Für niederländische Gesundheitseinrichtungen treffen 2026 zwei Dinge zusammen: die Umstellung auf die neue NEN 7510 und das Cyberbeveiligingswet (Cbw), das niederländische Gesetz zur Umsetzung von NIS2. Das bedeutet weniger doppelte Arbeit, als es scheint. Die Verordnung für das Gesundheitswesen unter dem Cbw baut bewusst auf NEN 7510 auf, und die Norm wurde 2024 überarbeitet, um, so die Begründung, „besser auf die Anforderungen aus der NIS2-Richtlinie abgestimmt zu sein“. Diese Seite zeigt, was sich geändert hat, welche Fristen gelten und was Sie als Gap-Liste verwenden können.

Was sich in NEN 7510:2024 geändert hat

ThemaNEN 7510:2017+A1:2020NEN 7510:2024
GrundlageISO/IEC 27001:2013 und 27002:2013ISO/IEC 27001:2022, 27002:2022 und der Entwurf ISO/IEC DIS 27799, mit zusätzlichen Anforderungen für das Gesundheitswesen (Kiwa)
Struktur der MaßnahmenVierzehn KapitelVier Themenbereiche: organisatorisch, personenbezogen, physisch, technologisch
Anzahl der MaßnahmenBasiert auf den 114 ISO-Maßnahmen von 2013, mit gesundheitsspezifischen Ergänzungen93 allgemeine und 8 gesundheitsspezifische Maßnahmen; 14 allgemeine ISO-Maßnahmen wurden für das Gesundheitswesen angepasst (Kiwa)
Umsetzungshinweise (NEN 7510-2)OptionalNicht mehr optional: In der Erklärung zur Anwendbarkeit geben Sie an, ob Sie den Hinweisen folgen und warum Sie abweichen (Kiwa)

Laut Kiwa hilft die neue Norm Organisationen außerdem bei der Wabvpz (dem niederländischen Gesetz über Klientendaten im Gesundheitswesen), der Wegiz (dem Gesetz über den elektronischen Datenaustausch im Gesundheitswesen) und der NIS2-Richtlinie.

Die acht gesundheitsspezifischen Maßnahmen

Veröffentlichte Erklärungen zur Anwendbarkeit auf Basis von NEN 7510-1:2024 führen die gesundheitsspezifischen Maßnahmen mit dem Präfix HLT auf. Kiwa nennt unter anderem die Themen Notfallkommunikation, externe Meldung von Vorfällen, Schulung der Leitung und Zero-Trust-Prinzipien. Es sind:

  • 5.38 Analyse und Spezifikation von Informationssicherheitsanforderungen
  • 5.39 Eindeutige Identifizierung von Pflegeempfängern
  • 5.40 Validierung angezeigter oder gedruckter Daten
  • 5.41 Öffentlich verfügbare Gesundheitsinformationen
  • 5.42 Kommunikation in Notfällen
  • 5.43 Externe Meldung von Vorfällen
  • 6.9 Schulung der Leitung
  • 8.35 Zero-Trust-Prinzipien

Die obigen Titel sind unsere deutschen Wiedergaben; prüfen Sie Nummerierung und Wortlaut stets in Ihrer eigenen Ausgabe der Norm. Laut der Begründung zur Cyberbeveiligingsregeling voor de zorg kann jeder NEN 7510 kostenlos einsehen.

Zwei Teile, ein Ganzes

NEN 7510-1 enthält den normativen Rahmen: die Anforderungen an das ISMS und die Maßnahmen in Anhang A. NEN 7510-2 erläutert diese Maßnahmen mit Umsetzungshinweisen. Die Cyberbeveiligingsregeling voor de zorg geht davon aus, dass beide Teile vollständig angewendet werden: „Wo diese Verordnung auf NEN7510 verweist, sind damit sowohl NEN7510-1 als auch NEN7510-2 gemeint.“ Abweichungen von NEN 7510-2 müssen in der Erklärung zur Anwendbarkeit begründet werden.

