Veelgestelde vragen
Antwoorden op de meest gestelde vragen
Over NEN 7510, de Cyberbeveiligingswet, de IGJ, onze aanpak en uw privacy. Staat uw vraag er niet bij? Neem gerust contact met ons op.
- NEN 7510
- Cyberbeveiligingswet (Cbw)
- IGJ en toezicht
- Aanpak en samenwerking
- Kosten en planning
- Privacy, AI en incidenten
NEN 7510
Wat is NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Deel 1 beschrijft het managementsysteem (ISMS): beleid, risicomanagement en continu verbeteren. Deel 2 bevat de maatregelen. De actuele versies zijn NEN 7510-1:2024 en NEN 7510-2:2024+A1:2026. De norm bouwt voort op ISO 27001 en ISO 27002, aangevuld met eisen die specifiek zijn voor de zorg.
Is NEN 7510 verplicht voor onze organisatie?
Certificering is niet wettelijk verplicht, aantoonbaar passend beveiligen wel. Wetgeving voor zorgaanbieders verwijst naar NEN 7510, en toezichthouders zoals de Autoriteit Persoonsgegevens en de Inspectie Gezondheidszorg en Jeugd (IGJ) gebruiken de norm als toetskader. Soms is een certificaat wél een eis, bijvoorbeeld bij MedMij of in inkoopvoorwaarden.
Ons ECD is al NEN 7510-gecertificeerd. Is dat niet genoeg?
Nee. Dat certificaat geldt voor de leverancier van het ECD, niet voor uw organisatie. Uw werkplekken, e-mail, toegangsbeheer, back-ups en werkwijzen vallen onder uw eigen verantwoordelijkheid. Lees meer in Is ons ECD-certificaat genoeg?
Wij zijn een kleine praktijk. Geldt NEN 7510 ook voor ons?
Ja. De norm is bedoeld voor alle zorgaanbieders, ook voor solisten en kleine praktijken. Wij schalen de aanpak naar uw omvang, zodat u doet wat nodig is zonder onnodige papierwinkel. Voor praktijken tot 50 medewerkers is IGJ-klaar vaak een goede start.
Wat is het verschil tussen NEN 7510, NEN 7512, NEN 7513 en NTA 7516?
NEN 7510 is de basisnorm voor informatiebeveiliging. NEN 7512 gaat over vertrouwen bij gegevensuitwisseling, NEN 7513 over het vastleggen (loggen) van wie cliëntdossiers inziet, en NTA 7516 over veilig mailen met cliëntgegevens. Samen vormen ze het kader waarmee u veilig met gezondheidsgegevens werkt.
Ons certificaat is gebaseerd op de versie uit 2017. Wat moeten wij doen?
Bestaande certificaten moeten uiterlijk 20 februari 2027 zijn overgezet naar NEN 7510:2024, anders vervalt het certificaat. Begin tijdig: de nieuwe versie heeft een andere indeling en nieuwe maatregelen. Zie Transitie NEN 7510:2024. Stand van zaken september 2026.
Cyberbeveiligingswet (Cbw)
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet (Cbw) is de Nederlandse invulling van de Europese NIS2-richtlijn en geldt sinds 15 augustus 2026. Organisaties die eronder vallen, hebben onder meer een registratieplicht, een zorgplicht (risicobeheer), een meldplicht voor significante incidenten en bestuurders die verantwoordelijk zijn en een training volgen. In de zorg houdt de IGJ toezicht. Stand van zaken september 2026.
Valt mijn organisatie onder de Cbw?
In het algemeen geldt de wet voor zorgorganisaties vanaf ongeveer 50 medewerkers, of met een jaaromzet én balanstotaal boven € 10 miljoen. Er zijn uitzonderingen. Doe de Cyberbeveiligingswet-quickscan voor een eerste indicatie, of laat een scopecheck uitvoeren.
Wat houdt de meldplicht in?
Significante incidenten meldt u binnen korte, wettelijke termijnen: eerst een vroege waarschuwing, daarna een melding en tot slot een eindrapport. Z-CERT, het computercrisisteam voor de zorg, ondersteunt zorgorganisaties bij incidenten. Een vooraf vastgelegde en geoefende meldprocedure is daarom essentieel.
Wat wordt er van het bestuur verwacht?
Het bestuur is eindverantwoordelijk. Het keurt de beveiligingsmaatregelen goed, ziet toe op de uitvoering en volgt een training over cybersecurityrisico's. Bij overtreding kunnen boetes hoog oplopen. Wij verzorgen bestuurderstrainingen en een heldere managementrapportage.
Als wij NEN 7510 op orde hebben, voldoen wij dan ook aan de Cbw?
Voor een groot deel. NEN 7510 dekt veel van de zorgplicht, en NEN 7510-2:2024+A1:2026 bevat een koppeling tussen de Cbw-eisen en de norm. Registratie, de meldplicht en de bestuurderstraining komen er wel bovenop. Met Cbw-start regelt u die onderdelen.
IGJ en toezicht
Wat doet de IGJ met informatiebeveiliging?
De IGJ gebruikt NEN 7510 als toetskader. In 2026 is de IGJ gestart met een digitale vragenlijst over informatiebeveiliging onder willekeurig gekozen huisartsenpraktijken, gevolgd door een terugkoppeling. Stand van zaken september 2026.
