Het misverstand
Veel zorgorganisaties werken met een elektronisch cliëntendossier (ECD), een huisartsinformatiesysteem (HIS) of een elektronisch patiëntendossier (EPD) van een gespecialiseerde leverancier. Die leveranciers zijn vaak NEN 7510-gecertificeerd, en vermelden dat terecht prominent. Het ligt dan voor de hand om te denken dat de informatiebeveiliging daarmee geregeld is.
Maar een certificaat geldt voor de organisatie die het heeft gekregen, en alleen voor het deel van die organisatie dat in de scope valt. Het certificaat van uw leverancier zegt iets over de manier waarop de leverancier zijn eigen informatiebeveiliging heeft georganiseerd. Het zegt niets over de werkplekken, accounts, afspraken en werkwijzen in uw praktijk of instelling.
Wat zegt een leverancierscertificaat wél?
Een NEN 7510-certificaat van een leverancier is waardevol. Het laat zien dat een onafhankelijke, door de Raad voor Accreditatie (RvA) geaccrediteerde certificerende instelling heeft vastgesteld dat de leverancier een werkend managementsysteem voor informatiebeveiliging heeft. Controleer wel drie dingen:
- De scope. Welke diensten, locaties en processen vallen onder het certificaat? Staat de dienst die u afneemt erin?
- De geldigheid. Een certificaat is drie jaar geldig, met jaarlijkse controle-audits. Is het nog geldig, en is het (tijdig) overgezet naar de 2024-versie?
- De certificerende instelling. Is die geaccrediteerd voor NEN 7510?
Gedeelde verantwoordelijkheid: wie doet wat?
Informatiebeveiliging rond een ECD is een gedeelde verantwoordelijkheid. Globaal ziet de verdeling er zo uit:
| Doorgaans de leverancier | Altijd uw eigen organisatie |
|---|---|
| Beveiliging van het platform, de servers en het datacenter | Wie een account krijgt, met welke rol en rechten |
| Updates en kwetsbaarheden in de ECD-software | Of multifactor-authenticatie aanstaat en wordt gebruikt |
| Back-up van de gegevens in het platform | De werkplekken, laptops en telefoons waarmee wordt ingelogd |
| Logging binnen het systeem | Het periodiek controleren van die logging (NEN 7513) |
| Beschikbaarheid volgens de afgesproken servicenormen | Wat er gebeurt met exports, downloads, prints en e-mail |
| Melden van incidenten aan u, volgens de verwerkersovereenkomst | Het in- en uitdienstproces, netwerk en wifi, een noodplan bij uitval, bewustwording van medewerkers en het melden van datalekken |
De precieze verdeling hangt af van uw contract. Maar de rechterkolom blijft vrijwel altijd bij u liggen. En juist daar gaat het in de praktijk vaak mis: een gedeeld account op de balie-pc, een oud-medewerker die nog kan inloggen, een export die in een gewone e-mail belandt, een laptop zonder versleuteling.
Waarom de verantwoordelijkheid bij u ligt
Onder de AVG bent u als zorgaanbieder de verwerkingsverantwoordelijke voor de gegevens van uw patiënten of cliënten. De leverancier is verwerker en werkt in uw opdracht, op basis van een verwerkersovereenkomst. U moet zorgen voor passende beveiliging (AVG artikel 32), en voor de zorg verwijst de Autoriteit Persoonsgegevens daarbij naar NEN 7510.
Daarnaast verwijst het Besluit elektronische gegevensverwerking door zorgaanbieders naar NEN 7510, NEN 7512 en NEN 7513. Die verplichting rust op u als zorgaanbieder. De Inspectie Gezondheidszorg en Jeugd (IGJ) toetst met NEN 7510 of zorgaanbieders een werkend managementsysteem voor informatiebeveiliging hebben, en kijkt daarbij naar uw organisatie, niet naar die van uw leverancier.
Wat vraagt u aan uw leverancier?
Een goed leverancierscertificaat is een uitstekend vertrekpunt. Vul het aan met deze vragen:
- Mag ik het certificaat en de scope zien, en bij welke instelling is het behaald?
- Is er een verwerkersovereenkomst, en welke subverwerkers worden ingezet?
- Waar worden de gegevens opgeslagen en verwerkt? Blijft dat binnen de EU?
- Welke beveiligingsinstellingen kan ik zelf beheren, zoals MFA, rollen, sessieduur en IP-beperkingen?
- Hoe kan ik de logging inzien, zodat ik kan controleren wie welke dossiers inzag?
- Binnen welke termijn meldt u een incident dat mijn gegevens raakt?
- Hoe krijg ik mijn gegevens terug als ik overstap naar een andere leverancier?
Het geldt voor al uw leveranciers
Wat voor het ECD geldt, geldt net zo goed voor de andere diensten waarmee u werkt: de online agenda en het patiëntenportaal, telefonie met een terugbelfunctie, de dienst voor veilig mailen, clouddiensten zoals Microsoft 365, een AI-scribe, en de partij die uw ICT beheert. Elk van die partijen verwerkt gegevens in uw opdracht, en voor elk van hen heeft u een verwerkersovereenkomst nodig en een beeld van hun beveiliging. Houd daarom één overzicht bij van al uw ICT-leveranciers: welke gegevens ze verwerken, waar, onder welke afspraken en met welk bewijs. Dat overzicht is ook een van de eerste dingen waar een auditor of de IGJ naar vraagt.
Checklist: uw eigen deel
- Iedere medewerker heeft een persoonlijk account; er zijn geen gedeelde accounts.
- Multifactor-authenticatie staat aan voor het ECD, e-mail en toegang op afstand.
- Rechten zijn ingericht per rol en worden periodiek gecontroleerd.
- Accounts van vertrekkende medewerkers worden dezelfde dag geblokkeerd.
- Laptops, pc's en telefoons zijn centraal beheerd, versleuteld en bijgewerkt.
- De logging van dossiertoegang wordt periodiek gecontroleerd.
- Patiëntgegevens gaan alleen via veilig mailen of een beveiligd kanaal (NTA 7516).
- Het gastnetwerk is gescheiden van het netwerk van de praktijk of instelling.
- Er is een noodplan voor als het ECD of internet uitvalt, en het is getest.
- Er zijn verwerkersovereenkomsten met alle ICT-leveranciers, niet alleen de ECD-leverancier.
Scoort u op een of meer punten "nee" of "weet niet"? Dan ligt daar uw eerste actie. De online quickscan geeft u in ongeveer vijf minuten een breder beeld.
Hoe Abyco Solutions helpt
Wij regelen precies de rechterkolom: de werkplekken, accounts, MFA, versleuteling, veilig mailen, het netwerk en het noodplan. Samen met adviespartner Ritzky Organisatieadvies leggen we het vast in uw managementsysteem, en met de Bewijsautomaat laten we elke maand zien dat het werkt. Voor kleine praktijken is IGJ-klaar een snelle start; voor structureel werken volgens de norm zijn er de pakketten.
Stand van zaken september 2026. Dit artikel is algemene informatie en geen juridisch advies. De verdeling van verantwoordelijkheden hangt af van uw contract met de leverancier.