Grip op AI
Blog
Compliance en AI 9 min leestijd

NEN 7510 in 2026: de nieuwe norm, de deadlines en wat de zorg nu regelt

De zorg zit middenin twee overgangen tegelijk: de herziene NEN 7510:2024 met een certificeringsdeadline in februari 2027, en de Cyberbeveiligingswet die op 15 augustus ingaat. Wat de norm vraagt en hoe je het aantoonbaar maakt.

Abstracte skyline boven heuvels
Snel antwoord

NEN 7510 is de norm voor informatiebeveiliging in de zorg en is voor zorgaanbieders wettelijk verankerd: wie elektronisch patiëntgegevens verwerkt, moet er aantoonbaar aan voldoen. De IGJ houdt toezicht; certificering is niet verplicht, aantoonbaarheid wel. Sinds 16 december 2024 is er een herziene versie, NEN 7510:2024, die aansluit op ISO 27001:2022. Certificaathouders horen hun managementsysteem inmiddels te hebben aangepast, en vanaf 20 februari 2027 wordt alleen nog tegen de nieuwe versie gecertificeerd. Daar komt de Cyberbeveiligingswet bij, die vanaf 15 augustus 2026 ook middelgrote en grote zorgaanbieders raakt.

01

NEN 7510 is wettelijk verankerd: aantoonbaar voldoen is verplicht, certificering niet

02

NEN 7510:2024 sluit aan op ISO 27001:2022: vier thema's, 93 plus 8 beheersmaatregelen

03

Vanaf 20 februari 2027 wordt alleen nog tegen de nieuwe versie gecertificeerd

04

De Cyberbeveiligingswet raakt vanaf 15 augustus 2026 ook de zorg

05

Patiëntgegevens in AI-tools vallen midden in het bereik van de norm

Wie in de zorg over informatiebeveiliging gaat, heeft twee kalenders naast elkaar liggen. De ene hoort bij NEN 7510: de herziene norm uit december 2024, met een certificeringsovergang die in februari 2027 sluit. De andere hoort bij de Cyberbeveiligingswet, die op 15 augustus 2026 ingaat en ook de zorg raakt. Twee bewegingen, één onderliggende vraag: kun je laten zien dat de beveiliging van patiëntgegevens werkt?

Wat NEN 7510 is, en waarom je er niet omheen kunt

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO 27001 en aangevuld met zorgspecifieke maatregelen. Anders dan de meeste normen is hij niet vrijblijvend: voor zorgaanbieders die elektronisch patiëntgegevens verwerken is NEN 7510 wettelijk verankerd, onder meer via het Besluit elektronische gegevensverwerking door zorgaanbieders.

De IGJ houdt toezicht en verwacht dat je aantoonbaar werkt aan een managementsysteem dat aan de norm voldoet. Let op het verschil: certificering is niet verplicht, aantoonbaarheid wel. Een certificaat is een manier om die aantoonbaarheid te organiseren, geen doel op zich. In de praktijk vragen ketenpartners en inkopers er overigens steeds vaker om.

Wat er veranderde in NEN 7510:2024

Op 16 december 2024 verscheen de herziene norm, in lijn met ISO 27001:2022. De opzet is flink opgeschoond: veertien hoofdstukken werden vier thema's (organisatie, mensen, fysiek en technologie), en het aantal beheersmaatregelen ging terug naar 93 algemene maatregelen, aangevuld met acht zorgspecifieke. Nieuw zijn onder meer maatregelen rond cloud, dreigingsinformatie en het voorkomen van datalekken, thema's die in de oude versie uit 2017 nauwelijks bestonden.

Voor wie al op ISO 27001:2022 zit, is de overstap overzichtelijk. Voor wie nog op de oude structuur werkt, is het meer dan een tekstuele update: de risicoanalyse, de verklaring van toepasselijkheid en de interne audits moeten mee.

  1. NEN 7510:2017

    De vorige versie van de norm, gebaseerd op ISO 27001:2013. Jarenlang het vertrekpunt voor informatiebeveiliging in de zorg.

  2. Nieuw

    NEN 7510:2024 gepubliceerd

    De herziene norm sluit aan op ISO 27001:2022: vier thema's, 93 algemene en acht zorgspecifieke beheersmaatregelen.

