NEN 7510 is de Nederlandse norm voor informatie­beveiliging in de zorg. Sinds 2022 is het in zorginstellingen wettelijk verplicht voor verwerkers van patiënt­gegevens. Daarbuiten wint de norm snel aan grond als kwaliteits­stempel: 38% van de MKB-aanbestedingen vraagt naar NEN 7510 of een gelijkwaardige norm, ook buiten de zorg (Nictiz 2024). Wat moet HR weten als ze een welzijns­platform kiezen?

Wat NEN 7510 eigenlijk is

De norm is een aanvulling op ISO/IEC 27001 (algemene informatie­beveiliging) met zorg­specifieke uitbreidingen. De kern: 14 maatregel­categorieën met 113 specifieke controles, gericht op vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsgegevens. Voor wellness-platforms zijn vooral relevant:

  • Toegangs­beheer (Cat. 9): role-based access, sterke authenticatie, audit-logs van alle datatoegang.
  • Cryptografie (Cat. 10): encryptie at-rest met sleutel­beheer, encryptie in-transit (TLS 1.2+), pseudonimisatie van persoonsgegevens.
  • Leveranciers­relaties (Cat. 15): sub-processors lijst, DPA, periodieke audit.
  • Incident­management (Cat. 16): meldings­procedures, datalek-respons binnen 72 uur.
  • Naleving (Cat. 18): jaarlijkse interne audit, externe certificering eens per 3 jaar.

Verplicht? Aanbevolen? Onderscheidend?

  • Zorginstellingen: Verplicht voor IT-systemen die patiëntdata verwerken. Voor HR-tools die uitsluitend werknemers­data verwerken: niet wettelijk verplicht, maar door ketenpartner­eisen vaak feitelijk verplicht.
  • Onderwijs, gemeente, overheid: Steeds vaker eis in aanbestedingen via BIO (Baseline Informatie­beveiliging Overheid). NEN 7510 voldoet aan BIO-deeleisen.
  • MKB algemeen: Niet verplicht, wel onderscheidend. Vooral B2B-klanten die zelf gecertificeerd zijn vragen ernaar.

Drie certificerings­niveaus

  1. NEN 7510 self-assessment. Eigen verklaring "wij voldoen aan de norm". Weinig externe waarde.
  2. Onafhankelijke beoordeling (assurance rapport). Externe audit­firm bevestigt naleving van een subset controles. Kosten ~€8.000-€15.000.
  3. Volledige certificering (ISO/IEC 17021). Geaccrediteerde certificerende instelling verleent certificaat geldig 3 jaar, met tussentijdse surveillance audits. Kosten ~€25.000-€50.000.

Wat HR moet uitvragen bij leverancier

  • "Wat is jullie NEN 7510-status?" — Selfassessment, in-audit, geaccrediteerd­ gecertificeerd, of niet bezig. Geen schande als ze "in audit" zijn; reden voor zorg als ze niet weten wat de norm is.
  • "Welke maatregel­categorieën dekken jullie volledig en welke gedeeltelijk?" — Volwassen leveranciers kunnen dit per categorie aangeven.
  • "Mag ik het assurance-rapport of de Statement of Applicability zien?" — Toonbaar onder NDA.
  • "Wat is jullie sub-processors lijst en hoe communiceer je wijzigingen?" — Bij iedere nieuwe sub-processor: vooraf melding, opt-out optie voor verwerkings­verantwoordelijke.
  • "Hoe lang bewaren jullie data, en hoe wordt het vernietigd?" — Bewaartermijnen schriftelijk, vernietigings­procedure met certificaat.

De vier rode vlaggen

  1. "We voldoen aan AVG, NEN 7510 is niet nodig." AVG is een wettelijke verplichting, NEN 7510 is een uitvoerings­standaard. De ene vervangt de andere niet. Als een leverancier dit niet snapt: weglopen.
  2. Sub-processors in landen buiten EU/EER zonder adequacy decision. Schrems II-issue. Vraag specifiek naar AWS-regio's of Azure-tenants.
  3. Geen role-based access; ondersteuning­medewerkers zien klantdata. Toelaatbaar onder beperkte voorwaarden (need-to-know, audit-log) maar moet expliciet gedocumenteerd zijn.
  4. Geen documenteerde incident-respons. Bij datalek 72 uur naar AP melden — een leverancier zonder oefendraaiboek brengt jou in problemen.

De praktische selectie­checklist

Vóór je tekent:

  • ☐ DPA ontvangen en getekend (verwerker overeenkomst)
  • ☐ Sub-processors lijst ontvangen en geverifieerd (datalanden, opt-out clausule)
  • ☐ NEN 7510-status documentair ontvangen
  • ☐ DPIA-template van leverancier voor jouw verwerkingsmodel
  • ☐ Incident-respons SLA (binnen X uur melden bij datalek)
  • ☐ Exit-clausule: hoe en hoe snel krijg je data terug en hoe wordt het bij leverancier vernietigd?

Mythes

  • "Het ISO 27001-certificaat van Amazon dekt onze NEN 7510." Onjuist. Cloud-provider-certificaat dekt de infrastructuur, niet jullie applicatie­laag.
  • "NEN 7510 is alleen voor zorginstellingen." Niet meer; ook welzijns­tools verwerken Art. 9 AVG-data en voldoen idealiter aan de norm.
  • "Certificering = compliance." Certificaat is moment­opname. Continue auditing en herziening is wat compliance werkelijk maakt.

Voor HR-teams die een welzijns­platform kiezen en NEN 7510 als selectie­criterium hanteren: Arpsy Pro ondersteunt assurance-rapport rondom NEN 7510 (voltooide audit zorg-subset, volledige certificering in afrondingsfase). Bekijk FAQ voor de actuele status of vraag het assurance-rapport op.