Para as organizações de saúde neerlandesas, há duas coisas que se juntam em 2026: a transição para a nova NEN 7510 e a Cyberbeveiligingswet (Cbw), a lei neerlandesa que transpõe a NIS2. Isso significa menos trabalho em duplicado do que parece. O regulamento da saúde ao abrigo da Cbw assenta deliberadamente na NEN 7510, e a norma foi revista em 2024 para, nas palavras da nota explicativa, «se alinhar melhor com os requisitos decorrentes da Diretiva NIS2». Esta página expõe o que mudou, que prazos se aplicam e o que pode usar como lista de lacunas.
O que mudou na NEN 7510:2024
| Tema | NEN 7510:2017+A1:2020 | NEN 7510:2024 |
|---|---|---|
| Base | ISO/IEC 27001:2013 e 27002:2013 | ISO/IEC 27001:2022, 27002:2022 e o projeto ISO/IEC DIS 27799, com requisitos adicionais para a saúde (Kiwa) |
| Estrutura dos controlos | Catorze capítulos | Quatro temas: organizacionais, pessoas, físicos, tecnológicos |
| Número de controlos | Com base nos 114 controlos ISO de 2013, com acréscimos específicos da saúde | 93 controlos gerais e 8 específicos da saúde; 14 controlos ISO gerais foram adaptados para a saúde (Kiwa) |
| Orientações de implementação (NEN 7510-2) | Opcionais | Deixaram de ser opcionais: na Declaração de Aplicabilidade indica se segue as orientações e porque se desvia delas (Kiwa) |
Segundo a Kiwa, a nova norma ajuda também as organizações com a Wabvpz (a lei neerlandesa sobre dados de clientes na saúde), a Wegiz (a lei sobre o intercâmbio eletrónico de dados na saúde) e a Diretiva NIS2.
Os oito controlos específicos da saúde
As declarações de aplicabilidade publicadas com base na NEN 7510-1:2024 identificam os controlos específicos da saúde com o prefixo HLT. A Kiwa refere temas como a comunicação de emergência, a comunicação externa de incidentes, a formação da gestão e os princípios de confiança zero. São eles:
- 5.38 Análise e especificação dos requisitos de segurança da informação
- 5.39 Identificação inequívoca dos destinatários de cuidados
- 5.40 Validação dos dados apresentados ou impressos
- 5.41 Informação de saúde disponível publicamente
- 5.42 Comunicação em situações de emergência
- 5.43 Comunicação externa de incidentes
- 6.9 Formação da gestão
- 8.35 Princípios de confiança zero
Os títulos acima são traduções nossas; confirme sempre a numeração e o texto exatos no seu exemplar da norma. Segundo a nota explicativa da Cyberbeveiligingsregeling voor de zorg, qualquer pessoa pode consultar gratuitamente a NEN 7510.
Duas partes, um todo
A NEN 7510-1 contém o quadro normativo: os requisitos do SGSI e os controlos do Anexo A. A NEN 7510-2 explica esses controlos com orientações de implementação. A Cyberbeveiligingsregeling voor de zorg pressupõe que ambas as partes são aplicadas na íntegra: «Quando este regulamento remete para a NEN7510, inclui tanto a NEN7510-1 como a NEN7510-2.» Os desvios à NEN 7510-2 têm de ser justificados na Declaração de Aplicabilidade.
Período de transição
| Data | O quê | Fonte |
|---|---|---|
| 16 de dezembro de 2024 | Publicação da NEN 7510-1:2024 | Kiwa |
| 15 de agosto de 2026 | Cyberbeveiligingswet em vigor; o regulamento da saúde remete para a NEN 7510 | Stb. 2026, 187; Stcrt. 2026, 28763 |
| 20 de fevereiro de 2027 | Fim da certificação acreditada segundo a NEN 7510:2017+A1:2020; os titulares de certificados têm de ter feito a transição | Kiwa |
A Kiwa aconselha fazer a transição na próxima (re)certificação e indica que uma auditoria de transição separada custa mais meio dia de auditoria; uma auditoria inicial aplica de imediato a nova norma. Outros organismos de certificação podem ter regras práticas diferentes; confirme com o seu. Nota: isto diz respeito aos certificados. O dever legal ao abrigo da Wabvpz e do Besluit elektronische gegevensverwerking door zorgaanbieders é cumprir a NEN 7510, com ou sem certificado.
Lista de lacunas: de 2017 para 2024
Se já tem um SGSI baseado na NEN 7510:2017, esta é uma ordem prática para a sua análise de lacunas.
1. Sistema de gestão (NEN 7510-1, cláusulas 4 a 10)
- Reveja novamente as partes interessadas e os respetivos requisitos, incluindo a Wegiz e a Cbw
- Defina uma abordagem para o planeamento de alterações ao SGSI
- Defina critérios para os processos e para o controlo dos processos externalizados
- Reveja a avaliação de riscos: inclua também a cadeia de abastecimento (o regulamento da saúde remete para a NEN 7510:2024, 6.1.2, neste ponto)
2. Declaração de Aplicabilidade
- Converta a Declaração de Aplicabilidade para a nova estrutura de 93 + 8 controlos
- Indique, por controlo, se segue as orientações da NEN 7510-2; justifique os desvios
- Localize os controlos de 2017 que foram eliminados ou fundidos: onde está agora a implementação?