Übergangsfrist

DatumWasQuelle
16. Dezember 2024Veröffentlichung von NEN 7510-1:2024Kiwa
15. August 2026Cyberbeveiligingswet in Kraft; die Verordnung für das Gesundheitswesen verweist auf NEN 7510Stb. 2026, 187; Stcrt. 2026, 28763
20. Februar 2027Ende der akkreditierten Zertifizierung nach NEN 7510:2017+A1:2020; Zertifikatsinhaber müssen umgestellt habenKiwa

Kiwa empfiehlt, bei der nächsten (Re-)Zertifizierung umzustellen, und berichtet, dass ein separates Umstellungsaudit einen halben Audittag zusätzlich kostet; ein Erstaudit wendet die neue Norm sofort an. Andere Zertifizierungsstellen können abweichende praktische Regelungen haben; klären Sie das mit Ihrer. Beachten Sie: Hier geht es um Zertifikate. Die gesetzliche Pflicht aus der Wabvpz und dem Besluit elektronische gegevensverwerking door zorgaanbieders besteht darin, NEN 7510 einzuhalten, mit oder ohne Zertifikat.

Gap-Liste: von 2017 zu 2024

Wenn Sie bereits ein ISMS auf Basis von NEN 7510:2017 betreiben, ist dies eine praktische Reihenfolge für Ihre Gap-Analyse.

1. Managementsystem (NEN 7510-1, Abschnitte 4 bis 10)

  • Interessierte Parteien und ihre Anforderungen neu prüfen, einschließlich der Wegiz und des Cbw
  • Ein Vorgehen für die Planung von Änderungen am ISMS festlegen
  • Kriterien für Prozesse und die Steuerung ausgelagerter Prozesse ausarbeiten
  • Die Risikobewertung überarbeiten: auch die Lieferkette einbeziehen (die Verordnung für das Gesundheitswesen verweist hierfür auf NEN 7510:2024, 6.1.2)

2. Erklärung zur Anwendbarkeit

  • Die SoA in die neue Struktur mit 93 + 8 Maßnahmen überführen
  • Pro Maßnahme angeben, ob Sie den Hinweisen aus NEN 7510-2 folgen; Abweichungen begründen
  • Maßnahmen von 2017 nachverfolgen, die entfallen sind oder zusammengeführt wurden: Wo liegt die Umsetzung jetzt?

3. Maßnahmen, die in ISO 27002:2022 neu sind

  • 5.7 Bedrohungsinformationen (Threat Intelligence)
  • 5.23 Informationssicherheit bei der Nutzung von Cloud-Diensten
  • 5.30 IKT-Bereitschaft für die Business Continuity
  • 7.4 Physische Sicherheitsüberwachung
  • 8.9 Konfigurationsmanagement
  • 8.10 Löschung von Informationen
  • 8.11 Datenmaskierung
  • 8.12 Verhinderung von Datenlecks
  • 8.16 Überwachungstätigkeiten
  • 8.23 Webfilterung
  • 8.28 Sichere Programmierung

4. Gesundheitsspezifische Maßnahmen

  • Notfallkommunikation (5.42): Kanäle, die funktionieren, wenn E-Mail, Telefonie oder die elektronische Patientenakte ausfallen
  • Externe Meldung von Vorfällen (5.43): mit der Meldepflicht nach dem Cbw und der Meldung von Datenschutzverletzungen nach der DSGVO verknüpfen
  • Schulung der Leitung (6.9): mit der Schulungspflicht für Leitungsorgane in Art. 24 Cbw abstimmen
  • Zero Trust (8.35), eindeutige Identifizierung von Pflegeempfängern (5.39) und Validierung angezeigter oder gedruckter Daten (5.40)

5. Geltungsbereich

  • Fällt Ihre Organisation unter das Cbw, erweitern Sie den Geltungsbereich auf alle Netz- und Informationssysteme, nicht nur auf die elektronische Patientenakte und Austauschsysteme. Die Begründung zur Verordnung für das Gesundheitswesen nennt als Beispiel HR-Systeme.

Das Cyberbeveiligingswet für das Gesundheitswesen

Wer fällt darunter?

