„Pentru un cabinet individual nu este fezabil: vorbim de nu mai puțin de 117 controale.” Asta a spus în 2023 responsabilul de securitate al organizației regionale a medicilor de familie din Amsterdam (ROHA) în De Dokter, revista asociației neerlandeze a medicilor de familie LHV, despre vechiul NEN 7510. Versiunea 2024 are 101 (93 generale și 8 specifice sănătății), dar ideea rămâne valabilă: ca un cabinet mic trebuie să alegeți înțelept, să colaborați unde puteți și să lăsați restul în seama furnizorilor. Această pagină arată ce se cere de fapt, cât costă și cum rezolvați totul într-un an.
Este NEN 7510 obligatoriu pentru un cabinet de medicină de familie?
Respectare: da. Certificare: nu. Articolul 3 alineatul (2) din Besluit elektronische gegevensverwerking door zorgaanbieders (decretul neerlandez privind prelucrarea electronică a datelor de către furnizorii de servicii medicale) spune că un furnizor de servicii medicale asigură utilizarea sigură și atentă a sistemului informatic medical (pentru dumneavoastră: HIS) și a sistemului de schimb de date la care este conectat „în conformitate cu NEN 7510 și NEN 7512”. Articolul 5 adaugă că jurnalizarea acestor sisteme trebuie să respecte NEN 7513. Conform articolului 7, se aplică întotdeauna cea mai recentă ediție a standardului; ministrul anunță o nouă ediție și data intrării ei în vigoare în Staatscourant.
Nota explicativă la Cyberbeveiligingsregeling voor de zorg (august 2026) confirmă acest lucru pentru furnizorii mici: aceștia nu intră sub Cbw, dar „Furnizorii de servicii medicale de mici dimensiuni sunt însă deja obligați conform Wabvpz să respecte NEN 7510”. Un certificat este, așadar, o modalitate de a arăta că respectați standardul, nu o cerință legală.
De ce aleg atunci unele cabinete certificarea? Pentru că o organizație regională a medicilor de familie o oferă ca program comun (cum face ROHA cu un număr de cabinete pionier), pentru că un partener medical sau un client o cere ori pentru că ușurează raportarea către IGJ (Inspectoratul pentru sănătate și protecția tineretului) și către pacienți. Verificați ce spun propriile contracte; cerințele diferă de la o parte la alta.
Și Cyberbeveiligingswet?
Sănătatea este enumerată în Anexa 1 la Cbw, legea neerlandeză de transpunere a NIS2, dar legea se aplică doar de la 50 de angajați cu normă întreagă sau, sub 50, dacă atât cifra de afaceri anuală, cât și totalul bilanțului depășesc 10 milioane €. Se iau în calcul și întreprinderile partenere și legate. Un cabinet cu unul sau doi medici se află mult sub acest prag. Un serviciu de gardă (organizația care acoperă serile, nopțile și weekendurile) sau o organizație cu mai multe centre medicale poate fi peste; atunci se aplică Cbw, cu IGJ ca autoritate de supraveghere și Z-CERT ca CSIRT. Dacă aveți dubii, rulați verificatorul domeniului de aplicare NIS2.
Ce îi trebuie de fapt unui cabinet mic
NEN 7510 se bazează pe riscuri: decideți ce controale sunt necesare și înregistrați acest lucru într-o Declarație de aplicabilitate. Pentru un cabinet tipic cu un HIS în cloud, câteva stații de lucru și schimb de date prin punctul național de comutare (LSP), ajungem la acest nucleu:
| Subiect | Ce organizați | Cine se ocupă |
|---|---|---|
| Responsabilitate | O persoană care coordonează securitatea informației (adesea managerul cabinetului) și o scurtă notă de politică, adoptată de proprietarii cabinetului | Cabinet |
| Analiza riscurilor | Anual: ce poate merge prost cu HIS, e-mailul, telefonia, stațiile de lucru și hârtia? Ce faceți în privința asta? | Cabinet, eventual cu organizația regională |
| Furnizori | Evidența furnizorului HIS, a furnizorului de servicii IT gestionate, a telefoniei și a e-mailului; acorduri de prelucrare a datelor; certificatul sau declarația lor (NEN 7510 sau ISO 27001) | Cabinetul cere, furnizorul oferă |
| Acces | Conturi personale, autentificare în doi pași, drepturi pe rol, revocarea imediată a conturilor când cineva pleacă, revizuire periodică | Cabinetul și furnizorul IT |
| Jurnalizare | Cine a accesat ce dosar (NEN 7513); verificări periodice prin sondaj | Furnizorul HIS oferă, cabinetul verifică |
| Stații de lucru | Actualizări automate, antivirus, blocarea ecranului, fără date ale pacienților pe dispozitive personale, birou curat și ecran curat la recepție | Furnizorul IT |
| Copii de rezervă și continuitate | Aflați ce salvează furnizorul HIS; faceți un plan pentru cazul în care HIS sau telefonia cad; testați-l o dată pe an | Furnizorul și cabinetul |
| Conștientizare | Instruire anuală scurtă despre phishing, apeluri telefonice înșelătoare și e-mailuri trimise greșit | Cabinet |
| Incidente și încălcări ale securității datelor | Procedură și registru; să știți când notificați Autoriteit Persoonsgegevens în 72 de ore | Cabinet |
| Fizic | O cameră încuiată pentru echipamentele de rețea, fără vizitatori nesupravegheați lângă stațiile de lucru | Cabinet |
În 2023, LHV, împreună cu InEen și Colegiul neerlandez al medicilor de familie (NHG), a lansat trei scanări ușor de folosit, pentru confidențialitate, integritate și disponibilitate, care oferă o primă imagine a situației cabinetului dumneavoastră. Este un bun punct de plecare pentru analiza de risc.
