Dla holenderskich organizacji ochrony zdrowia w 2026 roku zbiegają się dwie sprawy: przejście na nową NEN 7510 oraz Cyberbeveiligingswet (Cbw), holenderska ustawa wdrażająca NIS2. To mniej podwójnej pracy, niż się wydaje. Rozporządzenie dla ochrony zdrowia wydane na podstawie Cbw celowo opiera się na NEN 7510, a norma została zrewidowana w 2024 roku, aby, jak ujęto w uzasadnieniu, „lepiej odpowiadać wymogom wynikającym z dyrektywy NIS2". Ta strona przedstawia, co się zmieniło, jakie terminy obowiązują i czego możesz użyć jako listy luk.
Co zmieniło się w NEN 7510:2024
| Temat | NEN 7510:2017+A1:2020 | NEN 7510:2024 |
|---|---|---|
| Podstawa | ISO/IEC 27001:2013 i 27002:2013 | ISO/IEC 27001:2022, 27002:2022 oraz projekt ISO/IEC DIS 27799, z dodatkowymi wymaganiami dla ochrony zdrowia (Kiwa) |
| Struktura zabezpieczeń | Czternaście rozdziałów | Cztery grupy tematyczne: organizacyjna, ludzka, fizyczna, technologiczna |
| Liczba zabezpieczeń | Na podstawie 114 zabezpieczeń ISO z 2013 r., z dodatkami specyficznymi dla ochrony zdrowia | 93 ogólne i 8 specyficznych dla ochrony zdrowia; 14 ogólnych zabezpieczeń ISO dostosowano do ochrony zdrowia (Kiwa) |
| Wytyczne wdrożeniowe (NEN 7510-2) | Opcjonalne | Już nie opcjonalne: w deklaracji stosowania podajesz, czy stosujesz wytyczne i dlaczego od nich odstępujesz (Kiwa) |
Według Kiwa nowa norma pomaga też organizacjom w zakresie Wabvpz (holenderskiej ustawy o danych klientów w ochronie zdrowia), Wegiz (ustawy o elektronicznej wymianie danych w ochronie zdrowia) i dyrektywy NIS2.
Osiem zabezpieczeń specyficznych dla ochrony zdrowia
Opublikowane deklaracje stosowania oparte na NEN 7510-1:2024 oznaczają zabezpieczenia specyficzne dla ochrony zdrowia prefiksem HLT. Kiwa wymienia m.in. takie tematy jak łączność awaryjna, zewnętrzne zgłaszanie incydentów, szkolenia kadry zarządzającej i zasady zero trust. Są to:
- 5.38 Analiza i specyfikacja wymagań w zakresie bezpieczeństwa informacji
- 5.39 Jednoznaczna identyfikacja odbiorców opieki
- 5.40 Walidacja wyświetlanych lub drukowanych danych
- 5.41 Publicznie dostępne informacje zdrowotne
- 5.42 Komunikacja w sytuacjach awaryjnych
- 5.43 Zewnętrzne zgłaszanie incydentów
- 6.9 Szkolenia kadry zarządzającej
- 8.35 Zasady zero trust
Powyższe tytuły to nasze angielskie tłumaczenia; zawsze sprawdzaj dokładną numerację i treść we własnym egzemplarzu normy. Zgodnie z uzasadnieniem do Cyberbeveiligingsregeling voor de zorg każdy może bezpłatnie zapoznać się z NEN 7510.
Dwie części, jedna całość
NEN 7510-1 zawiera ramy normatywne: wymagania dla ISMS i zabezpieczenia z załącznika A. NEN 7510-2 wyjaśnia te zabezpieczenia w wytycznych wdrożeniowych. Cyberbeveiligingsregeling voor de zorg zakłada pełne stosowanie obu części: „Jeżeli niniejsze rozporządzenie odnosi się do NEN7510, obejmuje to zarówno NEN7510-1, jak i NEN7510-2". Odstępstwa od NEN 7510-2 trzeba uzasadnić w deklaracji stosowania.
