«For en enkelt praksis er det ikke gjennomførbart: vi snakker om hele 117 kontroller.» Det sa sikkerhetsansvarlig i den regionale allmennlegeorganisasjonen i Amsterdam (ROHA) i 2023 i De Dokter, bladet til den nederlandske allmennlegeforeningen LHV, om den gamle NEN 7510. Versjonen fra 2024 har 101 (93 generelle og 8 helsespesifikke), men poenget står seg: som liten praksis må du velge klokt, samarbeide der du kan og overlate resten til leverandørene dine. Denne siden viser hva som faktisk kreves, hva det koster, og hvordan du får det gjort på et år.

Er NEN 7510 obligatorisk for en allmennlegepraksis?

Etterleve: ja. Sertifisere: nei. Artikkel 3 nr. 2 i Besluit elektronische gegevensverwerking door zorgaanbieders (den nederlandske forskriften om elektronisk databehandling hos helsetjenesteytere) sier at en helsetjenesteyter sørger for sikker og forsvarlig bruk av helseinformasjonssystemet (for deg: HIS) og av utvekslingssystemet det er koblet til, «i samsvar med NEN 7510 og NEN 7512». Artikkel 5 legger til at loggingen i disse systemene må oppfylle NEN 7513. Etter artikkel 7 gjelder alltid den nyeste utgaven av standarden; ministeren kunngjør en ny utgave og datoen den gjelder fra, i Staatscourant.

Merknadene til Cyberbeveiligingsregeling voor de zorg (august 2026) bekrefter dette for små tjenesteytere: de faller utenfor Cbw, men «Små helsetjenesteytere er imidlertid allerede forpliktet etter Wabvpz til å etterleve NEN 7510». Et sertifikat er derfor én måte å vise at du etterlever på, ikke et lovkrav.

Hvorfor velger noen praksiser sertifisering likevel? Fordi en regional allmennlegeorganisasjon tilbyr det som et felles program (som ROHA med en rekke foregangspraksiser), fordi en samarbeidspartner eller oppdragsgiver ber om det, eller fordi det gjør rapporteringen til IGJ (helse- og ungdomstilsynet) og pasientene enklere. Sjekk hva dine egne kontrakter sier; kravene varierer mellom partene.

Og Cyberbeveiligingswet?

Helse står i vedlegg 1 til Cbw, den nederlandske loven som gjennomfører NIS2, men loven gjelder først fra 50 årsverk, eller med færre enn 50 årsverk hvis både årlig omsetning og balansesum overstiger 10 millioner €. Partnerforetak og tilknyttede foretak teller også. En praksis med én eller to leger ligger godt under dette. En legevakt (virksomheten som dekker kvelder, netter og helger) eller en virksomhet med flere helsesentre kan ligge over; da gjelder Cbw, med IGJ som tilsynsmyndighet og Z-CERT som CSIRT. Er du i tvil, kjør NIS2-sjekken av virkeområde.

Hva en liten praksis faktisk trenger

NEN 7510 er risikobasert: du avgjør hvilke kontroller som trengs, og registrerer det i en anvendelseserklæring. For en typisk praksis med et skybasert HIS, noen få arbeidsstasjoner og datautveksling via det nasjonale koblingspunktet (LSP) kommer vi fram til denne kjernen:

TemaHva du ordnerHvem gjør det
AnsvarÉn person som koordinerer informasjonssikkerheten (ofte praksisleder) og et kort retningslinjenotat, vedtatt av praksiseiernePraksis
RisikoanalyseÅrlig: hva kan gå galt med HIS, e-post, telefoni, arbeidsstasjoner og papir? Hva gjør du med det?Praksis, eventuelt med den regionale organisasjonen
LeverandørerOversikt over HIS-leverandøren, leverandøren av administrerte IT-tjenester, telefoni og e-post; databehandleravtaler; deres sertifikat eller erklæring (NEN 7510 eller ISO 27001)Praksis spør, leverandøren leverer
TilgangPersonlige kontoer, tofaktorautentisering, rettigheter per rolle, steng kontoer umiddelbart når noen slutter, periodisk gjennomgangPraksis og IT-leverandør
LoggingHvem som åpnet hvilken journal (NEN 7513); periodiske stikkprøverHIS-leverandøren leverer, praksis kontrollerer
ArbeidsstasjonerAutomatiske oppdateringer, antivirus, skjermlås, ingen pasientdata på private enheter, ryddig pult og skjerm i resepsjonenIT-leverandør
Sikkerhetskopi og kontinuitetVit hva HIS-leverandøren tar sikkerhetskopi av; lag en plan for når HIS eller telefonien går ned; test den én gang i åretLeverandør og praksis
BevissthetKort årlig opplæring om phishing, telefonsvindel og feiladressert e-postPraksis
Hendelser og personvernbruddProsedyre og register; vite når du skal melde til Autoriteit Persoonsgegevens innen 72 timerPraksis
FysiskEt låst rom for nettverksutstyr, ingen besøkende uten tilsyn nær arbeidsstasjonerPraksis

I 2023 lanserte LHV, sammen med InEen og den nederlandske allmennlegeforeningen for fag (NHG), tre enkle skanninger, for personvern, integritet og tilgjengelighet, som gir et første inntrykk av hvor praksisen din står. Det er et godt utgangspunkt for risikoanalysen.

