For nederlandske helsevirksomheter faller to ting sammen i 2026: overgangen til den nye NEN 7510 og Cyberbeveiligingswet (Cbw), den nederlandske loven som gjennomfører NIS2. Det er mindre dobbeltarbeid enn det ser ut. Helseforskriften under Cbw bygger bevisst på NEN 7510, og standarden ble revidert i 2024 for, med merknadenes ord, å «passe bedre med kravene som følger av NIS2-direktivet». Denne siden viser hva som er endret, hvilke frister som gjelder, og hva du kan bruke som liste over hull.

Hva er endret i NEN 7510:2024

TemaNEN 7510:2017+A1:2020NEN 7510:2024
GrunnlagISO/IEC 27001:2013 og 27002:2013ISO/IEC 27001:2022, 27002:2022 og utkastet ISO/IEC DIS 27799, med tilleggskrav for helsesektoren (Kiwa)
Struktur for kontrollerFjorten kapitlerFire temaer: organisatoriske, menneskelige, fysiske, teknologiske
Antall kontrollerBasert på de 114 ISO-kontrollene fra 2013, med helsespesifikke tillegg93 generelle og 8 helsespesifikke kontroller; 14 generelle ISO-kontroller er tilpasset helsesektoren (Kiwa)
Veiledning for implementering (NEN 7510-2)ValgfriIkke lenger valgfri: i anvendelseserklæringen oppgir du om du følger veiledningen og hvorfor du avviker (Kiwa)

Ifølge Kiwa hjelper den nye standarden også virksomheter med Wabvpz (den nederlandske loven om klientdata i helsesektoren), Wegiz (loven om elektronisk datautveksling i helsesektoren) og NIS2-direktivet.

De åtte helsespesifikke kontrollene

Publiserte anvendelseserklæringer basert på NEN 7510-1:2024 lister opp de helsespesifikke kontrollene med prefikset HLT. Kiwa nevner temaer som blant annet nødkommunikasjon, ekstern hendelsesrapportering, opplæring av ledelsen og prinsipper for nulltillit. De er:

  • 5.38 Analyse og spesifikasjon av krav til informasjonssikkerhet
  • 5.39 Entydig identifisering av tjenestemottakere
  • 5.40 Validering av viste eller utskrevne data
  • 5.41 Offentlig tilgjengelig helseinformasjon
  • 5.42 Kommunikasjon i nødsituasjoner
  • 5.43 Ekstern hendelsesrapportering
  • 6.9 Opplæring av ledelsen
  • 8.35 Prinsipper for nulltillit

Titlene ovenfor er våre egne gjengivelser; sjekk alltid den nøyaktige nummereringen og teksten i ditt eget eksemplar av standarden. Ifølge merknadene til Cyberbeveiligingsregeling voor de zorg kan alle se NEN 7510 gratis.

To deler, én helhet

NEN 7510-1 inneholder det normative rammeverket: ISMS-kravene og kontrollene i Annex A. NEN 7510-2 forklarer kontrollene med veiledning for implementering. Cyberbeveiligingsregeling voor de zorg forutsetter at begge delene brukes fullt ut: «Der denne forskriften viser til NEN7510, omfatter dette både NEN7510-1 og NEN7510-2.» Avvik fra NEN 7510-2 må begrunnes i anvendelseserklæringen.

Overgangsperiode

DatoHvaKilde
16. desember 2024Publisering av NEN 7510-1:2024Kiwa
15. august 2026Cyberbeveiligingswet i kraft; helseforskriften viser til NEN 7510Stb. 2026, 187; Stcrt. 2026, 28763
20. februar 2027Slutt på sertifisering under akkreditering mot NEN 7510:2017+A1:2020; sertifikatinnehavere må ha gått overKiwa

Kiwa anbefaler å gå over ved neste (re)sertifisering, og opplyser at en separat overgangsrevisjon koster en ekstra halv dag revisjonstid; en innledende revisjon bruker den nye standarden med en gang. Andre sertifiseringsorganer kan ha andre praktiske ordninger; sjekk med ditt. Merk: dette gjelder sertifikater. Den lovfestede plikten etter Wabvpz og Besluit elektronische gegevensverwerking door zorgaanbieders er å etterleve NEN 7510, med eller uten sertifikat.

Liste over hull: fra 2017 til 2024

Driver du allerede et ISMS basert på NEN 7510:2017, er dette en praktisk rekkefølge for gapanalysen.

1. Styringssystem (NEN 7510-1, punkt 4 til 10)

  • Gå gjennom interessenter og kravene deres på nytt, inkludert Wegiz og Cbw
  • Definer en tilnærming til planlegging av endringer i ISMS-et
  • Utarbeid kriterier for prosesser og styring av utkontrakterte prosesser
  • Revider risikovurderingen: ta også med leverandørkjeden (helseforskriften viser til NEN 7510:2024, 6.1.2 for dette)

2. Anvendelseserklæring

  • Konverter SoA-en til den nye strukturen med 93 + 8 kontroller
  • Oppgi per kontroll om du følger veiledningen i NEN 7510-2; begrunn avvik
  • Spor kontroller fra 2017 som er fjernet eller slått sammen: hvor ligger gjennomføringen nå?

