“Para una consulta individual no es viable: estamos hablando nada menos que de 117 controles”. Eso afirmó en 2023 el responsable de seguridad de la organización regional de médicos de cabecera de Ámsterdam (ROHA) en De Dokter, la revista de la asociación neerlandesa de médicos de cabecera LHV, sobre la antigua NEN 7510. La versión de 2024 tiene 101 (93 generales y 8 específicos del sector sanitario), pero el argumento sigue en pie: como consulta pequeña tienes que elegir con criterio, colaborar donde puedas y dejar el resto en manos de tus proveedores. Esta página muestra lo que se exige realmente, lo que cuesta y cómo resolverlo en un año.
¿Es obligatoria NEN 7510 para una consulta de medicina general?
Cumplir: sí. Certificar: no. El artículo 3, apartado 2, del Besluit elektronische gegevensverwerking door zorgaanbieders (el decreto neerlandés sobre el tratamiento electrónico de datos por los proveedores sanitarios) establece que un proveedor sanitario garantiza el uso seguro y cuidadoso del sistema de información sanitaria (en tu caso, el HIS) y del sistema de intercambio al que está conectado “de conformidad con NEN 7510 y NEN 7512”. El artículo 5 añade que el registro de actividad de esos sistemas debe cumplir NEN 7513. Según el artículo 7, siempre se aplica la última edición de la norma; el ministro anuncia una nueva edición y su fecha de entrada en vigor en el Staatscourant.
La exposición de motivos de la Cyberbeveiligingsregeling voor de zorg (agosto de 2026) lo confirma para los proveedores pequeños: quedan fuera de la Cbw, pero “los proveedores sanitarios de pequeña escala, sin embargo, ya están obligados por la Wabvpz a cumplir NEN 7510”. Un certificado es, por tanto, una forma de demostrar que cumples, no un requisito legal.
Entonces, ¿por qué algunas consultas optan por certificarse de todos modos? Porque una organización regional de médicos de cabecera lo ofrece como programa conjunto (como la ROHA con varias consultas pioneras), porque un socio asistencial o un cliente lo pide, o porque facilita rendir cuentas ante la IGJ (la Inspección de Sanidad y Atención a la Juventud) y ante los pacientes. Comprueba qué dicen tus propios contratos; los requisitos varían según la parte.
¿Y la Cyberbeveiligingswet?
El sector sanitario figura en el Anexo 1 de la Cbw, la ley neerlandesa que transpone NIS2, pero la ley solo se aplica a partir de 50 empleados a tiempo completo, o con menos de 50 si tanto el volumen de negocio anual como el balance total superan los 10 millones de euros. También cuentan las empresas asociadas y vinculadas. Una consulta unipersonal o de dos médicos está muy por debajo. Un servicio de atención urgente de medicina general fuera de horario (la organización que cubre tardes, noches y fines de semana) o una organización con varios centros de salud puede estar por encima; entonces se aplica la Cbw, con la IGJ como supervisora y Z-CERT como CSIRT. En caso de duda, usa el verificador de alcance de NIS2.
Lo que una consulta pequeña necesita realmente
NEN 7510 se basa en el riesgo: tú decides qué controles son necesarios y lo registras en una declaración de aplicabilidad (SoA). Para una consulta típica con un HIS en la nube, unos pocos puestos de trabajo e intercambio de datos a través del punto de conmutación nacional (LSP), llegamos a este núcleo:
| Tema | Qué hay que organizar | Quién lo hace |
|---|---|---|
| Responsabilidad | Una persona que coordine la seguridad de la información (a menudo el gerente de la consulta) y una breve nota de política, aprobada por los titulares de la consulta | La consulta |
| Análisis de riesgos | Cada año: ¿qué puede salir mal con el HIS, el correo electrónico, la telefonía, los puestos de trabajo y el papel? ¿Qué haces al respecto? | La consulta, posiblemente con la organización regional |
| Proveedores | Visión general del proveedor del HIS, del proveedor de servicios gestionados de TI, de telefonía y de correo electrónico; contratos de encargado del tratamiento; su certificado o declaración (NEN 7510 o ISO 27001) | La consulta lo pide, el proveedor lo facilita |
| Acceso | Cuentas personales, autenticación de dos factores, permisos por rol, revocar las cuentas de inmediato cuando alguien se va, revisión periódica | La consulta y el proveedor de TI |
| Registro de actividad | Quién accedió a qué historia (NEN 7513); comprobaciones aleatorias periódicas | El proveedor del HIS lo facilita, la consulta lo comprueba |
| Puestos de trabajo | Actualizaciones automáticas, antivirus, bloqueo de pantalla, ningún dato de pacientes en dispositivos personales, mesa y pantalla despejadas en recepción | El proveedor de TI |
| Copias de seguridad y continuidad | Saber qué copia el proveedor del HIS; elaborar un plan para cuando el HIS o la telefonía se caigan; probarlo una vez al año | El proveedor y la consulta |
| Concienciación | Breve formación anual sobre phishing, llamadas telefónicas con pretextos falsos y correos enviados al destinatario equivocado | La consulta |
| Incidentes y brechas de datos | Procedimiento y registro; saber cuándo notificar a la Autoriteit Persoonsgegevens en 72 horas | La consulta |
| Seguridad física | Una sala cerrada con llave para los equipos de red, sin visitantes sin supervisión cerca de los puestos de trabajo | La consulta |
En 2023, la LHV, junto con InEen y el Colegio Neerlandés de Médicos de Cabecera (NHG), publicó tres escáneres fáciles de usar, sobre privacidad, integridad y disponibilidad, que dan una primera impresión de en qué punto está tu consulta. Es un buen punto de partida para tu análisis de riesgos.
