«Para um consultório individual não é viável: estamos a falar de nada menos do que 117 controlos.» Foi o que disse em 2023 o responsável de segurança da organização regional de médicos de família de Amesterdão (ROHA) na De Dokter, a revista da associação neerlandesa de médicos de família LHV, sobre a antiga NEN 7510. A versão de 2024 tem 101 (93 gerais e 8 específicos da saúde), mas o argumento mantém-se: enquanto consultório pequeno, tem de escolher bem, colaborar sempre que possível e deixar o resto aos seus fornecedores. Esta página mostra o que é realmente exigido, quanto custa e como tratar disso num ano.

A NEN 7510 é obrigatória para um consultório de medicina geral?

Cumprir: sim. Certificar: não. O artigo 3.º, n.º 2, do Besluit elektronische gegevensverwerking door zorgaanbieders (o decreto neerlandês sobre o tratamento eletrónico de dados por prestadores de cuidados de saúde) diz que um prestador de cuidados de saúde garante a utilização segura e cuidadosa do sistema de informação de saúde (no seu caso, o HIS) e do sistema de intercâmbio a que está ligado «em conformidade com a NEN 7510 e a NEN 7512». O artigo 5.º acrescenta que os registos desses sistemas têm de cumprir a NEN 7513. Nos termos do artigo 7.º, aplica-se sempre a edição mais recente da norma; o ministro anuncia uma nova edição e a data de produção de efeitos na Staatscourant.

A nota explicativa da Cyberbeveiligingsregeling voor de zorg (agosto de 2026) confirma-o para os pequenos prestadores: ficam fora da Cbw, mas «os prestadores de cuidados de saúde de pequena dimensão, porém, já são obrigados, ao abrigo da Wabvpz, a cumprir a NEN 7510». Um certificado é, portanto, uma forma de mostrar que cumpre, não um requisito legal.

Então porque é que alguns consultórios optam pela certificação? Porque uma organização regional de médicos de família a oferece como programa conjunto (como a ROHA com vários consultórios pioneiros), porque um parceiro de cuidados ou um cliente a pede, ou porque facilita a prestação de contas perante a IGJ (a Inspeção da Saúde e da Juventude) e os doentes. Veja o que dizem os seus próprios contratos; os requisitos variam de parte para parte.

E a Cyberbeveiligingswet?

A saúde consta do Anexo 1 da Cbw, a lei neerlandesa que transpõe a NIS2, mas a lei só se aplica a partir de 50 ETI, ou com menos de 50 ETI se o volume de negócios anual e o balanço total ultrapassarem ambos 10 milhões de €. As empresas parceiras e associadas também contam. Um consultório com um ou dois médicos está muito abaixo disso. Um serviço de medicina geral fora de horas (a organização que assegura noites, madrugadas e fins de semana) ou uma organização com vários centros de saúde pode estar acima; nesse caso, aplica-se a Cbw, com a IGJ como supervisor e o Z-CERT como CSIRT. Em caso de dúvida, faça a verificação do âmbito NIS2.

O que um consultório pequeno precisa realmente

A NEN 7510 baseia-se no risco: decide que controlos são necessários e regista-o numa Declaração de Aplicabilidade. Para um consultório típico com um HIS na cloud, alguns postos de trabalho e intercâmbio de dados através do ponto de ligação nacional (LSP), chegamos a este núcleo:

TemaO que organizaQuem o faz
ResponsabilidadeUma pessoa que coordena a segurança da informação (muitas vezes o gestor do consultório) e uma breve nota de política, adotada pelos titulares do consultórioConsultório
Análise de riscosAnual: o que pode correr mal com o HIS, o e-mail, a telefonia, os postos de trabalho e o papel? O que faz em relação a isso?Consultório, eventualmente com a organização regional
FornecedoresVisão geral do fornecedor do HIS, do prestador de serviços de TI geridos, da telefonia e do e-mail; acordos de tratamento de dados; o respetivo certificado ou declaração (NEN 7510 ou ISO 27001)O consultório pede, o fornecedor fornece
AcessosContas pessoais, autenticação de dois fatores, direitos por função, revogação imediata de contas quando alguém sai, revisão periódicaConsultório e prestador de TI
RegistosQuem acedeu a que processo (NEN 7513); verificações por amostragem periódicasO fornecedor do HIS fornece, o consultório verifica
Postos de trabalhoAtualizações automáticas, antivírus, bloqueio de ecrã, nenhum dado de doentes em dispositivos pessoais, secretária e ecrã limpos na receçãoPrestador de TI
Cópias de segurança e continuidadeSaiba o que o fornecedor do HIS salvaguarda; faça um plano para quando o HIS ou a telefonia falharem; teste-o uma vez por anoFornecedor e consultório
SensibilizaçãoBreve formação anual sobre phishing, chamadas telefónicas com pretextos falsos e e-mails enviados para o destinatário erradoConsultório
Incidentes e violações de dadosProcedimento e registo; saber quando notificar a Autoriteit Persoonsgegevens no prazo de 72 horasConsultório
FísicoUma sala fechada à chave para o equipamento de rede, sem visitantes sem supervisão junto dos postos de trabalhoConsultório

Em 2023, a LHV, em conjunto com a InEen e o Colégio Neerlandês de Médicos de Família (NHG), lançou três análises fáceis de usar, sobre privacidade, integridade e disponibilidade, que dão uma primeira ideia da situação do seu consultório. É um bom ponto de partida para a sua análise de riscos.