To fallgruver vi ofte ser: en risikoanalyse som bare dekker HIS (mens de største risikoene ligger i e-post og telefoni), og leverandører som sier at de er «NEN 7510-sikre» uten at du vet omfanget av sertifikatet deres.

Hva koster det?

Beløpene varierer mye mellom praksiser, regioner og leverandører, så vi oppgir ikke veiledende priser. Dette er kostnadspostene:

  • Din egen tid: den største posten. Regn med en fast formiddag i måneden for praksislederen det første året, og mindre etter det.
  • Tekniske tiltak: tofaktorautentisering, passordbehandler, sikkerhetskopi, oppdateringsstyring. Mye av dette er ofte allerede med i IT-kontrakten din.
  • Opplæring: nettbasert bevissthetsopplæring for teamet.
  • Ekstern støtte (valgfritt): en rådgiver for kartleggingen og oppsett av dokumenter.
  • Sertifisering (valgfritt): en innledende revisjon og årlige overvåkingsrevisjoner fra et sertifiseringsorgan. Prisen avhenger av omfang og størrelse; be om tilbud.

Tilskudd: under den nederlandske ordningen Mijn Cyberweerbare Zaak kan små virksomheter med opptil 50 ansatte og opptil 10 millioner € i omsetning få tilbake 50 % av kostnaden for visse tiltak, opptil 1 250 €. Kategoriene omfatter MFA, passordbehandlere, oppsett og testing av sikkerhetskopier, oppdateringsstyring, antivirus og bevissthetsopplæring. Ifølge NCSC kan det søkes fra 7. september til 30. november 2026, etter førstemann-til-mølla-prinsippet. Sjekk med RVO (det nederlandske næringslivsbyrået) om praksisen din kvalifiserer.

Gjøre det selv eller leie inn en rådgiver?

Selv (med regionen din)Med en rådgiver
Passer forPraksiser med en praksisleder som får tid til det, og en regional organisasjon som leverer maler og en felles risikoanalysePraksiser som vil sertifisere seg, har lite tid eller må legge om kursen raskt etter en hendelse
FordelKunnskapen blir i praksisen; billigereRaskere, mindre sjanse for å overse noe; revisjonserfaring
RisikoStopper opp etter de første månedene; en retningslinje på papiret som ingen kjennerGeneriske dokumenter som ikke passer praksisen din; avhengighet
TipsSett av faste tidspunkter i kalenderen og bruk programvare med gjentakende oppgaverBe om en overlevering: du må kunne holde det ved like selv etterpå

En mellomvei fungerer ofte best: gjør det selv, med noen halve dager med ekstern rådgivning til kartleggingen og en internrevisjon ved slutten av året. I Amsterdam-eksempelet fra De Dokter ordnet samvirket ting som risikoanalysen, leverandørstyringen og protokollen over behandlingsaktiviteter sentralt, og praksisene gjorde resten selv.

En praktisk plan for 12 måneder

  1. Måned 1, kom i gang: utpek en koordinator, la praksiseierne vedta et kort retningslinjenotat, kjør LHV-skanningene. Søk om tilskuddet hvis du kvalifiserer.
  2. Måned 2, kartlegg: en liste over systemer (HIS, e-post, telefoni, nettsted, arbeidsstasjoner), leverandører og databehandleravtaler.
  3. Måned 3, risikoanalyse: per system: hva går galt, hvor ille er det, hva gjør du med det. Registrer valgene i en første anvendelseserklæring.
  4. Måned 4, tilgang: tofaktorautentisering der det er mulig, personlige kontoer, en prosedyre for dem som slutter.
  5. Måned 5, leverandører: be om sertifikater eller erklæringer og sjekk omfanget; avtal varsling ved hendelser.
  6. Måned 6, personvernbrudd og hendelser: prosedyre, register og en øvelse med en feilsendt henvisning.
  7. Måned 7, kontinuitet: hva gjør du hvis HIS er nede en hel dag? Lag en nødprosedyre (papirrutine, tilgjengelighet) og test den.
  8. Måned 8, arbeidsstasjoner: oppdateringer, skjermlås, kryptering av bærbare PC-er, ryddig pult og skjerm.
  9. Måned 9, bevissthet: opplæring for hele teamet, inkludert vikarer og midlertidig ansatte.
  10. Måned 10, logging: første stikkprøve av NEN 7513-loggingen i HIS; registrer funnene.
  11. Måned 11, intern gjennomgang: gå gjennom alt (selv, med en kollegapraksis eller en rådgiver) og lag en forbedringsliste.
  12. Måned 12, evaluering: gå gjennom resultatet med praksiseierne, vedta risikoanalysen og planene for neste år. Bestem om du vil sertifisere deg.

Kilder

Per 1. oktober 2026. Denne siden er generell informasjon, ikke juridisk rådgivning. Lover, forskrifter og sektorregler kan endres; sjekk alltid den gjeldende kilden.