Pri holandských zdravotníckych organizáciách sa v roku 2026 stretávajú dve veci: prechod na novú NEN 7510 a Cyberbeveiligingswet (Cbw), holandský zákon vykonávajúci NIS2. To je menej dvojitej práce, ako sa zdá. Predpis pre zdravotníctvo podľa Cbw zámerne stavia na NEN 7510 a norma bola v roku 2024 revidovaná, aby slovami dôvodovej správy „lepšie zodpovedala požiadavkám vyplývajúcim zo smernice NIS2“. Táto stránka zhŕňa, čo sa zmenilo, aké lehoty platia a čo môžete použiť ako zoznam medzier.

Čo sa zmenilo v NEN 7510:2024

TémaNEN 7510:2017+A1:2020NEN 7510:2024
ZákladISO/IEC 27001:2013 a 27002:2013ISO/IEC 27001:2022, 27002:2022 a návrh ISO/IEC DIS 27799, s ďalšími zdravotníckymi požiadavkami (Kiwa)
Štruktúra opatreníŠtrnásť kapitolŠtyri oblasti: organizačné, ľudské, fyzické, technologické
Počet opatreníVychádza zo 114 opatrení ISO z roku 2013, so zdravotníckymi doplnkami93 všeobecných a 8 opatrení špecifických pre zdravotníctvo; 14 všeobecných opatrení ISO bolo upravených pre zdravotníctvo (Kiwa)
Pokyny na zavedenie (NEN 7510-2)VoliteľnéUž nie sú voliteľné: vo vyhlásení o aplikovateľnosti uvádzate, či pokyny dodržiavate a prečo sa odchyľujete (Kiwa)

Podľa Kiwa nová norma organizáciám pomáha aj s Wabvpz (holandský zákon o údajoch klientov v zdravotníctve), Wegiz (zákon o elektronickej výmene údajov v zdravotníctve) a smernicou NIS2.

Osem opatrení špecifických pre zdravotníctvo

Zverejnené vyhlásenia o aplikovateľnosti podľa NEN 7510-1:2024 uvádzajú opatrenia špecifické pre zdravotníctvo s predponou HLT. Kiwa spomína témy ako núdzová komunikácia, externé hlásenie incidentov, školenie vedenia a princípy zero trust. Sú to:

  • 5.38 Analýza a špecifikácia požiadaviek na bezpečnosť informácií
  • 5.39 Jednoznačná identifikácia príjemcov starostlivosti
  • 5.40 Overovanie zobrazených alebo vytlačených údajov
  • 5.41 Verejne dostupné zdravotné informácie
  • 5.42 Komunikácia v núdzových situáciách
  • 5.43 Externé hlásenie incidentov
  • 6.9 Školenie vedenia
  • 8.35 Princípy zero trust

Vyššie uvedené názvy sú naším prekladom; presné číslovanie a text si vždy overte vo vlastnom výtlačku normy. Podľa dôvodovej správy k Cyberbeveiligingsregeling voor de zorg si NEN 7510 môže ktokoľvek zadarmo pozrieť.

Dve časti, jeden celok

NEN 7510-1 obsahuje normatívny rámec: požiadavky na ISMS a opatrenia v prílohe A. NEN 7510-2 tieto opatrenia vysvetľuje pokynmi na zavedenie. Cyberbeveiligingsregeling voor de zorg predpokladá, že sa obe časti uplatňujú v plnom rozsahu: „Kde tento predpis odkazuje na NEN7510, zahŕňa to NEN7510-1 aj NEN7510-2.“ Odchýlky od NEN 7510-2 musia byť zdôvodnené vo vyhlásení o aplikovateľnosti.

