« Pour un cabinet isolé, ce n'est pas réalisable : on parle de pas moins de 117 mesures. » C'est ce qu'a déclaré en 2023 le responsable de la sécurité de l'organisation régionale de médecins généralistes d'Amsterdam (ROHA) dans De Dokter, le magazine de l'association néerlandaise des médecins généralistes LHV, à propos de l'ancienne NEN 7510. La version 2024 en compte 101 (93 générales et 8 propres à la santé), mais le constat demeure : en tant que petit cabinet, vous devez choisir avec discernement, collaborer là où vous le pouvez et laisser le reste à vos fournisseurs. Cette page montre ce qui est vraiment exigé, ce que cela coûte et comment y arriver en un an.
La NEN 7510 est-elle obligatoire pour un cabinet de médecine générale ?
Se conformer : oui. Se faire certifier : non. L'article 3, paragraphe 2, du Besluit elektronische gegevensverwerking door zorgaanbieders (le décret néerlandais sur le traitement électronique des données par les prestataires de soins) dispose qu'un prestataire de soins veille à une utilisation sûre et soigneuse du système d'information de santé (pour vous : le HIS) et du système d'échange auquel il est connecté « conformément à la NEN 7510 et à la NEN 7512 ». L'article 5 ajoute que la journalisation de ces systèmes doit répondre à la NEN 7513. Selon l'article 7, c'est toujours la dernière édition de la norme qui s'applique ; le ministre annonce une nouvelle édition et sa date d'effet au Staatscourant.
L'exposé des motifs de la Cyberbeveiligingsregeling voor de zorg (août 2026) le confirme pour les petits prestataires : ils sont hors du champ de la Cbw, mais « les prestataires de soins de petite taille sont toutefois déjà tenus, en vertu de la Wabvpz, de se conformer à la NEN 7510 ». Un certificat est donc un moyen de montrer que vous êtes conforme, pas une obligation légale.
Alors pourquoi certains cabinets choisissent-ils quand même la certification ? Parce qu'une organisation régionale de médecins généralistes la propose dans un programme commun (comme la ROHA avec plusieurs cabinets pionniers), parce qu'un partenaire de soins ou un client la demande, ou parce qu'elle facilite la redevabilité envers l'IGJ (l'Inspection de la santé et de la jeunesse) et les patients. Vérifiez ce que disent vos propres contrats ; les exigences varient selon les parties.
Et la Cyberbeveiligingswet ?
La santé figure à l'annexe 1 de la Cbw, la loi néerlandaise qui transpose NIS2, mais la loi ne s'applique qu'à partir de 50 ETP, ou avec moins de 50 ETP si le chiffre d'affaires annuel et le total de bilan dépassent tous deux 10 millions d'euros. Les entreprises partenaires et liées comptent aussi. Un cabinet individuel ou à deux médecins est bien en dessous. Un service de garde de médecine générale (l'organisation qui couvre les soirs, nuits et week-ends) ou une organisation comptant plusieurs centres de santé peut être au-dessus ; la Cbw s'applique alors, avec l'IGJ comme autorité de supervision et Z-CERT comme CSIRT. En cas de doute, utilisez le vérificateur de périmètre NIS2.
