„W przypadku pojedynczej praktyki jest to niewykonalne: mówimy o nie mniej niż 117 zabezpieczeniach." Tak powiedział w 2023 roku w De Dokter, magazynie holenderskiego stowarzyszenia lekarzy rodzinnych LHV, specjalista ds. bezpieczeństwa regionalnej organizacji lekarzy rodzinnych z Amsterdamu (ROHA), mówiąc o starej NEN 7510. Wersja z 2024 roku ma 101 (93 ogólne i 8 specyficznych dla ochrony zdrowia), ale sedno pozostaje: jako mała praktyka musisz mądrze wybierać, współpracować tam, gdzie się da, i resztę zostawić dostawcom. Ta strona pokazuje, co jest naprawdę wymagane, ile to kosztuje i jak to załatwić w rok.

Czy NEN 7510 jest obowiązkowa dla praktyki lekarza rodzinnego?

Przestrzegać: tak. Certyfikować: nie. Artykuł 3 ust. 2 Besluit elektronische gegevensverwerking door zorgaanbieders (holenderskiego dekretu o elektronicznym przetwarzaniu danych przez świadczeniodawców) stanowi, że świadczeniodawca zapewnia bezpieczne i staranne korzystanie z systemu informacji o opiece (w Twoim przypadku: HIS) oraz z systemu wymiany, do którego jest podłączony, „zgodnie z NEN 7510 i NEN 7512". Artykuł 5 dodaje, że logowanie w tych systemach musi spełniać NEN 7513. Zgodnie z art. 7 zawsze obowiązuje najnowsze wydanie normy; minister ogłasza nowe wydanie i datę jego wejścia w życie w Staatscourant.

Uzasadnienie do Cyberbeveiligingsregeling voor de zorg (sierpień 2026) potwierdza to dla małych świadczeniodawców: nie podlegają oni Cbw, ale „Małe podmioty ochrony zdrowia są jednak już na mocy Wabvpz zobowiązane do przestrzegania NEN 7510". Certyfikat jest więc jednym ze sposobów wykazania zgodności, a nie wymogiem prawnym.

Dlaczego więc niektóre praktyki mimo to wybierają certyfikację? Bo regionalna organizacja lekarzy rodzinnych oferuje ją jako wspólny program (jak ROHA z kilkoma praktykami-pionierami), bo partner w opiece lub klient o to prosi, albo dlatego, że ułatwia rozliczalność wobec IGJ (Inspekcji Zdrowia i Opieki nad Młodzieżą) i pacjentów. Sprawdź, co mówią Twoje umowy; wymagania różnią się zależnie od strony.

A Cyberbeveiligingswet?

Ochrona zdrowia jest wymieniona w załączniku 1 do Cbw, holenderskiej ustawy wdrażającej NIS2, ale ustawa ma zastosowanie dopiero od 50 FTE albo przy mniej niż 50 FTE, jeśli zarówno roczny obrót, jak i suma bilansowa przekraczają 10 mln €. Liczą się też przedsiębiorstwa partnerskie i powiązane. Praktyka jednoosobowa lub dwuosobowa jest znacznie poniżej tego progu. Huisartsenpost (organizacja obejmująca wieczory, noce i weekendy) lub organizacja z kilkoma ośrodkami zdrowia może go przekraczać; wtedy Cbw obowiązuje, z IGJ jako organem nadzoru i Z-CERT jako CSIRT. W razie wątpliwości skorzystaj z kalkulatora zakresu NIS2.

