„Für eine einzelne Praxis ist das nicht machbar: Es geht um nicht weniger als 117 Maßnahmen.“ Das sagte der Sicherheitsbeauftragte der Amsterdamer regionalen Hausarztorganisation (ROHA) 2023 in De Dokter, dem Magazin des niederländischen Hausärzteverbands LHV, über die alte NEN 7510. Die Fassung von 2024 hat 101 (93 allgemeine und 8 gesundheitsspezifische), doch der Kern bleibt: Als kleine Praxis müssen Sie klug auswählen, wo möglich zusammenarbeiten und den Rest Ihren Dienstleistern überlassen. Diese Seite zeigt, was wirklich erforderlich ist, was es kostet und wie Sie es in einem Jahr erledigen.
Ist NEN 7510 für eine Hausarztpraxis Pflicht?
Einhalten: ja. Zertifizieren: nein. Artikel 3(2) des Besluit elektronische gegevensverwerking door zorgaanbieders (des niederländischen Erlasses zur elektronischen Datenverarbeitung durch Gesundheitsdienstleister) besagt, dass ein Gesundheitsdienstleister für eine sichere und sorgfältige Nutzung des Gesundheitsinformationssystems (bei Ihnen: des HIS) und des angeschlossenen Austauschsystems sorgt, „gemäß NEN 7510 und NEN 7512“. Artikel 5 ergänzt, dass die Protokollierung dieser Systeme NEN 7513 entsprechen muss. Nach Artikel 7 gilt stets die neueste Ausgabe der Norm; der Minister gibt eine neue Ausgabe und ihr Inkrafttreten im Staatscourant bekannt.
Die Begründung zur Cyberbeveiligingsregeling voor de zorg (August 2026) bestätigt dies für kleine Dienstleister: Sie fallen nicht unter das Cbw, aber „Kleine Gesundheitsdienstleister sind jedoch bereits nach der Wabvpz verpflichtet, NEN 7510 einzuhalten“. Ein Zertifikat ist daher eine Möglichkeit, die Einhaltung zu zeigen, keine gesetzliche Pflicht.
Warum entscheiden sich manche Praxen trotzdem für eine Zertifizierung? Weil eine regionale Hausarztorganisation sie als gemeinsames Programm anbietet (wie die ROHA mit einer Reihe von Vorreiterpraxen), weil ein Versorgungspartner oder Auftraggeber sie verlangt oder weil sie die Rechenschaft gegenüber der IGJ (der Gesundheits- und Jugendhilfeinspektion) und den Patienten erleichtert. Prüfen Sie, was Ihre eigenen Verträge sagen; die Anforderungen unterscheiden sich je nach Partei.
Und das Cyberbeveiligingswet?
Das Gesundheitswesen ist in Anhang 1 des Cbw aufgeführt, dem niederländischen Gesetz zur Umsetzung von NIS2, doch das Gesetz gilt erst ab 50 Vollzeitstellen oder bei weniger als 50 Vollzeitstellen, wenn sowohl Jahresumsatz als auch Bilanzsumme 10 Mio. € übersteigen. Partner- und verbundene Unternehmen zählen mit. Eine Einzelpraxis oder Praxis mit zwei Hausärzten liegt weit darunter. Ein hausärztlicher Notdienst (die Organisation, die abends, nachts und am Wochenende abdeckt) oder eine Organisation mit mehreren Gesundheitszentren kann darüber liegen; dann gilt das Cbw, mit der IGJ als Aufsichtsbehörde und Z-CERT als CSIRT. Im Zweifel nutzen Sie den NIS2-Scope-Checker.