  3. Implementatietermijn verstreken

    Een jaar na publicatie horen certificaathouders hun managementsysteem op de nieuwe versie te hebben aangepast.

  4. De Cyberbeveiligingswet is van kracht

    NIS2 raakt via deze wet ook middelgrote en grote zorgaanbieders. NEN 7510 is het vertrekpunt om de zorgplicht in te vullen.

  5. Je bent hier
  6. Alleen nog certificeren tegen NEN 7510:2024

    Vanaf deze datum mogen certificerende instellingen alleen nog tegen de nieuwe versie van de norm certificeren.

De implementatie- en certificeringstermijnen volgen uit de publicatie van NEN 7510:2024 op 16 december 2024.

De Cyberbeveiligingswet komt erbij

De zorg is een van de achttien sectoren onder de Cyberbeveiligingswet, de Nederlandse omzetting van NIS2 die op 15 augustus 2026 ingaat. Middelgrote en grote zorgaanbieders krijgen daarmee een zorgplicht, een meldplicht voor significante incidenten en een registratieplicht bij het NCSC.

Goed nieuws voor wie NEN 7510 serieus heeft ingericht: de zorgplicht van de wet en het managementsysteem van de norm overlappen sterk. Wie aantoonbaar aan NEN 7510 werkt, heeft het fundament voor de Cyberbeveiligingswet grotendeels staan. De volledige uitleg van die wet staat in de Cyberbeveiligingswet is er.

De blinde vlek: AI op de werkvloer

De norm regelt systemen, processen en rollen. Maar het grootste dagelijkse risico zit in een handeling die in geen procesbeschrijving staat: een zorgverlener die een verwijsbrief door een publieke chatbot laat samenvatten, of patiëntgegevens in een prompt plakt om een rapportage te versnellen. Patiëntgegevens zijn bijzondere persoonsgegevens, en NEN 7510 vraagt om strenge beheersing van precies dit soort verwerkingen.

Beleid dat zegt "geen patiëntgegevens in AI" is een begin, maar geen beheersing. Je wilt zien welke AI-tools er echt gebruikt worden, en je wilt een maatregel op het moment dat het misgaat: tijdens het typen, vóór het versturen. Hoe de norm en AI-gebruik samenkomen, staat uitgebreider in BIO en NEN 7510: AI en privacy in overheid en zorg.

Dit regel je nu

  1. Breng de overgang naar NEN 7510:2024 in kaart. Nieuwe structuur, geactualiseerde risicoanalyse, verklaring van toepasselijkheid en audits. Gecertificeerd? Dan wil je ruim vóór 20 februari 2027 over zijn.
  2. Check of de Cyberbeveiligingswet je raakt en registreer via mijn.ncsc.nl.
  3. Neem AI-gebruik op in je risicoanalyse. Welke tools worden gebruikt, met welke gegevens, en wat is daarover afgesproken?
  4. Maak bewustzijn concreet. Niet één keer per jaar een e-learning, maar een signaal op het moment dat iemand gevoelige gegevens ergens intypt.
  5. Organiseer de aantoonbaarheid. De IGJ, de accountant en straks de toezichthouder onder de Cyberbeveiligingswet vragen allemaal hetzelfde: laat zien dat het werkt.

Voor het zicht op AI-gebruik hoeft dat geen handwerk te zijn. De AI Tools-module toont welke AI-tools in gebruik zijn, getoetst aan een catalogus van 865 beoordeelde tools, zonder ooit een individuele medewerker in beeld te brengen.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Van waarnemen naar onderbouwen

Aantoonbaarheid is in de zorg de lastigste eis, omdat bewijs verzamelen tijd kost die er niet is. BeeSensible draait het om: wat op de werkvloer gebeurt, levert de onderbouwing. Gevoelige gegevens krijgen een markering terwijl iemand typt, in AI-tools, e-mail en chat, en de geaggregeerde cijfers laten zien hoe vaak dat gebeurde en waar. Altijd als aantallen, nooit de tekst, nooit één persoon, en nergens een uitsplitsing per medewerker.

