«Para um consultório individual não é viável: estamos a falar de nada menos do que 117 controlos.» Foi o que disse em 2023 o responsável de segurança da organização regional de médicos de família de Amesterdão (ROHA) na De Dokter, a revista da associação neerlandesa de médicos de família LHV, sobre a antiga NEN 7510. A versão de 2024 tem 101 (93 gerais e 8 específicos da saúde), mas o argumento mantém-se: enquanto consultório pequeno, tem de escolher bem, colaborar sempre que possível e deixar o resto aos seus fornecedores. Esta página mostra o que é realmente exigido, quanto custa e como tratar disso num ano.
A NEN 7510 é obrigatória para um consultório de medicina geral?
Cumprir: sim. Certificar: não. O artigo 3.º, n.º 2, do Besluit elektronische gegevensverwerking door zorgaanbieders (o decreto neerlandês sobre o tratamento eletrónico de dados por prestadores de cuidados de saúde) diz que um prestador de cuidados de saúde garante a utilização segura e cuidadosa do sistema de informação de saúde (no seu caso, o HIS) e do sistema de intercâmbio a que está ligado «em conformidade com a NEN 7510 e a NEN 7512». O artigo 5.º acrescenta que os registos desses sistemas têm de cumprir a NEN 7513. Nos termos do artigo 7.º, aplica-se sempre a edição mais recente da norma; o ministro anuncia uma nova edição e a data de produção de efeitos na Staatscourant.
A nota explicativa da Cyberbeveiligingsregeling voor de zorg (agosto de 2026) confirma-o para os pequenos prestadores: ficam fora da Cbw, mas «os prestadores de cuidados de saúde de pequena dimensão, porém, já são obrigados, ao abrigo da Wabvpz, a cumprir a NEN 7510». Um certificado é, portanto, uma forma de mostrar que cumpre, não um requisito legal.
Então porque é que alguns consultórios optam pela certificação? Porque uma organização regional de médicos de família a oferece como programa conjunto (como a ROHA com vários consultórios pioneiros), porque um parceiro de cuidados ou um cliente a pede, ou porque facilita a prestação de contas perante a IGJ (a Inspeção da Saúde e da Juventude) e os doentes. Veja o que dizem os seus próprios contratos; os requisitos variam de parte para parte.
E a Cyberbeveiligingswet?
A saúde consta do Anexo 1 da Cbw, a lei neerlandesa que transpõe a NIS2, mas a lei só se aplica a partir de 50 ETI, ou com menos de 50 ETI se o volume de negócios anual e o balanço total ultrapassarem ambos 10 milhões de €. As empresas parceiras e associadas também contam. Um consultório com um ou dois médicos está muito abaixo disso. Um serviço de medicina geral fora de horas (a organização que assegura noites, madrugadas e fins de semana) ou uma organização com vários centros de saúde pode estar acima; nesse caso, aplica-se a Cbw, com a IGJ como supervisor e o Z-CERT como CSIRT. Em caso de dúvida, faça a verificação do âmbito NIS2.
O que um consultório pequeno precisa realmente
A NEN 7510 baseia-se no risco: decide que controlos são necessários e regista-o numa Declaração de Aplicabilidade. Para um consultório típico com um HIS na cloud, alguns postos de trabalho e intercâmbio de dados através do ponto de ligação nacional (LSP), chegamos a este núcleo:
| Tema | O que organiza | Quem o faz |
|---|---|---|
| Responsabilidade | Uma pessoa que coordena a segurança da informação (muitas vezes o gestor do consultório) e uma breve nota de política, adotada pelos titulares do consultório | Consultório |
| Análise de riscos | Anual: o que pode correr mal com o HIS, o e-mail, a telefonia, os postos de trabalho e o papel? O que faz em relação a isso? | Consultório, eventualmente com a organização regional |
| Fornecedores | Visão geral do fornecedor do HIS, do prestador de serviços de TI geridos, da telefonia e do e-mail; acordos de tratamento de dados; o respetivo certificado ou declaração (NEN 7510 ou ISO 27001) | O consultório pede, o fornecedor fornece |
| Acessos | Contas pessoais, autenticação de dois fatores, direitos por função, revogação imediata de contas quando alguém sai, revisão periódica | Consultório e prestador de TI |
| Registos | Quem acedeu a que processo (NEN 7513); verificações por amostragem periódicas | O fornecedor do HIS fornece, o consultório verifica |
| Postos de trabalho | Atualizações automáticas, antivírus, bloqueio de ecrã, nenhum dado de doentes em dispositivos pessoais, secretária e ecrã limpos na receção | Prestador de TI |
| Cópias de segurança e continuidade | Saiba o que o fornecedor do HIS salvaguarda; faça um plano para quando o HIS ou a telefonia falharem; teste-o uma vez por ano | Fornecedor e consultório |
| Sensibilização | Breve formação anual sobre phishing, chamadas telefónicas com pretextos falsos e e-mails enviados para o destinatário errado | Consultório |
| Incidentes e violações de dados | Procedimento e registo; saber quando notificar a Autoriteit Persoonsgegevens no prazo de 72 horas | Consultório |
| Físico | Uma sala fechada à chave para o equipamento de rede, sem visitantes sem supervisão junto dos postos de trabalho | Consultório |
Em 2023, a LHV, em conjunto com a InEen e o Colégio Neerlandês de Médicos de Família (NHG), lançou três análises fáceis de usar, sobre privacidade, integridade e disponibilidade, que dão uma primeira ideia da situação do seu consultório. É um bom ponto de partida para a sua análise de riscos.
