„Pentru un cabinet individual nu este fezabil: vorbim de nu mai puțin de 117 controale.” Asta a spus în 2023 responsabilul de securitate al organizației regionale a medicilor de familie din Amsterdam (ROHA) în De Dokter, revista asociației neerlandeze a medicilor de familie LHV, despre vechiul NEN 7510. Versiunea 2024 are 101 (93 generale și 8 specifice sănătății), dar ideea rămâne valabilă: ca un cabinet mic trebuie să alegeți înțelept, să colaborați unde puteți și să lăsați restul în seama furnizorilor. Această pagină arată ce se cere de fapt, cât costă și cum rezolvați totul într-un an.

Este NEN 7510 obligatoriu pentru un cabinet de medicină de familie?

Respectare: da. Certificare: nu. Articolul 3 alineatul (2) din Besluit elektronische gegevensverwerking door zorgaanbieders (decretul neerlandez privind prelucrarea electronică a datelor de către furnizorii de servicii medicale) spune că un furnizor de servicii medicale asigură utilizarea sigură și atentă a sistemului informatic medical (pentru dumneavoastră: HIS) și a sistemului de schimb de date la care este conectat „în conformitate cu NEN 7510 și NEN 7512”. Articolul 5 adaugă că jurnalizarea acestor sisteme trebuie să respecte NEN 7513. Conform articolului 7, se aplică întotdeauna cea mai recentă ediție a standardului; ministrul anunță o nouă ediție și data intrării ei în vigoare în Staatscourant.

Nota explicativă la Cyberbeveiligingsregeling voor de zorg (august 2026) confirmă acest lucru pentru furnizorii mici: aceștia nu intră sub Cbw, dar „Furnizorii de servicii medicale de mici dimensiuni sunt însă deja obligați conform Wabvpz să respecte NEN 7510”. Un certificat este, așadar, o modalitate de a arăta că respectați standardul, nu o cerință legală.

De ce aleg atunci unele cabinete certificarea? Pentru că o organizație regională a medicilor de familie o oferă ca program comun (cum face ROHA cu un număr de cabinete pionier), pentru că un partener medical sau un client o cere ori pentru că ușurează raportarea către IGJ (Inspectoratul pentru sănătate și protecția tineretului) și către pacienți. Verificați ce spun propriile contracte; cerințele diferă de la o parte la alta.

Și Cyberbeveiligingswet?

Sănătatea este enumerată în Anexa 1 la Cbw, legea neerlandeză de transpunere a NIS2, dar legea se aplică doar de la 50 de angajați cu normă întreagă sau, sub 50, dacă atât cifra de afaceri anuală, cât și totalul bilanțului depășesc 10 milioane €. Se iau în calcul și întreprinderile partenere și legate. Un cabinet cu unul sau doi medici se află mult sub acest prag. Un serviciu de gardă (organizația care acoperă serile, nopțile și weekendurile) sau o organizație cu mai multe centre medicale poate fi peste; atunci se aplică Cbw, cu IGJ ca autoritate de supraveghere și Z-CERT ca CSIRT. Dacă aveți dubii, rulați verificatorul domeniului de aplicare NIS2.

Ce îi trebuie de fapt unui cabinet mic

NEN 7510 se bazează pe riscuri: decideți ce controale sunt necesare și înregistrați acest lucru într-o Declarație de aplicabilitate. Pentru un cabinet tipic cu un HIS în cloud, câteva stații de lucru și schimb de date prin punctul național de comutare (LSP), ajungem la acest nucleu:

SubiectCe organizațiCine se ocupă
ResponsabilitateO persoană care coordonează securitatea informației (adesea managerul cabinetului) și o scurtă notă de politică, adoptată de proprietarii cabinetuluiCabinet
Analiza riscurilorAnual: ce poate merge prost cu HIS, e-mailul, telefonia, stațiile de lucru și hârtia? Ce faceți în privința asta?Cabinet, eventual cu organizația regională
FurnizoriEvidența furnizorului HIS, a furnizorului de servicii IT gestionate, a telefoniei și a e-mailului; acorduri de prelucrare a datelor; certificatul sau declarația lor (NEN 7510 sau ISO 27001)Cabinetul cere, furnizorul oferă
AccesConturi personale, autentificare în doi pași, drepturi pe rol, revocarea imediată a conturilor când cineva pleacă, revizuire periodicăCabinetul și furnizorul IT
JurnalizareCine a accesat ce dosar (NEN 7513); verificări periodice prin sondajFurnizorul HIS oferă, cabinetul verifică
Stații de lucruActualizări automate, antivirus, blocarea ecranului, fără date ale pacienților pe dispozitive personale, birou curat și ecran curat la recepțieFurnizorul IT
Copii de rezervă și continuitateAflați ce salvează furnizorul HIS; faceți un plan pentru cazul în care HIS sau telefonia cad; testați-l o dată pe anFurnizorul și cabinetul
ConștientizareInstruire anuală scurtă despre phishing, apeluri telefonice înșelătoare și e-mailuri trimise greșitCabinet
Incidente și încălcări ale securității datelorProcedură și registru; să știți când notificați Autoriteit Persoonsgegevens în 72 de oreCabinet
FizicO cameră încuiată pentru echipamentele de rețea, fără vizitatori nesupravegheați lângă stațiile de lucruCabinet

În 2023, LHV, împreună cu InEen și Colegiul neerlandez al medicilor de familie (NHG), a lansat trei scanări ușor de folosit, pentru confidențialitate, integritate și disponibilitate, care oferă o primă imagine a situației cabinetului dumneavoastră. Este un bun punct de plecare pentru analiza de risc.