Dos trampas que vemos a menudo: un análisis de riesgos que solo cubre el HIS (cuando los mayores riesgos están en el correo electrónico y la telefonía) y proveedores que dicen ser “NEN 7510-proof” sin que conozcas el alcance de su certificado.
¿Cuánto cuesta?
Los importes varían mucho según la consulta, la región y el proveedor, así que no damos precios orientativos. Estas son las partidas de coste:
- Tu propio tiempo: la partida más grande. Cuenta con una mañana fija al mes para el gerente de la consulta durante el primer año, y menos después.
- Medidas técnicas: autenticación de dos factores, un gestor de contraseñas, copias de seguridad, gestión de parches. A menudo buena parte de esto ya está en tu contrato de TI.
- Formación: formación de concienciación en línea para el equipo.
- Apoyo externo (opcional): un asesor para la evaluación inicial y la elaboración de documentos.
- Certificación (opcional): una auditoría inicial y auditorías anuales de seguimiento por parte de un organismo de certificación. El precio depende del alcance y del tamaño; pide presupuestos.
Subvención: con el programa neerlandés Mijn Cyberweerbare Zaak, las pequeñas empresas de hasta 50 empleados y hasta 10 millones de euros de volumen de negocio pueden recuperar el 50 % del coste de determinadas medidas, hasta 1.250 €. Las categorías incluyen MFA, gestores de contraseñas, configuración y prueba de copias de seguridad, gestión de parches, antivirus y formación de concienciación. Según el NCSC, las solicitudes pueden presentarse del 7 de septiembre al 30 de noviembre de 2026, por orden de llegada. Consulta con la RVO (la Agencia Neerlandesa de Empresas) si tu consulta cumple los requisitos.
¿Hacerlo por tu cuenta o contratar a un asesor?
| Por tu cuenta (con tu región) | Con un asesor | |
|---|---|---|
| Adecuado para | Consultas con un gerente al que se da tiempo para ello, y una organización regional que facilita plantillas y un análisis de riesgos conjunto | Consultas que quieren certificarse, tienen poco tiempo o necesitan cambiar de rumbo con rapidez tras un incidente |
| Ventaja | El conocimiento se queda en la consulta; es más barato | Más rápido, menos probabilidad de olvidar algo; experiencia en auditoría |
| Riesgo | Que se estanque tras los primeros meses; una política en papel que nadie conoce | Documentos genéricos que no encajan con tu consulta; dependencia |
| Consejo | Reserva momentos fijos en la agenda y usa una herramienta con tareas recurrentes | Pide una entrega de conocimiento: después tienes que poder mantenerlo tú mismo |
Un término medio suele funcionar mejor: hazlo por tu cuenta, con unas pocas medias jornadas de asesoramiento externo para la evaluación inicial y una auditoría interna a final de año. En el ejemplo de Ámsterdam de De Dokter, la cooperativa gestionó de forma centralizada cosas como el análisis de riesgos, la gestión de proveedores y el registro de actividades de tratamiento (RAT), y las consultas hicieron el resto por su cuenta.
Un plan práctico a 12 meses
- Mes 1, ponerse en marcha: designa a un coordinador, haz que los titulares de la consulta aprueben una breve nota de política, pasa los escáneres de la LHV. Solicita la subvención si cumples los requisitos.
- Mes 2, hacer inventario: una lista de sistemas (HIS, correo electrónico, telefonía, sitio web, puestos de trabajo), proveedores y contratos de encargado del tratamiento.
- Mes 3, análisis de riesgos: por sistema: qué puede fallar, qué gravedad tiene, qué haces al respecto. Registra las decisiones en una primera declaración de aplicabilidad (SoA).
- Mes 4, acceso: autenticación de dos factores siempre que sea posible, cuentas personales, un procedimiento de bajas.
- Mes 5, proveedores: solicita certificados o declaraciones y comprueba el alcance; acuerda la notificación de incidentes.
- Mes 6, brechas de datos e incidentes: procedimiento, registro y un ejercicio con una carta de derivación enviada a un destinatario equivocado.
- Mes 7, continuidad: ¿qué haces si el HIS está caído un día? Elabora un procedimiento de emergencia (flujo de trabajo en papel, disponibilidad) y pruébalo.
- Mes 8, puestos de trabajo: actualizaciones, bloqueo de pantalla, cifrado de portátiles, mesa y pantalla despejadas.
- Mes 9, concienciación: formación para todo el equipo, incluidos los sustitutos y el personal temporal.
- Mes 10, registro de actividad: primera comprobación aleatoria del registro NEN 7513 en el HIS; registra los hallazgos.
- Mes 11, revisión interna: repasa todo (por tu cuenta, con una consulta homóloga o con un asesor) y elabora una lista de mejoras.
- Mes 12, revisión: comenta el resultado con los titulares de la consulta, aprueba el análisis de riesgos y los planes para el año siguiente. Decide si quieres certificarte.
Fuentes
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- LHV, De Dokter 7/2023: Informatiebeveiliging, houd de aandacht vast (pdf, en neerlandés)
- Kiwa, Herziene NEN 7510 gepubliceerd (en neerlandés)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (en neerlandés)
- NCSC, Subsidie Mijn Cyberweerbare Zaak (en neerlandés)
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (en neerlandés)
- Reglamento (UE) 2016/679 (RGPD), EUR-Lex
- Autoriteit Persoonsgegevens (ventanilla de notificación de brechas de datos)
A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.