Was eine kleine Praxis wirklich braucht
NEN 7510 ist risikobasiert: Sie entscheiden, welche Maßnahmen nötig sind, und halten das in einer Erklärung zur Anwendbarkeit fest. Für eine typische Praxis mit Cloud-HIS, einigen Arbeitsplätzen und Datenaustausch über den nationalen Schaltpunkt (LSP) ergibt sich dieser Kern:
| Thema | Was Sie regeln | Wer es erledigt |
|---|---|---|
| Verantwortung | Eine Person, die die Informationssicherheit koordiniert (oft die Praxismanagerin oder der Praxismanager), und eine kurze Richtlinie, die von den Praxisinhabern verabschiedet wird | Praxis |
| Risikoanalyse | Jährlich: Was kann beim HIS, bei E-Mail, Telefonie, Arbeitsplätzen und Papier schiefgehen? Was tun Sie dagegen? | Praxis, gegebenenfalls mit der regionalen Organisation |
| Dienstleister | Übersicht über HIS-Anbieter, IT-Managed-Service-Provider, Telefonie und E-Mail; Auftragsverarbeitungsverträge; deren Zertifikat oder Erklärung (NEN 7510 oder ISO 27001) | Praxis fragt an, Dienstleister liefert |
| Zugriff | Persönliche Konten, Zwei-Faktor-Authentifizierung, Rechte je Rolle, Konten beim Ausscheiden sofort sperren, regelmäßige Überprüfung | Praxis und IT-Dienstleister |
| Protokollierung | Wer auf welche Akte zugegriffen hat (NEN 7513); regelmäßige Stichproben | HIS-Anbieter liefert, Praxis kontrolliert |
| Arbeitsplätze | Automatische Updates, Virenschutz, Bildschirmsperre, keine Patientendaten auf privaten Geräten, Clean Desk und Clear Screen am Empfang | IT-Dienstleister |
| Backup und Kontinuität | Wissen, was der HIS-Anbieter sichert; einen Plan für den Ausfall von HIS oder Telefonie erstellen; einmal im Jahr testen | Dienstleister und Praxis |
| Sensibilisierung | Kurze jährliche Schulung zu Phishing, Pretexting-Anrufen und falsch adressierten E-Mails | Praxis |
| Vorfälle und Datenschutzverletzungen | Verfahren und Register; wissen, wann die Autoriteit Persoonsgegevens innerhalb von 72 Stunden zu benachrichtigen ist | Praxis |
| Physisch | Ein abgeschlossener Raum für Netzwerkgeräte, keine unbeaufsichtigten Besucher in der Nähe der Arbeitsplätze | Praxis |
2023 haben der LHV, InEen und der Niederländische Hausärzteverband (NHG) gemeinsam drei einfach zu nutzende Scans zu Datenschutz, Integrität und Verfügbarkeit veröffentlicht, die einen ersten Eindruck davon geben, wo Ihre Praxis steht. Das ist ein guter Ausgangspunkt für Ihre Risikoanalyse.
Zwei Stolperfallen, die wir häufig sehen: eine Risikoanalyse, die nur das HIS abdeckt (während die größten Risiken bei E-Mail und Telefonie liegen), und Dienstleister, die sich als „NEN-7510-konform“ bezeichnen, ohne dass Sie den Geltungsbereich ihres Zertifikats kennen.
Was kostet es?
Die Beträge unterscheiden sich stark je nach Praxis, Region und Dienstleister, daher nennen wir keine Richtpreise. Das sind die Kostenpositionen:
- Ihre eigene Zeit: der größte Posten. Rechnen Sie im ersten Jahr mit einem festen Vormittag pro Monat für die Praxismanagerin oder den Praxismanager, danach weniger.
- Technische Maßnahmen: Zwei-Faktor-Authentifizierung, ein Passwortmanager, Backup, Patch-Management. Vieles davon ist oft bereits in Ihrem IT-Vertrag enthalten.
- Schulung: Online-Sensibilisierungsschulung für das Team.
- Externe Unterstützung (optional): ein Berater für die Ausgangsbewertung und die Erstellung von Dokumenten.
- Zertifizierung (optional): ein Erstaudit und jährliche Überwachungsaudits durch eine Zertifizierungsstelle. Der Preis hängt von Umfang und Größe ab; holen Sie Angebote ein.
Förderung: Im Rahmen der niederländischen Regelung Mijn Cyberweerbare Zaak können kleine Unternehmen mit bis zu 50 Beschäftigten und bis zu 10 Mio. € Umsatz 50 % der Kosten bestimmter Maßnahmen zurückerhalten, bis zu 1.250 €. Zu den Kategorien gehören MFA, Passwortmanager, Einrichtung und Test von Backups, Patch-Management, Virenschutz und Sensibilisierungsschulungen. Laut NCSC können Anträge vom 7. September bis 30. November 2026 gestellt werden, nach dem Prinzip „wer zuerst kommt, mahlt zuerst“. Klären Sie bei der RVO (der niederländischen Unternehmensagentur), ob Ihre Praxis förderfähig ist.
