"For en enkelt praksis er det ikke muligt: vi taler om ikke færre end 117 kontroller." Det sagde sikkerhedsansvarlig i den regionale lægeorganisation i Amsterdam (ROHA) i 2023 i De Dokter, magasinet fra den hollandske lægeforening LHV, om den gamle NEN 7510. 2024-versionen har 101 (93 generelle og 8 sundhedsspecifikke), men pointen står stadig: som lille praksis skal du vælge klogt, samarbejde, hvor du kan, og overlade resten til dine leverandører. Denne side viser, hvad der virkelig kræves, hvad det koster, og hvordan du får det gjort på et år.
Er NEN 7510 obligatorisk for en lægepraksis?
Overholde: ja. Certificere: nej. Artikel 3, stk. 2, i Besluit elektronische gegevensverwerking door zorgaanbieders (den hollandske bekendtgørelse om elektronisk databehandling hos sundhedsudbydere) siger, at en sundhedsudbyder sikrer sikker og omhyggelig brug af sundhedsinformationssystemet (for dig: HIS) og det udvekslingssystem, det er tilsluttet, "i overensstemmelse med NEN 7510 og NEN 7512". Artikel 5 tilføjer, at logningen af disse systemer skal opfylde NEN 7513. Efter artikel 7 gælder altid den nyeste udgave af standarden; ministeren bekendtgør en ny udgave og dens ikrafttrædelsesdato i Staatscourant.
De forklarende noter til Cyberbeveiligingsregeling voor de zorg (august 2026) bekræfter det for små udbydere: de falder uden for Cbw, men "Sundhedsudbydere i lille skala er dog allerede forpligtet efter Wabvpz til at overholde NEN 7510". Et certifikat er derfor én måde at vise, at du overholder reglerne, ikke et lovkrav.
Hvorfor vælger nogle praksisser så alligevel certificering? Fordi en regional lægeorganisation tilbyder det som et fælles program (som ROHA med en række foregangspraksisser), fordi en samarbejdspartner eller kunde beder om det, eller fordi det gør ansvarligheden over for IGJ (tilsynet med sundhed og ungdomsomsorg) og patienterne lettere. Tjek, hvad dine egne kontrakter siger; kravene er forskellige fra part til part.
Og Cyberbeveiligingswet?
Sundhed er opført i bilag 1 til Cbw, den hollandske lov, der gennemfører NIS2, men loven gælder kun fra 50 årsværk eller med færre end 50 årsværk, hvis både den årlige omsætning og den samlede balance overstiger 10 mio. €. Partner- og tilknyttede virksomheder tæller også med. En solopraksis eller en praksis med to læger ligger langt derunder. En lægevagt (den organisation, der dækker aftener, nætter og weekender) eller en organisation med flere sundhedscentre kan ligge over; så gælder Cbw med IGJ som tilsynsmyndighed og Z-CERT som CSIRT. Er du i tvivl, så kør tjekket af NIS2-anvendelsesområde.
Hvad en lille praksis virkelig har brug for
NEN 7510 er risikobaseret: du beslutter, hvilke kontroller der er nødvendige, og registrerer det i en anvendelseserklæring. For en typisk praksis med et cloudbaseret HIS, nogle få arbejdsstationer og dataudveksling via det nationale knudepunkt (LSP) når vi frem til denne kerne:
| Emne | Hvad du ordner | Hvem gør det |
|---|---|---|
| Ansvar | Én person, der koordinerer informationssikkerheden (ofte praksischefen), og et kort politiknotat vedtaget af praksisejerne | Praksis |
| Risikoanalyse | Årligt: hvad kan gå galt med HIS, e-mail, telefoni, arbejdsstationer og papir? Hvad gør du ved det? | Praksis, eventuelt med den regionale organisation |
| Leverandører | Overblik over HIS-leverandør, IT-driftsleverandør, telefoni og e-mail; databehandleraftaler; deres certifikat eller erklæring (NEN 7510 eller ISO 27001) | Praksis spørger, leverandøren leverer |
| Adgang | Personlige konti, totrinsgodkendelse, rettigheder pr. rolle, luk konti med det samme, når nogen stopper, periodisk gennemgang | Praksis og IT-leverandør |
| Logning | Hvem åbnede hvilken journal (NEN 7513); periodiske stikprøver | HIS-leverandøren leverer, praksis tjekker |
| Arbejdsstationer | Automatiske opdateringer, antivirus, skærmlås, ingen patientdata på personlige enheder, ryddeligt skrivebord og skærm i receptionen | IT-leverandør |
| Backup og kontinuitet | Vid, hvad HIS-leverandøren tager backup af; lav en plan for, hvornår HIS eller telefoni går ned; test den en gang om året | Leverandør og praksis |
| Awareness | Kort årlig træning i phishing, falske telefonopkald og fejladresseret e-mail | Praksis |
| Hændelser og databrud | Procedure og register; viden om, hvornår der skal anmeldes til Autoriteit Persoonsgegevens inden for 72 timer | Praksis |
| Fysisk | Et aflåst rum til netværksudstyr, ingen besøgende uden opsyn ved arbejdsstationer | Praksis |
I 2023 udgav LHV sammen med InEen og det hollandske selskab for almen medicin (NHG) tre lette scanninger for privatliv, integritet og tilgængelighed, der giver et første indtryk af, hvor din praksis står. Det er et godt udgangspunkt for din risikoanalyse.
