbeeld meteen aan de slag te gaan met een NEN 7510-certificeringstraject of een GAP-analyse voor de Cyberbeveiligingswet. Maar wat wij altijd aanraden, is om te starten met het inrichten van een volwassen Information Security Management System (ISMS). Dat is veel effectiever. Daarin komen risico's, beleid, audits, leveranciersbeheer en rapportages namelijk meteen samen.
En vanuit zo'n fundament ontstaat grip op:
- AVG
- NEN 7510
- ISO 27001
- Cyberbeveiligingswet (NIS2)
- Leveranciers- en keteneisen
Voor zorginstellingen is NEN 7510 vervolgens vaak het meest logische normenkader om als uitgangspunt te nemen. Deze norm is, zoals we eerder al toelichtten, specifiek ontwikkeld voor de zorgsector en heeft door haar praktische doelen prioriteit.
Conclusie
Al met al is duidelijk: compliance begint niet met het behalen van een certificaat, maar met grip krijgen op het gehele normenkader. En voor zorgbestuurders is de belangrijkste conclusie misschien wel dat de verschillende normenkaders veel minder van elkaar verschillen dan vaak wordt gedacht:
- AVG bepaalt wat je moet beschermen
- NEN 7510 beschrijft hoe je dat binnen jouw zorgorganisatie toepast
- ISO 27001 biedt het managementsysteem daarachter
- De Cyberbeveiligingswet verhoogt de eisen rondom governance, risico's en bestuurlijke verantwoordelijkheid
Organisaties die deze kaders niet afzonderlijk benaderen, maar onderbrengen in één volwassen ISMS, bouwen niet alleen aan compliance. Ze creëren vooral aantoonbare grip op risico's, continuïteit en daarmee betrouwbare zorg.
Wil je een ervaren CISO eens laten meekijken naar jouw huidige security- en compliancyvolwassenheid? Neem hieronder gerust contact met ons op, we kijken graag met je mee.

