For hollandske sundhedsorganisationer falder to ting sammen i 2026: overgangen til den nye NEN 7510 og Cyberbeveiligingswet (Cbw), den hollandske lov, der gennemfører NIS2. Det er mindre dobbeltarbejde, end det ser ud. Sundhedsreguleringen under Cbw bygger bevidst på NEN 7510, og standarden blev revideret i 2024 for med de forklarende noters ord at "passe bedre til de krav, der følger af NIS2-direktivet". Denne side gennemgår, hvad der er ændret, hvilke frister der gælder, og hvad du kan bruge som mangelliste.
Hvad der er ændret i NEN 7510:2024
| Emne | NEN 7510:2017+A1:2020 | NEN 7510:2024 |
|---|---|---|
| Grundlag | ISO/IEC 27001:2013 og 27002:2013 | ISO/IEC 27001:2022, 27002:2022 og udkastet ISO/IEC DIS 27799 med yderligere sundhedskrav (Kiwa) |
| Opbygning af kontroller | Fjorten kapitler | Fire temaer: organisatoriske, personer, fysiske, teknologiske |
| Antal kontroller | Baseret på de 114 ISO-kontroller fra 2013 med sundhedsspecifikke tilføjelser | 93 generelle og 8 sundhedsspecifikke kontroller; 14 generelle ISO-kontroller er tilpasset sundhedssektoren (Kiwa) |
| Implementeringsvejledning (NEN 7510-2) | Valgfri | Ikke længere valgfri: i anvendelseserklæringen angiver du, om du følger vejledningen, og hvorfor du afviger (Kiwa) |
Ifølge Kiwa hjælper den nye standard også organisationer med Wabvpz (den hollandske lov om klientdata i sundhedssektoren), Wegiz (loven om elektronisk dataudveksling i sundhedssektoren) og NIS2-direktivet.
De otte sundhedsspecifikke kontroller
Offentliggjorte anvendelseserklæringer baseret på NEN 7510-1:2024 opfører de sundhedsspecifikke kontroller med præfikset HLT. Kiwa nævner emner som nødkommunikation, ekstern indberetning af hændelser, uddannelse af ledelsen og zero trust-principper. De er:
- 5.38 Analyse og specifikation af krav til informationssikkerhed
- 5.39 Entydig identifikation af patienter
- 5.40 Validering af viste eller udskrevne data
- 5.41 Offentligt tilgængelig sundhedsinformation
- 5.42 Kommunikation i nødsituationer
- 5.43 Ekstern indberetning af hændelser
- 6.9 Uddannelse af ledelsen
- 8.35 Zero trust-principper
Titlerne ovenfor er vores egne gengivelser; tjek altid den præcise nummerering og tekst i dit eget eksemplar af standarden. Ifølge de forklarende noter til Cyberbeveiligingsregeling voor de zorg kan alle se NEN 7510 gratis.
To dele, én helhed
NEN 7510-1 indeholder den normative ramme: kravene til ISMS og kontrollerne i Annex A. NEN 7510-2 forklarer kontrollerne med implementeringsvejledning. Cyberbeveiligingsregeling voor de zorg forudsætter, at begge dele anvendes fuldt ud: "Hvor denne regulering henviser til NEN7510, omfatter det både NEN7510-1 og NEN7510-2." Afvigelser fra NEN 7510-2 skal begrundes i anvendelseserklæringen.
Overgangsperiode
| Dato | Hvad | Kilde |
|---|---|---|
| 16. december 2024 | Offentliggørelse af NEN 7510-1:2024 | Kiwa |
| 15. august 2026 | Cyberbeveiligingswet i kraft; sundhedsreguleringen henviser til NEN 7510 | Stb. 2026, 187; Stcrt. 2026, 28763 |
| 20. februar 2027 | Ophør af akkrediteret certificering efter NEN 7510:2017+A1:2020; certifikatindehavere skal være gået over | Kiwa |
Kiwa anbefaler at gå over ved din næste (re)certificering og oplyser, at en separat overgangsaudit koster en ekstra halv dags audittid; en indledende audit anvender den nye standard med det samme. Andre certificeringsorganer kan have andre praktiske ordninger; tjek med dit. Bemærk: dette handler om certifikater. Lovpligten efter Wabvpz og Besluit elektronische gegevensverwerking door zorgaanbieders er at overholde NEN 7510, med eller uden certifikat.
Mangelliste: fra 2017 til 2024
Kører du allerede et ISMS baseret på NEN 7510:2017, er dette en praktisk rækkefølge for din gap-analyse.
1. Ledelsessystem (NEN 7510-1, afsnit 4 til 10)
- Gennemgå interessenter og deres krav igen, inklusive Wegiz og Cbw
- Fastlæg en tilgang til planlægning af ændringer i ISMS'et
- Udarbejd kriterier for processer og styring af udliciterede processer
- Revidér risikovurderingen: medtag også forsyningskæden (sundhedsreguleringen henviser til NEN 7510:2024, 6.1.2, for dette)
2. Anvendelseserklæring
- Omsæt anvendelseserklæringen til den nye struktur med 93 + 8 kontroller
- Angiv pr. kontrol, om du følger vejledningen i NEN 7510-2; begrund afvigelser
- Spor kontroller fra 2017, der er fjernet eller slået sammen: hvor ligger implementeringen nu?
