För nederländska vårdorganisationer sammanfaller två saker 2026: övergången till den nya NEN 7510 och Cyberbeveiligingswet (Cbw), den nederländska lag som genomför NIS2. Det är mindre dubbelarbete än det ser ut. Vårdregleringen under Cbw bygger medvetet på NEN 7510, och standarden reviderades 2024 för att med de förklarande anteckningarnas ord "passa bättre till de krav som följer av NIS2-direktivet". Den här sidan går igenom vad som har ändrats, vilka frister som gäller och vad du kan använda som lucklista.
Vad som har ändrats i NEN 7510:2024
| Ämne | NEN 7510:2017+A1:2020 | NEN 7510:2024 |
|---|---|---|
| Grund | ISO/IEC 27001:2013 och 27002:2013 | ISO/IEC 27001:2022, 27002:2022 och utkastet ISO/IEC DIS 27799 med ytterligare vårdkrav (Kiwa) |
| Uppbyggnad av kontroller | Fjorton kapitel | Fyra teman: organisatoriska, personal, fysiska, tekniska |
| Antal kontroller | Baserat på de 114 ISO-kontrollerna från 2013 med vårdspecifika tillägg | 93 allmänna och 8 vårdspecifika kontroller; 14 allmänna ISO-kontroller är anpassade till vården (Kiwa) |
| Implementeringsvägledning (NEN 7510-2) | Frivillig | Inte längre frivillig: i tillämplighetsförklaringen anger du om du följer vägledningen och varför du avviker (Kiwa) |
Enligt Kiwa hjälper den nya standarden också organisationer med Wabvpz (den nederländska lagen om klientdata inom vården), Wegiz (lagen om elektroniskt datautbyte inom vården) och NIS2-direktivet.
De åtta vårdspecifika kontrollerna
Publicerade tillämplighetsförklaringar baserade på NEN 7510-1:2024 listar de vårdspecifika kontrollerna med prefixet HLT. Kiwa nämner ämnen som nödkommunikation, extern rapportering av incidenter, utbildning av ledningen och principer för nollförtroende. De är:
- 5.38 Analys och specifikation av krav på informationssäkerhet
- 5.39 Entydig identifiering av patienter
- 5.40 Validering av visade eller utskrivna data
- 5.41 Offentligt tillgänglig hälsoinformation
- 5.42 Kommunikation i nödsituationer
- 5.43 Extern rapportering av incidenter
- 6.9 Utbildning av ledningen
- 8.35 Principer för nollförtroende
Titlarna ovan är våra egna återgivningar; kontrollera alltid den exakta numreringen och texten i ditt eget exemplar av standarden. Enligt de förklarande anteckningarna till Cyberbeveiligingsregeling voor de zorg kan alla läsa NEN 7510 kostnadsfritt.
Två delar, en helhet
NEN 7510-1 innehåller den normativa ramen: kraven på ISMS och kontrollerna i Annex A. NEN 7510-2 förklarar kontrollerna med implementeringsvägledning. Cyberbeveiligingsregeling voor de zorg förutsätter att båda delarna tillämpas fullt ut: "Där denna reglering hänvisar till NEN7510 omfattar det både NEN7510-1 och NEN7510-2." Avvikelser från NEN 7510-2 ska motiveras i tillämplighetsförklaringen.
Övergångsperiod
| Datum | Vad | Källa |
|---|---|---|
| 16 december 2024 | Publicering av NEN 7510-1:2024 | Kiwa |
| 15 augusti 2026 | Cyberbeveiligingswet i kraft; vårdregleringen hänvisar till NEN 7510 | Stb. 2026, 187; Stcrt. 2026, 28763 |
| 20 februari 2027 | Slut för ackrediterad certifiering enligt NEN 7510:2017+A1:2020; certifikatinnehavare måste ha gått över | Kiwa |
Kiwa rekommenderar att gå över vid din nästa (om)certifiering och uppger att en separat övergångsrevision kostar en extra halv dags revisionstid; en inledande revision tillämpar den nya standarden direkt. Andra certifieringsorgan kan ha andra praktiska upplägg; kontrollera med ditt. Observera: detta gäller certifikat. Den lagstadgade skyldigheten enligt Wabvpz och Besluit elektronische gegevensverwerking door zorgaanbieders är att följa NEN 7510, med eller utan certifikat.
Lucklista: från 2017 till 2024
Kör du redan ett ISMS baserat på NEN 7510:2017 är det här en praktisk ordning för din gapanalys.
1. Ledningssystem (NEN 7510-1, avsnitt 4 till 10)
- Gå igenom intressenter och deras krav igen, inklusive Wegiz och Cbw
- Fastställ ett angreppssätt för planering av ändringar i ISMS:et
- Ta fram kriterier för processer och styrning av utlagda processer
- Revidera riskbedömningen: ta också med leveranskedjan (vårdregleringen hänvisar till NEN 7510:2024, 6.1.2, för detta)
2. Tillämplighetsförklaring
- För över tillämplighetsförklaringen till den nya strukturen med 93 + 8 kontroller
- Ange per kontroll om du följer vägledningen i NEN 7510-2; motivera avvikelser
- Spåra kontroller från 2017 som har tagits bort eller slagits ihop: var finns implementeringen nu?