3. Kontroller som er nye i ISO 27002:2022

  • 5.7 Trusseletterretning
  • 5.23 Informasjonssikkerhet ved bruk av skytjenester
  • 5.30 IKT-beredskap for kontinuitet
  • 7.4 Overvåking av fysisk sikkerhet
  • 8.9 Konfigurasjonsstyring
  • 8.10 Sletting av informasjon
  • 8.11 Datamaskering
  • 8.12 Forebygging av datalekkasje
  • 8.16 Overvåkingsaktiviteter
  • 8.23 Nettfiltrering
  • 8.28 Sikker koding

4. Helsespesifikke kontroller

  • Nødkommunikasjon (5.42): kanaler som virker når e-post, telefoni eller den elektroniske pasientjournalen er nede
  • Ekstern hendelsesrapportering (5.43): koble den til rapporteringsplikten i Cbw og varslingen av brudd etter GDPR
  • Opplæring av ledelsen (6.9): tilpass den til opplæringsplikten for styremedlemmer i art. 24 Cbw
  • Nulltillit (8.35), entydig identifisering av tjenestemottakere (5.39) og validering av viste eller utskrevne data (5.40)

5. Omfang

  • Hvis virksomheten din faller inn under Cbw, utvid omfanget til alle nettverks- og informasjonssystemer, ikke bare den elektroniske pasientjournalen og utvekslingssystemene. Merknadene til helseforskriften nevner HR-systemer som eksempel.

Cyberbeveiligingswet for helsesektoren

Hvem omfattes?

Helse står i vedlegg 1 til Cbw. Sektoren omfatter helsetjenesteytere i Wkkgz' forstand (den nederlandske loven om kvalitet, klager og tvister i helsesektoren), EU-referanselaboratorier, farmasøytisk forskning og produksjon og produsenter av kritisk medisinsk utstyr. Størrelsesgrensen: 50 årsverk eller mer, eller færre enn 50 årsverk, men både årlig omsetning og balansesum over 10 millioner €, inkludert partnerforetak og tilknyttede foretak. Store virksomheter (250 årsverk eller mer, eller mer enn 50 millioner € i omsetning og 43 millioner € i balansesum) er vesentlige, mellomstore er viktige. Helsedepartementet (VWS) anslår at rundt 1 200 enheter i helsesektoren og produksjonsundersektoren får ytterligere plikter. Usikker? Kjør NIS2-sjekken av virkeområde.

Hva helseforskriften krever

  • Aktsomhetsplikt: tiltak som påviselig oppfyller NEN 7510, ISO 27001 og 27002, eller som påviselig er likeverdige (art. 2.1). Sertifisering er ikke et krav, men er én måte å vise etterlevelse på.
  • Vesentlige hendelser (art. 2.2): blant annet når en kritisk forretningsprosess helt eller delvis er nede i mer enn fire timer, når systemer som er avgjørende for tjenesteleveransen, er kompromittert eller ødelagt, når konfidensialiteten til særlige kategorier av personopplysninger eller BSN-nummer er kompromittert ved en antatt ondsinnet handling, eller ved varig skade, sykehusinnleggelse eller død.
  • Ekstra innhold i rapportene (art. 2.3 til 2.5): blant annet hvordan hendelsen ble oppdaget, hvilken støtte du trenger fra CSIRT, konsekvensene for leverandører og kunder og, i sluttrapporten, hvordan risikoanalysene og kontinuitetsplanen virket og hvilke erfaringer du tar med deg.
  • Tilsyn og CSIRT: IGJ fører tilsyn. Z-CERT blir CSIRT for helsesektoren; inntil den formelle utpekingen blir rapporter i NCSC-portalen også fanget opp av Z-CERT.

Se også rapportering av hendelser etter Cbw og GDPR og koblingen av aktsomhetsplikten mot NEN 7510.

Mindre helsetjenesteytere

Er praksisen eller institusjonen din under størrelsesgrensen, gjelder ikke Cbw. Det gjør derimot NEN 7510-plikten etter Wabvpz: «Små helsetjenesteytere er imidlertid allerede forpliktet etter Wabvpz til å etterleve NEN 7510», ifølge merknadene til helseforskriften. Hvordan det ser ut for en liten praksis, står i NEN 7510 for nederlandske allmennlegepraksiser.

En realistisk overgangsplan

  1. Nå: finn ut om du faller inn under Cbw, og registrer deg på MijnNCSC. Planlegg overgangen med sertifiseringsorganet ditt.
  2. Innen tre måneder: gapanalyse av SoA-en mot NEN 7510-1:2024 og NEN 7510-2; oppdater risikoanalysen, inkludert leverandørkjeden.
  3. Innen seks måneder: gjennomfør nye kontroller (særlig 5.23, 5.30, 8.9, 8.16 og HLT-kontrollene); tilpass rapporteringsprosedyren til fristene i Cbw; planlegg opplæring av styret.
  4. Før 20. februar 2027: overgangsrevisjon med sertifiseringsorganet ditt, hvis du er sertifisert.

Kilder

Per 1. oktober 2026. Denne siden er generell informasjon, ikke juridisk rådgivning. Lover, forskrifter og sektorregler kan endres; sjekk alltid den gjeldende kilden.