NEN 7510 implementatiebegeleiding is externe hulp bij het opzetten van een informatiebeveiligingsmanagementsysteem dat voldoet aan de zorgspecifieke norm NEN 7510, van nulmeting en risicoanalyse tot beleid, beheersmaatregelen, bewustwording, interne audit en de begeleiding richting een certificatieaudit. Je hebt het nodig als je als zorgaanbieder, verwerker van patiëntgegevens of leverancier aan de zorg aantoonbaar moet voldoen aan de Wabvpz, of als een zorgverzekeraar, gemeente of ziekenhuis NEN 7510 contractueel van je eist. Ook relevant voor bestaande certificaathouders: de transitie naar NEN 7510-1:2024 moet vóór 20 februari 2027 zijn afgerond.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01 Scope en nulmeting Bepaal zorgprocessen, systemen, locaties en de afwijkingen ten opzichte van de norm. →
- 02 Risicoanalyse Weeg risico's voor vertrouwelijkheid, beschikbaarheid en patiëntveiligheid. →
- 03 ISMS inrichten Leg beleid, rollen, maatregelen en de Verklaring van Toepasselijkheid vast. →
- 04 Werkend maken Voer maatregelen uit, train medewerkers en verzamel bewijs. →
- 05 Toetsen Rond interne audit en directiebeoordeling af vóór de externe beoordeling. →
Scope en nulmeting
Bepaal zorgprocessen, systemen, locaties en de afwijkingen ten opzichte van de norm.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Besturing speelt hierin een belangrijke rol. Eigenaarschap, beleid en risicobesluiten.
- ISMS-scope
- Directieverantwoordelijkheid
- Risicobehandeling
- PDCA-cyclus
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met acties bewaken: Volg risico- en auditmaatregelen met eigenaar en deadline.
Dit moet geregeld zijn
Overzicht van locaties, zorgprocessen en gegevensstromen.
Meer locaties, zorgprocessen en patiëntsystemen vergroten de analyse- en bewijsomvang.
Wat voor organisatie ben je binnen de zorgketen?
Risicoanalyse
Weeg risico's voor vertrouwelijkheid, beschikbaarheid en patiëntveiligheid.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Zorggegevens speelt hierin een belangrijke rol. Bescherming passend bij patiëntveiligheid en vertrouwelijkheid.
- Classificatie
- Toegangsbeheer
- Logging
- Veilige uitwisseling
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met jaarlijks toetsen: Voer interne audits en directiebeoordeling volgens programma uit.
Dit moet geregeld zijn
EPD/ECD, koppelingen, hosting en verantwoordelijke leveranciers.
Met ISO 27001 als werkende basis blijft vooral de zorgspecifieke delta over.
Welke normen wil je meenemen naast NEN 7510?
ISMS inrichten
Leg beleid, rollen, maatregelen en de Verklaring van Toepasselijkheid vast.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Bewijs speelt hierin een belangrijke rol. Registraties waaruit blijkt dat afspraken werken.
- Incidenten
- Opleidingen
- Leveranciersbeoordeling
- Interne audit
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met wijzigingen verwerken: Herbeoordeel risico's bij nieuwe systemen, leveranciers en zorgprocessen.
Dit moet geregeld zijn
Beleid, risicoanalyses, audits en eventuele ISO-certificaten.
Legacy-systemen en ontbrekende logging veroorzaken implementatiewerk buiten het adviesbudget.
Welke systemen met patiëntgegevens vallen binnen de scope?
Werkend maken
Voer maatregelen uit, train medewerkers en verzamel bewijs.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Besturing speelt hierin een belangrijke rol. Eigenaarschap, beleid en risicobesluiten.
- ISMS-scope
- Directieverantwoordelijkheid
- Risicobehandeling
- PDCA-cyclus
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met transitie bewaken: Plan de overgang naar NEN 7510-1:2024 uiterlijk vóór 20 februari 2027.
Dit moet geregeld zijn
Een opdrachtgever en beschikbare vertegenwoordigers van zorg, IT, HR en privacy.
Aantoonbaar voldoen vraagt minder auditkosten dan een geaccrediteerd certificaat.
Waar sta je nu met informatiebeveiliging?
Toetsen
Rond interne audit en directiebeoordeling af vóór de externe beoordeling.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Zorggegevens speelt hierin een belangrijke rol. Bescherming passend bij patiëntveiligheid en vertrouwelijkheid.
- Classificatie
- Toegangsbeheer
- Logging
- Veilige uitwisseling
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met acties bewaken: Volg risico- en auditmaatregelen met eigenaar en deadline.
Dit moet geregeld zijn
Overzicht van locaties, zorgprocessen en gegevensstromen.
Meer locaties, zorgprocessen en patiëntsystemen vergroten de analyse- en bewijsomvang.
Hoeveel wil je zelf doen?
De drie routes naar NEN 7510
Los traject, gecombineerd met ISO 27001, of eerst een nulmeting om te bepalen wat je nodig hebt.
Los implementatietraject
6 tot 12 maandenNulmeting tegen NEN 7510-1:2024, gevolgd door risicoanalyse en Verklaring van Toepasselijkheid
Gecombineerd ISO 27001 en NEN 7510
6 tot 12 maanden voor beide normenEén ISMS, één risicoanalyse en één Verklaring van Toepasselijkheid voor beide normen
Nulmeting of quickscan
2 tot 4 wekenDe gap tussen je huidige situatie en de norm, plus een kostenraming voor het vervolg
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Zorgscope
Meer locaties, zorgprocessen en patiëntsystemen vergroten de analyse- en bewijsomvang.
