Spring naar inhoud
Alle artikelen
Algemeen 6 min lezen Epdee Team

NEN 7510 in een kleine praktijk: wat moet je echt?

Elke zorgaanbieder moet werken volgens NEN 7510, 7512 en 7513. Een certificaat eist de wet niet. Wat dat voor een kleine praktijk betekent.

Het korte antwoord: ja, ook als eenmanspraktijk moet je werken volgens NEN 7510, NEN 7512 en NEN 7513. Dat staat in het Besluit elektronische gegevensverwerking door zorgaanbieders. Nee, een certificaat hoef je daarvoor niet te hebben. Wel moet je kunnen laten zien dat je informatiebeveiliging werkt. De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht daarvoor een onafhankelijke beoordeling, minstens eens per drie jaar.

Wat het Besluit precies zegt

Het Besluit is van 10 november 2017 en geldt sinds 2018. Voor een praktijk tellen vooral vier artikelen:

  • Artikel 3 lid 2: een zorgaanbieder zorgt "overeenkomstig het bepaalde in NEN 7510 en NEN 7512" voor veilig en zorgvuldig gebruik van zijn zorginformatiesysteem. Dat is gewoon je EPD.
  • Artikel 5 lid 1: de logging van dat systeem voldoet aan NEN 7513.
  • Artikel 6: je houdt de stand van de techniek bij, en je kunt uitleggen hoe je die toepast.
  • Artikel 7: de laatste uitgave van de norm geldt. NEN heeft NEN 7510 in december 2024 herzien.

Geldt het voor jou? Het Besluit volgt de definitie van zorgaanbieder uit de Wkkgz (Wet kwaliteit, klachten en geschillen zorg): een instelling of een solistisch werkende zorgverlener. Onder "zorg" valt ook "andere zorg", waaronder handelingen "met een ander doel dan het bevorderen of bewaken van de gezondheid". Ook een cosmetische kliniek valt er dus al snel onder. Twijfel je, doe dan de Wtza-check.

Wat "verplicht" hier echt betekent

Het woord verplicht zorgt voor verwarring. Er zijn drie dingen die vaak door elkaar lopen.

Werken volgens de norm is verplicht. De IGJ zegt het zonder omwegen: alle zorgaanbieders moeten eraan voldoen, "ook kleinere zorgaanbieders en eenmanszaken".

Een certificaat is dat niet. Het Besluit eist geen certificaat, en de IGJ en NEN zeggen dat ook letterlijk. Het Besluit vraagt alleen in één geval om een onafhankelijk auditrapport: bij een organisatie die geen zorgaanbieder is en een elektronisch uitwisselingssysteem beheert, een systeem waarmee zorgaanbieders dossiergegevens voor elkaar beschikbaar stellen. Zelfs daar gaat het om een auditrapport, en niet om een certificaat.

Aantonen is wel verplicht. Hier zit het echte werk. De IGJ verwacht dat je laat zien dat je managementsysteem voor informatiebeveiliging werkt, en niet alleen op papier bestaat. Daarvoor noemt de IGJ een onafhankelijke beoordeling, "ten minste 1 keer per 3 jaar", door iemand met kennis van de norm, van audits en van de zorg. Het rapport noemt wie beoordeelde, welk bewijs is gebruikt, en welke afwijkingen kritiek zijn. Een certificeringsaudit is één manier om dat te doen, niet de enige.

En let op: een leverancier die zegt dat hij volgens NEN 7510 werkt, neemt je verantwoordelijkheid niet over. De IGJ: "U blijft als zorgaanbieder zélf verantwoordelijk voor de informatiebeveiliging."

De drie normen, in gewone taal

  • NEN 7510 gaat over het inrichten van informatiebeveiliging in de zorg. Deel 1 bevat de eisen aan het managementsysteem, deel 2 de maatregelen. De kern is een vaste cyclus: risico's in kaart brengen, maatregelen nemen, controleren, verbeteren.
  • NEN 7512 gaat over veilige gegevensuitwisseling tussen partijen in de zorg, zoals verwijzen en berichten sturen.
  • NEN 7513 gaat over logging: vastleggen wie wanneer welke handeling op een elektronisch dossier heeft gedaan.

Logging is niet alleen voor jezelf. Een patiënt heeft recht op kosteloze elektronische inzage in en een afschrift van zijn dossier (artikel 15d Wabvpz, de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg). Artikel 15e noemt daarbij dat op zijn verzoek in dat afschrift kan staan wie bepaalde informatie heeft ingezien of opgevraagd. Zonder goede logging kun je dat niet beantwoorden.

