Home » Governance Woordenboek » NEN 7510

NEN 7510

De Nederlandse norm voor het organisatorisch en technisch inrichten van informatiebeveiliging in de zorg, die via een besluit voor zorgaanbieders verbindend is.

Governance Woordenboek · Normenkaders, wetten en codes · juridische stand augustus 2026

De verankering staat in artikel 3 van het Besluit elektronische gegevensverwerking door zorgaanbieders. Een zorgaanbieder draagt overeenkomstig het bepaalde in NEN 7510 en NEN 7512 zorg voor een veilig en zorgvuldig gebruik van zijn zorginformatiesysteem en van het uitwisselingssysteem waarop hij is aangesloten. Voor de logging van handelingen in dossiers geldt daarnaast NEN 7513. Het besluit rust op artikel 15j van de Wabvpz.

Welke versie geldt, is een vraag die vaak verkeerd wordt beantwoord. Het besluit noemt geen jaartal. Artikel 7 bepaalt dat steeds de laatste uitgave van toepassing is. Sinds 16 december 2024 zijn dat NEN 7510-1:2024 en NEN 7510-2:2024. Wie nog naar de versie van 2017 verwijst, verwijst naar een norm die door de wettelijke dynamische verwijzing al is opgevolgd.

Certificering is niet verplicht; naleving wel, en aantoonbaar. Een certificaat is een manier om dat aan te tonen, geen vereiste. Er is een uitzondering: een rechtspersoon die geen zorgaanbieder is en een elektronisch uitwisselingssysteem beheert, heeft een onafhankelijk auditrapport nodig dat niet ouder is dan vijf jaar. Voor bestaande certificaathouders geldt een eigen overgangstermijn naar de uitgave van 2024.

Sinds 15 augustus 2026 komt de Cyberbeveiligingswet erbij. De Cyberbeveiligingsregeling voor de zorg van 12 augustus 2026 wijst NEN 7510 aan als een van de manieren om aantoonbaar aan de zorgplicht te voldoen. Zij wijst daarnaast de Inspectie Gezondheidszorg en Jeugd aan als toezichthouder. Maar de norm dekt niet alles: de registratieplicht, de meldketen met haar termijnen en de kennis- en certificaateisen voor bestuurders staan er niet in.

Ook wel: informatiebeveiliging zorg, ISMS zorg.

Op wie is dit van toepassing?

Rechtsvormen

  • Geldt voor elke zorgaanbieder met een zorginformatiesysteem
  • Dynamische verwijzing: steeds de laatste uitgave, nu die van 2024
  • Certificering is geen wettelijke eis; aantoonbare naleving wel

Sectoren

Zorgbreed. Onder de Cyberbeveiligingswet ook laboratoria en fabrikanten van medische hulpmiddelen.

Wat NEN 7510 betekent in de praktijk

De inspectie onderzocht in 2026 zevenentachtig grotere ggz-organisaties. Zes daarvan konden aantonen volgens de norm te werken. Dat cijfer is het beste argument om dit onderwerp op de agenda van de raad van toezicht te zetten, en om te vragen naar het bewijs in plaats van naar de intentie.

De norm zelf geeft u de haakjes voor uw informatiepositie. NEN 7510-1 kent een hoofdstuk over leiderschap, een over risicobeoordeling, en een over evaluatie met interne audit en directiebeoordeling. Vraag naar de uitkomsten van die twee laatste. Een organisatie die geen interne audit en geen directiebeoordeling kan tonen, werkt niet volgens de norm, wat er verder ook in beleid staat.

De normtekst is auteursrechtelijk beschermd. Dankzij een afspraak tussen VWS en NEN zijn NEN 7510, 7512 en 7513 wel kosteloos te raadplegen.

Verwante begrippen

In het woordenboek

Verder lezen op deze site

Bronnen

Wetteksten verwijzen naar de geconsolideerde versie op wetten.overheid.nl, geraadpleegd in augustus 2026.

Twijfelt u of dit bij u op orde is?

De governance-scan toetst statuten, reglementen en besluitvorming van uw organisatie aan wet, code en praktijk. U krijgt geen advies in algemene termen maar bevindingen op uw eigen documenten.

Naar de governance-scan Doe eerst de gratis check