Duas armadilhas que vemos com frequência: uma análise de riscos que só abrange o HIS (quando os maiores riscos estão no e-mail e na telefonia), e fornecedores que dizem ser «NEN 7510-proof» sem que saiba qual é o âmbito do certificado deles.

Quanto custa?

Os montantes variam muito consoante o consultório, a região e o fornecedor, por isso não damos preços indicativos. Estas são as rubricas de custo:

  • O seu próprio tempo: a maior rubrica. Conte com uma manhã fixa por mês para o gestor do consultório no primeiro ano, e menos depois disso.
  • Medidas técnicas: autenticação de dois fatores, um gestor de palavras-passe, cópias de segurança, gestão de correções. Muitas vezes, boa parte disto já está no seu contrato de TI.
  • Formação: formação de sensibilização online para a equipa.
  • Apoio externo (opcional): um consultor para a avaliação inicial e para estruturar os documentos.
  • Certificação (opcional): uma auditoria inicial e auditorias de acompanhamento anuais por um organismo de certificação. O preço depende do âmbito e da dimensão; peça orçamentos.

Subsídio: ao abrigo do regime neerlandês Mijn Cyberweerbare Zaak, as pequenas empresas com até 50 trabalhadores e até 10 milhões de € de volume de negócios podem recuperar 50 % do custo de determinadas medidas, até 1250 €. As categorias incluem autenticação multifator, gestores de palavras-passe, configuração e teste de cópias de segurança, gestão de correções, antivírus e formação de sensibilização. Segundo o NCSC, as candidaturas podem ser apresentadas de 7 de setembro a 30 de novembro de 2026, por ordem de chegada. Confirme junto da RVO (a agência neerlandesa para as empresas) se o seu consultório é elegível.

Fazer sozinho ou contratar um consultor?

Sozinho (com a sua região)Com um consultor
Adequado paraConsultórios com um gestor a quem é dado tempo para isso e uma organização regional que disponibiliza modelos e uma análise de riscos conjuntaConsultórios que querem obter certificação, têm pouco tempo ou precisam de mudar de rumo rapidamente após um incidente
VantagemO conhecimento fica no consultório; mais baratoMais rápido, menor probabilidade de falhar algo; experiência de auditoria
RiscoParar ao fim dos primeiros meses; uma política em papel que ninguém conheceDocumentos genéricos que não se adequam ao seu consultório; dependência
DicaReserve momentos fixos na agenda e use software com tarefas recorrentesPeça uma passagem de testemunho: depois, tem de conseguir manter tudo sozinho

Uma via intermédia funciona muitas vezes melhor: fazer sozinho, com algumas meias-jornadas de aconselhamento externo para a avaliação inicial e uma auditoria interna no final do ano. No exemplo de Amesterdão relatado na De Dokter, a cooperativa tratou centralmente de aspetos como a análise de riscos, a gestão de fornecedores e o registo das atividades de tratamento, e os consultórios fizeram o resto sozinhos.

Um plano prático de 12 meses

  1. Mês 1, arranque: designe um coordenador, faça os titulares do consultório adotarem uma breve nota de política, faça as análises da LHV. Candidate-se ao subsídio se for elegível.
  2. Mês 2, levantamento: uma lista de sistemas (HIS, e-mail, telefonia, site, postos de trabalho), fornecedores e acordos de tratamento de dados.
  3. Mês 3, análise de riscos: por sistema, o que pode correr mal, qual a gravidade e o que faz em relação a isso. Registe as escolhas numa primeira Declaração de Aplicabilidade.
  4. Mês 4, acessos: autenticação de dois fatores sempre que possível, contas pessoais, um procedimento para saídas.
  5. Mês 5, fornecedores: peça certificados ou declarações e verifique o âmbito; acorde a notificação de incidentes.
  6. Mês 6, violações de dados e incidentes: procedimento, registo e um exercício com uma carta de referenciação enviada para o destinatário errado.
  7. Mês 7, continuidade: o que faz se o HIS estiver em baixo durante um dia? Crie um procedimento de emergência (circuito em papel, disponibilidade) e teste-o.
  8. Mês 8, postos de trabalho: atualizações, bloqueio de ecrã, cifragem dos portáteis, secretária e ecrã limpos.
  9. Mês 9, sensibilização: formação para toda a equipa, incluindo substitutos e pessoal temporário.
  10. Mês 10, registos: primeira verificação por amostragem dos registos NEN 7513 no HIS; registe as constatações.
  11. Mês 11, revisão interna: reveja tudo (sozinho, com um consultório parceiro ou com um consultor) e faça uma lista de melhorias.
  12. Mês 12, avaliação: discuta o resultado com os titulares do consultório, adote a análise de riscos e os planos para o ano seguinte. Decida se quer obter certificação.

Fontes

Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.