Pour les organisations de santé néerlandaises, deux sujets se rejoignent en 2026 : la transition vers la nouvelle NEN 7510 et la Cyberbeveiligingswet (Cbw), la loi néerlandaise qui transpose NIS2. C'est moins de travail en double qu'il n'y paraît. Le règlement pour la santé pris en application de la Cbw s'appuie délibérément sur la NEN 7510, et la norme a été révisée en 2024 pour, selon les termes de l'exposé des motifs, « mieux répondre aux exigences découlant de la directive NIS2 ». Cette page expose ce qui change, quelles échéances s'appliquent et ce que vous pouvez utiliser comme liste d'écarts.
Ce qui change dans la NEN 7510:2024
| Sujet | NEN 7510:2017+A1:2020 | NEN 7510:2024 |
|---|---|---|
| Base | ISO/IEC 27001:2013 et 27002:2013 | ISO/IEC 27001:2022, 27002:2022 et le projet ISO/IEC DIS 27799, avec des exigences supplémentaires propres à la santé (Kiwa) |
| Structure des mesures | Quatorze chapitres | Quatre thèmes : organisationnel, humain, physique, technologique |
| Nombre de mesures | Basé sur les 114 mesures ISO de 2013, avec des ajouts propres à la santé | 93 mesures générales et 8 mesures propres à la santé ; 14 mesures générales ISO ont été adaptées à la santé (Kiwa) |
| Lignes directrices de mise en œuvre (NEN 7510-2) | Facultatives | Plus facultatives : dans la déclaration d'applicabilité, vous indiquez si vous suivez les lignes directrices et pourquoi vous vous en écartez (Kiwa) |
Selon Kiwa, la nouvelle norme aide aussi les organisations pour la Wabvpz (la loi néerlandaise sur les données des clients dans les soins), la Wegiz (la loi sur l'échange électronique de données dans les soins) et la directive NIS2.
Les huit mesures propres à la santé
Les déclarations d'applicabilité publiées sur la base de la NEN 7510-1:2024 désignent les mesures propres à la santé par le préfixe HLT. Kiwa cite notamment la communication d'urgence, la notification externe des incidents, la formation de la direction et les principes zero trust. Les voici :
- 5.38 Analyse et spécification des exigences de sécurité de l'information
- 5.39 Identification unique des personnes soignées
- 5.40 Validation des données affichées ou imprimées
- 5.41 Informations de santé accessibles au public
- 5.42 Communication en situation d'urgence
- 5.43 Notification externe des incidents
- 6.9 Formation de la direction
- 8.35 Principes zero trust
Les intitulés ci-dessus sont notre traduction libre de l'anglais ; vérifiez toujours la numérotation et le texte exacts dans votre propre exemplaire de la norme. Selon l'exposé des motifs de la Cyberbeveiligingsregeling voor de zorg, chacun peut consulter gratuitement la NEN 7510.
Deux parties, un tout
La NEN 7510-1 contient le cadre normatif : les exigences du SMSI et les mesures de l'annexe A. La NEN 7510-2 explique ces mesures par des lignes directrices de mise en œuvre. La Cyberbeveiligingsregeling voor de zorg suppose que les deux parties soient appliquées intégralement : « Lorsque le présent règlement renvoie à la NEN7510, cela inclut à la fois la NEN7510-1 et la NEN7510-2. » Les écarts par rapport à la NEN 7510-2 doivent être justifiés dans la déclaration d'applicabilité.
Période de transition
| Date | Quoi | Source |
|---|---|---|
| 16 décembre 2024 | Publication de la NEN 7510-1:2024 | Kiwa |
| 15 août 2026 | Entrée en vigueur de la Cyberbeveiligingswet ; le règlement pour la santé renvoie à la NEN 7510 | Stb. 2026, 187 ; Stcrt. 2026, 28763 |
| 20 février 2027 | Fin de la certification sous accréditation selon NEN 7510:2017+A1:2020 ; les titulaires de certificat doivent avoir effectué la transition | Kiwa |
Kiwa conseille d'effectuer la transition à votre prochaine (re)certification et indique qu'un audit de transition distinct coûte une demi-journée d'audit supplémentaire ; un audit initial applique directement la nouvelle norme. D'autres organismes de certification peuvent appliquer des modalités pratiques différentes ; vérifiez auprès du vôtre. À noter : il s'agit des certificats. L'obligation légale au titre de la Wabvpz et du Besluit elektronische gegevensverwerking door zorgaanbieders est de se conformer à la NEN 7510, avec ou sans certificat.
Liste d'écarts : de 2017 à 2024
Si vous exploitez déjà un SMSI fondé sur la NEN 7510:2017, voici un ordre pratique pour votre analyse des écarts.
1. Système de management (NEN 7510-1, articles 4 à 10)
- Réexaminer les parties intéressées et leurs exigences, y compris la Wegiz et la Cbw
- Définir une approche pour la planification des modifications du SMSI
- Élaborer des critères pour les processus et la maîtrise des processus externalisés
- Réviser l'appréciation des risques : y intégrer aussi la chaîne d'approvisionnement (le règlement pour la santé renvoie pour cela à la NEN 7510:2024, 6.1.2)
2. Déclaration d'applicabilité
- Convertir la DdA vers la nouvelle structure de 93 + 8 mesures
- Indiquer pour chaque mesure si vous suivez les lignes directrices de la NEN 7510-2 ; justifier les écarts
- Retrouver les mesures de 2017 supprimées ou fusionnées : où se situe désormais leur mise en œuvre ?