3. Controlos novos na ISO 27002:2022
- 5.7 Informações sobre ameaças
- 5.23 Segurança da informação na utilização de serviços de cloud
- 5.30 Preparação das TIC para a continuidade do negócio
- 7.4 Monitorização da segurança física
- 8.9 Gestão de configurações
- 8.10 Eliminação de informação
- 8.11 Mascaramento de dados
- 8.12 Prevenção de fugas de dados
- 8.16 Atividades de monitorização
- 8.23 Filtragem web
- 8.28 Programação segura
4. Controlos específicos da saúde
- Comunicação de emergência (5.42): canais que funcionem quando o e-mail, a telefonia ou o processo clínico eletrónico falham
- Comunicação externa de incidentes (5.43): ligue-a ao dever de comunicação da Cbw e à notificação de violações do RGPD
- Formação da gestão (6.9): alinhe-a com o dever de formação dos membros da administração do art.º 24.º da Cbw
- Confiança zero (8.35), identificação inequívoca dos destinatários de cuidados (5.39) e validação dos dados apresentados ou impressos (5.40)
5. Âmbito
- Se a sua organização estiver abrangida pela Cbw, alargue o âmbito a todas as redes e sistemas de informação, não só ao processo clínico eletrónico e aos sistemas de intercâmbio. A nota explicativa do regulamento da saúde dá os sistemas de RH como exemplo.
A Cyberbeveiligingswet na saúde
Quem está abrangido?
A saúde consta do Anexo 1 da Cbw. O setor inclui os prestadores de cuidados de saúde na aceção da Wkkgz (a lei neerlandesa sobre qualidade, reclamações e litígios na saúde), os laboratórios de referência da UE, a investigação e o fabrico farmacêuticos e os fabricantes de dispositivos médicos críticos. O limiar de dimensão: 50 ETI ou mais, ou menos de 50 ETI mas com volume de negócios anual e balanço total ambos superiores a 10 milhões de €, incluindo empresas parceiras e associadas. As grandes organizações (250 ETI ou mais, ou mais de 50 milhões de € de volume de negócios e 43 milhões de € de balanço total) são essenciais, e as médias são importantes. O Ministério da Saúde (VWS) estima que cerca de 1200 entidades da saúde e do subsetor industrial enfrentam obrigações adicionais. Não tem a certeza? Faça a verificação do âmbito NIS2.
O que exige o regulamento da saúde
- Dever de diligência: medidas que cumpram comprovadamente a NEN 7510, a ISO 27001 e a 27002, ou que sejam comprovadamente equivalentes (art.º 2.1). A certificação não é um requisito, mas é uma forma de demonstrar o cumprimento.
- Incidentes significativos (art.º 2.2): entre outros, quando um processo de negócio crítico está total ou parcialmente parado durante mais de quatro horas, quando sistemas cruciais para a prestação de serviços são comprometidos ou destruídos, quando a confidencialidade de categorias especiais de dados pessoais ou de números de identificação civil (BSN) foi comprometida por um presumível ato malicioso, ou em caso de lesão permanente, internamento hospitalar ou morte.
- Conteúdo adicional das comunicações (art.os 2.3 a 2.5): incluindo como o incidente foi descoberto, de que apoio precisa do CSIRT, as consequências para fornecedores e clientes e, no relatório final, como funcionaram as suas análises de riscos e o plano de continuidade e que lições retira.
- Supervisão e CSIRT: a IGJ supervisiona. O Z-CERT será o CSIRT da saúde; até à sua designação formal, as comunicações no portal do NCSC também são recebidas pelo Z-CERT.
Consulte também comunicação de incidentes ao abrigo da Cbw e do RGPD e a correspondência do dever de diligência com a NEN 7510.
Prestadores de cuidados de saúde mais pequenos
Se o seu consultório ou instituição estiver abaixo do limiar de dimensão, a Cbw não se aplica. O dever NEN 7510 ao abrigo da Wabvpz aplica-se: «Os prestadores de cuidados de saúde de pequena dimensão, porém, já são obrigados, ao abrigo da Wabvpz, a cumprir a NEN 7510», segundo a nota explicativa do regulamento da saúde. O que isso significa para um consultório pequeno é tratado em NEN 7510 para consultórios de medicina geral neerlandeses.
Um plano de transição realista
- Agora: determine se está abrangido pela Cbw e registe-se no MijnNCSC. Planeie a transição com o seu organismo de certificação.
- No prazo de três meses: análise de lacunas da sua Declaração de Aplicabilidade face à NEN 7510-1:2024 e à NEN 7510-2; atualize a análise de riscos, incluindo a cadeia de abastecimento.
- No prazo de seis meses: implemente os novos controlos (sobretudo 5.23, 5.30, 8.9, 8.16 e os controlos HLT); alinhe o procedimento de comunicação com os prazos da Cbw; agende a formação da administração.
- Antes de 20 de fevereiro de 2027: auditoria de transição com o seu organismo de certificação, se for certificado.
Fontes
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (em neerlandês)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (em neerlandês)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (em neerlandês)
Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.