Prechodné obdobie

DátumČoZdroj
16. decembra 2024Vydanie NEN 7510-1:2024Kiwa
15. augusta 2026Cyberbeveiligingswet účinný; predpis pre zdravotníctvo odkazuje na NEN 7510Stb. 2026, 187; Stcrt. 2026, 28763
20. februára 2027Koniec certifikácie v rámci akreditácie podľa NEN 7510:2017+A1:2020; držitelia certifikátov musia mať prechod za sebouKiwa

Kiwa odporúča prejsť pri najbližšej (re)certifikácii a uvádza, že samostatný prechodový audit stojí pol dňa auditu navyše; počiatočný audit uplatňuje novú normu rovno. Iné certifikačné orgány môžu mať iné praktické dojednania; overte si to u svojho. Poznámka: ide o certifikáty. Zákonnou povinnosťou podľa Wabvpz a Besluit elektronische gegevensverwerking door zorgaanbieders je NEN 7510 dodržiavať, s certifikátom alebo bez neho.

Zoznam medzier: z roku 2017 na 2024

Ak už prevádzkujete ISMS podľa NEN 7510:2017, toto je praktické poradie pre vašu analýzu medzier.

1. Systém riadenia (NEN 7510-1, ustanovenia 4 až 10)

  • Znova prejdite zainteresované strany a ich požiadavky, vrátane Wegiz a Cbw
  • Stanovte postup na plánovanie zmien ISMS
  • Vypracujte kritériá pre procesy a riadenie externe zabezpečovaných procesov
  • Revidujte posúdenie rizík: zahrňte aj dodávateľský reťazec (predpis pre zdravotníctvo k tomu odkazuje na NEN 7510:2024, 6.1.2)

2. Vyhlásenie o aplikovateľnosti

  • Preveďte SoA na novú štruktúru 93 + 8 opatrení
  • Pri každom opatrení uveďte, či dodržiavate pokyny NEN 7510-2; odchýlky zdôvodnite
  • Dohľadajte opatrenia z roku 2017, ktoré boli odstránené alebo zlúčené: kde je teraz ich zavedenie?

3. Opatrenia nové v ISO 27002:2022

  • 5.7 Spravodajstvo o hrozbách
  • 5.23 Bezpečnosť informácií pri používaní cloudových služieb
  • 5.30 Pripravenosť IKT na kontinuitu činností
  • 7.4 Monitorovanie fyzickej bezpečnosti
  • 8.9 Riadenie konfigurácie
  • 8.10 Vymazanie informácií
  • 8.11 Maskovanie údajov
  • 8.12 Prevencia úniku údajov
  • 8.16 Monitorovacie činnosti
  • 8.23 Filtrovanie webu
  • 8.28 Bezpečné kódovanie

4. Opatrenia špecifické pre zdravotníctvo

  • Núdzová komunikácia (5.42): kanály, ktoré fungujú, keď vypadne e-mail, telefónia alebo elektronická zdravotná dokumentácia
  • Externé hlásenie incidentov (5.43): prepojte ho s ohlasovacou povinnosťou podľa Cbw a oznamovaním porušení podľa GDPR
  • Školenie vedenia (6.9): zosúlaďte ho s povinnosťou školenia členov štatutárneho orgánu podľa čl. 24 Cbw
  • Zero trust (8.35), jednoznačná identifikácia príjemcov starostlivosti (5.39) a overovanie zobrazených alebo vytlačených údajov (5.40)

5. Rozsah

  • Ak vaša organizácia patrí pod Cbw, rozšírte rozsah na všetky siete a informačné systémy, nielen na elektronickú zdravotnú dokumentáciu a systémy na výmenu. Dôvodová správa k predpisu pre zdravotníctvo uvádza ako príklad personálne systémy.

Cyberbeveiligingswet pre zdravotníctvo

Kto patrí do pôsobnosti?

