"För en enskild mottagning är det inte möjligt: vi talar om inte färre än 117 kontroller." Det sade säkerhetsansvarig i den regionala allmänläkarorganisationen i Amsterdam (ROHA) 2023 i De Dokter, tidningen från den nederländska allmänläkarföreningen LHV, om den gamla NEN 7510. 2024-versionen har 101 (93 allmänna och 8 vårdspecifika), men poängen står sig: som liten mottagning måste du välja klokt, samarbeta där du kan och lämna resten åt dina leverantörer. Den här sidan visar vad som verkligen krävs, vad det kostar och hur du får det gjort på ett år.

Är NEN 7510 obligatorisk för en läkarmottagning?

Följa: ja. Certifiera: nej. Artikel 3.2 i Besluit elektronische gegevensverwerking door zorgaanbieders (den nederländska förordningen om elektronisk databehandling hos vårdgivare) säger att en vårdgivare säkerställer säker och omsorgsfull användning av vårdinformationssystemet (för dig: HIS) och det utväxlingssystem det är anslutet till "i enlighet med NEN 7510 och NEN 7512". Artikel 5 lägger till att loggningen av dessa system ska uppfylla NEN 7513. Enligt artikel 7 gäller alltid den senaste utgåvan av standarden; ministern kungör en ny utgåva och dess ikraftträdandedatum i Staatscourant.

De förklarande anteckningarna till Cyberbeveiligingsregeling voor de zorg (augusti 2026) bekräftar det för små vårdgivare: de faller utanför Cbw, men "Vårdgivare i liten skala är dock redan skyldiga enligt Wabvpz att följa NEN 7510". Ett certifikat är därför ett sätt att visa att du följer reglerna, inte ett lagkrav.

Varför väljer vissa mottagningar då ändå certifiering? För att en regional allmänläkarorganisation erbjuder det som ett gemensamt program (som ROHA med ett antal föregångsmottagningar), för att en samarbetspartner eller kund ber om det, eller för att det underlättar redovisningen gentemot IGJ (tillsynen över vård och ungdomsomsorg) och patienterna. Kontrollera vad dina egna avtal säger; kraven skiljer sig från part till part.

Och Cyberbeveiligingswet?

Vård finns i bilaga 1 till Cbw, den nederländska lag som genomför NIS2, men lagen gäller bara från 50 årsverken eller med färre än 50 årsverken om både årsomsättningen och balansomslutningen överstiger 10 milj. €. Partnerföretag och anknutna företag räknas också in. En solomottagning eller en mottagning med två läkare ligger långt under det. En jourmottagning (den organisation som täcker kvällar, nätter och helger) eller en organisation med flera vårdcentraler kan ligga över; då gäller Cbw med IGJ som tillsynsmyndighet och Z-CERT som CSIRT. Är du osäker, kör kontrollen av NIS2-tillämpningsområdet.

Vad en liten mottagning verkligen behöver

NEN 7510 är riskbaserad: du beslutar vilka kontroller som behövs och registrerar det i en tillämplighetsförklaring. För en typisk mottagning med ett molnbaserat HIS, några få arbetsstationer och datautbyte via den nationella knutpunkten (LSP) kommer vi fram till den här kärnan:

ÄmneVad du ordnarVem som gör det
AnsvarEn person som samordnar informationssäkerheten (ofta mottagningschefen) och en kort policy som antagits av mottagningens ägareMottagning
RiskanalysÅrligen: vad kan gå fel med HIS, e-post, telefoni, arbetsstationer och papper? Vad gör du åt det?Mottagning, eventuellt med den regionala organisationen
LeverantörerÖversikt över HIS-leverantör, IT-driftleverantör, telefoni och e-post; personuppgiftsbiträdesavtal; deras certifikat eller intyg (NEN 7510 eller ISO 27001)Mottagningen frågar, leverantören levererar
ÅtkomstPersonliga konton, tvåstegsverifiering, behörigheter per roll, stäng konton direkt när någon slutar, regelbunden granskningMottagning och IT-leverantör
LoggningVem som öppnade vilken journal (NEN 7513); regelbundna stickprovHIS-leverantören levererar, mottagningen kontrollerar
ArbetsstationerAutomatiska uppdateringar, antivirus, skärmlås, inga patientdata på personliga enheter, rent skrivbord och skärm i receptionenIT-leverantör
Säkerhetskopiering och kontinuitetVet vad HIS-leverantören säkerhetskopierar; gör en plan för när HIS eller telefonin går ned; testa den en gång om åretLeverantör och mottagning
MedvetenhetKort årlig utbildning om nätfiske, falska telefonsamtal och felskickad e-postMottagning
Incidenter och personuppgiftsincidenterRutin och register; kunskap om när anmälan ska göras till Autoriteit Persoonsgegevens inom 72 timmarMottagning
FysisktEtt låst utrymme för nätverksutrustning, inga besökare utan uppsikt vid arbetsstationerMottagning

2023 gav LHV tillsammans med InEen och det nederländska allmänläkarsällskapet (NHG) ut tre enkla skanningar för integritet, riktighet och tillgänglighet som ger en första bild av var din mottagning står. Det är en bra utgångspunkt för din riskanalys.

