Aankoopgids NEN 7510 Implementatiebegeleiding

NEN 7510 implementatiebegeleiding is externe hulp bij het opzetten van een informatiebeveiligingsmanagementsysteem dat voldoet aan de zorgspecifieke norm NEN 7510, van nulmeting en risicoanalyse tot beleid, beheersmaatregelen, bewustwording, interne audit en de begeleiding richting een certificatieaudit. Je hebt het nodig als je als zorgaanbieder, verwerker van patiëntgegevens of leverancier aan de zorg aantoonbaar moet voldoen aan de Wabvpz, of als een zorgverzekeraar, gemeente of ziekenhuis NEN 7510 contractueel van je eist. Ook relevant voor bestaande certificaathouders: de transitie naar NEN 7510-1:2024 moet vóór 20 februari 2027 zijn afgerond.

Buyer guideNEN 7510 ImplementatiebegeleidingVergelijken
Buyer guide over NEN 7510 Implementatiebegeleiding
Buyer guide

NEN 7510 implementatiebegeleiding is externe hulp bij het opzetten van een informatiebeveiligingsmanagementsysteem dat voldoet aan de zorgspecifieke norm NEN 7510, van nulmeting en risicoanalyse tot beleid, beheersmaatregelen, bewustwording, interne audit en de begeleiding richting een certificatieaudit. Je hebt het nodig als je als zorgaanbieder, verwerker van patiëntgegevens of leverancier aan de zorg aantoonbaar moet voldoen aan de Wabvpz, of als een zorgverzekeraar, gemeente of ziekenhuis NEN 7510 contractueel van je eist. Ook relevant voor bestaande certificaathouders: de transitie naar NEN 7510-1:2024 moet vóór 20 februari 2027 zijn afgerond.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Scope en nulmeting Bepaal zorgprocessen, systemen, locaties en de afwijkingen ten opzichte van de norm.
  2. 02 Risicoanalyse Weeg risico's voor vertrouwelijkheid, beschikbaarheid en patiëntveiligheid.
  3. 03 ISMS inrichten Leg beleid, rollen, maatregelen en de Verklaring van Toepasselijkheid vast.
  4. 04 Werkend maken Voer maatregelen uit, train medewerkers en verzamel bewijs.
  5. 05 Toetsen Rond interne audit en directiebeoordeling af vóór de externe beoordeling.
Stap 1 van 5

Scope en nulmeting

Bepaal zorgprocessen, systemen, locaties en de afwijkingen ten opzichte van de norm.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Besturing speelt hierin een belangrijke rol. Eigenaarschap, beleid en risicobesluiten.

  • ISMS-scope
  • Directieverantwoordelijkheid
  • Risicobehandeling
  • PDCA-cyclus

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met acties bewaken: Volg risico- en auditmaatregelen met eigenaar en deadline.

Dit moet geregeld zijn

Scope

Overzicht van locaties, zorgprocessen en gegevensstromen.

Zorgscope

Meer locaties, zorgprocessen en patiëntsystemen vergroten de analyse- en bewijsomvang.

Bespreek

Wat voor organisatie ben je binnen de zorgketen?

Stap 2 van 5

Risicoanalyse

Weeg risico's voor vertrouwelijkheid, beschikbaarheid en patiëntveiligheid.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Zorggegevens speelt hierin een belangrijke rol. Bescherming passend bij patiëntveiligheid en vertrouwelijkheid.

  • Classificatie
  • Toegangsbeheer
  • Logging
  • Veilige uitwisseling

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met jaarlijks toetsen: Voer interne audits en directiebeoordeling volgens programma uit.

Dit moet geregeld zijn

Systemen

EPD/ECD, koppelingen, hosting en verantwoordelijke leveranciers.

Bestaand ISMS

Met ISO 27001 als werkende basis blijft vooral de zorgspecifieke delta over.

Bespreek

Welke normen wil je meenemen naast NEN 7510?

Stap 3 van 5

ISMS inrichten

Leg beleid, rollen, maatregelen en de Verklaring van Toepasselijkheid vast.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Bewijs speelt hierin een belangrijke rol. Registraties waaruit blijkt dat afspraken werken.

