Voor zorgorganisaties komen in 2026 twee dingen samen: de overgang naar de nieuwe NEN 7510 en de Cyberbeveiligingswet. Dat is minder dubbel werk dan het lijkt. De zorgregeling onder de Cbw sluit juist aan bij NEN 7510, en de norm is in 2024 herzien om, in de woorden van de toelichting, "beter aan te sluiten bij de eisen die voortvloeien uit de NIS2-richtlijn". Deze pagina zet op een rij wat er veranderde, welke termijnen gelden en wat je als gap-lijst kunt gebruiken.

Wat er veranderde in NEN 7510:2024

OnderwerpNEN 7510:2017+A1:2020NEN 7510:2024
BasisISO/IEC 27001:2013 en 27002:2013ISO/IEC 27001:2022, 27002:2022 en het ontwerp ISO/IEC DIS 27799, met aanvullende zorgeisen (Kiwa)
Structuur maatregelenVeertien hoofdstukkenVier thema's: organisatie, mens, fysiek, technologie
Aantal maatregelenGebaseerd op de 114 ISO-maatregelen van 2013, met zorgspecifieke aanvullingen93 algemene en 8 zorgspecifieke beheersmaatregelen; 14 algemene ISO-maatregelen zijn aangepast voor de zorg (Kiwa)
Implementatierichtlijn (NEN 7510-2)VrijblijvendNiet langer vrijblijvend: in de Verklaring van Toepasselijkheid geef je aan of je de richtlijn volgt en waarom je afwijkt (Kiwa)

Volgens Kiwa helpt de nieuwe norm organisaties ook bij de Wabvpz, de Wegiz en de NIS2-richtlijn.

De acht zorgspecifieke maatregelen

In gepubliceerde verklaringen van toepasselijkheid op basis van NEN 7510-1:2024 staan de zorgspecifieke maatregelen met het voorvoegsel HLT. Kiwa noemt als onderwerpen onder meer noodcommunicatie, externe incidentmelding, managementtraining en zero-trustprincipes. Ze zijn:

  • 5.38 Analyse en specificatie van informatiebeveiligingseisen
  • 5.39 Zorgontvangers op unieke wijze identificeren
  • 5.40 Validatie van getoonde of geprinte gegevens
  • 5.41 Openbaar beschikbare gezondheidsinformatie
  • 5.42 Communicatie in noodsituaties
  • 5.43 Incidenten extern melden
  • 6.9 Managementtraining
  • 8.35 Zero trust-beginselen

Controleer de exacte nummering en tekst altijd in je eigen exemplaar van de norm. Volgens de toelichting bij de Cyberbeveiligingsregeling voor de zorg kan iedereen NEN 7510 kosteloos inzien.

Twee delen, één geheel

NEN 7510-1 bevat het normatieve kader: de ISMS-eisen en de beheersmaatregelen in bijlage A. NEN 7510-2 licht die maatregelen toe met implementatierichtlijnen. De Cyberbeveiligingsregeling voor de zorg gaat ervan uit dat beide delen integraal worden toegepast: "Waar in deze regeling naar NEN7510 wordt verwezen, worden zowel NEN7510-1 als NEN7510-2 daaronder begrepen." Afwijkingen van NEN 7510-2 moeten in de Verklaring van Toepasselijkheid worden gemotiveerd.

Overgangstermijn

DatumWatBron
16 december 2024Publicatie NEN 7510-1:2024Kiwa
15 augustus 2026Cyberbeveiligingswet in werking; zorgregeling verwijst naar NEN 7510Stb. 2026, 187; Stcrt. 2026, 28763
20 februari 2027Einde van certificatie onder accreditatie op NEN 7510:2017+A1:2020; certificaathouders moeten zijn overgestaptKiwa

Kiwa adviseert over te stappen bij je eerstvolgende (her)certificering, en meldt dat een losse transitie-audit een halve dag extra audittijd kost; bij een initiële audit wordt meteen de nieuwe norm toegepast. Andere certificatie-instellingen kunnen andere praktische afspraken hanteren; vraag het bij die van jou na. Let op: dit gaat over certificaten. De wettelijke plicht uit de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders is om aan NEN 7510 te voldoen, met of zonder certificaat.

Gap-lijst: van 2017 naar 2024

Werk je al met een ISMS op basis van NEN 7510:2017, dan is dit een praktische volgorde voor je gap-analyse.

1. Managementsysteem (NEN 7510-1, hoofdstuk 4 tot en met 10)

  • Belanghebbenden en hun eisen opnieuw bekijken, inclusief Wegiz en Cbw
  • Een aanpak voor het plannen van wijzigingen in het ISMS vastleggen
  • Criteria voor processen en de beheersing van uitbestede processen uitwerken
  • Risicobeoordeling herzien: ook toeleveringsketen (de zorgregeling verwijst hiervoor naar NEN 7510:2024, 6.1.2)

2. Verklaring van Toepasselijkheid

  • VvT omzetten naar de nieuwe structuur van 93 + 8 maatregelen
  • Per maatregel aangeven of je de NEN 7510-2-richtlijn volgt; afwijkingen motiveren
  • Vervallen of samengevoegde maatregelen uit 2017 natrekken: waar is de implementatie nu belegd?