3. Kontroller som är nya i ISO 27002:2022
- 5.7 Hotunderrättelser
- 5.23 Informationssäkerhet vid användning av molntjänster
- 5.30 IKT-beredskap för kontinuitet i verksamheten
- 7.4 Övervakning av fysisk säkerhet
- 8.9 Konfigurationshantering
- 8.10 Radering av information
- 8.11 Datamaskering
- 8.12 Förhindrande av dataläckage
- 8.16 Övervakningsaktiviteter
- 8.23 Webbfiltrering
- 8.28 Säker kodning
4. Vårdspecifika kontroller
- Nödkommunikation (5.42): kanaler som fungerar när e-post, telefoni eller den elektroniska patientjournalen går ned
- Extern rapportering av incidenter (5.43): koppla den till rapporteringsskyldigheten enligt Cbw och anmälan av personuppgiftsincidenter enligt GDPR
- Utbildning av ledningen (6.9): anpassa den till utbildningsskyldigheten för ledningsmedlemmar i Cbw art. 24
- Nollförtroende (8.35), entydig identifiering av patienter (5.39) och validering av visade eller utskrivna data (5.40)
5. Omfattning
- Omfattas din organisation av Cbw, utvidga då omfattningen till alla nätverks- och informationssystem, inte bara den elektroniska patientjournalen och utväxlingssystem. De förklarande anteckningarna till vårdregleringen nämner HR-system som exempel.
Cyberbeveiligingswet för vården
Vem omfattas?
Vård finns i bilaga 1 till Cbw. Sektorn omfattar vårdgivare enligt Wkkgz (den nederländska lagen om kvalitet, klagomål och tvister inom vården), EU-referenslaboratorier, läkemedelsforskning och läkemedelstillverkning och tillverkare av kritiska medicintekniska produkter. Storlekströskeln: 50 årsverken eller fler, eller färre än 50 årsverken men både en årsomsättning och en balansomslutning över 10 milj. €, inklusive partnerföretag och anknutna företag. Stora organisationer (250 årsverken eller fler eller mer än 50 milj. € i omsättning och 43 milj. € i balansomslutning) är väsentliga, medelstora viktiga. Hälsoministeriet (VWS) uppskattar att omkring 1 200 entiteter inom vården och delsektorn för tillverkning får ytterligare skyldigheter. Osäker? Kör kontrollen av NIS2-tillämpningsområdet.
Vad vårdregleringen kräver
- Omsorgsplikt: åtgärder som påvisbart uppfyller NEN 7510, ISO 27001 och 27002 eller påvisbart är likvärdiga (art. 2.1). Certifiering är inget krav men är ett sätt att visa efterlevnad.
- Betydande incidenter (art. 2.2): bland annat när en kritisk verksamhetsprocess helt eller delvis ligger nere i mer än fyra timmar, när system som är avgörande för tillhandahållandet av tjänster har komprometterats eller förstörts, när konfidentialiteten för särskilda kategorier av personuppgifter eller medborgarnummer (BSN) har komprometterats genom en misstänkt skadlig handling, eller vid bestående skada, sjukhusinläggning eller dödsfall.
- Ytterligare innehåll i rapporter (art. 2.3 till 2.5): bland annat hur incidenten upptäcktes, vilket stöd du behöver från CSIRT:en, följderna för leverantörer och kunder och i slutrapporten hur dina riskanalyser och din kontinuitetsplan fungerade och vilka lärdomar du drar.
- Tillsyn och CSIRT: IGJ utövar tillsyn. Z-CERT blir CSIRT för vården; fram till det formella utseendet fångas rapporter i NCSC-portalen också upp av Z-CERT.
Se även rapportering av incidenter enligt Cbw och GDPR och jämförelsen av omsorgsplikten bredvid NEN 7510.
Mindre vårdgivare
Ligger din mottagning eller institution under storlekströskeln gäller inte Cbw. Det gör däremot NEN 7510-skyldigheten enligt Wabvpz: "Vårdgivare i liten skala är dock redan skyldiga enligt Wabvpz att följa NEN 7510", enligt de förklarande anteckningarna till vårdregleringen. Hur det ser ut för en liten mottagning beskrivs i NEN 7510 för nederländska läkarmottagningar.
En realistisk plan för övergången
- Nu: avgör om du omfattas av Cbw och registrera dig på MijnNCSC. Planera övergången med ditt certifieringsorgan.
- Inom tre månader: gapanalys av din tillämplighetsförklaring mot NEN 7510-1:2024 och NEN 7510-2; uppdatera riskanalysen inklusive leveranskedjan.
- Inom sex månader: inför nya kontroller (särskilt 5.23, 5.30, 8.9, 8.16 och HLT-kontrollerna); anpassa rapporteringsrutinen till Cbw-fristerna; planera utbildning av ledningen.
- Före 20 februari 2027: övergångsrevision hos ditt certifieringsorgan, om du är certifierad.
Källor
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (på nederländska)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (på nederländska)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (på nederländska)
Per 1 oktober 2026. Den här sidan är allmän information, inte juridisk rådgivning. Lagar, regleringar och sektorsregler kan ändras; kontrollera alltid den aktuella källan.