„Pro jednotlivou praxi to není proveditelné: mluvíme o nejméně 117 opatřeních.“ To řekl v roce 2023 bezpečnostní pracovník amsterdamské regionální organizace praktických lékařů (ROHA) v časopise De Dokter nizozemské asociace praktických lékařů LHV o staré NEN 7510. Verze z roku 2024 jich má 101 (93 obecných a 8 specifických pro zdravotnictví), ale podstata platí dál: jako malá praxe musíte volit uvážlivě, spolupracovat, kde to jde, a zbytek nechat na dodavatelích. Tato stránka ukazuje, co je skutečně povinné, kolik to stojí a jak to zvládnout za rok.

Je NEN 7510 pro praxi praktického lékaře povinná?

Dodržovat: ano. Certifikovat: ne. Čl. 3 odst. 2 Besluit elektronische gegevensverwerking door zorgaanbieders (nizozemské nařízení o elektronickém zpracování dat poskytovateli zdravotní péče) říká, že poskytovatel zdravotní péče zajišťuje bezpečné a pečlivé používání zdravotnického informačního systému (u vás: HIS) a systému pro výměnu, k němuž je připojen, „v souladu s NEN 7510 a NEN 7512“. Článek 5 doplňuje, že logování těchto systémů musí splňovat NEN 7513. Podle článku 7 vždy platí nejnovější vydání normy; ministr oznamuje nové vydání a datum jeho účinnosti ve Staatscourant.

Důvodová zpráva k Cyberbeveiligingsregeling voor de zorg (srpen 2026) to pro malé poskytovatele potvrzuje: spadají mimo Cbw, ale „malí poskytovatelé zdravotní péče jsou však již podle Wabvpz povinni dodržovat NEN 7510“. Certifikát je proto jedním ze způsobů, jak ukázat, že normu dodržujete, ne zákonným požadavkem.

Proč tedy některé praxe certifikaci přesto volí? Protože ji regionální organizace praktických lékařů nabízí jako společný program (jako ROHA s několika průkopnickými praxemi), protože ji požaduje partner v péči nebo klient, nebo protože usnadňuje skládání účtů vůči IGJ (inspekci zdravotnictví a péče o mládež) a pacientům. Zkontrolujte, co říkají vaše vlastní smlouvy; požadavky se liší podle strany.

A Cyberbeveiligingswet?

Zdravotnictví je uvedeno v příloze 1 Cbw, nizozemského zákona provádějícího NIS2, ale zákon platí až od 50 přepočtených úvazků, nebo s méně než 50 úvazky, pokud roční obrat i bilanční suma přesahují 10 milionů €. Započítávají se i partnerské a propojené podniky. Praxe s jedním nebo dvěma lékaři je hluboko pod tím. Lékařská pohotovostní služba (organizace, která pokrývá večery, noci a víkendy) nebo organizace s několika zdravotními středisky může být nad prahem; pak platí Cbw, s IGJ jako orgánem dozoru a Z-CERT jako CSIRT. V případě pochybností použijte kontrolu působnosti NIS2.

Co malá praxe skutečně potřebuje

NEN 7510 je založena na riziku: rozhodujete, která opatření jsou potřeba, a zaznamenáte to v prohlášení o aplikovatelnosti. U typické praxe s cloudovým HIS, několika pracovními stanicemi a výměnou dat přes národní přepojovací bod (LSP) docházíme k tomuto jádru:

TémaCo zajišťujeteKdo to dělá
OdpovědnostJedna osoba, která koordinuje bezpečnost informací (často vedoucí praxe), a krátká politika přijatá vlastníky praxePraxe
Analýza rizikKaždoročně: co se může pokazit s HIS, e-mailem, telefonií, pracovními stanicemi a papírem? Co s tím uděláte?Praxe, případně s regionální organizací
DodavateléPřehled dodavatele HIS, poskytovatele spravovaných IT služeb, telefonie a e-mailu; smlouvy o zpracování; jejich certifikát nebo prohlášení (NEN 7510 nebo ISO 27001)Praxe žádá, dodavatel dodává
PřístupOsobní účty, dvoufaktorové ověření, oprávnění podle role, okamžité zrušení účtů při odchodu, pravidelný přezkumPraxe a poskytovatel IT
LogováníKdo otevřel který záznam (NEN 7513); pravidelné namátkové kontrolyDodavatel HIS zajišťuje, praxe kontroluje
Pracovní staniceAutomatické aktualizace, antivir, zámek obrazovky, žádné údaje pacientů na osobních zařízeních, čistý stůl a čistá obrazovka na recepciPoskytovatel IT
Zálohy a kontinuitaVědět, co dodavatel HIS zálohuje; mít plán pro výpadek HIS nebo telefonie; jednou ročně jej otestovatDodavatel a praxe
PovědomíKrátké každoroční školení o phishingu, podvodných telefonátech a chybně adresovaných e-mailechPraxe
Incidenty a porušení zabezpečení údajůPostup a evidence; vědět, kdy do 72 hodin oznámit porušení Autoriteit PersoonsgegevensPraxe
Fyzická bezpečnostZamčená místnost pro síťová zařízení, žádní návštěvníci bez dozoru u pracovních stanicPraxe

V roce 2023 vydala LHV spolu s InEen a nizozemskou společností praktických lékařů (NHG) tři snadno použitelné skeny, pro soukromí, integritu a dostupnost, které dávají první představu o tom, kde vaše praxe stojí. To je dobrý výchozí bod pro analýzu rizik.