Czego naprawdę potrzebuje mała praktyka

NEN 7510 opiera się na ryzyku: sam decydujesz, które zabezpieczenia są potrzebne, i odnotowujesz to w deklaracji stosowania. Dla typowej praktyki z HIS w chmurze, kilkoma stanowiskami i wymianą danych przez krajowy punkt przełączania (LSP) dochodzimy do takiego rdzenia:

TematCo organizujeszKto to robi
OdpowiedzialnośćJedna osoba koordynująca bezpieczeństwo informacji (często kierownik praktyki) i krótka notatka polityki zatwierdzona przez właścicieli praktykiPraktyka
Analiza ryzykaCo roku: co może pójść nie tak z HIS, pocztą e-mail, telefonią, stanowiskami i dokumentami papierowymi? Co z tym robisz?Praktyka, ewentualnie z organizacją regionalną
DostawcyPrzegląd dostawcy HIS, dostawcy usług zarządzanych IT, telefonii i poczty e-mail; umowy powierzenia przetwarzania; ich certyfikat lub oświadczenie (NEN 7510 lub ISO 27001)Praktyka pyta, dostawca przedstawia
DostępKonta osobiste, uwierzytelnianie dwuskładnikowe, uprawnienia według ról, natychmiastowe odbieranie kont po odejściu osoby, okresowy przeglądPraktyka i dostawca IT
LogowanieKto miał dostęp do której dokumentacji (NEN 7513); okresowe kontrole wyrywkoweDostawca HIS zapewnia, praktyka sprawdza
Stanowiska pracyAutomatyczne aktualizacje, antywirus, blokada ekranu, brak danych pacjentów na urządzeniach prywatnych, czyste biurko i czysty ekran w recepcjiDostawca IT
Kopie zapasowe i ciągłośćWiedz, co kopiuje dostawca HIS; przygotuj plan na wypadek awarii HIS lub telefonii; testuj go raz w rokuDostawca i praktyka
ŚwiadomośćKrótkie coroczne szkolenie z phishingu, telefonów z preteksem i błędnie zaadresowanych e-mailiPraktyka
Incydenty i naruszenia ochrony danychProcedura i rejestr; wiedza, kiedy zgłosić do Autoriteit Persoonsgegevens w ciągu 72 godzinPraktyka
Zabezpieczenia fizyczneZamknięte pomieszczenie na sprzęt sieciowy, brak osób odwiedzających bez nadzoru przy stanowiskachPraktyka

W 2023 roku LHV wraz z InEen i Holenderskim Kolegium Lekarzy Rodzinnych (NHG) udostępniły trzy proste w użyciu skany, dotyczące prywatności, integralności i dostępności, które dają pierwsze rozeznanie, gdzie jest Twoja praktyka. To dobry punkt wyjścia do analizy ryzyka.

Dwie pułapki, które często widzimy: analiza ryzyka obejmująca tylko HIS (choć największe ryzyka tkwią w poczcie e-mail i telefonii) oraz dostawcy, którzy mówią, że są „zgodni z NEN 7510", a Ty nie znasz zakresu ich certyfikatu.

Ile to kosztuje?

Kwoty bardzo się różnią zależnie od praktyki, regionu i dostawcy, więc nie podajemy orientacyjnych cen. Oto pozycje kosztów:

  • Twój własny czas: największa pozycja. W pierwszym roku licz na stały poranek w miesiącu dla kierownika praktyki, później mniej.
  • Środki techniczne: uwierzytelnianie dwuskładnikowe, menedżer haseł, kopie zapasowe, zarządzanie poprawkami. Dużo z tego jest często już w Twojej umowie IT.
  • Szkolenia: internetowe szkolenie z zakresu świadomości dla zespołu.
  • Wsparcie zewnętrzne (opcjonalnie): doradca do oceny wyjściowej i przygotowania dokumentów.
  • Certyfikacja (opcjonalnie): audyt wstępny i coroczne audyty nadzoru przeprowadzane przez jednostkę certyfikującą. Cena zależy od zakresu i wielkości; poproś o oferty.

