U nizozemských zdravotnických organizací se v roce 2026 sbíhají dvě věci: přechod na novou NEN 7510 a Cyberbeveiligingswet (Cbw), nizozemský zákon provádějící NIS2. To je méně dvojí práce, než se zdá. Předpis pro zdravotnictví podle Cbw záměrně staví na NEN 7510 a norma byla v roce 2024 revidována, aby se slovy důvodové zprávy „lépe odpovídala požadavkům vyplývajícím ze směrnice NIS2“. Tato stránka shrnuje, co se změnilo, jaké lhůty platí a co můžete použít jako seznam mezer.

Co se změnilo v NEN 7510:2024

TémaNEN 7510:2017+A1:2020NEN 7510:2024
ZákladISO/IEC 27001:2013 a 27002:2013ISO/IEC 27001:2022, 27002:2022 a návrh ISO/IEC DIS 27799, s dalšími zdravotnickými požadavky (Kiwa)
Struktura opatřeníČtrnáct kapitolČtyři oblasti: organizační, lidská, fyzická, technologická
Počet opatřeníVychází ze 114 opatření ISO z roku 2013, se zdravotnickými doplňky93 obecných a 8 opatření specifických pro zdravotnictví; 14 obecných opatření ISO bylo upraveno pro zdravotnictví (Kiwa)
Pokyny k zavedení (NEN 7510-2)VolitelnéUž nejsou volitelné: v prohlášení o aplikovatelnosti uvádíte, zda pokyny dodržujete a proč se odchylujete (Kiwa)

Podle Kiwa nová norma organizacím pomáhá také s Wabvpz (nizozemský zákon o údajích klientů ve zdravotnictví), Wegiz (zákon o elektronické výměně dat ve zdravotnictví) a směrnicí NIS2.

Osm opatření specifických pro zdravotnictví

Zveřejněná prohlášení o aplikovatelnosti podle NEN 7510-1:2024 uvádějí opatření specifická pro zdravotnictví s předponou HLT. Kiwa zmiňuje témata jako nouzová komunikace, externí hlášení incidentů, školení vedení a principy zero trust. Jsou to:

  • 5.38 Analýza a specifikace požadavků na bezpečnost informací
  • 5.39 Jednoznačná identifikace příjemců péče
  • 5.40 Ověřování zobrazených nebo vytištěných údajů
  • 5.41 Veřejně dostupné zdravotní informace
  • 5.42 Komunikace v nouzových situacích
  • 5.43 Externí hlášení incidentů
  • 6.9 Školení vedení
  • 8.35 Principy zero trust

Výše uvedené názvy jsou naším překladem; přesné číslování a text si vždy ověřte ve vlastním výtisku normy. Podle důvodové zprávy k Cyberbeveiligingsregeling voor de zorg si NEN 7510 může kdokoli zdarma prohlédnout.

Dvě části, jeden celek

NEN 7510-1 obsahuje normativní rámec: požadavky na ISMS a opatření v příloze A. NEN 7510-2 tato opatření vysvětluje pokyny k zavedení. Cyberbeveiligingsregeling voor de zorg předpokládá, že se obě části uplatňují v plném rozsahu: „Kde tento předpis odkazuje na NEN7510, zahrnuje to NEN7510-1 i NEN7510-2.“ Odchylky od NEN 7510-2 musí být zdůvodněny v prohlášení o aplikovatelnosti.

Přechodné období

DatumCoZdroj
16. prosince 2024Vydání NEN 7510-1:2024Kiwa
15. srpna 2026Cyberbeveiligingswet účinný; předpis pro zdravotnictví odkazuje na NEN 7510Stb. 2026, 187; Stcrt. 2026, 28763
20. února 2027Konec certifikace v rámci akreditace podle NEN 7510:2017+A1:2020; držitelé certifikátů musí mít přechod za sebouKiwa

Kiwa doporučuje přejít při příští (re)certifikaci a uvádí, že samostatný přechodový audit stojí půl dne auditu navíc; počáteční audit uplatňuje novou normu rovnou. Jiné certifikační orgány mohou mít jiná praktická ujednání; ověřte si to u svého. Poznámka: jde o certifikáty. Zákonnou povinností podle Wabvpz a Besluit elektronische gegevensverwerking door zorgaanbieders je NEN 7510 dodržovat, s certifikátem nebo bez něj.

Seznam mezer: z roku 2017 na 2024

Pokud už provozujete ISMS podle NEN 7510:2017, toto je praktické pořadí pro vaši analýzu mezer.

1. Systém řízení (NEN 7510-1, ustanovení 4 až 10)

  • Znovu projděte zainteresované strany a jejich požadavky, včetně Wegiz a Cbw
  • Stanovte postup pro plánování změn ISMS
  • Vypracujte kritéria pro procesy a řízení externě zajišťovaných procesů
  • Revidujte posouzení rizik: zahrňte i dodavatelský řetězec (předpis pro zdravotnictví k tomu odkazuje na NEN 7510:2024, 6.1.2)

2. Prohlášení o aplikovatelnosti

  • Převeďte SoA na novou strukturu 93 + 8 opatření
  • U každého opatření uveďte, zda dodržujete pokyny NEN 7510-2; odchylky zdůvodněte
  • Dohledejte opatření z roku 2017, která byla odstraněna nebo sloučena: kde je teď jejich zavedení?