3. Maatregelen die in ISO 27002:2022 nieuw zijn

  • 5.7 Informatie en analyses over dreigingen
  • 5.23 Informatiebeveiliging bij het gebruik van clouddiensten
  • 5.30 ICT-gereedheid voor bedrijfscontinuïteit
  • 7.4 Monitoren van de fysieke beveiliging
  • 8.9 Configuratiebeheer
  • 8.10 Wissen van informatie
  • 8.11 Maskeren van gegevens
  • 8.12 Voorkomen van gegevenslekken
  • 8.16 Monitoren van activiteiten
  • 8.23 Webfilters
  • 8.28 Veilig coderen

4. Zorgspecifieke maatregelen

  • Noodcommunicatie (5.42): kanalen die werken als e-mail, telefonie of het EPD uitvallen
  • Externe incidentmelding (5.43): koppel aan de Cbw-meldplicht en de AVG-datalekmelding
  • Managementtraining (6.9): sluit aan op de trainingsplicht voor bestuurders uit art. 24 Cbw
  • Zero trust (8.35), unieke identificatie van zorgontvangers (5.39) en validatie van getoonde of geprinte gegevens (5.40)

5. Scope

  • Valt je organisatie onder de Cbw, breid de scope dan uit naar alle netwerk- en informatiesystemen, niet alleen het EPD en uitwisselingssystemen. De toelichting bij de zorgregeling noemt HR-systemen als voorbeeld.

De Cyberbeveiligingswet voor de zorg

Wie valt eronder?

Gezondheidszorg staat in bijlage 1 van de Cbw. Onder de sector vallen onder meer zorgaanbieders in de zin van de Wkkgz, EU-referentielaboratoria, farmaceutisch onderzoek en productie, en fabrikanten van kritieke medische hulpmiddelen. De omvangsgrens: 50 fte of meer, of minder dan 50 fte maar zowel een jaaromzet als een balanstotaal boven €10 miljoen, inclusief partner- en verbonden ondernemingen. Grote organisaties (250 fte of meer, of meer dan €50 miljoen omzet én €43 miljoen balanstotaal) zijn essentieel, middelgrote belangrijk. VWS schat dat ongeveer 1.200 entiteiten in de gezondheidszorg en de subsector vervaardiging extra verplichtingen krijgen. Twijfel je, doe de scopecheck.

Wat de zorgregeling vraagt

  • Zorgplicht: maatregelen die aantoonbaar voldoen aan NEN 7510, aan ISO 27001 en 27002, of aantoonbaar gelijkwaardig zijn (art. 2.1). Certificering is geen vereiste, wel een manier om het aan te tonen.
  • Significante incidenten (art. 2.2): onder meer als een kritisch bedrijfsproces langer dan vier uur geheel of gedeeltelijk stilligt, als systemen die cruciaal zijn voor de dienstverlening zijn gecompromitteerd of vernietigd, als de vertrouwelijkheid van bijzondere persoonsgegevens of BSN-nummers door een vermoedelijk kwaadwillende handeling is aangetast, of bij blijvend letsel, ziekenhuisopname of overlijden.
  • Extra inhoud van meldingen (art. 2.3 tot en met 2.5): onder meer hoe het incident is ontdekt, welke ondersteuning je van het CSIRT nodig hebt, de gevolgen voor leveranciers en afnemers, en in het eindverslag hoe je risicoanalyses en continuïteitsplan hebben gewerkt en welke lessen je trekt.
  • Toezicht en CSIRT: de IGJ houdt toezicht. Z-CERT wordt het CSIRT voor de zorg; tot de formele aanwijzing worden meldingen in het NCSC-portaal ook door Z-CERT opgepakt.

Zie ook incident melden onder de Cbw en de AVG en de kruistabel van de zorgplicht naast NEN 7510.

Kleinere zorgaanbieders

Valt je praktijk of instelling onder de omvangsgrens, dan geldt de Cbw niet. De NEN 7510-plicht uit de Wabvpz geldt wel: "Kleinschalige zorgaanbieders zijn echter al op grond van de Wabvpz verplicht te voldoen aan NEN 7510", aldus de toelichting bij de zorgregeling. Hoe dat er voor een kleine praktijk uitziet, lees je op NEN 7510 voor de huisartsenpraktijk.

Een realistisch overgangsplan

  1. Nu: bepaal of je onder de Cbw valt en registreer op MijnNCSC. Plan de overstap met je certificatie-instelling.
  2. Binnen drie maanden: gap-analyse van je VvT tegen NEN 7510-1:2024 en NEN 7510-2; risicoanalyse bijwerken inclusief keten.
  3. Binnen zes maanden: nieuwe maatregelen invoeren (vooral 5.23, 5.30, 8.9, 8.16 en de HLT-maatregelen); meldprocedure op Cbw-termijnen; bestuurstraining inplannen.
  4. Vóór 20 februari 2027: transitie-audit bij je certificatie-instelling, als je gecertificeerd bent.

Bronnen

Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.