Dotacja: w ramach holenderskiego programu Mijn Cyberweerbare Zaak małe firmy do 50 pracowników i do 10 mln € obrotu mogą odzyskać 50% kosztów wybranych środków, do 1250 €. Kategorie obejmują m.in. MFA, menedżery haseł, konfigurację i testowanie kopii zapasowych, zarządzanie poprawkami, antywirus i szkolenia z zakresu świadomości. Według NCSC wnioski można składać od 7 września do 30 listopada 2026 r., według kolejności zgłoszeń. Sprawdź w RVO (holenderskiej agencji przedsiębiorczości), czy Twoja praktyka się kwalifikuje.

Zrobić samemu czy zatrudnić doradcę?

Samemu (z regionem)Z doradcą
PasujePraktykom z kierownikiem, który dostaje na to czas, i z organizacją regionalną dostarczającą szablony i wspólną analizę ryzykaPraktykom, które chcą się certyfikować, mają mało czasu lub muszą szybko zmienić kurs po incydencie
ZaletaWiedza zostaje w praktyce; taniejSzybciej, mniejsza szansa na przeoczenie czegoś; doświadczenie w audytach
RyzykoUtknięcie po pierwszych miesiącach; polityka na papierze, o której nikt nie wieOgólne dokumenty, które nie pasują do Twojej praktyki; zależność
WskazówkaZarezerwuj stałe terminy w kalendarzu i użyj narzędzia z zadaniami cyklicznymiPoproś o przekazanie wiedzy: potem musisz móc utrzymywać to samodzielnie

Najlepiej często sprawdza się droga pośrednia: zrób to samemu, z kilkoma półdniami zewnętrznej porady przy ocenie wyjściowej i audytem wewnętrznym pod koniec roku. W amsterdamskim przykładzie z De Dokter spółdzielnia załatwiła centralnie takie sprawy jak analiza ryzyka, zarządzanie dostawcami i rejestr czynności przetwarzania, a resztę praktyki zrobiły same.

Praktyczny plan na 12 miesięcy

  1. Miesiąc 1, start: wyznacz koordynatora, niech właściciele praktyki zatwierdzą krótką notatkę polityki, wykonaj skany LHV. Złóż wniosek o dotację, jeśli się kwalifikujesz.
  2. Miesiąc 2, inwentaryzacja: lista systemów (HIS, poczta e-mail, telefonia, strona internetowa, stanowiska), dostawców i umów powierzenia przetwarzania.
  3. Miesiąc 3, analiza ryzyka: dla każdego systemu: co może pójść źle, jak poważne to będzie, co z tym robisz. Zapisz wybory w pierwszej deklaracji stosowania.
  4. Miesiąc 4, dostęp: uwierzytelnianie dwuskładnikowe tam, gdzie się da, konta osobiste, procedura odejścia pracownika.
  5. Miesiąc 5, dostawcy: poproś o certyfikaty lub oświadczenia i sprawdź zakres; uzgodnij zgłaszanie incydentów.
  6. Miesiąc 6, naruszenia ochrony danych i incydenty: procedura, rejestr i ćwiczenie z błędnie wysłanym skierowaniem.
  7. Miesiąc 7, ciągłość: co robisz, gdy HIS nie działa przez dzień? Przygotuj procedurę awaryjną (obieg papierowy, dostępność) i przetestuj ją.
  8. Miesiąc 8, stanowiska pracy: aktualizacje, blokada ekranu, szyfrowanie laptopów, czyste biurko i czysty ekran.
  9. Miesiąc 9, świadomość: szkolenie dla całego zespołu, w tym zastępców i pracowników tymczasowych.
  10. Miesiąc 10, logowanie: pierwsza kontrola wyrywkowa logowania NEN 7513 w HIS; zapisz ustalenia.
  11. Miesiąc 11, przegląd wewnętrzny: przejdź przez całość (samodzielnie, z zaprzyjaźnioną praktyką lub doradcą) i sporządź listę usprawnień.
  12. Miesiąc 12, przegląd: omów wyniki z właścicielami praktyki, zatwierdź analizę ryzyka i plany na kolejny rok. Zdecyduj, czy chcesz się certyfikować.

Źródła

Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.