NEN 7510 certificering
NEN 7510 certificering is het aantoonbaar maken dat uw zorgorganisatie informatiebeveiliging structureel heeft geregeld, beoordeeld door een onafhankelijke auditor.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm bouwt voort op ISO 27001 en voegt daar eisen aan toe die specifiek gaan over het omgaan met patiëntgegevens.
Op deze pagina leest u voor wie de norm geldt, wat de auditor precies toetst, hoe het traject verloopt en hoe lang het ongeveer duurt. Zonder verkooppraat over tooling, want een managementsysteem is mensenwerk.
Wat NEN 7510 certificering inhoudt
Certificering betekent dat een geaccrediteerde certificerende instelling vaststelt dat uw managementsysteem voldoet aan de norm. Dat certificaat komt dus niet van ons en niet van uzelf.
De norm bestaat uit twee delen. Het eerste deel beschrijft de eisen aan het managementsysteem: hoe u risico’s bepaalt, beleid vaststelt, verantwoordelijkheden belegt en verbetert. Het tweede deel beschrijft de beheersmaatregelen waaruit u kiest op basis van uw risico’s.
Dat onderscheid is belangrijk. Twee zorgorganisaties die allebei gecertificeerd zijn kunnen heel verschillende maatregelen hebben genomen, omdat zij andere risico’s lopen. De norm schrijft geen vaste set voor.
Wat de norm wel voorschrijft is dat u kunt uitleggen waarom u bepaalde maatregelen wel of niet toepast. Die onderbouwing is waar audits op stranden, vaker dan op de maatregelen zelf.
Voor welke organisaties NEN 7510 geldt
NEN 7510 is geschreven voor iedereen die persoonlijke gezondheidsgegevens verwerkt. Dat is een bredere groep dan alleen ziekenhuizen, en die reikwijdte wordt vaak onderschat.
- Ziekenhuizen, klinieken en instellingen voor geestelijke gezondheidszorg
- Huisartsen, tandartsen, apotheken en andere eerstelijnszorg
- Zorgaanbieders in de langdurige zorg, thuiszorg en gehandicaptenzorg
- Leveranciers van zorgsoftware en aanbieders van elektronische patiëntendossiers
- Partijen die in opdracht van zorgaanbieders gezondheidsgegevens verwerken
Ook als certificering voor u niet verplicht is, vragen opdrachtgevers er steeds vaker om. Zorgverzekeraars, gemeenten en samenwerkingspartners nemen het regelmatig op in hun inkoopvoorwaarden.
Wat wij in de praktijk zien is dat de vraag vaak van buiten komt. Een aanbesteding waarin het als eis staat, of een ketenpartner die om bewijs vraagt voordat er gegevens worden uitgewisseld. Dan is er ineens haast, terwijl het traject maanden kost.
Wat de auditor toetst
De auditor kijkt naar twee dingen: staat het op papier, en werkt het ook. Dat tweede weegt zwaarder dan organisaties verwachten.
De toets loopt langs de normhoofdstukken en langs de beheersmaatregelen die u heeft gekozen. Beide komen aan bod, en op beide kunt u bevindingen krijgen.
- Of uw scope logisch is afgebakend en aansluit op wat u naar buiten toe claimt
- Of de risicobeoordeling actueel is en aantoonbaar tot uw maatregelen heeft geleid
- Of u kunt onderbouwen waarom u bepaalde beheersmaatregelen niet toepast
- Of toegang tot patiëntgegevens is beperkt tot wie die nodig heeft voor de behandelrelatie
- Of handelingen in patiëntdossiers herleidbaar zijn vastgelegd
- Of incidenten worden gemeld, geregistreerd en opgevolgd
- Of medewerkers weten wat er van hen wordt verwacht en dat ook doen
- Of de directie het systeem periodiek beoordeelt en daarop stuurt
Een veelgemaakte fout is beleid schrijven dat niemand kent. De auditor spreekt medewerkers, en als het beleid niet strookt met wat er op de werkvloer gebeurt, telt het beleid niet mee.
Datzelfde geldt voor registraties. Een incidentregister waarin een jaar lang niets is vastgelegd leest een auditor niet als een veilige organisatie, maar als een register dat niet gebruikt wordt.
Zo verloopt het certificeringstraject
Het traject naar NEN 7510 certificering volgt een vaste volgorde. Elke stap levert iets op dat de volgende stap nodig heeft.
Stap 1. Scope bepalen. Welke delen van uw organisatie, welke zorgprocessen en welke locaties vallen onder het certificaat. Een te ruime scope maakt het traject onnodig zwaar, een te krappe scope maakt het certificaat minder waard voor uw opdrachtgevers.
Stap 2. Nulmeting. Wij vergelijken uw huidige situatie met de norm en leggen vast waar de verschillen zitten. Dit is het moment waarop duidelijk wordt hoeveel werk er ligt.
