Pentru organizațiile medicale din Țările de Jos, în 2026 se suprapun două lucruri: tranziția la noul NEN 7510 și Cyberbeveiligingswet (Cbw), legea neerlandeză de transpunere a NIS2. Asta înseamnă mai puțină muncă dublă decât pare. Reglementarea pentru sănătate din cadrul Cbw se bazează în mod deliberat pe NEN 7510, iar standardul a fost revizuit în 2024 pentru a se „alinia mai bine la cerințele care decurg din Directiva NIS2”, în cuvintele notei explicative. Această pagină arată ce s-a schimbat, ce termene se aplică și ce puteți folosi ca listă de decalaje.

Ce s-a schimbat în NEN 7510:2024

SubiectNEN 7510:2017+A1:2020NEN 7510:2024
BazăISO/IEC 27001:2013 și 27002:2013ISO/IEC 27001:2022, 27002:2022 și proiectul ISO/IEC DIS 27799, cu cerințe suplimentare pentru sănătate (Kiwa)
Structura controalelorPaisprezece capitolePatru teme: organizaționale, oameni, fizice, tehnologice
Numărul de controaleBazat pe cele 114 controale ISO din 2013, cu adăugiri specifice sănătății93 de controale generale și 8 specifice sănătății; 14 controale ISO generale au fost adaptate pentru sănătate (Kiwa)
Îndrumări de implementare (NEN 7510-2)OpționaleNu mai sunt opționale: în Declarația de aplicabilitate precizați dacă urmați îndrumările și de ce vă abateți (Kiwa)

Potrivit Kiwa, noul standard ajută organizațiile și cu Wabvpz (legea neerlandeză privind datele clienților în sănătate), Wegiz (legea privind schimbul electronic de date în sănătate) și Directiva NIS2.

Cele opt controale specifice sănătății

Declarațiile de aplicabilitate publicate pe baza NEN 7510-1:2024 enumeră controalele specifice sănătății cu prefixul HLT. Kiwa menționează subiecte precum comunicarea în situații de urgență, raportarea externă a incidentelor, instruirea conducerii și principiile zero trust. Acestea sunt:

  • 5.38 Analiza și specificarea cerințelor de securitate a informației
  • 5.39 Identificarea unică a beneficiarilor de îngrijiri
  • 5.40 Validarea datelor afișate sau tipărite
  • 5.41 Informații de sănătate disponibile public
  • 5.42 Comunicarea în situații de urgență
  • 5.43 Raportarea externă a incidentelor
  • 6.9 Instruirea conducerii
  • 8.35 Principii zero trust

Titlurile de mai sus sunt traducerile noastre; verificați întotdeauna numerotarea și textul exact în propriul exemplar al standardului. Potrivit notei explicative la Cyberbeveiligingsregeling voor de zorg, oricine poate consulta gratuit NEN 7510.

Două părți, un întreg

NEN 7510-1 conține cadrul normativ: cerințele SGSI și controalele din Anexa A. NEN 7510-2 explică aceste controale cu îndrumări de implementare. Cyberbeveiligingsregeling voor de zorg presupune că ambele părți sunt aplicate integral: „Acolo unde prezenta reglementare se referă la NEN7510, aceasta include atât NEN7510-1, cât și NEN7510-2.” Abaterile de la NEN 7510-2 trebuie justificate în Declarația de aplicabilitate.

Perioada de tranziție

DataCeSursă
16 decembrie 2024Publicarea NEN 7510-1:2024Kiwa
15 august 2026Cyberbeveiligingswet în vigoare; reglementarea pentru sănătate face trimitere la NEN 7510Stb. 2026, 187; Stcrt. 2026, 28763
20 februarie 2027Sfârșitul certificării sub acreditare conform NEN 7510:2017+A1:2020; deținătorii de certificate trebuie să fi făcut tranzițiaKiwa

Kiwa recomandă tranziția la următoarea (re)certificare și arată că un audit de tranziție separat costă o jumătate de zi suplimentară de audit; un audit inițial aplică direct noul standard. Alte organisme de certificare pot avea alte aranjamente practice; verificați cu al dumneavoastră. Notă: este vorba despre certificate. Obligația legală conform Wabvpz și Besluit elektronische gegevensverwerking door zorgaanbieders este de a respecta NEN 7510, cu sau fără certificat.

Lista de decalaje: de la 2017 la 2024

Dacă aveți deja un SGSI bazat pe NEN 7510:2017, aceasta este o ordine practică pentru analiza decalajelor.

1. Sistemul de management (NEN 7510-1, clauzele 4-10)

  • Revizuiți din nou părțile interesate și cerințele lor, inclusiv Wegiz și Cbw
  • Definiți o abordare pentru planificarea modificărilor SGSI
  • Elaborați criterii pentru procese și controlul proceselor externalizate
  • Revizuiți evaluarea riscurilor: includeți și lanțul de aprovizionare (reglementarea pentru sănătate face trimitere la NEN 7510:2024, 6.1.2 pentru aceasta)

2. Declarația de aplicabilitate

  • Convertiți SoA la noua structură de 93 + 8 controale
  • Precizați pentru fiecare control dacă urmați îndrumările NEN 7510-2; justificați abaterile
  • Urmăriți controalele din 2017 care au fost eliminate sau comasate: unde se află acum implementarea?