3. Kontroller, der er nye i ISO 27002:2022
- 5.7 Trusselsefterretninger
- 5.23 Informationssikkerhed ved brug af cloudtjenester
- 5.30 IKT-parathed til forretningskontinuitet
- 7.4 Overvågning af fysisk sikkerhed
- 8.9 Konfigurationsstyring
- 8.10 Sletning af information
- 8.11 Datamaskering
- 8.12 Forebyggelse af datalæk
- 8.16 Overvågningsaktiviteter
- 8.23 Webfiltrering
- 8.28 Sikker kodning
4. Sundhedsspecifikke kontroller
- Nødkommunikation (5.42): kanaler, der virker, når e-mail, telefoni eller den elektroniske patientjournal går ned
- Ekstern indberetning af hændelser (5.43): kobl den til indberetningspligten efter Cbw og anmeldelsen af brud efter GDPR
- Uddannelse af ledelsen (6.9): tilpas den til uddannelsespligten for ledelsesmedlemmer i Cbw art. 24
- Zero trust (8.35), entydig identifikation af patienter (5.39) og validering af viste eller udskrevne data (5.40)
5. Omfang
- Er din organisation omfattet af Cbw, så udvid omfanget til alle net- og informationssystemer, ikke kun den elektroniske patientjournal og udvekslingssystemer. De forklarende noter til sundhedsreguleringen nævner HR-systemer som eksempel.
Cyberbeveiligingswet for sundhedssektoren
Hvem er omfattet?
Sundhed er opført i bilag 1 til Cbw. Sektoren omfatter sundhedsudbydere efter Wkkgz (den hollandske lov om kvalitet, klager og tvister i sundhedssektoren), EU-referencelaboratorier, farmaceutisk forskning og fremstilling og producenter af kritisk medicinsk udstyr. Størrelsestærsklen: 50 årsværk eller flere eller færre end 50 årsværk, men både en årlig omsætning og en samlet balance over 10 mio. €, inklusive partner- og tilknyttede virksomheder. Store organisationer (250 årsværk eller flere eller mere end 50 mio. € i omsætning og 43 mio. € i samlet balance) er væsentlige, mellemstore vigtige. Sundhedsministeriet (VWS) anslår, at omkring 1.200 enheder inden for sundhed og delsektoren for fremstilling får yderligere forpligtelser. Usikker? Kør tjekket af NIS2-anvendelsesområde.
Hvad sundhedsreguleringen kræver
- Omsorgspligt: foranstaltninger, der dokumenterbart opfylder NEN 7510, ISO 27001 og 27002 eller dokumenterbart er tilsvarende (art. 2.1). Certificering er ikke et krav, men det er én måde at dokumentere overholdelse på.
- Væsentlige hændelser (art. 2.2): blandt andet når en kritisk forretningsproces helt eller delvis er nede i mere end fire timer, når systemer, der er afgørende for leveringen af tjenester, er kompromitteret eller ødelagt, når fortroligheden af særlige kategorier af personoplysninger eller borgerservicenumre (BSN) er kompromitteret ved en formodet ondsindet handling, eller ved varig skade, hospitalsindlæggelse eller død.
- Yderligere indhold i indberetninger (art. 2.3 til 2.5): blandt andet hvordan hændelsen blev opdaget, hvilken støtte du har brug for fra CSIRT, konsekvenserne for leverandører og kunder og i den endelige rapport, hvordan dine risikoanalyser og din kontinuitetsplan fungerede, og hvilke erfaringer du drager.
- Tilsyn og CSIRT: IGJ fører tilsyn. Z-CERT bliver CSIRT for sundhedssektoren; indtil den formelle udpegning opfanges indberetninger i NCSC-portalen også af Z-CERT.
Se også indberetning af hændelser efter Cbw og GDPR og sammenstillingen af omsorgspligten ved siden af NEN 7510.
Mindre sundhedsudbydere
Ligger din praksis eller institution under størrelsestærsklen, gælder Cbw ikke. Det gør NEN 7510-pligten efter Wabvpz til gengæld: "Sundhedsudbydere i lille skala er dog allerede forpligtet efter Wabvpz til at overholde NEN 7510", ifølge de forklarende noter til sundhedsreguleringen. Hvordan det ser ud for en lille praksis, er beskrevet i NEN 7510 for hollandske lægepraksisser.
En realistisk plan for overgangen
- Nu: afgør, om du er omfattet af Cbw, og registrér dig på MijnNCSC. Planlæg overgangen med dit certificeringsorgan.
- Inden for tre måneder: gap-analyse af din anvendelseserklæring mod NEN 7510-1:2024 og NEN 7510-2; opdatér risikoanalysen inklusive forsyningskæden.
- Inden for seks måneder: implementér nye kontroller (især 5.23, 5.30, 8.9, 8.16 og HLT-kontrollerne); tilpas indberetningsproceduren til Cbw-fristerne; planlæg uddannelse af ledelsen.
- Før 20. februar 2027: overgangsaudit hos dit certificeringsorgan, hvis du er certificeret.
Kilder
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (på hollandsk)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (på hollandsk)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (på hollandsk)
Pr. 1. oktober 2026. Denne side er generel information, ikke juridisk rådgivning. Love, reguleringer og sektorregler kan ændre sig; tjek altid den aktuelle kilde.