Două capcane pe care le vedem des: o analiză de risc care acoperă doar HIS (deși cele mai mari riscuri sunt în e-mail și telefonie) și furnizori care spun că sunt „conformi NEN 7510” fără să cunoașteți domeniul de aplicare al certificatului lor.
Cât costă?
Sumele variază mult în funcție de cabinet, regiune și furnizor, așa că nu dăm prețuri orientative. Acestea sunt elementele de cost:
- Timpul propriu: cel mai mare element. Contați pe o dimineață fixă pe lună pentru managerul cabinetului în primul an și mai puțin după aceea.
- Măsuri tehnice: autentificare în doi pași, un manager de parole, backup, gestionarea patch-urilor. Multe dintre acestea sunt adesea deja incluse în contractul IT.
- Instruire: instruire online de conștientizare pentru echipă.
- Sprijin extern (opțional): un consultant pentru evaluarea inițială și pregătirea documentelor.
- Certificare (opțional): un audit inițial și audituri anuale de supraveghere efectuate de un organism de certificare. Prețul depinde de domeniul de aplicare și de dimensiune; cereți oferte.
Subvenție: prin schema neerlandeză Mijn Cyberweerbare Zaak, firmele mici cu până la 50 de angajați și o cifră de afaceri de până la 10 milioane € pot recupera 50% din costul anumitor măsuri, până la 1.250 €. Categoriile includ MFA, managere de parole, configurarea și testarea copiilor de rezervă, gestionarea patch-urilor, antivirus și instruirea de conștientizare. Potrivit NCSC, cererile pot fi depuse între 7 septembrie și 30 noiembrie 2026, în ordinea sosirii. Verificați la RVO (Agenția neerlandeză pentru întreprinderi) dacă cabinetul dumneavoastră este eligibil.
Singur sau cu un consultant?
| Singur (cu regiunea) | Cu un consultant | |
|---|---|---|
| Potrivit pentru | Cabinete cu un manager care primește timp pentru asta și o organizație regională care oferă modele și o analiză de risc comună | Cabinete care vor să se certifice, au puțin timp sau trebuie să schimbe rapid direcția după un incident |
| Avantaj | Cunoștințele rămân în cabinet; mai ieftin | Mai rapid, șanse mai mici să scăpați ceva; experiență în audituri |
| Risc | Blocarea după primele luni; o politică pe hârtie pe care nu o cunoaște nimeni | Documente generice care nu se potrivesc cabinetului; dependență |
| Sfat | Blocați momente fixe în agendă și folosiți un software cu sarcini recurente | Cereți o predare: trebuie să puteți continua singur după aceea |
O cale de mijloc funcționează adesea cel mai bine: faceți singur, cu câteva jumătăți de zi de consultanță externă pentru evaluarea inițială și un audit intern la sfârșitul anului. În exemplul din Amsterdam din De Dokter, cooperativa a organizat central lucruri precum analiza de risc, gestionarea furnizorilor și registrul activităților de prelucrare, iar cabinetele au făcut restul singure.
Un plan practic pe 12 luni
- Luna 1, începutul: numiți un coordonator, cereți proprietarilor cabinetului să adopte o scurtă notă de politică, rulați scanările LHV. Solicitați subvenția dacă sunteți eligibil.
- Luna 2, inventarul: o listă a sistemelor (HIS, e-mail, telefonie, site web, stații de lucru), a furnizorilor și a acordurilor de prelucrare a datelor.
- Luna 3, analiza riscurilor: pentru fiecare sistem: ce poate merge prost, cât de grav este, ce faceți. Înregistrați alegerile într-o primă Declarație de aplicabilitate.
- Luna 4, accesul: autentificare în doi pași oriunde este posibil, conturi personale, o procedură pentru plecări.
- Luna 5, furnizorii: cereți certificate sau declarații și verificați domeniul de aplicare; stabiliți notificarea incidentelor.
- Luna 6, încălcări și incidente: procedură, registru și un exercițiu cu o scrisoare de trimitere expediată greșit.
- Luna 7, continuitatea: ce faceți dacă HIS este oprit o zi? Faceți o procedură de urgență (flux pe hârtie, disponibilitate) și testați-o.
- Luna 8, stațiile de lucru: actualizări, blocarea ecranului, criptarea laptopurilor, birou curat și ecran curat.
- Luna 9, conștientizarea: instruire pentru întreaga echipă, inclusiv înlocuitori și personal temporar.
- Luna 10, jurnalizarea: prima verificare prin sondaj a jurnalizării NEN 7513 în HIS; înregistrați constatările.
- Luna 11, revizuirea internă: parcurgeți totul (singur, cu un cabinet partener sau cu un consultant) și faceți o listă de îmbunătățiri.
- Luna 12, bilanțul: discutați rezultatul cu proprietarii cabinetului, adoptați analiza de risc și planurile pentru anul următor. Decideți dacă vreți să vă certificați.
Surse
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- LHV, De Dokter 7/2023: Informatiebeveiliging, houd de aandacht vast (pdf, în neerlandeză)
- Kiwa, Herziene NEN 7510 gepubliceerd (în neerlandeză)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (în neerlandeză)
- NCSC, Subsidie Mijn Cyberweerbare Zaak (în neerlandeză)
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (în neerlandeză)
- Regulamentul (UE) 2016/679 (GDPR), EUR-Lex
- Autoriteit Persoonsgegevens (ghișeul de raportare a încălcărilor)
Situația la 1 octombrie 2026. Această pagină oferă informații generale, nu consultanță juridică. Legile, reglementările și normele sectoriale se pot schimba; verificați întotdeauna sursa actuală.