3. Controale noi în ISO 27002:2022

  • 5.7 Informații despre amenințări
  • 5.23 Securitatea informației pentru utilizarea serviciilor cloud
  • 5.30 Pregătirea TIC pentru continuitatea activității
  • 7.4 Monitorizarea securității fizice
  • 8.9 Gestionarea configurațiilor
  • 8.10 Ștergerea informațiilor
  • 8.11 Mascarea datelor
  • 8.12 Prevenirea scurgerilor de date
  • 8.16 Activități de monitorizare
  • 8.23 Filtrarea web
  • 8.28 Programare sigură

4. Controale specifice sănătății

  • Comunicarea în situații de urgență (5.42): canale care funcționează când e-mailul, telefonia sau dosarul electronic al pacientului cad
  • Raportarea externă a incidentelor (5.43): legați-o de obligația de raportare din Cbw și de notificarea încălcărilor conform GDPR
  • Instruirea conducerii (6.9): aliniați-o cu obligația de instruire pentru membrii conducerii din art. 24 Cbw
  • Zero trust (8.35), identificarea unică a beneficiarilor de îngrijiri (5.39) și validarea datelor afișate sau tipărite (5.40)

5. Domeniul de aplicare

  • Dacă organizația dumneavoastră intră sub Cbw, extindeți domeniul de aplicare la toate rețelele și sistemele informatice, nu doar la dosarul electronic al pacientului și la sistemele de schimb de date. Nota explicativă la reglementarea pentru sănătate menționează sistemele de HR ca exemplu.

Cyberbeveiligingswet pentru sănătate

Cine este vizat?

Sănătatea este enumerată în Anexa 1 la Cbw. Sectorul include furnizorii de servicii medicale în sensul Wkkgz (legea neerlandeză privind calitatea, reclamațiile și litigiile în sănătate), laboratoarele de referință ale UE, cercetarea și producția farmaceutică și producătorii de dispozitive medicale critice. Pragul de dimensiune: 50 sau mai mulți angajați cu normă întreagă ori sub 50, dar cu o cifră de afaceri anuală și un total al bilanțului de peste 10 milioane € fiecare, inclusiv întreprinderile partenere și legate. Organizațiile mari (250 sau mai mulți angajați cu normă întreagă ori peste 50 de milioane € cifră de afaceri și 43 de milioane € total al bilanțului) sunt esențiale, cele mijlocii importante. Ministerul Sănătății (VWS) estimează că aproximativ 1.200 de entități din sănătate și din subsectorul de producție au obligații suplimentare. Aveți dubii? Rulați verificatorul domeniului de aplicare NIS2.

Ce cere reglementarea pentru sănătate

  • Obligația de diligență: măsuri care respectă demonstrabil NEN 7510, ISO 27001 și 27002 sau sunt demonstrabil echivalente (art. 2.1). Certificarea nu este o cerință, dar este o modalitate de a demonstra conformitatea.
  • Incidente semnificative (art. 2.2): printre altele, când un proces de activitate critic este complet sau parțial oprit mai mult de patru ore, când sisteme cruciale pentru furnizarea serviciilor sunt compromise sau distruse, când confidențialitatea categoriilor speciale de date cu caracter personal sau a codurilor numerice personale (BSN) a fost compromisă printr-un act suspectat a fi rău intenționat ori în caz de vătămare permanentă, internare în spital sau deces.
  • Conținutul suplimentar al rapoartelor (art. 2.3-2.5): inclusiv cum a fost descoperit incidentul, de ce sprijin aveți nevoie de la CSIRT, consecințele pentru furnizori și clienți și, în raportul final, cum au funcționat analizele de risc și planul de continuitate și ce lecții trageți.
  • Supraveghere și CSIRT: supravegherea o asigură IGJ. Z-CERT va fi CSIRT-ul pentru sănătate; până la desemnarea sa oficială, rapoartele din portalul NCSC sunt preluate și de Z-CERT.

Consultați și raportarea incidentelor conform Cbw și GDPR și corespondența obligației de diligență cu NEN 7510.

Furnizori de servicii medicale mai mici

Dacă cabinetul sau instituția dumneavoastră se află sub pragul de dimensiune, Cbw nu se aplică. Obligația NEN 7510 conform Wabvpz se aplică însă: „Furnizorii de servicii medicale de mici dimensiuni sunt însă deja obligați conform Wabvpz să respecte NEN 7510”, potrivit notei explicative la reglementarea pentru sănătate. Cum arată asta pentru un cabinet mic este descris în NEN 7510 pentru cabinetele de medicină de familie din Țările de Jos.

Un plan realist de tranziție

  1. Acum: stabiliți dacă intrați sub Cbw și înregistrați-vă pe MijnNCSC. Planificați tranziția cu organismul de certificare.
  2. În trei luni: analiza decalajelor SoA în raport cu NEN 7510-1:2024 și NEN 7510-2; actualizați analiza de risc, inclusiv lanțul de aprovizionare.
  3. În șase luni: implementați controalele noi (în special 5.23, 5.30, 8.9, 8.16 și controalele HLT); aliniați procedura de raportare cu termenele Cbw; programați instruirea conducerii.
  4. Înainte de 20 februarie 2027: auditul de tranziție cu organismul de certificare, dacă sunteți certificat.

Surse

Situația la 1 octombrie 2026. Această pagină oferă informații generale, nu consultanță juridică. Legile, reglementările și normele sectoriale se pot schimba; verificați întotdeauna sursa actuală.