Duas armadilhas que vemos com frequência: uma análise de riscos que só abrange o HIS (quando os maiores riscos estão no e-mail e na telefonia), e fornecedores que dizem ser «NEN 7510-proof» sem que saiba qual é o âmbito do certificado deles.
Quanto custa?
Os montantes variam muito consoante o consultório, a região e o fornecedor, por isso não damos preços indicativos. Estas são as rubricas de custo:
- O seu próprio tempo: a maior rubrica. Conte com uma manhã fixa por mês para o gestor do consultório no primeiro ano, e menos depois disso.
- Medidas técnicas: autenticação de dois fatores, um gestor de palavras-passe, cópias de segurança, gestão de correções. Muitas vezes, boa parte disto já está no seu contrato de TI.
- Formação: formação de sensibilização online para a equipa.
- Apoio externo (opcional): um consultor para a avaliação inicial e para estruturar os documentos.
- Certificação (opcional): uma auditoria inicial e auditorias de acompanhamento anuais por um organismo de certificação. O preço depende do âmbito e da dimensão; peça orçamentos.
Subsídio: ao abrigo do regime neerlandês Mijn Cyberweerbare Zaak, as pequenas empresas com até 50 trabalhadores e até 10 milhões de € de volume de negócios podem recuperar 50 % do custo de determinadas medidas, até 1250 €. As categorias incluem autenticação multifator, gestores de palavras-passe, configuração e teste de cópias de segurança, gestão de correções, antivírus e formação de sensibilização. Segundo o NCSC, as candidaturas podem ser apresentadas de 7 de setembro a 30 de novembro de 2026, por ordem de chegada. Confirme junto da RVO (a agência neerlandesa para as empresas) se o seu consultório é elegível.
Fazer sozinho ou contratar um consultor?
| Sozinho (com a sua região) | Com um consultor | |
|---|---|---|
| Adequado para | Consultórios com um gestor a quem é dado tempo para isso e uma organização regional que disponibiliza modelos e uma análise de riscos conjunta | Consultórios que querem obter certificação, têm pouco tempo ou precisam de mudar de rumo rapidamente após um incidente |
| Vantagem | O conhecimento fica no consultório; mais barato | Mais rápido, menor probabilidade de falhar algo; experiência de auditoria |
| Risco | Parar ao fim dos primeiros meses; uma política em papel que ninguém conhece | Documentos genéricos que não se adequam ao seu consultório; dependência |
| Dica | Reserve momentos fixos na agenda e use software com tarefas recorrentes | Peça uma passagem de testemunho: depois, tem de conseguir manter tudo sozinho |
Uma via intermédia funciona muitas vezes melhor: fazer sozinho, com algumas meias-jornadas de aconselhamento externo para a avaliação inicial e uma auditoria interna no final do ano. No exemplo de Amesterdão relatado na De Dokter, a cooperativa tratou centralmente de aspetos como a análise de riscos, a gestão de fornecedores e o registo das atividades de tratamento, e os consultórios fizeram o resto sozinhos.
Um plano prático de 12 meses
- Mês 1, arranque: designe um coordenador, faça os titulares do consultório adotarem uma breve nota de política, faça as análises da LHV. Candidate-se ao subsídio se for elegível.
- Mês 2, levantamento: uma lista de sistemas (HIS, e-mail, telefonia, site, postos de trabalho), fornecedores e acordos de tratamento de dados.
- Mês 3, análise de riscos: por sistema, o que pode correr mal, qual a gravidade e o que faz em relação a isso. Registe as escolhas numa primeira Declaração de Aplicabilidade.
- Mês 4, acessos: autenticação de dois fatores sempre que possível, contas pessoais, um procedimento para saídas.
- Mês 5, fornecedores: peça certificados ou declarações e verifique o âmbito; acorde a notificação de incidentes.
- Mês 6, violações de dados e incidentes: procedimento, registo e um exercício com uma carta de referenciação enviada para o destinatário errado.
- Mês 7, continuidade: o que faz se o HIS estiver em baixo durante um dia? Crie um procedimento de emergência (circuito em papel, disponibilidade) e teste-o.
- Mês 8, postos de trabalho: atualizações, bloqueio de ecrã, cifragem dos portáteis, secretária e ecrã limpos.
- Mês 9, sensibilização: formação para toda a equipa, incluindo substitutos e pessoal temporário.
- Mês 10, registos: primeira verificação por amostragem dos registos NEN 7513 no HIS; registe as constatações.
- Mês 11, revisão interna: reveja tudo (sozinho, com um consultório parceiro ou com um consultor) e faça uma lista de melhorias.
- Mês 12, avaliação: discuta o resultado com os titulares do consultório, adote a análise de riscos e os planos para o ano seguinte. Decida se quer obter certificação.
Fontes
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- LHV, De Dokter 7/2023: Informatiebeveiliging, houd de aandacht vast (pdf, em neerlandês)
- Kiwa, Herziene NEN 7510 gepubliceerd (em neerlandês)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (em neerlandês)
- NCSC, Subsidie Mijn Cyberweerbare Zaak (em neerlandês)
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (em neerlandês)
- Regulamento (UE) 2016/679 (RGPD), EUR-Lex
- Autoriteit Persoonsgegevens (balcão de notificação de violações de dados)
Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.