Uitleg · 6 min leestijd

Is NEN 7510 verplicht?

Laatst bijgewerkt: 1 juni 2026

Ja, in de praktijk wel: zorgaanbieders die patiëntgegevens elektronisch verwerken of uitwisselen, moeten volgens het Besluit elektronische gegevensverwerking door zorgaanbieders voldoen aan NEN 7510 (en de bijbehorende NEN 7512 en 7513). Aantoonbaar voldoen is dus wettelijk verankerd; een certificaat is dat niet altijd, maar wordt door opdrachtgevers en inkopers steeds vaker geëist.

Voor wie geldt het?

Voor zorgaanbieders in brede zin: ziekenhuizen, klinieken, huisartsen, ggz, gehandicaptenzorg en thuiszorg, en voor de ICT-leveranciers die voor hen patiëntgegevens verwerken. De IGJ en de Autoriteit Persoonsgegevens verwijzen bij toezicht en datalekonderzoeken expliciet naar NEN 7510 als de norm voor informatiebeveiliging in de zorg.

Voldoen of certificeren?

De wet vraagt om aantoonbare naleving; certificering is de sterkste vorm van aantoonbaarheid en wordt in aanbestedingen en leverancierseisen vaak als voorwaarde gesteld. Wie al ISO 27001 heeft, is een flink eind op weg: NEN 7510 is gebaseerd op ISO 27001/27002 en voegt zorgspecifieke eisen toe, zoals logging van toegang tot patiëntdossiers (NEN 7513) en veilige uitwisseling (NEN 7512). In Normy toets je beide normen in één gecombineerde audit.

Waar begin je?

Begin met een nulmeting op je bestaande documentatie: informatiebeveiligingsbeleid, autorisatiematrix, logging-instellingen en verwerkersovereenkomsten heb je vaak al (deels). De nulmeting laat zien welke zorgspecifieke eisen nog openstaan, meestal rond logging, toegang in behandelrelaties en continuïteit.

Bronnen

Besluit elektronische gegevensverwerking door zorgaanbieders (wetten.overheid.nl) en de normbladen NEN 7510/7512/7513 (nen.nl). Deze uitleg is algemeen van aard; laat je situatie bij twijfel juridisch toetsen.

Sneller en goedkoper dan een consultancytraject

Normy leest je documentatie, beoordeelt elke eis met onderbouwing en bron, en laat zien waar je staat. Je eerste hoofdstuk beoordeel je gratis.

Veelgestelde vragen

Ja, de norm kent geen ondergrens; de invulling schaalt wel mee met de omvang en risico's.

Nee, wel een fundament: de wet verwijst specifiek naar NEN 7510. Combineren is de efficiënte route.

Of informatiebeveiliging aantoonbaar op orde is conform NEN 7510: beleid, risico's, logging en incidenten.

Gijs Meuleman

Oprichter van Normy

Gijs bouwde Normy vanuit omCode. Na jaren bedrijven te begeleiden bij hun ISO-trajecten, maakte hij de tool die hij zelf had willen hebben: minder papierwerk, meer overzicht.

Verder lezen