Hoe bereiden wij ons voor op vragen van de IGJ?
Zorg dat u kunt laten zien wat u doet: beleid, een risicoanalyse, verwerkersovereenkomsten, een geteste back-up, een actueel toegangsoverzicht en registratie van bewustwordingstrainingen. Met IGJ-klaar stellen wij in ongeveer 4–6 weken zo'n bewijsmap samen en regelen we de belangrijkste technische maatregelen. Zie ook IGJ-vragenlijst voorbereiden.
Aanpak en samenwerking
Hoe verloopt een traject met Abyco Solutions?
In zes stappen: kennismaking en quickscan, nulmeting en risicoanalyse, plan en inrichting van het ISMS, technische implementatie, interne audit en managementreview, en tot slot de certificatie-audit en borging. U heeft één aanspreekpunt voor het hele traject.
Geeft Abyco Solutions het NEN 7510-certificaat af?
Nee. Abyco Solutions en onze adviespartner certificeren niet zelf. De certificatie-audit wordt uitgevoerd door een onafhankelijke certificerende instelling die is geaccrediteerd door de Raad voor Accreditatie. Zo blijft de toetsing onpartijdig. Wij bereiden u voor en begeleiden u tijdens de audit.
Wat doet Ritzky Organisatieadvies?
Ritzky Organisatieadvies is onze adviespartner voor de managementkant: beleid, risicomanagement, de Verklaring van Toepasselijkheid, documentatie en de interne audit. Abyco regelt de techniek en de projectregie. U houdt één aanspreekpunt.
Kan onze huidige ICT-leverancier blijven?
Ja. Wij werken samen met uw huidige leverancier, of nemen (delen van) het beheer over als u dat wilt. Wat het beste past, bespreken we in de kennismaking.
Wat is de Bewijsautomaat?
De Bewijsautomaat leest (alleen-lezen) instellingen uit Microsoft 365, zoals MFA-dekking, apparaatbeheer en versleuteling, en koppelt elke controle aan maatregelnummers van NEN 7510-2. Zo ziet u maandelijks zwart-op-wit of uw maatregelen werken.
Wat is de Abyco Academy?
De Abyco Academy is onze e-learning over informatiebeveiliging voor medewerkers in de zorg: korte, praktische modules over onder meer phishing, wachtwoorden, patiëntgegevens, thuiswerken, datalekken en AI. Medewerkers loggen in met de toegangscode van hun organisatie en ontvangen na afronding een certificaat met een verificatiecode. Zo kunt u bewustwordingstraining aantoonbaar vastleggen.
Wat gebeurt er na het behalen van het certificaat?
Een certificaat is drie jaar geldig, met jaarlijkse controle-audits. Met ons beheer- en compliance-abonnement houden wij uw ISMS en techniek actueel, zodat u niet voor verrassingen komt te staan. Zie Compliance-as-a-Service.
Kosten en planning
Wat kost een traject?
Dat hangt af van uw omvang en startniveau. Na een kennismaking en quickscan ontvangt u een offerte op maat: een vaste trajectprijs die vooraf bekend is, en een voorspelbaar maandbedrag voor beheer. Zie ook Waar hangen de kosten van af?
Hoe lang duurt het?
De basis staat meestal binnen enkele weken. Een volledig traject tot en met het certificaat duurt doorgaans 6 tot 12 maanden, afhankelijk van de omvang van uw organisatie en waar u nu staat.
Wat houdt de Begeleidingsgarantie in?
Kiest u voor Zorg Gecertificeerd, dan begeleiden wij u zonder extra kosten tot het certificaat is behaald, zolang u de afgesproken acties uitvoert. Het besluit over certificering ligt altijd bij de onafhankelijke certificerende instelling.
Privacy, AI en incidenten
Wat gebeurt er met de antwoorden die ik in een quickscan invul?
Uw antwoorden blijven in uw eigen browser. Alleen als u zelf het formulier onder de scan invult en toestemming geeft, ontvangen wij uw contactgegevens en uw resultaat. Wij gebruiken dat alleen om contact met u op te nemen en bewaren het maximaal 12 maanden na het laatste contact. Zie de privacyverklaring.
Mogen wij AI-spraakherkenning of een AI-assistent gebruiken in de praktijk?
Dat kan, mits goed geregeld: kies een leverancier met verwerking in de EU en een verwerkersovereenkomst, voer een DPIA uit, maak werkafspraken en zorg voor een veilige koppeling met uw HIS of ECD. Zie AI veilig in de zorg.
Wat moeten wij doen bij een datalek of hack?
Beperk de schade, leg vast wat er is gebeurd en beoordeel of u moet melden. Een datalek met risico voor betrokkenen meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens. Valt u onder de Cbw, dan geldt ook de meldplicht voor significante incidenten. Klanten van Abyco bellen direct de servicedesk.
Stand van zaken september 2026. Deze antwoorden zijn algemeen en geen juridisch advies. De normen NEN 7510, NEN 7512, NEN 7513 en NTA 7516 zijn uitgaven van NEN; deze website bevat geen normtekst.
Volgende stap
Weten waar u staat?
Doe een online quickscan in een paar minuten, of plan een vrijblijvend kennismakingsgesprek.