Zdravotníctvo je uvedené v prílohe 1 Cbw. Odvetvie zahŕňa poskytovateľov zdravotnej starostlivosti v zmysle Wkkgz (holandský zákon o kvalite, sťažnostiach a sporoch v zdravotníctve), referenčné laboratóriá EÚ, farmaceutický výskum a výrobu a výrobcov kritických zdravotníckych pomôcok. Prahová veľkosť: 50 a viac prepočítaných úväzkov, alebo menej ako 50 úväzkov, ale ročný obrat aj bilančná suma nad 10 miliónov €, vrátane partnerských a prepojených podnikov. Veľké organizácie (250 a viac úväzkov, alebo obrat nad 50 miliónov € a bilančná suma nad 43 miliónov €) sú základné, stredne veľké dôležité. Ministerstvo zdravotníctva (VWS) odhaduje, že ďalšie povinnosti čakajú zhruba 1 200 subjektov v zdravotníctve a v pododvetví výroby. Nie ste si istí? Použite kontrolu pôsobnosti NIS2.

Čo vyžaduje predpis pre zdravotníctvo

  • Povinnosť starostlivosti: opatrenia, ktoré preukázateľne spĺňajú NEN 7510, ISO 27001 a 27002, alebo sú preukázateľne rovnocenné (čl. 2.1). Certifikácia nie je požiadavkou, ale je jedným zo spôsobov, ako súlad preukázať.
  • Významné incidenty (čl. 2.2): okrem iného keď je kritický obchodný proces úplne alebo čiastočne mimo prevádzky dlhšie ako štyri hodiny, keď sú kompromitované alebo zničené systémy zásadné na poskytovanie služieb, keď bola podozrivým škodlivým konaním narušená dôvernosť osobitných kategórií osobných údajov alebo čísel občianskej služby (BSN), alebo v prípade trvalej ujmy na zdraví, hospitalizácie či úmrtia.
  • Ďalší obsah hlásení (čl. 2.3 až 2.5): okrem iného ako bol incident odhalený, akú podporu od CSIRT potrebujete, dôsledky pre dodávateľov a zákazníkov a v záverečnej správe, ako fungovali vaše analýzy rizík a plán kontinuity a aké poznatky si odnášate.
  • Dohľad a CSIRT: dohľad vykonáva IGJ. CSIRT pre zdravotníctvo bude Z-CERT; do jeho formálneho určenia preberá hlásenia v portáli NCSC aj Z-CERT.

Pozrite tiež hlásenie incidentov podľa Cbw a GDPR a porovnanie povinnosti starostlivosti s NEN 7510.

Menší poskytovatelia zdravotnej starostlivosti

Ak je vaša prax alebo zariadenie pod prahovou veľkosťou, Cbw sa na vás nevzťahuje. Povinnosť NEN 7510 podľa Wabvpz áno: „Malí poskytovatelia zdravotnej starostlivosti sú však už podľa Wabvpz povinní dodržiavať NEN 7510“, uvádza dôvodová správa k predpisu pre zdravotníctvo. Ako to vyzerá pri malej praxi, opisuje článok NEN 7510 pre holandských praktických lekárov.

Realistický plán prechodu

  1. Teraz: zistite, či patríte pod Cbw, a zaregistrujte sa na MijnNCSC. Naplánujte prechod so svojím certifikačným orgánom.
  2. Do troch mesiacov: analýza medzier vášho SoA voči NEN 7510-1:2024 a NEN 7510-2; aktualizácia analýzy rizík vrátane dodávateľského reťazca.
  3. Do šiestich mesiacov: zavedenie nových opatrení (najmä 5.23, 5.30, 8.9, 8.16 a opatrení HLT); zosúladenie ohlasovacieho postupu s lehotami Cbw; naplánovanie školenia vedenia.
  4. Pred 20. februárom 2027: prechodový audit u certifikačného orgánu, ak ste certifikovaní.

Zdroje

Stav k 1. októbru 2026. Táto stránka poskytuje všeobecné informácie, nie právne poradenstvo. Zákony, predpisy a odvetvové pravidlá sa môžu meniť; vždy si overte aktuálny zdroj.