Para las organizaciones sanitarias neerlandesas, en 2026 coinciden dos cosas: la transición a la nueva NEN 7510 y la Cyberbeveiligingswet (Cbw), la ley neerlandesa que transpone NIS2. Eso supone menos trabajo duplicado de lo que parece. El reglamento sanitario de la Cbw se apoya deliberadamente en NEN 7510, y la norma se revisó en 2024 para, en palabras de la exposición de motivos, “alinearse mejor con los requisitos derivados de la Directiva NIS2”. Esta página explica qué ha cambiado, qué plazos se aplican y qué puedes usar como lista de brechas.

Qué ha cambiado en NEN 7510:2024

TemaNEN 7510:2017+A1:2020NEN 7510:2024
BaseISO/IEC 27001:2013 y 27002:2013ISO/IEC 27001:2022, 27002:2022 y el borrador ISO/IEC DIS 27799, con requisitos adicionales para el sector sanitario (Kiwa)
Estructura de los controlesCatorce capítulosCuatro temas: organizativos, de personas, físicos, tecnológicos
Número de controlesBasada en los 114 controles ISO de 2013, con añadidos específicos del sector sanitario93 controles generales y 8 específicos del sector sanitario; 14 controles generales de ISO se han adaptado a la sanidad (Kiwa)
Guía de implantación (NEN 7510-2)OpcionalYa no es opcional: en la declaración de aplicabilidad (SoA) indicas si sigues la guía y por qué te desvías (Kiwa)

Según Kiwa, la nueva norma también ayuda a las organizaciones con la Wabvpz (la ley neerlandesa sobre datos de pacientes en sanidad), la Wegiz (la ley sobre el intercambio electrónico de datos en sanidad) y la Directiva NIS2.

Los ocho controles específicos del sector sanitario

Las declaraciones de aplicabilidad publicadas basadas en NEN 7510-1:2024 enumeran los controles específicos del sector sanitario con el prefijo HLT. Kiwa menciona temas como la comunicación en emergencias, la notificación externa de incidentes, la formación de la dirección y los principios de confianza cero. Son los siguientes:

  • 5.38 Análisis y especificación de los requisitos de seguridad de la información
  • 5.39 Identificación unívoca de los receptores de cuidados
  • 5.40 Validación de los datos mostrados o impresos
  • 5.41 Información sanitaria de acceso público
  • 5.42 Comunicación en emergencias
  • 5.43 Notificación externa de incidentes
  • 6.9 Formación de la dirección
  • 8.35 Principios de confianza cero

Los títulos anteriores son nuestra traducción del inglés; comprueba siempre la numeración y el texto exactos en tu propio ejemplar de la norma. Según la exposición de motivos de la Cyberbeveiligingsregeling voor de zorg, cualquiera puede consultar NEN 7510 de forma gratuita.

Dos partes, un todo

NEN 7510-1 contiene el marco normativo: los requisitos del SGSI y los controles del Anexo A. NEN 7510-2 explica esos controles con una guía de implantación. La Cyberbeveiligingsregeling voor de zorg da por hecho que ambas partes se aplican íntegramente: “Cuando este reglamento se refiere a NEN7510, incluye tanto NEN7510-1 como NEN7510-2”. Las desviaciones respecto a NEN 7510-2 deben justificarse en la declaración de aplicabilidad (SoA).

Periodo de transición

FechaQuéFuente
16 de diciembre de 2024Publicación de NEN 7510-1:2024Kiwa
15 de agosto de 2026Entrada en vigor de la Cyberbeveiligingswet; el reglamento sanitario remite a NEN 7510Stb. 2026, 187; Stcrt. 2026, 28763
20 de febrero de 2027Fin de la certificación acreditada frente a NEN 7510:2017+A1:2020; los titulares de certificados deben haber hecho la transiciónKiwa

Kiwa aconseja hacer la transición en tu próxima (re)certificación e indica que una auditoría de transición independiente supone medio día adicional de auditoría; una auditoría inicial aplica directamente la nueva norma. Otros organismos de certificación pueden aplicar disposiciones prácticas distintas; consúltalo con el tuyo. Ojo: esto se refiere a los certificados. La obligación legal derivada de la Wabvpz y del Besluit elektronische gegevensverwerking door zorgaanbieders es cumplir NEN 7510, con o sin certificado.

Lista de brechas: de 2017 a 2024

Si ya tienes un SGSI basado en NEN 7510:2017, este es un orden práctico para tu análisis de brechas.

1. Sistema de gestión (NEN 7510-1, cláusulas 4 a 10)

  • Revisa de nuevo las partes interesadas y sus requisitos, incluidas la Wegiz y la Cbw
  • Define un enfoque para la planificación de los cambios en el SGSI
  • Elabora criterios para los procesos y para el control de los procesos externalizados
  • Revisa la evaluación de riesgos: incluye también la cadena de suministro (el reglamento sanitario remite para ello a NEN 7510:2024, 6.1.2)

2. Declaración de aplicabilidad

  • Convierte la SoA a la nueva estructura de 93 + 8 controles
  • Indica por cada control si sigues la guía de NEN 7510-2; justifica las desviaciones
  • Localiza los controles de 2017 que se han eliminado o fusionado: ¿dónde está ahora su implantación?

