Pri holandských zdravotníckych organizáciách sa v roku 2026 stretávajú dve veci: prechod na novú NEN 7510 a Cyberbeveiligingswet (Cbw), holandský zákon vykonávajúci NIS2. To je menej dvojitej práce, ako sa zdá. Predpis pre zdravotníctvo podľa Cbw zámerne stavia na NEN 7510 a norma bola v roku 2024 revidovaná, aby slovami dôvodovej správy „lepšie zodpovedala požiadavkám vyplývajúcim zo smernice NIS2“. Táto stránka zhŕňa, čo sa zmenilo, aké lehoty platia a čo môžete použiť ako zoznam medzier.
Čo sa zmenilo v NEN 7510:2024
| Téma | NEN 7510:2017+A1:2020 | NEN 7510:2024 |
|---|---|---|
| Základ | ISO/IEC 27001:2013 a 27002:2013 | ISO/IEC 27001:2022, 27002:2022 a návrh ISO/IEC DIS 27799, s ďalšími zdravotníckymi požiadavkami (Kiwa) |
| Štruktúra opatrení | Štrnásť kapitol | Štyri oblasti: organizačné, ľudské, fyzické, technologické |
| Počet opatrení | Vychádza zo 114 opatrení ISO z roku 2013, so zdravotníckymi doplnkami | 93 všeobecných a 8 opatrení špecifických pre zdravotníctvo; 14 všeobecných opatrení ISO bolo upravených pre zdravotníctvo (Kiwa) |
| Pokyny na zavedenie (NEN 7510-2) | Voliteľné | Už nie sú voliteľné: vo vyhlásení o aplikovateľnosti uvádzate, či pokyny dodržiavate a prečo sa odchyľujete (Kiwa) |
Podľa Kiwa nová norma organizáciám pomáha aj s Wabvpz (holandský zákon o údajoch klientov v zdravotníctve), Wegiz (zákon o elektronickej výmene údajov v zdravotníctve) a smernicou NIS2.
Osem opatrení špecifických pre zdravotníctvo
Zverejnené vyhlásenia o aplikovateľnosti podľa NEN 7510-1:2024 uvádzajú opatrenia špecifické pre zdravotníctvo s predponou HLT. Kiwa spomína témy ako núdzová komunikácia, externé hlásenie incidentov, školenie vedenia a princípy zero trust. Sú to:
- 5.38 Analýza a špecifikácia požiadaviek na bezpečnosť informácií
- 5.39 Jednoznačná identifikácia príjemcov starostlivosti
- 5.40 Overovanie zobrazených alebo vytlačených údajov
- 5.41 Verejne dostupné zdravotné informácie
- 5.42 Komunikácia v núdzových situáciách
- 5.43 Externé hlásenie incidentov
- 6.9 Školenie vedenia
- 8.35 Princípy zero trust
Vyššie uvedené názvy sú naším prekladom; presné číslovanie a text si vždy overte vo vlastnom výtlačku normy. Podľa dôvodovej správy k Cyberbeveiligingsregeling voor de zorg si NEN 7510 môže ktokoľvek zadarmo pozrieť.
Dve časti, jeden celok
NEN 7510-1 obsahuje normatívny rámec: požiadavky na ISMS a opatrenia v prílohe A. NEN 7510-2 tieto opatrenia vysvetľuje pokynmi na zavedenie. Cyberbeveiligingsregeling voor de zorg predpokladá, že sa obe časti uplatňujú v plnom rozsahu: „Kde tento predpis odkazuje na NEN7510, zahŕňa to NEN7510-1 aj NEN7510-2.“ Odchýlky od NEN 7510-2 musia byť zdôvodnené vo vyhlásení o aplikovateľnosti.