Ce dont un petit cabinet a vraiment besoin
La NEN 7510 est fondée sur les risques : vous décidez quelles mesures sont nécessaires et le consignez dans une déclaration d'applicabilité. Pour un cabinet type avec un HIS dans le cloud, quelques postes de travail et un échange de données via le point de commutation national (LSP), nous arrivons à ce noyau :
| Sujet | Ce que vous mettez en place | Qui s'en charge |
|---|---|---|
| Responsabilité | Une personne qui coordonne la sécurité de l'information (souvent le responsable du cabinet) et une courte note de politique, adoptée par les propriétaires du cabinet | Cabinet |
| Analyse de risques | Chaque année : qu'est-ce qui peut mal tourner avec le HIS, la messagerie, la téléphonie, les postes de travail et le papier ? Que faites-vous pour y remédier ? | Cabinet, éventuellement avec l'organisation régionale |
| Fournisseurs | Aperçu du fournisseur du HIS, du prestataire informatique infogéré, de la téléphonie et de la messagerie ; contrats de sous-traitance de données ; leur certificat ou attestation (NEN 7510 ou ISO 27001) | Le cabinet demande, le fournisseur fournit |
| Accès | Comptes personnels, authentification à deux facteurs, droits par rôle, révocation immédiate des comptes au départ d'une personne, revue périodique | Cabinet et prestataire informatique |
| Journalisation | Qui a consulté quel dossier (NEN 7513) ; contrôles ponctuels périodiques | Le fournisseur du HIS fournit, le cabinet contrôle |
| Postes de travail | Mises à jour automatiques, antivirus, verrouillage d'écran, aucune donnée patient sur des appareils personnels, bureau et écran dégagés à l'accueil | Prestataire informatique |
| Sauvegarde et continuité | Savoir ce que le fournisseur du HIS sauvegarde ; établir un plan pour le cas où le HIS ou la téléphonie tombe en panne ; le tester une fois par an | Fournisseur et cabinet |
| Sensibilisation | Courte formation annuelle sur le phishing, les appels téléphoniques frauduleux et les e-mails mal adressés | Cabinet |
| Incidents et violations de données | Procédure et registre ; savoir quand notifier l'Autoriteit Persoonsgegevens dans les 72 heures | Cabinet |
| Physique | Un local fermé à clé pour le matériel réseau, aucun visiteur sans surveillance près des postes de travail | Cabinet |
En 2023, la LHV, avec InEen et le Collège néerlandais des médecins généralistes (NHG), a publié trois outils d'évaluation faciles à utiliser, pour la confidentialité, l'intégrité et la disponibilité, qui donnent une première idée de la situation de votre cabinet. C'est un bon point de départ pour votre analyse de risques.
Deux écueils que nous voyons souvent : une analyse de risques qui ne couvre que le HIS (alors que les plus gros risques se trouvent dans la messagerie et la téléphonie), et des fournisseurs qui se disent « conformes NEN 7510 » sans que vous connaissiez le périmètre de leur certificat.
Combien ça coûte ?
Les montants varient beaucoup selon le cabinet, la région et le fournisseur, nous ne donnons donc pas de prix indicatifs. Voici les postes de coût :
- Votre propre temps : le poste le plus important. Comptez une matinée fixe par mois pour le responsable du cabinet la première année, puis moins ensuite.
- Mesures techniques : authentification à deux facteurs, gestionnaire de mots de passe, sauvegarde, gestion des correctifs. Une bonne partie figure souvent déjà dans votre contrat informatique.
- Formation : formation de sensibilisation en ligne pour l'équipe.
- Accompagnement externe (facultatif) : un conseiller pour l'évaluation de départ et la mise en place des documents.
- Certification (facultative) : un audit initial et des audits de surveillance annuels par un organisme de certification. Le prix dépend du périmètre et de la taille ; demandez des devis.
Subvention : dans le cadre du dispositif néerlandais Mijn Cyberweerbare Zaak, les petites entreprises jusqu'à 50 salariés et jusqu'à 10 millions d'euros de chiffre d'affaires peuvent récupérer 50 % du coût de certaines mesures, dans la limite de 1 250 €. Les catégories comprennent notamment l'authentification multifacteur, les gestionnaires de mots de passe, la mise en place et le test des sauvegardes, la gestion des correctifs, l'antivirus et la formation de sensibilisation. Selon le NCSC, les demandes peuvent être déposées du 7 septembre au 30 novembre 2026, dans l'ordre d'arrivée. Vérifiez auprès du RVO (l'Agence néerlandaise pour les entreprises) si votre cabinet est éligible.
