"För en enskild mottagning är det inte möjligt: vi talar om inte färre än 117 kontroller." Det sade säkerhetsansvarig i den regionala allmänläkarorganisationen i Amsterdam (ROHA) 2023 i De Dokter, tidningen från den nederländska allmänläkarföreningen LHV, om den gamla NEN 7510. 2024-versionen har 101 (93 allmänna och 8 vårdspecifika), men poängen står sig: som liten mottagning måste du välja klokt, samarbeta där du kan och lämna resten åt dina leverantörer. Den här sidan visar vad som verkligen krävs, vad det kostar och hur du får det gjort på ett år.
Är NEN 7510 obligatorisk för en läkarmottagning?
Följa: ja. Certifiera: nej. Artikel 3.2 i Besluit elektronische gegevensverwerking door zorgaanbieders (den nederländska förordningen om elektronisk databehandling hos vårdgivare) säger att en vårdgivare säkerställer säker och omsorgsfull användning av vårdinformationssystemet (för dig: HIS) och det utväxlingssystem det är anslutet till "i enlighet med NEN 7510 och NEN 7512". Artikel 5 lägger till att loggningen av dessa system ska uppfylla NEN 7513. Enligt artikel 7 gäller alltid den senaste utgåvan av standarden; ministern kungör en ny utgåva och dess ikraftträdandedatum i Staatscourant.
De förklarande anteckningarna till Cyberbeveiligingsregeling voor de zorg (augusti 2026) bekräftar det för små vårdgivare: de faller utanför Cbw, men "Vårdgivare i liten skala är dock redan skyldiga enligt Wabvpz att följa NEN 7510". Ett certifikat är därför ett sätt att visa att du följer reglerna, inte ett lagkrav.
Varför väljer vissa mottagningar då ändå certifiering? För att en regional allmänläkarorganisation erbjuder det som ett gemensamt program (som ROHA med ett antal föregångsmottagningar), för att en samarbetspartner eller kund ber om det, eller för att det underlättar redovisningen gentemot IGJ (tillsynen över vård och ungdomsomsorg) och patienterna. Kontrollera vad dina egna avtal säger; kraven skiljer sig från part till part.
Och Cyberbeveiligingswet?
Vård finns i bilaga 1 till Cbw, den nederländska lag som genomför NIS2, men lagen gäller bara från 50 årsverken eller med färre än 50 årsverken om både årsomsättningen och balansomslutningen överstiger 10 milj. €. Partnerföretag och anknutna företag räknas också in. En solomottagning eller en mottagning med två läkare ligger långt under det. En jourmottagning (den organisation som täcker kvällar, nätter och helger) eller en organisation med flera vårdcentraler kan ligga över; då gäller Cbw med IGJ som tillsynsmyndighet och Z-CERT som CSIRT. Är du osäker, kör kontrollen av NIS2-tillämpningsområdet.
Vad en liten mottagning verkligen behöver
NEN 7510 är riskbaserad: du beslutar vilka kontroller som behövs och registrerar det i en tillämplighetsförklaring. För en typisk mottagning med ett molnbaserat HIS, några få arbetsstationer och datautbyte via den nationella knutpunkten (LSP) kommer vi fram till den här kärnan:
| Ämne | Vad du ordnar | Vem som gör det |
|---|---|---|
| Ansvar | En person som samordnar informationssäkerheten (ofta mottagningschefen) och en kort policy som antagits av mottagningens ägare | Mottagning |
| Riskanalys | Årligen: vad kan gå fel med HIS, e-post, telefoni, arbetsstationer och papper? Vad gör du åt det? | Mottagning, eventuellt med den regionala organisationen |
| Leverantörer | Översikt över HIS-leverantör, IT-driftleverantör, telefoni och e-post; personuppgiftsbiträdesavtal; deras certifikat eller intyg (NEN 7510 eller ISO 27001) | Mottagningen frågar, leverantören levererar |
| Åtkomst | Personliga konton, tvåstegsverifiering, behörigheter per roll, stäng konton direkt när någon slutar, regelbunden granskning | Mottagning och IT-leverantör |
| Loggning | Vem som öppnade vilken journal (NEN 7513); regelbundna stickprov | HIS-leverantören levererar, mottagningen kontrollerar |
| Arbetsstationer | Automatiska uppdateringar, antivirus, skärmlås, inga patientdata på personliga enheter, rent skrivbord och skärm i receptionen | IT-leverantör |
| Säkerhetskopiering och kontinuitet | Vet vad HIS-leverantören säkerhetskopierar; gör en plan för när HIS eller telefonin går ned; testa den en gång om året | Leverantör och mottagning |
| Medvetenhet | Kort årlig utbildning om nätfiske, falska telefonsamtal och felskickad e-post | Mottagning |
| Incidenter och personuppgiftsincidenter | Rutin och register; kunskap om när anmälan ska göras till Autoriteit Persoonsgegevens inom 72 timmar | Mottagning |
| Fysiskt | Ett låst utrymme för nätverksutrustning, inga besökare utan uppsikt vid arbetsstationer | Mottagning |
2023 gav LHV tillsammans med InEen och det nederländska allmänläkarsällskapet (NHG) ut tre enkla skanningar för integritet, riktighet och tillgänglighet som ger en första bild av var din mottagning står. Det är en bra utgångspunkt för din riskanalys.