3. Mesures nouvelles dans l'ISO 27002:2022
- 5.7 Renseignement sur les menaces
- 5.23 Sécurité de l'information dans l'utilisation de services cloud
- 5.30 Préparation des TIC pour la continuité d'activité
- 7.4 Surveillance de la sécurité physique
- 8.9 Gestion de la configuration
- 8.10 Suppression d'informations
- 8.11 Masquage des données
- 8.12 Prévention des fuites de données
- 8.16 Activités de surveillance
- 8.23 Filtrage web
- 8.28 Codage sécurisé
4. Mesures propres à la santé
- Communication d'urgence (5.42) : des canaux qui fonctionnent quand la messagerie, la téléphonie ou le dossier patient électronique sont indisponibles
- Notification externe des incidents (5.43) : la relier à l'obligation de notification de la Cbw et à la notification des violations de données personnelles au titre du RGPD
- Formation de la direction (6.9) : l'aligner sur l'obligation de formation des dirigeants prévue à l'art. 24 Cbw
- Zero trust (8.35), identification unique des personnes soignées (5.39) et validation des données affichées ou imprimées (5.40)
5. Périmètre
- Si votre organisation relève de la Cbw, étendez le périmètre à tous les réseaux et systèmes d'information, et pas seulement au dossier patient électronique et aux systèmes d'échange. L'exposé des motifs du règlement pour la santé cite les systèmes RH en exemple.
La Cyberbeveiligingswet pour la santé
Qui est concerné ?
La santé figure à l'annexe 1 de la Cbw. Le secteur comprend les prestataires de soins au sens de la Wkkgz (la loi néerlandaise sur la qualité, les plaintes et les litiges dans les soins), les laboratoires de référence de l'UE, la recherche et la fabrication pharmaceutiques, et les fabricants de dispositifs médicaux critiques. Le seuil de taille : 50 ETP ou plus, ou moins de 50 ETP mais à la fois un chiffre d'affaires annuel et un total de bilan supérieurs à 10 millions d'euros, y compris les entreprises partenaires et liées. Les grandes organisations (250 ETP ou plus, ou plus de 50 millions d'euros de chiffre d'affaires et 43 millions de total de bilan) sont essentielles, les moyennes sont importantes. Le ministère de la Santé (VWS) estime qu'environ 1 200 entités du secteur de la santé et du sous-secteur de la fabrication ont de nouvelles obligations. Un doute ? Utilisez le vérificateur de périmètre NIS2.
Ce qu'exige le règlement pour la santé
- Devoir de diligence : des mesures qui répondent de manière démontrable à la NEN 7510, à l'ISO 27001 et 27002, ou qui sont démontrablement équivalentes (art. 2.1). La certification n'est pas obligatoire, mais c'est un moyen de démontrer la conformité.
- Incidents significatifs (art. 2.2) : entre autres, lorsqu'un processus métier critique est totalement ou partiellement interrompu pendant plus de quatre heures, lorsque des systèmes essentiels à la prestation de services sont compromis ou détruits, lorsque la confidentialité de catégories particulières de données personnelles ou de numéros de service citoyen (BSN) a été compromise par un acte malveillant présumé, ou en cas de lésion permanente, d'hospitalisation ou de décès.
- Contenu supplémentaire des notifications (art. 2.3 à 2.5) : notamment la manière dont l'incident a été découvert, l'aide dont vous avez besoin de la part du CSIRT, les conséquences pour les fournisseurs et les clients et, dans le rapport final, la façon dont vos analyses de risques et votre plan de continuité ont fonctionné et les enseignements que vous en tirez.
- Supervision et CSIRT : l'IGJ assure la supervision. Z-CERT sera le CSIRT pour la santé ; jusqu'à sa désignation formelle, les notifications faites sur le portail NCSC sont aussi reprises par Z-CERT.
Voir aussi la notification des incidents au titre de la Cbw et du RGPD et la table de correspondance du devoir de diligence avec la NEN 7510.
Petits prestataires de santé
Si votre cabinet ou votre établissement est sous le seuil de taille, la Cbw ne s'applique pas. L'obligation NEN 7510 au titre de la Wabvpz, elle, s'applique : « Les prestataires de soins de petite taille sont toutefois déjà tenus, en vertu de la Wabvpz, de se conformer à la NEN 7510 », selon l'exposé des motifs du règlement pour la santé. Ce que cela représente pour un petit cabinet est détaillé dans NEN 7510 pour les cabinets de médecine générale néerlandais.
Un plan de transition réaliste
- Maintenant : déterminez si vous relevez de la Cbw et inscrivez-vous sur MijnNCSC. Planifiez la transition avec votre organisme de certification.
- Sous trois mois : analyse des écarts de votre DdA par rapport à la NEN 7510-1:2024 et à la NEN 7510-2 ; mise à jour de l'analyse de risques, chaîne d'approvisionnement comprise.
- Sous six mois : mettez en œuvre les nouvelles mesures (notamment 5.23, 5.30, 8.9, 8.16 et les mesures HLT) ; alignez la procédure de notification sur les délais de la Cbw ; planifiez la formation de la direction.
- Avant le 20 février 2027 : audit de transition avec votre organisme de certification, si vous êtes certifié.
Sources
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (en néerlandais)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders ? (en néerlandais)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (en néerlandais)
Situation au 1er octobre 2026. Cette page est une information générale et non un avis juridique. Les lois, réglementations et règles sectorielles peuvent évoluer ; consultez toujours la source à jour.