Okres przejściowy
| Data | Co | Źródło |
|---|---|---|
| 16 grudnia 2024 r. | Publikacja NEN 7510-1:2024 | Kiwa |
| 15 sierpnia 2026 r. | Wejście w życie Cyberbeveiligingswet; rozporządzenie dla ochrony zdrowia odsyła do NEN 7510 | Stb. 2026, 187; Stcrt. 2026, 28763 |
| 20 lutego 2027 r. | Koniec certyfikacji akredytowanej względem NEN 7510:2017+A1:2020; posiadacze certyfikatów muszą przejść na nową wersję | Kiwa |
Kiwa zaleca przejście przy najbliższej (re)certyfikacji i podaje, że osobny audyt przejściowy to dodatkowe pół dnia audytu; audyt wstępny od razu stosuje nową normę. Inne jednostki certyfikujące mogą stosować inne rozwiązania praktyczne; sprawdź u swojej. Uwaga: dotyczy to certyfikatów. Prawny obowiązek wynikający z Wabvpz i Besluit elektronische gegevensverwerking door zorgaanbieders to przestrzeganie NEN 7510, z certyfikatem lub bez.
Lista luk: od 2017 do 2024
Jeśli masz już ISMS oparty na NEN 7510:2017, oto praktyczna kolejność analizy luk.
1. System zarządzania (NEN 7510-1, punkty 4 do 10)
- Ponownie przeanalizuj zainteresowane strony i ich wymagania, w tym Wegiz i Cbw
- Określ podejście do planowania zmian w ISMS
- Opracuj kryteria dla procesów i nadzoru nad procesami outsourcowanymi
- Zrewiduj ocenę ryzyka: uwzględnij także łańcuch dostaw (rozporządzenie dla ochrony zdrowia odsyła w tym zakresie do NEN 7510:2024, 6.1.2)
2. Deklaracja stosowania
- Przekształć SoA do nowej struktury 93 + 8 zabezpieczeń
- Wskaż dla każdego zabezpieczenia, czy stosujesz wytyczne NEN 7510-2; uzasadnij odstępstwa
- Prześledź zabezpieczenia z 2017 r., które usunięto lub połączono: gdzie jest teraz ich wdrożenie?
3. Zabezpieczenia nowe w ISO 27002:2022
- 5.7 Analiza zagrożeń (threat intelligence)
- 5.23 Bezpieczeństwo informacji przy korzystaniu z usług w chmurze
- 5.30 Gotowość ICT do zapewnienia ciągłości działania
- 7.4 Monitorowanie bezpieczeństwa fizycznego
- 8.9 Zarządzanie konfiguracją
- 8.10 Usuwanie informacji
- 8.11 Maskowanie danych
- 8.12 Zapobieganie wyciekom danych
- 8.16 Działania monitorujące
- 8.23 Filtrowanie stron internetowych
- 8.28 Bezpieczne kodowanie
4. Zabezpieczenia specyficzne dla ochrony zdrowia
- Łączność awaryjna (5.42): kanały, które działają, gdy padnie poczta e-mail, telefonia lub elektroniczna dokumentacja pacjenta
- Zewnętrzne zgłaszanie incydentów (5.43): powiąż je z obowiązkiem zgłoszeniowym z Cbw i zgłaszaniem naruszeń z RODO
- Szkolenia kadry zarządzającej (6.9): dostosuj je do obowiązku szkolenia członków zarządu z art. 24 Cbw
- Zero trust (8.35), jednoznaczna identyfikacja odbiorców opieki (5.39) i walidacja wyświetlanych lub drukowanych danych (5.40)
5. Zakres
- Jeśli Twoja organizacja podlega Cbw, rozszerz zakres na wszystkie systemy sieciowe i informatyczne, a nie tylko elektroniczną dokumentację pacjenta i systemy wymiany danych. Uzasadnienie do rozporządzenia dla ochrony zdrowia podaje jako przykład systemy kadrowe.
Cyberbeveiligingswet dla ochrony zdrowia
Kogo dotyczy?