Bestaand ISMS
Met ISO 27001 als werkende basis blijft vooral de zorgspecifieke delta over.
Technische achterstand
Legacy-systemen en ontbrekende logging veroorzaken implementatiewerk buiten het adviesbudget.
Certificatiedoel
Aantoonbaar voldoen vraagt minder auditkosten dan een geaccrediteerd certificaat.
Wat kost NEN 7510 invoeren?
De begeleidingsprijs is maar één deel van de investering. Tel ook interne uren, technische verbeteringen en de onafhankelijke audit mee.
Nulmeting
€1.000–€3.000Gap-analyse en een geprioriteerd plan.
Begeleiding
€5.000–€15.000ISMS, risicoanalyse, beleid en voorbereiding.
Totaal middelgroot
€20.000–€50.000Technische maatregelen kunnen dit bedrag verhogen.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Scope
Overzicht van locaties, zorgprocessen en gegevensstromen.
Systemen
EPD/ECD, koppelingen, hosting en verantwoordelijke leveranciers.
Bestaande basis
Beleid, risicoanalyses, audits en eventuele ISO-certificaten.
Projectteam
Een opdrachtgever en beschikbare vertegenwoordigers van zorg, IT, HR en privacy.
- Wat voor organisatie ben je binnen de zorgketen?
- Welke normen wil je meenemen naast NEN 7510?
- Welke systemen met patiëntgegevens vallen binnen de scope?
- Waar sta je nu met informatiebeveiliging?
Goed om vooraf te weten
Is NEN 7510 verplicht?
Ja, voldoen aan NEN 7510 is wettelijk verplicht. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg verwijst via het Besluit elektronische gegevensverwerking door zorgaanbieders naar NEN 7510, NEN 7512 en NEN 7513. Het geldt voor elke zorgaanbieder die persoonsgegevens verwerkt in een zorginformatiesysteem, en ook voor ICT-dienstverleners en systeembeheerders die uitwisselingssystemen beheren. Voor jeugdhulpaanbieders geldt ISO 27001 in plaats van NEN 7510.
Moet ik certificeren of volstaat aantoonbaar voldoen?
Voor zorgaanbieders is certificering niet wettelijk verplicht. De IGJ stelt expliciet dat noch de wet, noch de Cyberbeveiligingswet, noch de norm zelf certificering eist; wel moet je aantoonbaar voldoen en je ISMS regelmatig onafhankelijk laten beoordelen. Voor ICT-dienstverleners die een elektronisch uitwisselingssysteem beheren ligt het anders: artikel 3 van het Besluit eist een onafhankelijk auditrapport tegen NEN 7510 én NEN 7512, niet ouder dan vijf jaar. Los daarvan eisen zorgverzekeraars, gemeenten en ziekenhuizen certificering vaak contractueel.
Wat is het verschil met ISO 27001?
NEN 7510 is de zorgspecifieke invulling van ISO 27001. De structuur, het ISMS en de PDCA-cyclus zijn identiek; NEN 7510 scherpt een deel van de beheersmaatregelen aan met een zorgcontext en voegt er een aantal toe. Denk aan een informatiebeveiligingsmanagementforum met een aanwijsbare verantwoordelijke voor gezondheidsgegevens, patiëntveiligheid als expliciet projectrisico, verificatie van zorgkwalificaties bij screening en het uniform classificeren van gezondheidsinformatie als vertrouwelijk. Heb je al ISO 27001, dan is de stap naar NEN 7510 relatief klein.
Kan ik ISO 27001 en NEN 7510 combineren?
Ja, en dat is meestal het slimste als je ook buiten de zorg of internationaal zaken doet, want NEN 7510 wordt buiten Nederland niet herkend. Je richt één ISMS in dat aan beide normen voldoet, met één risicoanalyse en één Verklaring van Toepasselijkheid, en de auditor toetst beide normen in hetzelfde traject. Meerdere aanbieders geven aan dat de extra audittijd voor NEN 7510 bovenop een ISO 27001-audit beperkt blijft tot ongeveer een halve dag. Bij een positieve beoordeling krijg je beide certificaten.
Wat kost het?
De grootste kostenpost is doorgaans het adviestraject, niet de audit. De initiële certificatieaudit door een geaccrediteerde instelling ligt voor kleine tot middelgrote organisaties rond €3.000 tot €10.000; jaarlijkse opvolgaudits kosten circa €2.000 tot €6.000 per jaar. Een nulmeting kost circa €1.000 tot €3.000. Tel je alles op, dan komen middelgrote zorgorganisaties in de gepubliceerde indicaties uit op grofweg €20.000 tot €50.000 en grote instellingen op €30.000 tot €75.000. Deze bedragen lopen per bron flink uiteen, dus vraag altijd een offerte op basis van een intake.
Hoe lang duurt het?
Reken op 6 tot 12 maanden voor een volledig traject: 6 tot 9 maanden voor kleine praktijken, 9 tot 12 maanden voor middelgrote instellingen en 12 tot 18 maanden voor grote ziekenhuizen met legacy-systemen. De fasering is doorgaans gap-analyse 2 tot 4 weken, beleidsontwikkeling 6 tot 8 weken, technische implementatie 12 tot 16 weken, training 4 tot 6 weken, documentatie 4 tot 6 weken en auditvoorbereiding 2 tot 4 weken. Een certificaat is drie jaar geldig, met jaarlijkse controleaudits daartussen.
Vergelijk aanbieders van NEN 7510 implementatietrajecten
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.
