Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de Nederlandse vertaling van de Europese NIS2-richtlijn. Voor de zorgsector betekent dat een flinke aanscherping: cyberbeveiliging is voor het eerst een keiharde wettelijke plicht, met meldtermijnen, bestuurdersaansprakelijkheid en ketenverantwoordelijkheid. NEN7510 speelt daarin een sleutelrol. De norm was al geschreven voor iedereen die gezondheidsgegevens verwerkt, dus niet alleen zorgaanbieders, maar ook hun IT-leveranciers, hostingpartijen en EPD-leveranciers. Tot nu toe werd naleving vooral afgedwongen via contracten en toezicht van de Inspectie Gezondheidszorg en Jeugd. Dat verandert nu.
Wat is NEN7510?
NEN7510 werd in 2004 voor het eerst gepubliceerd als de Nederlandse norm voor informatiebeveiliging in de zorgsector, gebaseerd op ISO 27001. De norm beschrijft hoe organisaties risico’s rond patiëntgegevens beheersen, van toegangsbeheer tot incidentrespons. Sinds 2018 is naleving voor elektronische uitwisselingssystemen van patiëntgegevens wettelijk verplicht. Eind 2024 is de norm herzien om aan te sluiten op de nieuwste ISO-versie. Voor de rest van de sector geldt de norm nog altijd als toetsingskader van de Inspectie.
Wetgeving verzwaart de druk: AVG en de Cyberbeveiligingswet
De Algemene Verordening Gegevensbescherming verplicht organisaties sinds 2018 om alleen met partners te werken die passende beveiligingsmaatregelen nemen. Daar komt nu de Cyberbeveiligingswet bij. Deze wet noemt NEN7510 niet bij naam, maar maakt de zorgplicht erachter voor het eerst hard: ernstige incidenten vragen binnen 24 uur een vroegtijdige waarschuwing en binnen 72 uur een formele melding, bestuurders kunnen persoonlijk worden aangesproken op tekortschietende beveiliging, en organisaties zijn wettelijk verantwoordelijk voor de beveiliging van hun hele keten, inclusief leveranciers.

Een zwakke schakel raakt de continuïteit van zorg
Voor zorginstellingen betekent dit dat een contract alleen niet meer volstaat: de wet verplicht aantoonbaar te maken dat hun leveranciers veilig werken. Een zwakke schakel bij een IT-partner raakt niet alleen de gegevensbescherming, maar kan direct doorwerken in de continuïteit van zorg: uitval van een patiëntendossier of laboratoriumsysteem legt poliklinieken en operatiekamers stil, met gevolgen die verder reiken dan een boete of reputatieschade. Dat maakt NEN7510 in de praktijk minder een compliance-vraagstuk en meer een continuïteitsvraagstuk: niet of een instelling een certificaat heeft, maar of zij en haar ketenpartners kunnen aantonen dat de zorg blijft draaien als er iets misgaat. Leveranciersmanagement krijgt daardoor meer gewicht: afspraken over beveiliging, certificeringen van partners, en escalatie bij incidenten.
De rol van gecertificeerde IT-partners zoals Intermax
Organisaties die hun IT geheel of gedeeltelijk uitbesteden, kunnen de eigen auditlast beperken door te werken met partijen die reeds NEN7510-gecertificeerd zijn. Een Nederlandse cloud service provider zoals Intermax bijvoorbeeld, actief in o.a. de zorg. Naast een erkend NEN7510 certificaat, leveren zulke partijen 24/7 managed security dienstverlening: monitoring, incidentrespons en kwetsbaarheidsbeheer. Uitbesteden verschuift de verantwoordelijkheid niet en maakt een zorginstelling niet zelf gecertificeerd, maar vermindert wel de inspanning om dat voor de hele keten aan te tonen. Nu de Cyberbeveiligingswet van kracht is, doen zorginstellingen er goed aan niet te wachten tot een toezichthouder erom vraagt, maar nu al in kaart te brengen welke risico’s zich waar in de keten bevinden, en welke maatregelen partners hebben getroffen om deze te mitigeren.