Zien

Welke AI-tools echt in gebruik zijn, hoe vaak, en met welk risico. Elke tool beoordeeld tegen een catalogus van 865 tools.

Bekijk de AI Tools-module
Beslissen

De status van elke tool is een besluit van de organisatie: toegestaan, beperkt, niet toegestaan. Het risicocijfer is advies, nooit een verdict.

Helpen

Dat besluit verschijnt op het moment dat iemand werkt: een melding bij de tool, een markering tijdens het typen. Nooit een blokkade.

Bekijk Realtime Privacy
Onderbouwen

Dezelfde waarnemingen worden onderbouwing: geaggregeerde cijfers per kader en per maatregel. Nooit de tekst, nooit één persoon.

Dashboard · Verantwoording AVGNIS2AI-verordening
  • Register van AI-diensten

    Leverancier, hosting en een besluit per tool

    Onderbouwd
  • AI-geletterdheid

    Markeringen op het typmoment en cijfers over de afhandeling

    Onderbouwd
  • Passende beveiliging

    Kritieke gegevens gemarkeerd en afgehandeld vóór het versturen

    Onderbouwd
  • Datalekprocedure

    BeeSensible levert het signaal vooraf; melden en opvolgen blijft je eigen proces

    Niet onderbouwd
Eén set waarnemingen, bruikbaar als onderbouwing in elk kader. BeeSensible ondersteunt compliance; het maakt je niet vanzelf compliant.

Leg de twee kalenders naast elkaar, 20 februari 2027 en 15 augustus 2026, en zet AI-gebruik als vaste regel in de risicoanalyse die je voor de overgang toch al herziet.

Verder lezen: BIO en NEN 7510: AI en privacy in overheid en zorg en de Cyberbeveiligingswet is er: wat NIS2 vanaf 15 augustus van je vraagt.

FAQ

Veelgestelde vragen

Is NEN 7510 verplicht?

Ja, voor zorgaanbieders die elektronisch patiëntgegevens verwerken is NEN 7510 wettelijk verankerd, onder meer via het Besluit elektronische gegevensverwerking door zorgaanbieders. Je moet er aantoonbaar aan voldoen. Certificering is niet verplicht, maar wel een gangbare manier om die aantoonbaarheid te organiseren.

Wat is er nieuw in NEN 7510:2024?

De herziene norm, gepubliceerd op 16 december 2024, sluit aan op ISO 27001:2022. De beheersmaatregelen zijn teruggebracht tot 93 algemene maatregelen in vier thema's (organisatie, mensen, fysiek en technologie), aangevuld met acht zorgspecifieke maatregelen.

Tot wanneer is het oude certificaat geldig?

Certificerende instellingen mogen tot 20 februari 2027 nog tegen de oude versie certificeren; daarna alleen nog tegen NEN 7510-1:2024. Certificaathouders werd gevraagd hun managementsysteem binnen een jaar na publicatie aan te passen, dus uiterlijk december 2025.

Wat heeft NEN 7510 met de Cyberbeveiligingswet te maken?

De zorg is een van de sectoren onder de Cyberbeveiligingswet, de Nederlandse omzetting van NIS2 die op 15 augustus 2026 ingaat. Middelgrote en grote zorgaanbieders krijgen daarmee een zorgplicht, meldplicht en registratieplicht. Een managementsysteem op basis van NEN 7510 is het logische vertrekpunt om die zorgplicht in te vullen.

Moet elke zorgorganisatie gecertificeerd zijn?

Nee. De wet vraagt om aantoonbare naleving, niet om een certificaat. De IGJ verwacht dat je aantoonbaar werkt aan een managementsysteem voor informatiebeveiliging dat aan de norm voldoet. Voor leveranciers en samenwerkingsverbanden is een certificaat in de praktijk wel vaak een eis.

Mogen patiëntgegevens in een AI-tool?

In de regel niet in een publieke of persoonlijke AI-tool. Patiëntgegevens zijn bijzondere persoonsgegevens met extra bescherming onder de AVG, en NEN 7510 vraagt om strenge beheersing van precies dit soort verwerkingen. Alleen in een goedgekeurde, beheerde omgeving met de juiste afspraken kan het aan de orde zijn.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.