Wie in de zorg over informatiebeveiliging gaat, heeft twee kalenders naast elkaar liggen. De ene hoort bij NEN 7510: de herziene norm uit december 2024, met een certificeringsovergang die in februari 2027 sluit. De andere hoort bij de Cyberbeveiligingswet, die op 15 augustus 2026 ingaat en ook de zorg raakt. Twee bewegingen, één onderliggende vraag: kun je laten zien dat de beveiliging van patiëntgegevens werkt?
#Wat NEN 7510 is, en waarom je er niet omheen kunt
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO 27001 en aangevuld met zorgspecifieke maatregelen. Anders dan de meeste normen is hij niet vrijblijvend: voor zorgaanbieders die elektronisch patiëntgegevens verwerken is NEN 7510 wettelijk verankerd, onder meer via het Besluit elektronische gegevensverwerking door zorgaanbieders.
De IGJ houdt toezicht en verwacht dat je aantoonbaar werkt aan een managementsysteem dat aan de norm voldoet. Let op het verschil: certificering is niet verplicht, aantoonbaarheid wel. Een certificaat is een manier om die aantoonbaarheid te organiseren, geen doel op zich. In de praktijk vragen ketenpartners en inkopers er overigens steeds vaker om.
#Wat er veranderde in NEN 7510:2024
Op 16 december 2024 verscheen de herziene norm, in lijn met ISO 27001:2022. De opzet is flink opgeschoond: veertien hoofdstukken werden vier thema's (organisatie, mensen, fysiek en technologie), en het aantal beheersmaatregelen ging terug naar 93 algemene maatregelen, aangevuld met acht zorgspecifieke. Nieuw zijn onder meer maatregelen rond cloud, dreigingsinformatie en het voorkomen van datalekken, thema's die in de oude versie uit 2017 nauwelijks bestonden.
Voor wie al op ISO 27001:2022 zit, is de overstap overzichtelijk. Voor wie nog op de oude structuur werkt, is het meer dan een tekstuele update: de risicoanalyse, de verklaring van toepasselijkheid en de interne audits moeten mee.
#De Cyberbeveiligingswet komt erbij
De zorg is een van de achttien sectoren onder de Cyberbeveiligingswet, de Nederlandse omzetting van NIS2 die op 15 augustus 2026 ingaat. Middelgrote en grote zorgaanbieders krijgen daarmee een zorgplicht, een meldplicht voor significante incidenten en een registratieplicht bij het NCSC.
Goed nieuws voor wie NEN 7510 serieus heeft ingericht: de zorgplicht van de wet en het managementsysteem van de norm overlappen sterk. Wie aantoonbaar aan NEN 7510 werkt, heeft het fundament voor de Cyberbeveiligingswet grotendeels staan. De volledige uitleg van die wet staat in de Cyberbeveiligingswet is er.
#De blinde vlek: AI op de werkvloer
De norm regelt systemen, processen en rollen. Maar het grootste dagelijkse risico zit in een handeling die in geen procesbeschrijving staat: een zorgverlener die een verwijsbrief door een publieke chatbot laat samenvatten, of patiëntgegevens in een prompt plakt om een rapportage te versnellen. Patiëntgegevens zijn bijzondere persoonsgegevens, en NEN 7510 vraagt om strenge beheersing van precies dit soort verwerkingen.
Beleid dat zegt "geen patiëntgegevens in AI" is een begin, maar geen beheersing. Je wilt zien welke AI-tools er echt gebruikt worden, en je wilt een maatregel op het moment dat het misgaat: tijdens het typen, vóór het versturen. Hoe de norm en AI-gebruik samenkomen, staat uitgebreider in BIO en NEN 7510: AI en privacy in overheid en zorg.
#Dit regel je nu
- Breng de overgang naar NEN 7510:2024 in kaart. Nieuwe structuur, geactualiseerde risicoanalyse, verklaring van toepasselijkheid en audits. Gecertificeerd? Dan wil je ruim vóór 20 februari 2027 over zijn.
- Check of de Cyberbeveiligingswet je raakt en registreer via mijn.ncsc.nl.
- Neem AI-gebruik op in je risicoanalyse. Welke tools worden gebruikt, met welke gegevens, en wat is daarover afgesproken?
- Maak bewustzijn concreet. Niet één keer per jaar een e-learning, maar een signaal op het moment dat iemand gevoelige gegevens ergens intypt.
- Organiseer de aantoonbaarheid. De IGJ, de accountant en straks de toezichthouder onder de Cyberbeveiligingswet vragen allemaal hetzelfde: laat zien dat het werkt.
Voor het zicht op AI-gebruik hoeft dat geen handwerk te zijn. De AI Tools-module toont welke AI-tools in gebruik zijn, getoetst aan een catalogus van 865 beoordeelde tools, zonder ooit een individuele medewerker in beeld te brengen.
#Van waarnemen naar onderbouwen
Aantoonbaarheid is in de zorg de lastigste eis, omdat bewijs verzamelen tijd kost die er niet is. BeeSensible draait het om: wat op de werkvloer gebeurt, levert de onderbouwing. Gevoelige gegevens krijgen een markering terwijl iemand typt, in AI-tools, e-mail en chat, en de geaggregeerde cijfers laten zien hoe vaak dat gebeurde en waar. Altijd als aantallen, nooit de tekst, nooit één persoon, en nergens een uitsplitsing per medewerker.
Leg de twee kalenders naast elkaar, 20 februari 2027 en 15 augustus 2026, en zet AI-gebruik als vaste regel in de risicoanalyse die je voor de overgang toch al herziet.
Verder lezen: BIO en NEN 7510: AI en privacy in overheid en zorg en de Cyberbeveiligingswet is er: wat NIS2 vanaf 15 augustus van je vraagt.