„Pro jednotlivou praxi to není proveditelné: mluvíme o nejméně 117 opatřeních.“ To řekl v roce 2023 bezpečnostní pracovník amsterdamské regionální organizace praktických lékařů (ROHA) v časopise De Dokter nizozemské asociace praktických lékařů LHV o staré NEN 7510. Verze z roku 2024 jich má 101 (93 obecných a 8 specifických pro zdravotnictví), ale podstata platí dál: jako malá praxe musíte volit uvážlivě, spolupracovat, kde to jde, a zbytek nechat na dodavatelích. Tato stránka ukazuje, co je skutečně povinné, kolik to stojí a jak to zvládnout za rok.
Je NEN 7510 pro praxi praktického lékaře povinná?
Dodržovat: ano. Certifikovat: ne. Čl. 3 odst. 2 Besluit elektronische gegevensverwerking door zorgaanbieders (nizozemské nařízení o elektronickém zpracování dat poskytovateli zdravotní péče) říká, že poskytovatel zdravotní péče zajišťuje bezpečné a pečlivé používání zdravotnického informačního systému (u vás: HIS) a systému pro výměnu, k němuž je připojen, „v souladu s NEN 7510 a NEN 7512“. Článek 5 doplňuje, že logování těchto systémů musí splňovat NEN 7513. Podle článku 7 vždy platí nejnovější vydání normy; ministr oznamuje nové vydání a datum jeho účinnosti ve Staatscourant.
Důvodová zpráva k Cyberbeveiligingsregeling voor de zorg (srpen 2026) to pro malé poskytovatele potvrzuje: spadají mimo Cbw, ale „malí poskytovatelé zdravotní péče jsou však již podle Wabvpz povinni dodržovat NEN 7510“. Certifikát je proto jedním ze způsobů, jak ukázat, že normu dodržujete, ne zákonným požadavkem.
Proč tedy některé praxe certifikaci přesto volí? Protože ji regionální organizace praktických lékařů nabízí jako společný program (jako ROHA s několika průkopnickými praxemi), protože ji požaduje partner v péči nebo klient, nebo protože usnadňuje skládání účtů vůči IGJ (inspekci zdravotnictví a péče o mládež) a pacientům. Zkontrolujte, co říkají vaše vlastní smlouvy; požadavky se liší podle strany.
A Cyberbeveiligingswet?
Zdravotnictví je uvedeno v příloze 1 Cbw, nizozemského zákona provádějícího NIS2, ale zákon platí až od 50 přepočtených úvazků, nebo s méně než 50 úvazky, pokud roční obrat i bilanční suma přesahují 10 milionů €. Započítávají se i partnerské a propojené podniky. Praxe s jedním nebo dvěma lékaři je hluboko pod tím. Lékařská pohotovostní služba (organizace, která pokrývá večery, noci a víkendy) nebo organizace s několika zdravotními středisky může být nad prahem; pak platí Cbw, s IGJ jako orgánem dozoru a Z-CERT jako CSIRT. V případě pochybností použijte kontrolu působnosti NIS2.
Co malá praxe skutečně potřebuje
NEN 7510 je založena na riziku: rozhodujete, která opatření jsou potřeba, a zaznamenáte to v prohlášení o aplikovatelnosti. U typické praxe s cloudovým HIS, několika pracovními stanicemi a výměnou dat přes národní přepojovací bod (LSP) docházíme k tomuto jádru:
| Téma | Co zajišťujete | Kdo to dělá |
|---|---|---|
| Odpovědnost | Jedna osoba, která koordinuje bezpečnost informací (často vedoucí praxe), a krátká politika přijatá vlastníky praxe | Praxe |
| Analýza rizik | Každoročně: co se může pokazit s HIS, e-mailem, telefonií, pracovními stanicemi a papírem? Co s tím uděláte? | Praxe, případně s regionální organizací |
| Dodavatelé | Přehled dodavatele HIS, poskytovatele spravovaných IT služeb, telefonie a e-mailu; smlouvy o zpracování; jejich certifikát nebo prohlášení (NEN 7510 nebo ISO 27001) | Praxe žádá, dodavatel dodává |
| Přístup | Osobní účty, dvoufaktorové ověření, oprávnění podle role, okamžité zrušení účtů při odchodu, pravidelný přezkum | Praxe a poskytovatel IT |
| Logování | Kdo otevřel který záznam (NEN 7513); pravidelné namátkové kontroly | Dodavatel HIS zajišťuje, praxe kontroluje |
| Pracovní stanice | Automatické aktualizace, antivir, zámek obrazovky, žádné údaje pacientů na osobních zařízeních, čistý stůl a čistá obrazovka na recepci | Poskytovatel IT |
| Zálohy a kontinuita | Vědět, co dodavatel HIS zálohuje; mít plán pro výpadek HIS nebo telefonie; jednou ročně jej otestovat | Dodavatel a praxe |
| Povědomí | Krátké každoroční školení o phishingu, podvodných telefonátech a chybně adresovaných e-mailech | Praxe |
| Incidenty a porušení zabezpečení údajů | Postup a evidence; vědět, kdy do 72 hodin oznámit porušení Autoriteit Persoonsgegevens | Praxe |
| Fyzická bezpečnost | Zamčená místnost pro síťová zařízení, žádní návštěvníci bez dozoru u pracovních stanic | Praxe |
V roce 2023 vydala LHV spolu s InEen a nizozemskou společností praktických lékařů (NHG) tři snadno použitelné skeny, pro soukromí, integritu a dostupnost, které dávají první představu o tom, kde vaše praxe stojí. To je dobrý výchozí bod pro analýzu rizik.