3. Controles nuevos en ISO 27002:2022

  • 5.7 Inteligencia sobre amenazas
  • 5.23 Seguridad de la información para el uso de servicios en la nube
  • 5.30 Preparación de las TIC para la continuidad de la actividad
  • 7.4 Supervisión de la seguridad física
  • 8.9 Gestión de la configuración
  • 8.10 Eliminación de información
  • 8.11 Enmascaramiento de datos
  • 8.12 Prevención de fugas de datos
  • 8.16 Actividades de seguimiento
  • 8.23 Filtrado web
  • 8.28 Codificación segura

4. Controles específicos del sector sanitario

  • Comunicación en emergencias (5.42): canales que funcionen cuando se caigan el correo electrónico, la telefonía o la historia clínica electrónica
  • Notificación externa de incidentes (5.43): vincúlala con la obligación de notificación de la Cbw y con la notificación de brechas del RGPD
  • Formación de la dirección (6.9): alinéala con la obligación de formación de los miembros del consejo de administración del art. 24 de la Cbw
  • Confianza cero (8.35), identificación unívoca de los receptores de cuidados (5.39) y validación de los datos mostrados o impresos (5.40)

5. Alcance

  • Si tu organización está sujeta a la Cbw, amplía el alcance a todos los sistemas de red y de información, no solo a la historia clínica electrónica y a los sistemas de intercambio. La exposición de motivos del reglamento sanitario menciona como ejemplo los sistemas de RR. HH.

La Cyberbeveiligingswet para el sector sanitario

¿Quién entra en el ámbito de aplicación?

El sector sanitario figura en el Anexo 1 de la Cbw. Incluye a los proveedores de asistencia sanitaria en el sentido de la Wkkgz (la ley neerlandesa de calidad, quejas y litigios en la atención sanitaria), los laboratorios de referencia de la UE, la investigación y fabricación farmacéuticas, y los fabricantes de productos sanitarios críticos. El umbral de tamaño: 50 empleados a tiempo completo o más, o menos de 50 pero con un volumen de negocio anual y un balance total superiores a 10 millones de euros, incluyendo las empresas asociadas y vinculadas. Las organizaciones grandes (250 empleados a tiempo completo o más, o más de 50 millones de euros de volumen de negocio y 43 millones de balance total) son esenciales y las medianas, importantes. El Ministerio de Sanidad (VWS) calcula que unas 1.200 entidades del sector sanitario y del subsector de fabricación se enfrentan a obligaciones adicionales. ¿No estás seguro? Usa el verificador de alcance de NIS2.

Qué exige el reglamento sanitario

  • Deber de diligencia: medidas que cumplan de forma demostrable NEN 7510, ISO 27001 y 27002, o que sean demostrablemente equivalentes (art. 2.1). La certificación no es un requisito, pero es una forma de demostrar el cumplimiento.
  • Incidentes significativos (art. 2.2): entre otros casos, cuando un proceso empresarial crítico está total o parcialmente caído durante más de cuatro horas, cuando se comprometen o destruyen sistemas cruciales para la prestación del servicio, cuando se ha comprometido la confidencialidad de categorías especiales de datos personales o de números de servicio ciudadano (BSN) por un presunto acto malicioso, o en caso de lesión permanente, ingreso hospitalario o fallecimiento.
  • Contenido adicional de las notificaciones (art. 2.3 a 2.5): incluye cómo se descubrió el incidente, qué apoyo necesitas del CSIRT, las consecuencias para proveedores y clientes y, en el informe final, cómo funcionaron tus análisis de riesgos y tu plan de continuidad y qué lecciones extraes.
  • Supervisión y CSIRT: supervisa la IGJ. Z-CERT será el CSIRT del sector sanitario; hasta su designación formal, Z-CERT también atiende las notificaciones del portal del NCSC.

Consulta también cómo notificar incidentes con la Cbw y el RGPD y la tabla de correspondencias del deber de diligencia junto a NEN 7510.

Proveedores sanitarios más pequeños

Si tu consulta o institución está por debajo del umbral de tamaño, la Cbw no se aplica. La obligación de NEN 7510 de la Wabvpz sí: “Los proveedores sanitarios de pequeña escala, sin embargo, ya están obligados por la Wabvpz a cumplir NEN 7510”, según la exposición de motivos del reglamento sanitario. Cómo se traduce eso en una consulta pequeña se explica en NEN 7510 para consultas de medicina general neerlandesas.

Un plan de transición realista

  1. Ahora: determina si estás sujeto a la Cbw y regístrate en MijnNCSC. Planifica la transición con tu organismo de certificación.
  2. En tres meses: análisis de brechas de tu SoA frente a NEN 7510-1:2024 y NEN 7510-2; actualiza el análisis de riesgos incluyendo la cadena de suministro.
  3. En seis meses: implanta los nuevos controles (en especial 5.23, 5.30, 8.9, 8.16 y los controles HLT); alinea el procedimiento de notificación con los plazos de la Cbw; programa la formación de la dirección.
  4. Antes del 20 de febrero de 2027: auditoría de transición con tu organismo de certificación, si estás certificado.

Fuentes

A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.