Två fallgropar som vi ofta ser: en riskanalys som bara täcker HIS (medan de största riskerna finns i e-post och telefoni), och leverantörer som säger att de är "NEN 7510-säkra" utan att du känner till omfattningen av deras certifikat.

Vad kostar det?

Beloppen varierar mycket mellan mottagningar, regioner och leverantörer, så vi anger inga riktpriser. Det här är kostnadsposterna:

  • Din egen tid: den största posten. Räkna med en fast förmiddag i månaden för mottagningschefen det första året och mindre därefter.
  • Tekniska åtgärder: tvåstegsverifiering, en lösenordshanterare, säkerhetskopiering, patchhantering. Mycket av det ingår ofta redan i ditt IT-avtal.
  • Utbildning: medvetenhetsutbildning online för teamet.
  • Externt stöd (valfritt): en konsult för den inledande bedömningen och uppsättningen av dokument.
  • Certifiering (valfritt): en inledande revision och årliga övervakningsrevisioner från ett certifieringsorgan. Priset beror på omfattning och storlek; be om offerter.

Bidrag: inom den nederländska ordningen Mijn Cyberweerbare Zaak kan små företag med upp till 50 anställda och upp till 10 milj. € i omsättning få tillbaka 50 % av kostnaderna för vissa åtgärder, upp till 1 250 €. Kategorierna omfattar MFA, lösenordshanterare, uppsättning och test av säkerhetskopiering, patchhantering, antivirus och medvetenhetsutbildning. Enligt NCSC kan ansökan göras från 7 september till 30 november 2026, först till kvarn. Kontrollera med RVO (den nederländska myndigheten för företagande) om din mottagning kan få bidrag.

Själv eller med en konsult?

Själv (med din region)Med en konsult
Passar förMottagningar med en mottagningschef som får tid för det och en regional organisation som tillhandahåller mallar och en gemensam riskanalysMottagningar som vill certifieras, har ont om tid eller måste ändra kurs snabbt efter en incident
FördelKunskapen stannar på mottagningen; billigareSnabbare, mindre risk att missa något; revisionserfarenhet
RiskAtt det stannar av efter de första månaderna; en policy på papper som ingen känner tillGeneriska dokument som inte passar din mottagning; beroende
TipsLägg in fasta tider i kalendern och använd programvara med återkommande uppgifterBe om en överlämning: du måste själv kunna hålla det vid liv efteråt

En mellanväg fungerar ofta bäst: gör det själv med några halvdagar extern rådgivning för den inledande bedömningen och en internrevision vid årets slut. I exemplet från Amsterdam i De Dokter ordnade kooperativet saker som riskanalysen, leverantörshanteringen och registret över behandlingar centralt, och mottagningarna gjorde resten själva.

En praktisk 12-månadersplan

  1. Månad 1, kom igång: utse en samordnare, låt mottagningens ägare anta en kort policy, kör LHV-skanningarna. Sök bidraget om du kan få det.
  2. Månad 2, inventera: en lista över system (HIS, e-post, telefoni, webbplats, arbetsstationer), leverantörer och personuppgiftsbiträdesavtal.
  3. Månad 3, riskanalys: per system: vad går fel, hur allvarligt är det, vad gör du åt det. Registrera valen i en första tillämplighetsförklaring.
  4. Månad 4, åtkomst: tvåstegsverifiering överallt där det går, personliga konton, en rutin för när någon slutar.
  5. Månad 5, leverantörer: be om certifikat eller intyg och kontrollera omfattningen; avtala om meddelande vid incidenter.
  6. Månad 6, personuppgiftsincidenter och incidenter: rutin, register och en övning med en felskickad remiss.
  7. Månad 7, kontinuitet: vad gör du om HIS ligger nere en dag? Ta fram en nödrutin (arbetsflöde på papper, nåbarhet) och testa den.
  8. Månad 8, arbetsstationer: uppdateringar, skärmlås, kryptering av bärbara datorer, rent skrivbord och skärm.
  9. Månad 9, medvetenhet: utbildning för hela teamet, inklusive vikarier och tillfälligt anställda.
  10. Månad 10, loggning: första stickprovet av loggningen enligt NEN 7513 i HIS; registrera iakttagelserna.
  11. Månad 11, intern granskning: gå igenom allt (själv, med en kollegial mottagning eller en konsult) och gör en förbättringslista.
  12. Månad 12, utvärdering: diskutera resultatet med mottagningens ägare, anta riskanalysen och planerna för nästa år. Besluta om du vill certifieras.

Källor

Per 1 oktober 2026. Den här sidan är allmän information, inte juridisk rådgivning. Lagar, regleringar och sektorsregler kan ändras; kontrollera alltid den aktuella källan.