Dvě úskalí, která často vidíme: analýza rizik, která pokrývá jen HIS (přičemž největší rizika jsou v e-mailu a telefonii), a dodavatelé, kteří tvrdí, že jsou „v souladu s NEN 7510“, aniž byste znali rozsah jejich certifikátu.
Kolik to stojí?
Částky se mezi praxemi, regiony a dodavateli velmi liší, proto orientační ceny neuvádíme. Toto jsou nákladové položky:
- Vlastní čas: největší položka. V prvním roce počítejte s jedním pevným dopolednem měsíčně pro vedoucího praxe, poté méně.
- Technická opatření: dvoufaktorové ověření, správce hesel, zálohování, správa záplat. Hodně z toho často už je ve vaší IT smlouvě.
- Školení: online školení povědomí pro tým.
- Externí podpora (volitelné): poradce pro výchozí posouzení a přípravu dokumentů.
- Certifikace (volitelné): počáteční audit a každoroční dozorové audity certifikačním orgánem. Cena závisí na rozsahu a velikosti; vyžádejte si nabídky.
Dotace: v rámci nizozemského programu Mijn Cyberweerbare Zaak mohou malé podniky s až 50 zaměstnanci a obratem do 10 milionů € získat zpět 50 % nákladů na určitá opatření, až 1 250 €. Kategorie zahrnují MFA, správce hesel, nastavení a testování záloh, správu záplat, antivir a školení povědomí. Podle NCSC lze žádosti podávat od 7. září do 30. listopadu 2026, podle pořadí. U RVO (nizozemské podnikatelské agentury) si ověřte, zda vaše praxe splňuje podmínky.
Svépomocí, nebo s poradcem?
| Svépomocí (se svým regionem) | S poradcem | |
|---|---|---|
| Vhodné pro | Praxe s vedoucím praxe, který na to dostane čas, a regionální organizací, která poskytuje šablony a společnou analýzu rizik | Praxe, které se chtějí certifikovat, mají málo času nebo po incidentu potřebují rychle změnit kurz |
| Výhoda | Znalosti zůstávají v praxi; levnější | Rychlejší, menší šance, že něco přehlédnete; zkušenost s audity |
| Riziko | Zaseknutí po prvních měsících; papírová politika, kterou nikdo nezná | Obecné dokumenty, které na vaši praxi nesedí; závislost |
| Tip | Zablokujte si v kalendáři pevné termíny a používejte software s opakujícími se úkoly | Požádejte o předání: poté to musíte zvládat udržovat sami |
Často funguje nejlépe střední cesta: dělejte to sami, s několika půldny externího poradenství pro výchozí posouzení a interním auditem na konci roku. V amsterdamském příkladu z De Dokter zajistilo družstvo centrálně věci jako analýzu rizik, řízení dodavatelů a záznamy o zpracování a praxe zbytek udělaly samy.
Praktický plán na 12 měsíců
- 1. měsíc, začátek: jmenujte koordinátora, nechte vlastníky praxe přijmout krátkou politiku, proveďte skeny LHV. Pokud splňujete podmínky, požádejte o dotaci.
- 2. měsíc, inventura: seznam systémů (HIS, e-mail, telefonie, web, pracovní stanice), dodavatelů a smluv o zpracování.
- 3. měsíc, analýza rizik: u každého systému: co se pokazí, jak je to vážné, co s tím uděláte. Volby zaznamenejte do prvního prohlášení o aplikovatelnosti.
- 4. měsíc, přístup: dvoufaktorové ověření všude, kde je to možné, osobní účty, postup při odchodu zaměstnanců.
- 5. měsíc, dodavatelé: vyžádejte si certifikáty nebo prohlášení a zkontrolujte rozsah; dohodněte se na oznamování incidentů.
- 6. měsíc, porušení zabezpečení údajů a incidenty: postup, evidence a cvičení s chybně odeslaným doporučením.
- 7. měsíc, kontinuita: co uděláte, když HIS na den vypadne? Připravte nouzový postup (papírový průběh, dostupnost) a otestujte jej.
- 8. měsíc, pracovní stanice: aktualizace, zámek obrazovky, šifrování notebooků, čistý stůl a čistá obrazovka.
- 9. měsíc, povědomí: školení pro celý tým, včetně zástupů a dočasných pracovníků.
- 10. měsíc, logování: první namátková kontrola logování podle NEN 7513 v HIS; zaznamenejte zjištění.
- 11. měsíc, interní přezkum: projděte vše (sami, se spřátelenou praxí nebo s poradcem) a sestavte seznam zlepšení.
- 12. měsíc, přezkum: proberte výsledek s vlastníky praxe, přijměte analýzu rizik a plány na další rok. Rozhodněte, zda se chcete certifikovat.
Zdroje
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- LHV, De Dokter 7/2023: Informatiebeveiliging, houd de aandacht vast (pdf, nizozemsky)
- Kiwa, Herziene NEN 7510 gepubliceerd (nizozemsky)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (nizozemsky)
- NCSC, Subsidie Mijn Cyberweerbare Zaak (nizozemsky)
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (nizozemsky)
- Nařízení (EU) 2016/679 (GDPR), EUR-Lex
- Autoriteit Persoonsgegevens (ohlašovací místo pro porušení)
Stav k 1. říjnu 2026. Tato stránka poskytuje obecné informace, nikoli právní poradenství. Zákony, předpisy a odvětvová pravidla se mohou měnit; vždy si ověřte aktuální zdroj.