"Voor een individuele praktijk is dat niet te doen: het gaat om maar liefst 117 beheersmaatregelen." Dat zei de security officer van de Regionale Organisatie Huisartsen Amsterdam in 2023 in De Dokter, het blad van de LHV, over de oude NEN 7510. Met de versie van 2024 zijn het er 101 (93 algemene en 8 zorgspecifieke), maar het punt blijft staan: als kleine praktijk moet je slim kiezen, samenwerken waar dat kan en de rest bij je leveranciers beleggen. Deze pagina laat zien wat echt moet, wat het kost en hoe je het in een jaar regelt.
Is NEN 7510 verplicht voor een huisartsenpraktijk?
Voldoen: ja. Certificeren: nee. Artikel 3 lid 2 van het Besluit elektronische gegevensverwerking door zorgaanbieders zegt dat een zorgaanbieder "overeenkomstig het bepaalde in NEN 7510 en NEN 7512" zorgt voor een veilig en zorgvuldig gebruik van het zorginformatiesysteem (voor jou: het HIS) en van het uitwisselingssysteem waarop je bent aangesloten. Artikel 5 voegt eraan toe dat de logging van die systemen moet voldoen aan NEN 7513. Volgens artikel 7 geldt steeds de laatste uitgave van de norm; de minister maakt een nieuwe uitgave en de ingangsdatum daarvan bekend in de Staatscourant.
De toelichting bij de Cyberbeveiligingsregeling voor de zorg (augustus 2026) bevestigt dit voor kleine aanbieders: zij vallen buiten de Cbw, maar "Kleinschalige zorgaanbieders zijn echter al op grond van de Wabvpz verplicht te voldoen aan NEN 7510". Een certificaat is dus een manier om aan te tonen dat je voldoet, geen wettelijke eis.
Waarom kiezen sommige praktijken dan toch voor certificering? Omdat een regionale huisartsenorganisatie het als gezamenlijk traject aanbiedt (zoals de ROHA met een aantal koploperpraktijken), omdat een ketenpartner of opdrachtgever erom vraagt, of omdat het de verantwoording richting IGJ en patiënten eenvoudiger maakt. Kijk in je eigen contracten wat daar staat; eisen verschillen per partij.
En de Cyberbeveiligingswet?
Gezondheidszorg staat in bijlage 1 van de Cbw, maar de wet geldt pas vanaf 50 fte, of bij minder dan 50 fte als zowel de jaaromzet als het balanstotaal boven €10 miljoen liggen. Partner- en verbonden ondernemingen tellen mee. Een solo- of duopraktijk zit daar ruim onder. Een huisartsenpost (de organisatie die de avond-, nacht- en weekenddiensten verzorgt) of een organisatie met meerdere gezondheidscentra kan er wel boven zitten; dan geldt de Cbw met IGJ als toezichthouder en Z-CERT als CSIRT. Doe bij twijfel de scopecheck.
Wat een kleine praktijk echt nodig heeft
NEN 7510 is risicogebaseerd: je bepaalt zelf welke maatregelen nodig zijn en legt dat vast in een Verklaring van Toepasselijkheid. Voor een typische praktijk met een HIS in de cloud, een paar werkplekken en uitwisseling via het LSP komen we uit op deze kern:
| Onderwerp | Wat je regelt | Wie doet het |
|---|---|---|
| Verantwoordelijkheid | Eén persoon die informatiebeveiliging coördineert (vaak de praktijkmanager) en een korte beleidsnotitie, door de praktijkhouders vastgesteld | Praktijk |
| Risicoanalyse | Jaarlijks: wat kan er misgaan met het HIS, e-mail, telefonie, werkplekken en papier? Wat doe je eraan? | Praktijk, eventueel met de regionale organisatie |
| Leveranciers | Overzicht van HIS-leverancier, ICT-beheerder, telefonie, e-mail; verwerkersovereenkomsten; hun certificaat of verklaring (NEN 7510 of ISO 27001) | Praktijk vraagt, leverancier levert |
| Toegang | Persoonlijke accounts, tweefactorauthenticatie, rechten per rol, accounts direct intrekken bij vertrek, periodieke controle | Praktijk en ICT-beheerder |
| Logging | Wie heeft welk dossier geraadpleegd (NEN 7513); periodiek steekproefsgewijs controleren | HIS-leverancier levert, praktijk controleert |
| Werkplekken | Updates automatisch, antivirus, schermvergrendeling, geen patiëntgegevens op privéapparaten, clear desk en clear screen aan de balie | ICT-beheerder |
| Back-up en continuïteit | Weet wat de HIS-leverancier back-upt; maak een plan voor als het HIS of de telefonie uitvalt; test het één keer per jaar | Leverancier en praktijk |
| Bewustwording | Korte jaarlijkse training over phishing, bellen met een smoes, verkeerd geadresseerde e-mail | Praktijk |
| Incidenten en datalekken | Procedure en register; weten wanneer je binnen 72 uur bij de Autoriteit Persoonsgegevens meldt | Praktijk |
| Fysiek | Afgesloten ruimte voor netwerkapparatuur, bezoekers niet zonder toezicht bij werkplekken | Praktijk |
De LHV bracht in 2023 samen met InEen en het NHG drie laagdrempelige scans uit, voor privacy, integriteit en beschikbaarheid, die een eerste indruk geven van hoe je praktijk ervoor staat. Dat is een goed startpunt voor je risicoanalyse.