Stap 3. Risicobeoordeling. Welke risico’s loopt u met patiëntgegevens, hoe zwaar wegen die en wat is aanvaardbaar. Dit is het fundament waar alle maatregelen op rusten.
Stap 4. Maatregelen en beleid. U kiest de maatregelen die bij uw risico’s passen en legt vast waarom u andere niet toepast. Het beleid en de procedures die daarbij horen komen hier tot stand.
Stap 5. Invoeren en laten werken. Maatregelen moeten een periode draaien voordat een auditor kan vaststellen dat ze werken. Reken op enkele maanden waarin het systeem echt gebruikt wordt.
Stap 6. Interne audit en directiebeoordeling. Beide zijn verplicht voordat de certificerende instelling langskomt. Wij voeren de interne audit uit en bereiden de directiebeoordeling voor.
Stap 7. Certificatieaudit. De certificerende instelling toetst in twee fasen: eerst de documentatie, daarna de praktijk. Bevindingen lost u op, waarna het certificaat volgt.
Wat u onderweg oplevert
Het traject levert onderweg dingen op die ook los van het certificaat waarde hebben. Dit is wat er aan het eind ligt.
- Een afgebakende scope waarmee u naar opdrachtgevers kunt communiceren
- Een risicoregister met een onderbouwde weging per risico
- Informatiebeveiligingsbeleid dat past bij uw omvang en uw zorgprocessen
- Een verklaring van toepasselijkheid met de onderbouwing per beheersmaatregel
- Een werkend proces voor incidenten, toegangsbeheer en leveranciersafspraken
- Een interne auditrapportage en een directiebeoordeling die de norm vereist
Dat is een belangrijk punt. Een organisatie die alleen naar het certificaat werkt houdt na afloop een map over. Een organisatie die naar een werkend systeem werkt houdt grip over, en het certificaat is dan een bevestiging.
NEN 7510, ISO 27001 en de Cyberbeveiligingswet naast elkaar
Deze drie worden vaak door elkaar gehaald, terwijl ze zich tot elkaar verhouden als lagen.
ISO 27001 is de internationale norm voor informatiebeveiliging. NEN 7510 neemt die structuur over en voegt zorgspecifieke eisen toe over toegang tot patiëntgegevens en herleidbaarheid. De Cyberbeveiligingswet is geen norm maar een wet, met een zorgplicht en een meldplicht.
In de praktijk werkt dat in uw voordeel. Wie NEN 7510 op orde heeft, heeft het grootste deel van ISO 27001 al staan en dekt een belangrijk deel van de zorgplicht uit de Cyberbeveiligingswet af.
Wilt u weten hoe het managementsysteem eronder werkt, lees dan onze pagina over het inrichten van een ISMS.
Wat u zelf klaarlegt en wie wij spreken
Om vlot te kunnen beginnen helpt het als het volgende klaarligt. Ontbreekt er iets, dan is dat vanzelf een bevinding en geen probleem.
- Een overzicht van uw zorgprocessen en de systemen waarin patiëntgegevens staan
- Bestaand beleid en bestaande procedures, ook als die verouderd zijn
- De verwerkersovereenkomsten met uw leveranciers
- Een overzicht van wie toegang heeft tot welke dossiers
- Uw incidentregistratie van het afgelopen jaar, als die er is
- De namen van de directieverantwoordelijke, de ICT-verantwoordelijke en enkele zorgprofessionals
Wij spreken in elk geval iemand uit de directie, de persoon die over ICT gaat en een of twee zorgprofessionals. Dat laatste is essentieel, want zij weten hoe er in de praktijk met gegevens wordt gewerkt.
Van certificaat naar werkend managementsysteem
Het certificaat is drie jaar geldig, met jaarlijkse controlebezoeken. Dat betekent dat het systeem moet blijven draaien, niet dat u het één keer opzet.
Wat organisaties het vaakst onderschat is die tussenperiode. Een risicobeoordeling die twee jaar niet is bijgewerkt, een incidentregister zonder incidenten en een directiebeoordeling die nooit heeft plaatsgevonden zijn de klassieke bevindingen bij het eerste controlebezoek.
Daarom richten wij het systeem zo in dat het past bij hoe uw organisatie werkt. Een proces dat te zwaar is voor uw omvang wordt na een half jaar niet meer gevolgd, en dan valt u alsnog door de mand.
Doorlooptijd en wat de omvang bepaalt
Een organisatie die vanaf nul begint is doorgaans zes tot twaalf maanden bezig. Het grootste deel daarvan is niet schrijfwerk maar de periode waarin de maatregelen moeten draaien, want een auditor moet kunnen vaststellen dat het systeem werkt. Dit zijn de factoren die het meest uitmaken.