Två fallgropar som vi ofta ser: en riskanalys som bara täcker HIS (medan de största riskerna finns i e-post och telefoni), och leverantörer som säger att de är "NEN 7510-säkra" utan att du känner till omfattningen av deras certifikat.
Vad kostar det?
Beloppen varierar mycket mellan mottagningar, regioner och leverantörer, så vi anger inga riktpriser. Det här är kostnadsposterna:
- Din egen tid: den största posten. Räkna med en fast förmiddag i månaden för mottagningschefen det första året och mindre därefter.
- Tekniska åtgärder: tvåstegsverifiering, en lösenordshanterare, säkerhetskopiering, patchhantering. Mycket av det ingår ofta redan i ditt IT-avtal.
- Utbildning: medvetenhetsutbildning online för teamet.
- Externt stöd (valfritt): en konsult för den inledande bedömningen och uppsättningen av dokument.
- Certifiering (valfritt): en inledande revision och årliga övervakningsrevisioner från ett certifieringsorgan. Priset beror på omfattning och storlek; be om offerter.
Bidrag: inom den nederländska ordningen Mijn Cyberweerbare Zaak kan små företag med upp till 50 anställda och upp till 10 milj. € i omsättning få tillbaka 50 % av kostnaderna för vissa åtgärder, upp till 1 250 €. Kategorierna omfattar MFA, lösenordshanterare, uppsättning och test av säkerhetskopiering, patchhantering, antivirus och medvetenhetsutbildning. Enligt NCSC kan ansökan göras från 7 september till 30 november 2026, först till kvarn. Kontrollera med RVO (den nederländska myndigheten för företagande) om din mottagning kan få bidrag.
Själv eller med en konsult?
| Själv (med din region) | Med en konsult | |
|---|---|---|
| Passar för | Mottagningar med en mottagningschef som får tid för det och en regional organisation som tillhandahåller mallar och en gemensam riskanalys | Mottagningar som vill certifieras, har ont om tid eller måste ändra kurs snabbt efter en incident |
| Fördel | Kunskapen stannar på mottagningen; billigare | Snabbare, mindre risk att missa något; revisionserfarenhet |
| Risk | Att det stannar av efter de första månaderna; en policy på papper som ingen känner till | Generiska dokument som inte passar din mottagning; beroende |
| Tips | Lägg in fasta tider i kalendern och använd programvara med återkommande uppgifter | Be om en överlämning: du måste själv kunna hålla det vid liv efteråt |
En mellanväg fungerar ofta bäst: gör det själv med några halvdagar extern rådgivning för den inledande bedömningen och en internrevision vid årets slut. I exemplet från Amsterdam i De Dokter ordnade kooperativet saker som riskanalysen, leverantörshanteringen och registret över behandlingar centralt, och mottagningarna gjorde resten själva.
En praktisk 12-månadersplan
- Månad 1, kom igång: utse en samordnare, låt mottagningens ägare anta en kort policy, kör LHV-skanningarna. Sök bidraget om du kan få det.
- Månad 2, inventera: en lista över system (HIS, e-post, telefoni, webbplats, arbetsstationer), leverantörer och personuppgiftsbiträdesavtal.
- Månad 3, riskanalys: per system: vad går fel, hur allvarligt är det, vad gör du åt det. Registrera valen i en första tillämplighetsförklaring.
- Månad 4, åtkomst: tvåstegsverifiering överallt där det går, personliga konton, en rutin för när någon slutar.
- Månad 5, leverantörer: be om certifikat eller intyg och kontrollera omfattningen; avtala om meddelande vid incidenter.
- Månad 6, personuppgiftsincidenter och incidenter: rutin, register och en övning med en felskickad remiss.
- Månad 7, kontinuitet: vad gör du om HIS ligger nere en dag? Ta fram en nödrutin (arbetsflöde på papper, nåbarhet) och testa den.
- Månad 8, arbetsstationer: uppdateringar, skärmlås, kryptering av bärbara datorer, rent skrivbord och skärm.
- Månad 9, medvetenhet: utbildning för hela teamet, inklusive vikarier och tillfälligt anställda.
- Månad 10, loggning: första stickprovet av loggningen enligt NEN 7513 i HIS; registrera iakttagelserna.
- Månad 11, intern granskning: gå igenom allt (själv, med en kollegial mottagning eller en konsult) och gör en förbättringslista.
- Månad 12, utvärdering: diskutera resultatet med mottagningens ägare, anta riskanalysen och planerna för nästa år. Besluta om du vill certifieras.
Källor
- Besluit elektronische gegevensverwerking door zorgaanbieders, Staatsblad 2017, 446
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- LHV, De Dokter 7/2023: Informatiebeveiliging, houd de aandacht vast (pdf, på nederländska)
- Kiwa, Herziene NEN 7510 gepubliceerd (på nederländska)
- Kiwa, Wat betekent de nieuwe NEN 7510:2024 voor certificaathouders? (på nederländska)
- NCSC, Subsidie Mijn Cyberweerbare Zaak (på nederländska)
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (på nederländska)
- Förordning (EU) 2016/679 (GDPR), EUR-Lex
- Autoriteit Persoonsgegevens (anmälningsställe för personuppgiftsincidenter)
Per 1 oktober 2026. Den här sidan är allmän information, inte juridisk rådgivning. Lagar, regleringar och sektorsregler kan ändras; kontrollera alltid den aktuella källan.