To faldgruber, vi ofte ser: en risikoanalyse, der kun dækker HIS (mens de største risici ligger i e-mail og telefoni), og leverandører, der siger, at de er "NEN 7510-sikre", uden at du kender omfanget af deres certifikat.
Hvad koster det?
Beløbene varierer meget fra praksis til praksis, region og leverandør, så vi giver ikke vejledende priser. Det er omkostningsposterne:
- Din egen tid: den største post. Regn med en fast formiddag om måneden for praksischefen det første år og mindre derefter.
- Tekniske foranstaltninger: totrinsgodkendelse, en adgangskodeadministrator, backup, patchstyring. Meget af det er ofte allerede i din IT-kontrakt.
- Træning: online awareness-træning for teamet.
- Ekstern støtte (valgfrit): en rådgiver til den indledende vurdering og opsætning af dokumenter.
- Certificering (valgfrit): en indledende audit og årlige overvågningsaudits fra et certificeringsorgan. Prisen afhænger af omfang og størrelse; bed om tilbud.
Tilskud: under den hollandske ordning Mijn Cyberweerbare Zaak kan små virksomheder med op til 50 ansatte og op til 10 mio. € i omsætning få 50 % af omkostningerne til visse foranstaltninger tilbage, op til 1.250 €. Kategorierne omfatter MFA, adgangskodeadministratorer, opsætning og test af backup, patchstyring, antivirus og awareness-træning. Ifølge NCSC kan der søges fra 7. september til 30. november 2026, først til mølle. Tjek med RVO (det hollandske erhvervsagentur), om din praksis kan få tilskud.
Selv eller med en rådgiver?
| Selv (med din region) | Med en rådgiver | |
|---|---|---|
| Passer til | Praksisser med en praksischef, der får tid til det, og en regional organisation, der stiller skabeloner og en fælles risikoanalyse til rådighed | Praksisser, der vil certificeres, har lidt tid eller skal skifte kurs hurtigt efter en hændelse |
| Fordel | Viden bliver i praksis; billigere | Hurtigere, mindre risiko for at overse noget; auditerfaring |
| Risiko | At gå i stå efter de første måneder; en politik på papir, som ingen kender | Generiske dokumenter, der ikke passer til din praksis; afhængighed |
| Tip | Sæt faste tidspunkter i kalenderen, og brug software med tilbagevendende opgaver | Bed om en overdragelse: du skal selv kunne holde det ved lige bagefter |
En mellemvej fungerer ofte bedst: gør det selv med nogle få halve dage med ekstern rådgivning til den indledende vurdering og en intern audit ved årets udgang. I eksemplet fra Amsterdam i De Dokter ordnede kooperativet ting som risikoanalysen, leverandørstyringen og fortegnelsen over behandlingsaktiviteter centralt, og praksisserne gjorde resten selv.
En praktisk 12-måneders plan
- Måned 1, kom i gang: udpeg en koordinator, få praksisejerne til at vedtage et kort politiknotat, kør LHV-scanningerne. Søg tilskuddet, hvis du kan få det.
- Måned 2, gør status: en liste over systemer (HIS, e-mail, telefoni, website, arbejdsstationer), leverandører og databehandleraftaler.
- Måned 3, risikoanalyse: pr. system: hvad går galt, hvor slemt er det, hvad gør du ved det. Registrér valgene i en første anvendelseserklæring.
- Måned 4, adgang: totrinsgodkendelse overalt, hvor det er muligt, personlige konti, en procedure for fratrædelser.
- Måned 5, leverandører: bed om certifikater eller erklæringer, og tjek omfanget; aftal underretning om hændelser.
- Måned 6, databrud og hændelser: procedure, register og en øvelse med et fejlsendt henvisningsbrev.
- Måned 7, kontinuitet: hvad gør du, hvis HIS er nede en dag? Lav en nødprocedure (arbejdsgang på papir, tilgængelighed), og test den.
- Måned 8, arbejdsstationer: opdateringer, skærmlås, kryptering af bærbare, ryddeligt skrivebord og skærm.
- Måned 9, awareness: træning for hele teamet, inklusive vikarer og midlertidigt ansatte.
- Måned 10, logning: første stikprøve af logningen efter NEN 7513 i HIS; registrér fundene.
- Måned 11, intern gennemgang: gå det hele igennem (selv, med en kollegapraksis eller en rådgiver), og lav en forbedringsliste.
- Måned 12, evaluering: drøft resultatet med praksisejerne, vedtag risikoanalysen og planerne for næste år. Beslut, om du vil certificeres.
Kilder
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- LHV, De Dokter 7/2023: Informatiebeveiliging, houd de aandacht vast (pdf, på hollandsk)
- Kiwa, Herziene NEN 7510 gepubliceerd (på hollandsk)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (på hollandsk)
- NCSC, Subsidie Mijn Cyberweerbare Zaak (på hollandsk)
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (på hollandsk)
- Forordning (EU) 2016/679 (GDPR), EUR-Lex
- Autoriteit Persoonsgegevens (anmeldelsessted for databrud)
Pr. 1. oktober 2026. Denne side er generel information, ikke juridisk rådgivning. Love, reguleringer og sektorregler kan ændre sig; tjek altid den aktuelle kilde.