Das Gesundheitswesen ist in Anhang 1 des Cbw aufgeführt. Zum Sektor gehören Gesundheitsdienstleister im Sinne des Wkkgz (des niederländischen Gesetzes über Qualität, Beschwerden und Streitigkeiten im Gesundheitswesen), EU-Referenzlaboratorien, pharmazeutische Forschung und Herstellung sowie Hersteller kritischer Medizinprodukte. Die Größenschwelle: 50 Vollzeitstellen oder mehr, oder weniger als 50 Vollzeitstellen, aber sowohl ein Jahresumsatz als auch eine Bilanzsumme über 10 Mio. €, einschließlich Partner- und verbundener Unternehmen. Große Organisationen (250 Vollzeitstellen oder mehr, oder mehr als 50 Mio. € Umsatz und 43 Mio. € Bilanzsumme) sind wesentlich, mittlere wichtig. Das Gesundheitsministerium (VWS) schätzt, dass rund 1.200 Einrichtungen im Gesundheitswesen und im Teilsektor Herstellung zusätzliche Pflichten haben. Unsicher? Nutzen Sie den NIS2-Scope-Checker.

Was die Verordnung für das Gesundheitswesen verlangt

  • Sorgfaltspflicht: Maßnahmen, die nachweislich NEN 7510, ISO 27001 und 27002 entsprechen oder nachweislich gleichwertig sind (Art. 2.1). Eine Zertifizierung ist keine Voraussetzung, aber eine Möglichkeit, die Konformität nachzuweisen.
  • Erhebliche Vorfälle (Art. 2.2): unter anderem, wenn ein kritischer Geschäftsprozess länger als vier Stunden ganz oder teilweise ausfällt, wenn für die Leistungserbringung entscheidende Systeme beeinträchtigt oder zerstört werden, wenn die Vertraulichkeit besonderer Kategorien personenbezogener Daten oder von Bürgerservicenummern (BSN) durch eine mutmaßlich böswillige Handlung beeinträchtigt wurde, oder bei dauerhafter Verletzung, Krankenhausaufnahme oder Tod.
  • Zusätzlicher Inhalt der Meldungen (Art. 2.3 bis 2.5): unter anderem, wie der Vorfall entdeckt wurde, welche Unterstützung Sie vom CSIRT benötigen, die Folgen für Lieferanten und Kunden und, im Abschlussbericht, wie Ihre Risikoanalysen und Ihr Kontinuitätsplan gewirkt haben und welche Lehren Sie ziehen.
  • Aufsicht und CSIRT: Die IGJ führt die Aufsicht. Z-CERT wird das CSIRT für das Gesundheitswesen sein; bis zu seiner förmlichen Benennung werden Meldungen im NCSC-Portal auch von Z-CERT entgegengenommen.

Siehe auch Meldung von Vorfällen nach dem Cbw und der DSGVO und die Gegenüberstellung der Sorgfaltspflicht und NEN 7510.

Kleinere Gesundheitsdienstleister

Liegt Ihre Praxis oder Einrichtung unter der Größenschwelle, gilt das Cbw nicht. Die NEN-7510-Pflicht nach der Wabvpz gilt dagegen: „Kleine Gesundheitsdienstleister sind jedoch bereits nach der Wabvpz verpflichtet, NEN 7510 einzuhalten“, so die Begründung zur Verordnung für das Gesundheitswesen. Wie das für eine kleine Praxis aussieht, behandelt NEN 7510 für niederländische Hausarztpraxen.

Ein realistischer Umstellungsplan

  1. Jetzt: Klären Sie, ob Sie unter das Cbw fallen, und registrieren Sie sich bei MijnNCSC. Planen Sie die Umstellung mit Ihrer Zertifizierungsstelle.
  2. Innerhalb von drei Monaten: Gap-Analyse Ihrer SoA gegen NEN 7510-1:2024 und NEN 7510-2; Risikoanalyse einschließlich Lieferkette aktualisieren.
  3. Innerhalb von sechs Monaten: neue Maßnahmen umsetzen (insbesondere 5.23, 5.30, 8.9, 8.16 und die HLT-Maßnahmen); das Meldeverfahren an die Fristen des Cbw anpassen; Schulung der Leitung planen.
  4. Vor dem 20. Februar 2027: Umstellungsaudit mit Ihrer Zertifizierungsstelle, falls Sie zertifiziert sind.

Quellen

Stand: 1. Oktober 2026. Diese Seite enthält allgemeine Informationen und keine Rechtsberatung. Gesetze, Verordnungen und Branchenregeln können sich ändern; prüfen Sie stets die aktuelle Quelle.