Două capcane pe care le vedem des: o analiză de risc care acoperă doar HIS (deși cele mai mari riscuri sunt în e-mail și telefonie) și furnizori care spun că sunt „conformi NEN 7510” fără să cunoașteți domeniul de aplicare al certificatului lor.

Cât costă?

Sumele variază mult în funcție de cabinet, regiune și furnizor, așa că nu dăm prețuri orientative. Acestea sunt elementele de cost:

  • Timpul propriu: cel mai mare element. Contați pe o dimineață fixă pe lună pentru managerul cabinetului în primul an și mai puțin după aceea.
  • Măsuri tehnice: autentificare în doi pași, un manager de parole, backup, gestionarea patch-urilor. Multe dintre acestea sunt adesea deja incluse în contractul IT.
  • Instruire: instruire online de conștientizare pentru echipă.
  • Sprijin extern (opțional): un consultant pentru evaluarea inițială și pregătirea documentelor.
  • Certificare (opțional): un audit inițial și audituri anuale de supraveghere efectuate de un organism de certificare. Prețul depinde de domeniul de aplicare și de dimensiune; cereți oferte.

Subvenție: prin schema neerlandeză Mijn Cyberweerbare Zaak, firmele mici cu până la 50 de angajați și o cifră de afaceri de până la 10 milioane € pot recupera 50% din costul anumitor măsuri, până la 1.250 €. Categoriile includ MFA, managere de parole, configurarea și testarea copiilor de rezervă, gestionarea patch-urilor, antivirus și instruirea de conștientizare. Potrivit NCSC, cererile pot fi depuse între 7 septembrie și 30 noiembrie 2026, în ordinea sosirii. Verificați la RVO (Agenția neerlandeză pentru întreprinderi) dacă cabinetul dumneavoastră este eligibil.

Singur sau cu un consultant?

Singur (cu regiunea)Cu un consultant
Potrivit pentruCabinete cu un manager care primește timp pentru asta și o organizație regională care oferă modele și o analiză de risc comunăCabinete care vor să se certifice, au puțin timp sau trebuie să schimbe rapid direcția după un incident
AvantajCunoștințele rămân în cabinet; mai ieftinMai rapid, șanse mai mici să scăpați ceva; experiență în audituri
RiscBlocarea după primele luni; o politică pe hârtie pe care nu o cunoaște nimeniDocumente generice care nu se potrivesc cabinetului; dependență
SfatBlocați momente fixe în agendă și folosiți un software cu sarcini recurenteCereți o predare: trebuie să puteți continua singur după aceea

O cale de mijloc funcționează adesea cel mai bine: faceți singur, cu câteva jumătăți de zi de consultanță externă pentru evaluarea inițială și un audit intern la sfârșitul anului. În exemplul din Amsterdam din De Dokter, cooperativa a organizat central lucruri precum analiza de risc, gestionarea furnizorilor și registrul activităților de prelucrare, iar cabinetele au făcut restul singure.

Un plan practic pe 12 luni

  1. Luna 1, începutul: numiți un coordonator, cereți proprietarilor cabinetului să adopte o scurtă notă de politică, rulați scanările LHV. Solicitați subvenția dacă sunteți eligibil.
  2. Luna 2, inventarul: o listă a sistemelor (HIS, e-mail, telefonie, site web, stații de lucru), a furnizorilor și a acordurilor de prelucrare a datelor.
  3. Luna 3, analiza riscurilor: pentru fiecare sistem: ce poate merge prost, cât de grav este, ce faceți. Înregistrați alegerile într-o primă Declarație de aplicabilitate.
  4. Luna 4, accesul: autentificare în doi pași oriunde este posibil, conturi personale, o procedură pentru plecări.
  5. Luna 5, furnizorii: cereți certificate sau declarații și verificați domeniul de aplicare; stabiliți notificarea incidentelor.
  6. Luna 6, încălcări și incidente: procedură, registru și un exercițiu cu o scrisoare de trimitere expediată greșit.
  7. Luna 7, continuitatea: ce faceți dacă HIS este oprit o zi? Faceți o procedură de urgență (flux pe hârtie, disponibilitate) și testați-o.
  8. Luna 8, stațiile de lucru: actualizări, blocarea ecranului, criptarea laptopurilor, birou curat și ecran curat.
  9. Luna 9, conștientizarea: instruire pentru întreaga echipă, inclusiv înlocuitori și personal temporar.
  10. Luna 10, jurnalizarea: prima verificare prin sondaj a jurnalizării NEN 7513 în HIS; înregistrați constatările.
  11. Luna 11, revizuirea internă: parcurgeți totul (singur, cu un cabinet partener sau cu un consultant) și faceți o listă de îmbunătățiri.
  12. Luna 12, bilanțul: discutați rezultatul cu proprietarii cabinetului, adoptați analiza de risc și planurile pentru anul următor. Decideți dacă vreți să vă certificați.

Surse

Situația la 1 octombrie 2026. Această pagină oferă informații generale, nu consultanță juridică. Legile, reglementările și normele sectoriale se pot schimba; verificați întotdeauna sursa actuală.