  • Incidenten
  • Opleidingen
  • Leveranciersbeoordeling
  • Interne audit

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met wijzigingen verwerken: Herbeoordeel risico's bij nieuwe systemen, leveranciers en zorgprocessen.

Dit moet geregeld zijn

Bestaande basis

Beleid, risicoanalyses, audits en eventuele ISO-certificaten.

Technische achterstand

Legacy-systemen en ontbrekende logging veroorzaken implementatiewerk buiten het adviesbudget.

Bespreek

Welke systemen met patiëntgegevens vallen binnen de scope?

Stap 4 van 5

Werkend maken

Voer maatregelen uit, train medewerkers en verzamel bewijs.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Besturing speelt hierin een belangrijke rol. Eigenaarschap, beleid en risicobesluiten.

  • ISMS-scope
  • Directieverantwoordelijkheid
  • Risicobehandeling
  • PDCA-cyclus

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met transitie bewaken: Plan de overgang naar NEN 7510-1:2024 uiterlijk vóór 20 februari 2027.

Dit moet geregeld zijn

Projectteam

Een opdrachtgever en beschikbare vertegenwoordigers van zorg, IT, HR en privacy.

Certificatiedoel

Aantoonbaar voldoen vraagt minder auditkosten dan een geaccrediteerd certificaat.

Bespreek

Waar sta je nu met informatiebeveiliging?

Stap 5 van 5

Toetsen

Rond interne audit en directiebeoordeling af vóór de externe beoordeling.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Zorggegevens speelt hierin een belangrijke rol. Bescherming passend bij patiëntveiligheid en vertrouwelijkheid.

  • Classificatie
  • Toegangsbeheer
  • Logging
  • Veilige uitwisseling

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met acties bewaken: Volg risico- en auditmaatregelen met eigenaar en deadline.

Dit moet geregeld zijn

Scope

Overzicht van locaties, zorgprocessen en gegevensstromen.

Zorgscope

Meer locaties, zorgprocessen en patiëntsystemen vergroten de analyse- en bewijsomvang.

Bespreek

Hoeveel wil je zelf doen?

De drie routes naar NEN 7510

Los traject, gecombineerd met ISO 27001, of eerst een nulmeting om te bepalen wat je nodig hebt.

Los implementatietraject

6 tot 12 maanden

Nulmeting tegen NEN 7510-1:2024, gevolgd door risicoanalyse en Verklaring van Toepasselijkheid

Gecombineerd ISO 27001 en NEN 7510

6 tot 12 maanden voor beide normen

Eén ISMS, één risicoanalyse en één Verklaring van Toepasselijkheid voor beide normen

Nulmeting of quickscan

2 tot 4 weken

De gap tussen je huidige situatie en de norm, plus een kostenraming voor het vervolg

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Zorgscope

Meer locaties, zorgprocessen en patiëntsystemen vergroten de analyse- en bewijsomvang.

Bestaand ISMS

Met ISO 27001 als werkende basis blijft vooral de zorgspecifieke delta over.

×

Technische achterstand

Legacy-systemen en ontbrekende logging veroorzaken implementatiewerk buiten het adviesbudget.

×

Certificatiedoel

Aantoonbaar voldoen vraagt minder auditkosten dan een geaccrediteerd certificaat.

×
Budget

Wat kost NEN 7510 invoeren?

De begeleidingsprijs is maar één deel van de investering. Tel ook interne uren, technische verbeteringen en de onafhankelijke audit mee.

Nulmeting

€1.000–€3.000

Gap-analyse en een geprioriteerd plan.

Begeleiding

€5.000–€15.000

ISMS, risicoanalyse, beleid en voorbereiding.

Totaal middelgroot

€20.000–€50.000

Technische maatregelen kunnen dit bedrag verhogen.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Scope

Overzicht van locaties, zorgprocessen en gegevensstromen.

Systemen

EPD/ECD, koppelingen, hosting en verantwoordelijke leveranciers.

Bestaande basis

Beleid, risicoanalyses, audits en eventuele ISO-certificaten.

Projectteam

Een opdrachtgever en beschikbare vertegenwoordigers van zorg, IT, HR en privacy.