Selbst machen oder Berater beauftragen?
| Selbst (mit Ihrer Region) | Mit Berater | |
|---|---|---|
| Geeignet für | Praxen mit einer Praxismanagerin oder einem Praxismanager, die oder der Zeit dafür bekommt, und einer regionalen Organisation, die Vorlagen und eine gemeinsame Risikoanalyse bereitstellt | Praxen, die sich zertifizieren lassen wollen, wenig Zeit haben oder nach einem Vorfall schnell umsteuern müssen |
| Vorteil | Das Wissen bleibt in der Praxis; günstiger | Schneller, geringeres Risiko, etwas zu übersehen; Auditerfahrung |
| Risiko | Nach den ersten Monaten ins Stocken geraten; eine Papierrichtlinie, die niemand kennt | Generische Dokumente, die nicht zu Ihrer Praxis passen; Abhängigkeit |
| Tipp | Feste Termine im Kalender blockieren und ein Tool mit wiederkehrenden Aufgaben nutzen | Lassen Sie sich eine Übergabe geben: Sie müssen es danach selbst fortführen können |
Ein Mittelweg funktioniert oft am besten: selbst machen, mit einigen halben Tagen externer Beratung für die Ausgangsbewertung und einem internen Audit am Jahresende. Im Amsterdamer Beispiel aus De Dokter regelte die Genossenschaft Dinge wie Risikoanalyse, Lieferantenmanagement und das Verzeichnis von Verarbeitungstätigkeiten zentral, und die Praxen erledigten den Rest selbst.
Ein praktischer 12-Monats-Plan
- Monat 1, loslegen: eine Koordinatorin oder einen Koordinator benennen, eine kurze Richtlinie von den Praxisinhabern verabschieden lassen, die LHV-Scans durchführen. Förderung beantragen, falls Sie förderfähig sind.
- Monat 2, Bestandsaufnahme: eine Liste der Systeme (HIS, E-Mail, Telefonie, Website, Arbeitsplätze), Dienstleister und Auftragsverarbeitungsverträge.
- Monat 3, Risikoanalyse: pro System: Was geht schief, wie schlimm ist es, was tun Sie dagegen. Die Entscheidungen in einer ersten Erklärung zur Anwendbarkeit festhalten.
- Monat 4, Zugriff: Zwei-Faktor-Authentifizierung überall, wo möglich, persönliche Konten, ein Verfahren für Ausscheidende.
- Monat 5, Dienstleister: Zertifikate oder Erklärungen anfordern und den Geltungsbereich prüfen; die Meldung von Vorfällen vereinbaren.
- Monat 6, Datenschutzverletzungen und Vorfälle: Verfahren, Register und eine Übung mit einem fehlgeleiteten Überweisungsschreiben.
- Monat 7, Kontinuität: Was tun Sie, wenn das HIS einen Tag lang ausfällt? Ein Notfallverfahren erstellen (Papierablauf, Erreichbarkeit) und testen.
- Monat 8, Arbeitsplätze: Updates, Bildschirmsperre, Laptop-Verschlüsselung, Clean Desk und Clear Screen.
- Monat 9, Sensibilisierung: Schulung für das ganze Team, einschließlich Vertretungsärzten und Aushilfen.
- Monat 10, Protokollierung: erste Stichprobe der NEN-7513-Protokollierung im HIS; die Feststellungen festhalten.
- Monat 11, interne Überprüfung: alles durchgehen (selbst, mit einer Partnerpraxis oder einem Berater) und eine Verbesserungsliste erstellen.
- Monat 12, Bewertung: das Ergebnis mit den Praxisinhabern besprechen, die Risikoanalyse und die Pläne für das nächste Jahr verabschieden. Entscheiden, ob Sie sich zertifizieren lassen möchten.
Quellen
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- LHV, De Dokter 7/2023: Informatiebeveiliging, houd de aandacht vast (PDF, auf Niederländisch)
- Kiwa, Herziene NEN 7510 gepubliceerd (auf Niederländisch)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (auf Niederländisch)
- NCSC, Subsidie Mijn Cyberweerbare Zaak (auf Niederländisch)
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (auf Niederländisch)
- Verordnung (EU) 2016/679 (DSGVO), EUR-Lex
- Autoriteit Persoonsgegevens (Meldestelle für Datenschutzverletzungen)
Stand: 1. Oktober 2026. Diese Seite enthält allgemeine Informationen und keine Rechtsberatung. Gesetze, Verordnungen und Branchenregeln können sich ändern; prüfen Sie stets die aktuelle Quelle.