3. Opatření nová v ISO 27002:2022

  • 5.7 Zpravodajství o hrozbách
  • 5.23 Bezpečnost informací při používání cloudových služeb
  • 5.30 Připravenost ICT na kontinuitu činností
  • 7.4 Monitorování fyzické bezpečnosti
  • 8.9 Řízení konfigurace
  • 8.10 Výmaz informací
  • 8.11 Maskování dat
  • 8.12 Prevence úniku dat
  • 8.16 Monitorovací činnosti
  • 8.23 Filtrování webu
  • 8.28 Bezpečné kódování

4. Opatření specifická pro zdravotnictví

  • Nouzová komunikace (5.42): kanály, které fungují, když vypadne e-mail, telefonie nebo elektronická zdravotnická dokumentace
  • Externí hlášení incidentů (5.43): propojte je s ohlašovací povinností podle Cbw a oznamováním porušení podle GDPR
  • Školení vedení (6.9): slaďte je s povinností školení členů statutárního orgánu podle čl. 24 Cbw
  • Zero trust (8.35), jednoznačná identifikace příjemců péče (5.39) a ověřování zobrazených nebo vytištěných údajů (5.40)

5. Rozsah

  • Pokud vaše organizace spadá pod Cbw, rozšiřte rozsah na všechny sítě a informační systémy, nejen na elektronickou zdravotnickou dokumentaci a systémy pro výměnu. Důvodová zpráva k předpisu pro zdravotnictví uvádí jako příklad personální systémy.

Cyberbeveiligingswet pro zdravotnictví

Kdo spadá do působnosti?

Zdravotnictví je uvedeno v příloze 1 Cbw. Odvětví zahrnuje poskytovatele zdravotní péče ve smyslu Wkkgz (nizozemský zákon o kvalitě, stížnostech a sporech ve zdravotnictví), referenční laboratoře EU, farmaceutický výzkum a výrobu a výrobce kritických zdravotnických prostředků. Prahová velikost: 50 a více přepočtených úvazků, nebo méně než 50 úvazků, ale roční obrat i bilanční suma nad 10 milionů €, včetně partnerských a propojených podniků. Velké organizace (250 a více úvazků, nebo obrat nad 50 milionů € a bilanční suma nad 43 milionů €) jsou základní, středně velké důležité. Ministerstvo zdravotnictví (VWS) odhaduje, že další povinnosti čekají zhruba 1 200 subjektů ve zdravotnictví a v pododvětví výroby. Nejste si jisti? Použijte kontrolu působnosti NIS2.

Co vyžaduje předpis pro zdravotnictví

  • Povinnost péče: opatření, která prokazatelně splňují NEN 7510, ISO 27001 a 27002, nebo jsou prokazatelně rovnocenná (čl. 2.1). Certifikace není požadavkem, ale je jedním ze způsobů, jak soulad prokázat.
  • Významné incidenty (čl. 2.2): mimo jiné když je kritický obchodní proces zcela nebo částečně mimo provoz déle než čtyři hodiny, když jsou kompromitovány nebo zničeny systémy zásadní pro poskytování služeb, když byla podezřelým škodlivým jednáním narušena důvěrnost zvláštních kategorií osobních údajů nebo čísel občanské služby (BSN), nebo v případě trvalé újmy na zdraví, hospitalizace či úmrtí.
  • Další obsah hlášení (čl. 2.3 až 2.5): mimo jiné jak byl incident odhalen, jakou podporu od CSIRT potřebujete, důsledky pro dodavatele a zákazníky a v závěrečné zprávě, jak fungovaly vaše analýzy rizik a plán kontinuity a jaké poznatky si odnášíte.
  • Dozor a CSIRT: dozor vykonává IGJ. CSIRT pro zdravotnictví bude Z-CERT; do jeho formálního určení přebírá hlášení v portálu NCSC také Z-CERT.

Viz také hlášení incidentů podle Cbw a GDPR a srovnání povinnosti péče s NEN 7510.

Menší poskytovatelé zdravotní péče

Pokud je vaše praxe nebo zařízení pod prahovou velikostí, Cbw se na vás nevztahuje. Povinnost NEN 7510 podle Wabvpz ano: „Malí poskytovatelé zdravotní péče jsou však již podle Wabvpz povinni dodržovat NEN 7510“, uvádí důvodová zpráva k předpisu pro zdravotnictví. Jak to vypadá u malé praxe, popisuje článek NEN 7510 pro nizozemské praktické lékaře.

Realistický plán přechodu

  1. Teď: zjistěte, zda spadáte pod Cbw, a zaregistrujte se na MijnNCSC. Naplánujte přechod se svým certifikačním orgánem.
  2. Do tří měsíců: analýza mezer vašeho SoA vůči NEN 7510-1:2024 a NEN 7510-2; aktualizace analýzy rizik včetně dodavatelského řetězce.
  3. Do šesti měsíců: zavedení nových opatření (zejména 5.23, 5.30, 8.9, 8.16 a opatření HLT); sladění ohlašovacího postupu s lhůtami Cbw; naplánování školení vedení.
  4. Před 20. únorem 2027: přechodový audit u certifikačního orgánu, pokud jste certifikováni.

Zdroje

Stav k 1. říjnu 2026. Tato stránka poskytuje obecné informace, nikoli právní poradenství. Zákony, předpisy a odvětvová pravidla se mohou měnit; vždy si ověřte aktuální zdroj.