Ochrona zdrowia jest wymieniona w załączniku 1 do Cbw. Sektor obejmuje świadczeniodawców w rozumieniu Wkkgz (holenderskiej ustawy o jakości, skargach i sporach w opiece zdrowotnej), laboratoria referencyjne UE, badania i produkcję farmaceutyczną oraz producentów krytycznych wyrobów medycznych. Próg wielkości: 50 FTE lub więcej albo mniej niż 50 FTE, ale zarówno roczny obrót, jak i suma bilansowa powyżej 10 mln €, wraz z przedsiębiorstwami partnerskimi i powiązanymi. Duże organizacje (250 FTE lub więcej albo obrót powyżej 50 mln € i suma bilansowa powyżej 43 mln €) są podmiotami kluczowymi, średnie ważnymi. Ministerstwo Zdrowia (VWS) szacuje, że około 1200 podmiotów w ochronie zdrowia i podsektorze produkcji ma dodatkowe obowiązki. Nie masz pewności? Skorzystaj z kalkulatora zakresu NIS2.
Czego wymaga rozporządzenie dla ochrony zdrowia
- Obowiązek staranności: środki, które w sposób wykazalny spełniają NEN 7510, ISO 27001 i 27002 lub są w sposób wykazalny równoważne (art. 2.1). Certyfikacja nie jest wymogiem, ale jest jednym ze sposobów wykazania zgodności.
- Incydenty znaczące (art. 2.2): m.in. gdy krytyczny proces biznesowy jest w całości lub części niedostępny przez ponad cztery godziny, gdy systemy kluczowe dla świadczenia usług zostały naruszone lub zniszczone, gdy poufność szczególnych kategorii danych osobowych lub numerów obywatelskich (BSN) została naruszona w wyniku podejrzenia złośliwego działania, albo w razie trwałego uszczerbku na zdrowiu, hospitalizacji lub śmierci.
- Dodatkowa treść zgłoszeń (art. 2.3 do 2.5): m.in. jak wykryto incydent, jakiego wsparcia potrzebujesz od CSIRT, skutki dla dostawców i klientów oraz, w zgłoszeniu końcowym, jak zadziałały Twoje analizy ryzyka i plan ciągłości i jakie wnioski wyciągasz.
- Nadzór i CSIRT: nadzór sprawuje IGJ. Z-CERT będzie zespołem CSIRT dla ochrony zdrowia; do czasu jego formalnego wyznaczenia zgłoszenia w portalu NCSC również trafiają do Z-CERT.
Zobacz też zgłaszanie incydentów w ramach Cbw i RODO oraz zestawienie obowiązku staranności obok NEN 7510.
Mniejsi świadczeniodawcy
Jeśli Twoja praktyka lub placówka jest poniżej progu wielkości, Cbw jej nie dotyczy. Obowiązek NEN 7510 wynikający z Wabvpz już tak: „Małe podmioty ochrony zdrowia są jednak już na mocy Wabvpz zobowiązane do przestrzegania NEN 7510", jak czytamy w uzasadnieniu do rozporządzenia dla ochrony zdrowia. Jak to wygląda w małej praktyce, opisujemy w NEN 7510 dla holenderskich praktyk lekarzy rodzinnych.
Realistyczny plan przejścia
- Teraz: ustal, czy podlegasz Cbw, i zarejestruj się w MijnNCSC. Zaplanuj przejście ze swoją jednostką certyfikującą.
- W ciągu trzech miesięcy: analiza luk Twojej SoA względem NEN 7510-1:2024 i NEN 7510-2; zaktualizuj analizę ryzyka, uwzględniając łańcuch dostaw.
- W ciągu sześciu miesięcy: wdróż nowe zabezpieczenia (zwłaszcza 5.23, 5.30, 8.9, 8.16 i zabezpieczenia HLT); dostosuj procedurę zgłaszania do terminów Cbw; zaplanuj szkolenie zarządu.
- Przed 20 lutego 2027 r.: audyt przejściowy w jednostce certyfikującej, jeśli masz certyfikat.
Źródła
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (po niderlandzku)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (po niderlandzku)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (po niderlandzku)
Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.