Twee valkuilen die we vaak zien: een risicoanalyse die alleen over het HIS gaat (terwijl de grootste risico's in e-mail en telefonie zitten), en leveranciers die "NEN 7510-proof" zeggen zonder dat je weet welke scope hun certificaat heeft.
Wat kost het?
Bedragen lopen sterk uiteen per praktijk, regio en leverancier, dus we noemen geen richtprijzen. Dit zijn de kostenposten:
- Eigen tijd: de grootste post. Reken op een vaste ochtend per maand voor de praktijkmanager in het eerste jaar, en minder daarna.
- Technische maatregelen: tweefactorauthenticatie, wachtwoordmanager, back-up, patchbeheer. Vaak zit veel hiervan al in je ICT-contract.
- Training: online bewustwordingstraining voor het team.
- Externe ondersteuning (optioneel): een adviseur voor de nulmeting en het opzetten van documenten.
- Certificering (optioneel): een initiële audit en jaarlijkse controle-audits door een certificatie-instelling. De prijs hangt af van scope en omvang; vraag offertes op.
Subsidie: met de regeling Mijn Cyberweerbare Zaak kunnen mkb-bedrijven met maximaal 50 medewerkers en maximaal €10 miljoen omzet 50% van de kosten van bepaalde maatregelen terugkrijgen, tot €1.250. Onder de categorieën vallen onder meer MFA, wachtwoordmanagers, back-ups instellen en testen, patchmanagement, antivirus en bewustwordingstraining. Aanvragen kan volgens het NCSC van 7 september tot en met 30 november 2026, op volgorde van binnenkomst. Controleer bij RVO of je praktijk in aanmerking komt.
Zelf doen of een adviseur?
| Zelf (met je regio) | Met een adviseur | |
|---|---|---|
| Past bij | Praktijken met een praktijkmanager die er tijd voor krijgt, en een regionale organisatie die sjablonen en een gezamenlijke risicoanalyse levert | Praktijken die willen certificeren, weinig tijd hebben of na een incident snel moeten bijsturen |
| Voordeel | Kennis blijft in de praktijk; goedkoper | Sneller, minder kans dat je iets mist; ervaring met audits |
| Risico | Stilvallen na de eerste maanden; papieren beleid dat niemand kent | Generieke documenten die niet bij je praktijk passen; afhankelijkheid |
| Tip | Plan vaste momenten in de agenda en gebruik een tool met terugkerende taken | Vraag om overdracht: jij moet het daarna zelf kunnen bijhouden |
Een middenweg werkt vaak het best: zelf doen, met een paar dagdelen extern advies voor de nulmeting en een interne audit aan het eind van het jaar. In het Amsterdamse voorbeeld uit De Dokter regelde de coöperatie zaken als de risicoanalyse, het leveranciersmanagement en het verwerkingsregister centraal, en deden de praktijken de rest zelf.
Een praktisch 12-maandenplan
- Maand 1, starten: wijs een coördinator aan, laat de praktijkhouders een korte beleidsnotitie vaststellen, doe de LHV-scans. Vraag subsidie aan als je in aanmerking komt.
- Maand 2, inventariseren: lijst van systemen (HIS, e-mail, telefonie, website, werkplekken), leveranciers en verwerkersovereenkomsten.
- Maand 3, risicoanalyse: per systeem: wat gaat er mis, hoe erg is het, wat doe je eraan. Leg de keuzes vast in een eerste Verklaring van Toepasselijkheid.
- Maand 4, toegang: tweefactorauthenticatie overal waar het kan, persoonlijke accounts, een uitdienstprocedure.
- Maand 5, leveranciers: vraag certificaten of verklaringen op en controleer de scope; leg afspraken vast over incidentmelding.
- Maand 6, datalekken en incidenten: procedure, register en een oefening met een verkeerd verstuurde verwijzing.
- Maand 7, continuïteit: wat doe je als het HIS een dag uitvalt? Maak een noodprocedure (papieren werkwijze, bereikbaarheid) en test die.
- Maand 8, werkplekken: updates, schermvergrendeling, versleuteling van laptops, clear desk en clear screen.
- Maand 9, bewustwording: training voor het hele team, inclusief waarnemers en invalkrachten.
- Maand 10, logging: eerste steekproef van de NEN 7513-logging in het HIS; leg de bevindingen vast.
- Maand 11, interne controle: loop alles na (zelf, met een collega-praktijk of een adviseur) en maak een verbeterlijst.
- Maand 12, review: bespreek de uitkomst met de praktijkhouders, stel de risicoanalyse en de plannen voor volgend jaar vast. Besluit of je wilt certificeren.
Bronnen
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- LHV, De Dokter 7/2023: Informatiebeveiliging, houd de aandacht vast (pdf)
- Kiwa, Herziene NEN 7510 gepubliceerd
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders?
- NCSC, Subsidie Mijn Cyberweerbare Zaak
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet?
- Verordening (EU) 2016/679 (AVG), EUR-Lex
- Autoriteit Persoonsgegevens (meldloket datalekken)
Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.