Wat je als kleine praktijk zelf regelt

De IGJ adviseert kleinere zorgaanbieders te beginnen bij de risico's en bij de belangrijkste informatiestromen, zoals het EPD. Een praktische volgorde:

  • Risicoanalyse. Welke gegevens heb je, waar staan ze, en wat kan er misgaan? Denk aan een gestolen laptop, een phishingmail, een verkeerd verstuurde brief of een EPD dat een ochtend niet werkt. Schrijf per risico op wat je doet en wie het regelt. Dit vraagt ook artikel 32 AVG: beveiliging die past bij het risico.
  • Toegang. Iedereen een eigen account, nooit gedeelde inlog. Tweestapsverificatie waar je systemen dat bieden. Accounts direct uitzetten als iemand vertrekt.
  • Logging. Weet wat je EPD vastlegt, hoe lang, en hoe je het terugvindt. Kijk er af en toe in, bijvoorbeeld na een klacht of vraag.
  • Afspraken met leveranciers. Een verwerkersovereenkomst met elke partij die patiëntgegevens voor je verwerkt. Zie wat erin moet staan.
  • Werkplek. Updates aan, schermvergrendeling, versleutelde laptop en telefoon.
  • Datalekken. Een korte procedure. Je hebt in beginsel 72 uur om een datalek te melden bij de Autoriteit Persoonsgegevens (artikel 33 AVG).
  • Uitval. Wat doe je als het EPD er niet is? Bijvoorbeeld een actuele afsprakenlijst die je buiten het systeem kunt bereiken.
  • Onafhankelijke beoordeling. Plan die in, en bewaar het rapport en wat je ermee deed.

Begin je net een kliniek? De startchecklist zet dit naast de andere dingen die je moet regelen.

Wat je aan je leverancier vraagt

  • Hoe is jullie informatiebeveiliging ingericht, en welke onafhankelijke toetsing is er gedaan? Door wie, en wanneer?
  • Heb je geen certificaat, welk bewijs is er dan wél? Denk aan een verklaring van toepasselijkheid, een risicoregister of een auditrapport.
  • Wat wordt er gelogd, hoe lang wordt dat bewaard, en kan ik het zelf inzien?
  • Kan ik afdwingen dat mijn medewerkers met tweestapsverificatie inloggen?
  • Hoe zijn mijn gegevens gescheiden van die van andere praktijken, en hoe wordt dat getoetst?
  • Waar staan de gegevens, en welke andere bedrijven verwerken ze?
  • Is een back-up ooit echt teruggezet, en is er een penetratietest gedaan?
  • Wat is nog niet af, en per wanneer?

Wat Epdee hierin doet, en wat niet

  • Epdee is niet gecertificeerd voor NEN 7510 of ISO 27001, en heeft geen afgeronde externe audit.
  • We werken volgens de principes van die normen, maar dat is geen keurmerk. Er is een informatiebeveiligingsbeleid, een risicoregister en een verklaring van toepasselijkheid voor alle 93 maatregelen uit ISO 27001, met een aparte bijlage voor de zorgspecifieke maatregelen. Voor een onafhankelijk traject zeggen we geen datum toe.
  • Tweestapsverificatie is verplicht voor beheerders en artsen, en beschikbaar voor iedere gebruiker.
  • Inzage in en wijziging van een dossier worden vastgelegd. Die logging is niet getoetst aan NEN 7513 en is op onderdelen nog niet af.
  • Toegang tot de inhoud van een dossier hangt af van de behandelrelatie, met noodtoegang die een reden vraagt en wordt vastgelegd. Dat werkt, maar is nog niet extern beoordeeld.
  • Praktijken zijn van elkaar gescheiden in de applicatie, bewaakt door tests in de build. Een tweede slot op databaseniveau is nog niet actief.
  • Een onafhankelijke penetratietest is nog niet gedaan. Die staat in Bijlage B van onze verwerkersovereenkomst toegezegd, met een datum.
  • Wat we niet voor je doen: jouw risicoanalyse, jouw onafhankelijke beoordeling, je werkplek en het beheer van de accounts van je medewerkers. Een beveiligingsoverzicht en een gegevensblad voor je DPIA sturen we op verzoek.

Dit artikel is geen juridisch advies. Stand: september 2026.

Bronnen

Tags

NEN 7510NEN 7513informatiebeveiligingIGJregelgevingkleine praktijk

Lees ook

Wil je dit zelf in je eigen praktijk?

Epdee is een modern EPD voor Nederlandse zorgaanbieders. Vanaf €99/mnd.

Start 30-dagen trial