- De omvang van uw organisatie en het aantal locaties
- Of u al met ISO 27001 of een ander managementsysteem werkt
- Hoeveel van het beleid al bestaat en hoe actueel dat is
- Of uw toegangsbeheer en logging technisch al op orde zijn
- Hoeveel leveranciers patiëntgegevens voor u verwerken
- Hoeveel tijd uw eigen mensen kunnen vrijmaken voor het traject
Na een nulmeting kunnen wij dit onderbouwd inschatten in plaats van gokken. Die meting kost doorgaans een paar dagen en geeft u meteen de volgorde waarin u het beste kunt beginnen.
Zo begeleidt QENSORA u naar NEN 7510 certificering
Wij richten het managementsysteem met u in, voeren de interne audit uit en begeleiden u naar de certificatieaudit. Het certificaat zelf komt van een geaccrediteerde certificerende instelling, niet van ons. Voor het opleiden van uw medewerkers in de norm bestaat een aparte NEN 7510 training, zodat de kennis in de organisatie blijft en niet bij een enkele persoon.
Die scheiding is niet vrijblijvend. Een partij die zowel het systeem inricht als certificeert is niet onafhankelijk, en zo’n certificaat is niets waard. Wij helpen wel bij het selecteren van een certificerende instelling en bij het aanvragen van offertes, want de verschillen in aanpak en doorlooptijd zijn groot.
Wat wij toevoegen is de vertaalslag naar de zorg. De norm is algemeen geformuleerd, uw organisatie werkt met patiënten, behandelrelaties en ketenpartners. Het werk zit in het omzetten van normeisen naar iets dat past bij hoe uw zorgprofessionals werken.
Weten waar uw organisatie staat
Weten waar uw organisatie staat begint met een nulmeting, niet met een offerte voor een heel traject. Vaak blijkt er al meer te staan dan gedacht, en dan is de afstand tot certificering kleiner dan verwacht.
Soms is de uitkomst juist dat certificering nu niet aan de orde is, en dat het beter is eerst de basis op orde te brengen. Ook dat zeggen wij dan gewoon.
Wilt u een eerlijk beeld van de afstand tot certificering, dan kijken wij vrijblijvend met u mee. Geen verkoopgesprek, wel duidelijkheid over wat er nog moet gebeuren en in welke volgorde.
Veelgestelde vragen over NEN 7510 certificering
Is NEN 7510 certificering verplicht?
De norm zelf is voor zorgaanbieders die persoonlijke gezondheidsgegevens verwerken het aangewezen kader. Certificering is niet in alle gevallen wettelijk verplicht, maar opdrachtgevers en samenwerkingspartners vragen er steeds vaker om in hun voorwaarden. In de praktijk is het daarmee vaak een voorwaarde om mee te kunnen doen.
Wat is het verschil tussen NEN 7510 en ISO 27001?
NEN 7510 neemt de structuur van ISO 27001 over en voegt zorgspecifieke eisen toe, vooral over toegang tot patiëntgegevens en herleidbaarheid van handelingen. Wie NEN 7510 haalt heeft het grootste deel van ISO 27001 daarmee al staan.
Hoe lang duurt een certificeringstraject?
Een organisatie die vanaf nul begint is doorgaans zes tot twaalf maanden bezig. De grootste factor is niet het schrijfwerk maar de periode waarin de maatregelen moeten draaien, want een auditor moet kunnen vaststellen dat het systeem werkt.
Geeft QENSORA het certificaat af?
Nee. Het certificaat komt van een geaccrediteerde certificerende instelling. Wij richten het systeem met u in, voeren de interne audit uit en begeleiden u naar de audit. Een partij die zowel inricht als certificeert is niet onafhankelijk.
Hoe lang is het certificaat geldig?
Drie jaar, met jaarlijkse controlebezoeken daartussen. Uw managementsysteem moet in die periode blijven draaien. De klassieke bevindingen bij het eerste controlebezoek zijn een verouderde risicobeoordeling en een directiebeoordeling die nooit heeft plaatsgevonden.
Wij zijn een kleine praktijk. Is dit niet veel te zwaar?
De norm schaalt mee met uw omvang en uw risico’s. Een huisartsenpraktijk heeft een aanzienlijk lichter systeem dan een ziekenhuis. Een systeem dat te zwaar is voor uw organisatie wordt na een half jaar niet meer gevolgd, en daar heeft niemand iets aan.
Moeten onze leveranciers ook gecertificeerd zijn?
Niet automatisch, maar u blijft verantwoordelijk voor wat zij met uw patiëntgegevens doen. Dat regelt u via verwerkersovereenkomsten en via afspraken over beveiliging. De auditor kijkt of u die afspraken heeft gemaakt en of u ze controleert.
Wat gebeurt er als de auditor bevindingen heeft?
Dat is normaal en geen reden tot zorg. U krijgt de gelegenheid bevindingen op te lossen voordat het certificaat wordt afgegeven. Alleen bij zware tekortkomingen volgt een herbeoordeling. Wij bereiden u zo voor dat er geen verrassingen zijn.
Improved Security, Smarter Compliance.
Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?
Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.