Le faire soi-même ou faire appel à un conseiller ?
| Soi-même (avec votre région) | Avec un conseiller | |
|---|---|---|
| Convient à | Des cabinets dont le responsable dispose du temps nécessaire, et une organisation régionale qui fournit des modèles et une analyse de risques commune | Des cabinets qui veulent se certifier, manquent de temps ou doivent changer de cap rapidement après un incident |
| Avantage | Le savoir reste dans le cabinet ; moins cher | Plus rapide, moins de risque d'oubli ; expérience de l'audit |
| Risque | S'essouffler après les premiers mois ; une politique sur papier que personne ne connaît | Des documents génériques qui ne conviennent pas à votre cabinet ; dépendance |
| Astuce | Bloquez des moments fixes dans l'agenda et utilisez un outil avec des tâches récurrentes | Demandez une passation : vous devez pouvoir maintenir le dispositif seul ensuite |
Une voie intermédiaire fonctionne souvent le mieux : le faire soi-même, avec quelques demi-journées de conseil externe pour l'évaluation de départ et un audit interne en fin d'année. Dans l'exemple d'Amsterdam cité par De Dokter, la coopérative a pris en charge de manière centralisée des éléments comme l'analyse de risques, la gestion des fournisseurs et le registre des traitements, et les cabinets ont fait le reste eux-mêmes.
Un plan pratique sur 12 mois
- Mois 1, démarrer : désignez un coordinateur, faites adopter une courte note de politique par les propriétaires du cabinet, lancez les outils d'évaluation de la LHV. Demandez la subvention si vous y avez droit.
- Mois 2, faire l'inventaire : une liste des systèmes (HIS, messagerie, téléphonie, site web, postes de travail), des fournisseurs et des contrats de sous-traitance de données.
- Mois 3, analyse de risques : par système : ce qui peut mal tourner, quelle gravité, que faites-vous pour y remédier. Consignez les choix dans une première déclaration d'applicabilité.
- Mois 4, accès : authentification à deux facteurs partout où c'est possible, comptes personnels, une procédure de départ.
- Mois 5, fournisseurs : demandez les certificats ou attestations et vérifiez le périmètre ; convenez de la notification des incidents.
- Mois 6, violations de données et incidents : procédure, registre et un exercice avec une lettre d'orientation mal adressée.
- Mois 7, continuité : que faites-vous si le HIS est indisponible pendant une journée ? Élaborez une procédure d'urgence (flux papier, disponibilité) et testez-la.
- Mois 8, postes de travail : mises à jour, verrouillage d'écran, chiffrement des ordinateurs portables, bureau et écran dégagés.
- Mois 9, sensibilisation : formation de toute l'équipe, remplaçants et personnel temporaire compris.
- Mois 10, journalisation : premier contrôle ponctuel de la journalisation NEN 7513 dans le HIS ; consignez les constats.
- Mois 11, revue interne : passez tout en revue (vous-même, avec un cabinet pair ou un conseiller) et établissez une liste d'améliorations.
- Mois 12, revue de direction : discutez du résultat avec les propriétaires du cabinet, adoptez l'analyse de risques et les plans de l'année suivante. Décidez si vous voulez vous faire certifier.
Sources
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- LHV, De Dokter 7/2023 : Informatiebeveiliging, houd de aandacht vast (pdf, en néerlandais)
- Kiwa, Herziene NEN 7510 gepubliceerd (en néerlandais)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders ? (en néerlandais)
- NCSC, Subsidie Mijn Cyberweerbare Zaak (en néerlandais)
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (en néerlandais)
- Règlement (UE) 2016/679 (RGPD), EUR-Lex
- Autoriteit Persoonsgegevens (guichet de notification des violations de données)
Situation au 1er octobre 2026. Cette page est une information générale et non un avis juridique. Les lois, réglementations et règles sectorielles peuvent évoluer ; consultez toujours la source à jour.