Prechodné obdobie
| Dátum | Čo | Zdroj |
|---|---|---|
| 16. decembra 2024 | Vydanie NEN 7510-1:2024 | Kiwa |
| 15. augusta 2026 | Cyberbeveiligingswet účinný; predpis pre zdravotníctvo odkazuje na NEN 7510 | Stb. 2026, 187; Stcrt. 2026, 28763 |
| 20. februára 2027 | Koniec certifikácie v rámci akreditácie podľa NEN 7510:2017+A1:2020; držitelia certifikátov musia mať prechod za sebou | Kiwa |
Kiwa odporúča prejsť pri najbližšej (re)certifikácii a uvádza, že samostatný prechodový audit stojí pol dňa auditu navyše; počiatočný audit uplatňuje novú normu rovno. Iné certifikačné orgány môžu mať iné praktické dojednania; overte si to u svojho. Poznámka: ide o certifikáty. Zákonnou povinnosťou podľa Wabvpz a Besluit elektronische gegevensverwerking door zorgaanbieders je NEN 7510 dodržiavať, s certifikátom alebo bez neho.
Zoznam medzier: z roku 2017 na 2024
Ak už prevádzkujete ISMS podľa NEN 7510:2017, toto je praktické poradie pre vašu analýzu medzier.
1. Systém riadenia (NEN 7510-1, ustanovenia 4 až 10)
- Znova prejdite zainteresované strany a ich požiadavky, vrátane Wegiz a Cbw
- Stanovte postup na plánovanie zmien ISMS
- Vypracujte kritériá pre procesy a riadenie externe zabezpečovaných procesov
- Revidujte posúdenie rizík: zahrňte aj dodávateľský reťazec (predpis pre zdravotníctvo k tomu odkazuje na NEN 7510:2024, 6.1.2)
2. Vyhlásenie o aplikovateľnosti
- Preveďte SoA na novú štruktúru 93 + 8 opatrení
- Pri každom opatrení uveďte, či dodržiavate pokyny NEN 7510-2; odchýlky zdôvodnite
- Dohľadajte opatrenia z roku 2017, ktoré boli odstránené alebo zlúčené: kde je teraz ich zavedenie?
3. Opatrenia nové v ISO 27002:2022
- 5.7 Spravodajstvo o hrozbách
- 5.23 Bezpečnosť informácií pri používaní cloudových služieb
- 5.30 Pripravenosť IKT na kontinuitu činností
- 7.4 Monitorovanie fyzickej bezpečnosti
- 8.9 Riadenie konfigurácie
- 8.10 Vymazanie informácií
- 8.11 Maskovanie údajov
- 8.12 Prevencia úniku údajov
- 8.16 Monitorovacie činnosti
- 8.23 Filtrovanie webu
- 8.28 Bezpečné kódovanie
4. Opatrenia špecifické pre zdravotníctvo
- Núdzová komunikácia (5.42): kanály, ktoré fungujú, keď vypadne e-mail, telefónia alebo elektronická zdravotná dokumentácia
- Externé hlásenie incidentov (5.43): prepojte ho s ohlasovacou povinnosťou podľa Cbw a oznamovaním porušení podľa GDPR
- Školenie vedenia (6.9): zosúlaďte ho s povinnosťou školenia členov štatutárneho orgánu podľa čl. 24 Cbw
- Zero trust (8.35), jednoznačná identifikácia príjemcov starostlivosti (5.39) a overovanie zobrazených alebo vytlačených údajov (5.40)
5. Rozsah
- Ak vaša organizácia patrí pod Cbw, rozšírte rozsah na všetky siete a informačné systémy, nielen na elektronickú zdravotnú dokumentáciu a systémy na výmenu. Dôvodová správa k predpisu pre zdravotníctvo uvádza ako príklad personálne systémy.
Cyberbeveiligingswet pre zdravotníctvo
Kto patrí do pôsobnosti?