  • Wat voor organisatie ben je binnen de zorgketen?
  • Welke normen wil je meenemen naast NEN 7510?
  • Welke systemen met patiëntgegevens vallen binnen de scope?
  • Waar sta je nu met informatiebeveiliging?
Veelgestelde vragen

Goed om vooraf te weten

Is NEN 7510 verplicht?

Ja, voldoen aan NEN 7510 is wettelijk verplicht. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg verwijst via het Besluit elektronische gegevensverwerking door zorgaanbieders naar NEN 7510, NEN 7512 en NEN 7513. Het geldt voor elke zorgaanbieder die persoonsgegevens verwerkt in een zorginformatiesysteem, en ook voor ICT-dienstverleners en systeembeheerders die uitwisselingssystemen beheren. Voor jeugdhulpaanbieders geldt ISO 27001 in plaats van NEN 7510.

Moet ik certificeren of volstaat aantoonbaar voldoen?

Voor zorgaanbieders is certificering niet wettelijk verplicht. De IGJ stelt expliciet dat noch de wet, noch de Cyberbeveiligingswet, noch de norm zelf certificering eist; wel moet je aantoonbaar voldoen en je ISMS regelmatig onafhankelijk laten beoordelen. Voor ICT-dienstverleners die een elektronisch uitwisselingssysteem beheren ligt het anders: artikel 3 van het Besluit eist een onafhankelijk auditrapport tegen NEN 7510 én NEN 7512, niet ouder dan vijf jaar. Los daarvan eisen zorgverzekeraars, gemeenten en ziekenhuizen certificering vaak contractueel.

Wat is het verschil met ISO 27001?

NEN 7510 is de zorgspecifieke invulling van ISO 27001. De structuur, het ISMS en de PDCA-cyclus zijn identiek; NEN 7510 scherpt een deel van de beheersmaatregelen aan met een zorgcontext en voegt er een aantal toe. Denk aan een informatiebeveiligingsmanagementforum met een aanwijsbare verantwoordelijke voor gezondheidsgegevens, patiëntveiligheid als expliciet projectrisico, verificatie van zorgkwalificaties bij screening en het uniform classificeren van gezondheidsinformatie als vertrouwelijk. Heb je al ISO 27001, dan is de stap naar NEN 7510 relatief klein.

Kan ik ISO 27001 en NEN 7510 combineren?

Ja, en dat is meestal het slimste als je ook buiten de zorg of internationaal zaken doet, want NEN 7510 wordt buiten Nederland niet herkend. Je richt één ISMS in dat aan beide normen voldoet, met één risicoanalyse en één Verklaring van Toepasselijkheid, en de auditor toetst beide normen in hetzelfde traject. Meerdere aanbieders geven aan dat de extra audittijd voor NEN 7510 bovenop een ISO 27001-audit beperkt blijft tot ongeveer een halve dag. Bij een positieve beoordeling krijg je beide certificaten.

Wat kost het?

De grootste kostenpost is doorgaans het adviestraject, niet de audit. De initiële certificatieaudit door een geaccrediteerde instelling ligt voor kleine tot middelgrote organisaties rond €3.000 tot €10.000; jaarlijkse opvolgaudits kosten circa €2.000 tot €6.000 per jaar. Een nulmeting kost circa €1.000 tot €3.000. Tel je alles op, dan komen middelgrote zorgorganisaties in de gepubliceerde indicaties uit op grofweg €20.000 tot €50.000 en grote instellingen op €30.000 tot €75.000. Deze bedragen lopen per bron flink uiteen, dus vraag altijd een offerte op basis van een intake.

Hoe lang duurt het?

Reken op 6 tot 12 maanden voor een volledig traject: 6 tot 9 maanden voor kleine praktijken, 9 tot 12 maanden voor middelgrote instellingen en 12 tot 18 maanden voor grote ziekenhuizen met legacy-systemen. De fasering is doorgaans gap-analyse 2 tot 4 weken, beleidsontwikkeling 6 tot 8 weken, technische implementatie 12 tot 16 weken, training 4 tot 6 weken, documentatie 4 tot 6 weken en auditvoorbereiding 2 tot 4 weken. Een certificaat is drie jaar geldig, met jaarlijkse controleaudits daartussen.

Gratis en vrijblijvend

Vergelijk aanbieders van NEN 7510 implementatietrajecten

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.