Dvě úskalí, která často vidíme: analýza rizik, která pokrývá jen HIS (přičemž největší rizika jsou v e-mailu a telefonii), a dodavatelé, kteří tvrdí, že jsou „v souladu s NEN 7510“, aniž byste znali rozsah jejich certifikátu.

Kolik to stojí?

Částky se mezi praxemi, regiony a dodavateli velmi liší, proto orientační ceny neuvádíme. Toto jsou nákladové položky:

  • Vlastní čas: největší položka. V prvním roce počítejte s jedním pevným dopolednem měsíčně pro vedoucího praxe, poté méně.
  • Technická opatření: dvoufaktorové ověření, správce hesel, zálohování, správa záplat. Hodně z toho často už je ve vaší IT smlouvě.
  • Školení: online školení povědomí pro tým.
  • Externí podpora (volitelné): poradce pro výchozí posouzení a přípravu dokumentů.
  • Certifikace (volitelné): počáteční audit a každoroční dozorové audity certifikačním orgánem. Cena závisí na rozsahu a velikosti; vyžádejte si nabídky.

Dotace: v rámci nizozemského programu Mijn Cyberweerbare Zaak mohou malé podniky s až 50 zaměstnanci a obratem do 10 milionů € získat zpět 50 % nákladů na určitá opatření, až 1 250 €. Kategorie zahrnují MFA, správce hesel, nastavení a testování záloh, správu záplat, antivir a školení povědomí. Podle NCSC lze žádosti podávat od 7. září do 30. listopadu 2026, podle pořadí. U RVO (nizozemské podnikatelské agentury) si ověřte, zda vaše praxe splňuje podmínky.

Svépomocí, nebo s poradcem?

Svépomocí (se svým regionem)S poradcem
Vhodné proPraxe s vedoucím praxe, který na to dostane čas, a regionální organizací, která poskytuje šablony a společnou analýzu rizikPraxe, které se chtějí certifikovat, mají málo času nebo po incidentu potřebují rychle změnit kurz
VýhodaZnalosti zůstávají v praxi; levnějšíRychlejší, menší šance, že něco přehlédnete; zkušenost s audity
RizikoZaseknutí po prvních měsících; papírová politika, kterou nikdo neznáObecné dokumenty, které na vaši praxi nesedí; závislost
TipZablokujte si v kalendáři pevné termíny a používejte software s opakujícími se úkolyPožádejte o předání: poté to musíte zvládat udržovat sami

Často funguje nejlépe střední cesta: dělejte to sami, s několika půldny externího poradenství pro výchozí posouzení a interním auditem na konci roku. V amsterdamském příkladu z De Dokter zajistilo družstvo centrálně věci jako analýzu rizik, řízení dodavatelů a záznamy o zpracování a praxe zbytek udělaly samy.

Praktický plán na 12 měsíců

  1. 1. měsíc, začátek: jmenujte koordinátora, nechte vlastníky praxe přijmout krátkou politiku, proveďte skeny LHV. Pokud splňujete podmínky, požádejte o dotaci.
  2. 2. měsíc, inventura: seznam systémů (HIS, e-mail, telefonie, web, pracovní stanice), dodavatelů a smluv o zpracování.
  3. 3. měsíc, analýza rizik: u každého systému: co se pokazí, jak je to vážné, co s tím uděláte. Volby zaznamenejte do prvního prohlášení o aplikovatelnosti.
  4. 4. měsíc, přístup: dvoufaktorové ověření všude, kde je to možné, osobní účty, postup při odchodu zaměstnanců.
  5. 5. měsíc, dodavatelé: vyžádejte si certifikáty nebo prohlášení a zkontrolujte rozsah; dohodněte se na oznamování incidentů.
  6. 6. měsíc, porušení zabezpečení údajů a incidenty: postup, evidence a cvičení s chybně odeslaným doporučením.
  7. 7. měsíc, kontinuita: co uděláte, když HIS na den vypadne? Připravte nouzový postup (papírový průběh, dostupnost) a otestujte jej.
  8. 8. měsíc, pracovní stanice: aktualizace, zámek obrazovky, šifrování notebooků, čistý stůl a čistá obrazovka.
  9. 9. měsíc, povědomí: školení pro celý tým, včetně zástupů a dočasných pracovníků.
  10. 10. měsíc, logování: první namátková kontrola logování podle NEN 7513 v HIS; zaznamenejte zjištění.
  11. 11. měsíc, interní přezkum: projděte vše (sami, se spřátelenou praxí nebo s poradcem) a sestavte seznam zlepšení.
  12. 12. měsíc, přezkum: proberte výsledek s vlastníky praxe, přijměte analýzu rizik a plány na další rok. Rozhodněte, zda se chcete certifikovat.

Zdroje

Stav k 1. říjnu 2026. Tato stránka poskytuje obecné informace, nikoli právní poradenství. Zákony, předpisy a odvětvová pravidla se mohou měnit; vždy si ověřte aktuální zdroj.