Zdravotníctvo je uvedené v prílohe 1 Cbw. Odvetvie zahŕňa poskytovateľov zdravotnej starostlivosti v zmysle Wkkgz (holandský zákon o kvalite, sťažnostiach a sporoch v zdravotníctve), referenčné laboratóriá EÚ, farmaceutický výskum a výrobu a výrobcov kritických zdravotníckych pomôcok. Prahová veľkosť: 50 a viac prepočítaných úväzkov, alebo menej ako 50 úväzkov, ale ročný obrat aj bilančná suma nad 10 miliónov €, vrátane partnerských a prepojených podnikov. Veľké organizácie (250 a viac úväzkov, alebo obrat nad 50 miliónov € a bilančná suma nad 43 miliónov €) sú základné, stredne veľké dôležité. Ministerstvo zdravotníctva (VWS) odhaduje, že ďalšie povinnosti čakajú zhruba 1 200 subjektov v zdravotníctve a v pododvetví výroby. Nie ste si istí? Použite kontrolu pôsobnosti NIS2.
Čo vyžaduje predpis pre zdravotníctvo
- Povinnosť starostlivosti: opatrenia, ktoré preukázateľne spĺňajú NEN 7510, ISO 27001 a 27002, alebo sú preukázateľne rovnocenné (čl. 2.1). Certifikácia nie je požiadavkou, ale je jedným zo spôsobov, ako súlad preukázať.
- Významné incidenty (čl. 2.2): okrem iného keď je kritický obchodný proces úplne alebo čiastočne mimo prevádzky dlhšie ako štyri hodiny, keď sú kompromitované alebo zničené systémy zásadné na poskytovanie služieb, keď bola podozrivým škodlivým konaním narušená dôvernosť osobitných kategórií osobných údajov alebo čísel občianskej služby (BSN), alebo v prípade trvalej ujmy na zdraví, hospitalizácie či úmrtia.
- Ďalší obsah hlásení (čl. 2.3 až 2.5): okrem iného ako bol incident odhalený, akú podporu od CSIRT potrebujete, dôsledky pre dodávateľov a zákazníkov a v záverečnej správe, ako fungovali vaše analýzy rizík a plán kontinuity a aké poznatky si odnášate.
- Dohľad a CSIRT: dohľad vykonáva IGJ. CSIRT pre zdravotníctvo bude Z-CERT; do jeho formálneho určenia preberá hlásenia v portáli NCSC aj Z-CERT.
Pozrite tiež hlásenie incidentov podľa Cbw a GDPR a porovnanie povinnosti starostlivosti s NEN 7510.
Menší poskytovatelia zdravotnej starostlivosti
Ak je vaša prax alebo zariadenie pod prahovou veľkosťou, Cbw sa na vás nevzťahuje. Povinnosť NEN 7510 podľa Wabvpz áno: „Malí poskytovatelia zdravotnej starostlivosti sú však už podľa Wabvpz povinní dodržiavať NEN 7510“, uvádza dôvodová správa k predpisu pre zdravotníctvo. Ako to vyzerá pri malej praxi, opisuje článok NEN 7510 pre holandských praktických lekárov.
Realistický plán prechodu
- Teraz: zistite, či patríte pod Cbw, a zaregistrujte sa na MijnNCSC. Naplánujte prechod so svojím certifikačným orgánom.
- Do troch mesiacov: analýza medzier vášho SoA voči NEN 7510-1:2024 a NEN 7510-2; aktualizácia analýzy rizík vrátane dodávateľského reťazca.
- Do šiestich mesiacov: zavedenie nových opatrení (najmä 5.23, 5.30, 8.9, 8.16 a opatrení HLT); zosúladenie ohlasovacieho postupu s lehotami Cbw; naplánovanie školenia vedenia.
- Pred 20. februárom 2027: prechodový audit u certifikačného orgánu, ak ste certifikovaní.
Zdroje
- Kiwa, NEN 7510 for healthcare sector information security updated (v angličtine)
- Kiwa, Herziene NEN 7510 gepubliceerd (v holandčine)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (v holandčine)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (v holandčine)
Stav k 1. októbru 2026. Táto stránka poskytuje všeobecné informácie, nie právne poradenstvo. Zákony, predpisy a odvetvové pravidlá sa môžu meniť; vždy si overte aktuálny zdroj.