Skip to main content

De Cy­ber­be­vei­li­gings­wet en NEN7510: waarom ke­ten­ver­ant­woor­de­lijk­heid straks niet meer vrij­blij­vend is

Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de Nederlandse vertaling van de Europese NIS2-richtlijn. Voor de zorgsector betekent dat een flinke aanscherping: cyberbeveiliging is voor het eerst een keiharde wettelijke plicht, met meldtermijnen, bestuurdersaansprakelijkheid en ketenverantwoordelijkheid. NEN7510 speelt daarin een sleutelrol. De norm was al geschreven voor iedereen die gezondheidsgegevens verwerkt, dus niet alleen zorgaanbieders, maar ook hun IT-leveranciers, hostingpartijen en EPD-leveranciers. Tot nu toe werd naleving vooral afgedwongen via contracten en toezicht van de Inspectie Gezondheidszorg en Jeugd. Dat verandert nu.

Wat is NEN7510?

NEN7510 werd in 2004 voor het eerst gepubliceerd als de Nederlandse norm voor informatiebeveiliging in de zorgsector, gebaseerd op ISO 27001. De norm beschrijft hoe organisaties risico’s rond patiëntgegevens beheersen, van toegangsbeheer tot incidentrespons. Sinds 2018 is naleving voor elektronische uitwisselingssystemen van patiëntgegevens wettelijk verplicht. Eind 2024 is de norm herzien om aan te sluiten op de nieuwste ISO-versie. Voor de rest van de sector geldt de norm nog altijd als toetsingskader van de Inspectie.

Wetgeving verzwaart de druk: AVG en de Cyberbeveiligingswet

De Algemene Verordening Gegevensbescherming verplicht organisaties sinds 2018 om alleen met partners te werken die passende beveiligingsmaatregelen nemen. Daar komt nu de Cyberbeveiligingswet bij. Deze wet noemt NEN7510 niet bij naam, maar maakt de zorgplicht erachter voor het eerst hard: ernstige incidenten vragen binnen 24 uur een vroegtijdige waarschuwing en binnen 72 uur een formele melding, bestuurders kunnen persoonlijk worden aangesproken op tekortschietende beveiliging, en organisaties zijn wettelijk verantwoordelijk voor de beveiliging van hun hele keten, inclusief leveranciers.

Voor zorginstellingen betekent dit dat een contract alleen niet meer volstaat: de wet verplicht aantoonbaar te maken dat hun leveranciers veilig werken. Een zwakke schakel bij een IT-partner raakt niet alleen de gegevensbescherming, maar kan direct doorwerken in de continuïteit van zorg: uitval van een patiëntendossier of laboratoriumsysteem legt poliklinieken en operatiekamers stil, met gevolgen die verder reiken dan een boete of reputatieschade. Dat maakt NEN7510 in de praktijk minder een compliance-vraagstuk en meer een continuïteitsvraagstuk: niet of een instelling een certificaat heeft, maar of zij en haar ketenpartners kunnen aantonen dat de zorg blijft draaien als er iets misgaat. Leveranciersmanagement krijgt daardoor meer gewicht: afspraken over beveiliging, certificeringen van partners, en escalatie bij incidenten.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Wat bestuurders moeten weten over cyberrisico’s
Sinds 15 augustus 2026 is het college wettelijk eindverantwoordelijk voor cyberveiligheid en moeten bestuurders een training volgen. Wat moeten zij weten, en hoe breng je als CISO het bestuur in positie? Wij geven zes concrete handvatten.
De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.

Meer recente berichten

De Cy­ber­be­vei­li­gings­wet en NEN7510: waarom ke­ten­ver­ant­woor­de­lijk­heid straks niet meer vrij­blij­vend is
Verder lezen
Slimme deurbellen vormen een surveillancestaat
Verder lezen
De basis van cybersecurity ligt in email security
Verder lezen
Gemeente Son en Breugel werkt nog aan AI-beleid
Verder lezen
Gemeenteraad wil duidelijkheid over beveiliging eigen vertrouwelijke gegevens
Verder lezen
Autoriteit Persoonsgegevens krijgt volgend jaar 3 miljoen euro minder budget
Verder lezen
Wat vraagt ISO 27001 van medewerkers?
Verder lezen
25.000 oude raadsdocumenten Lansingerland blijven offline
Verder lezen
Van Veldhoven onderzoekt extra cyberregels voor omvormers thuisbatterijen en zonnepanelen na weerbaarheidsrapport
Verder lezen
Gemeente haalt webcams uit de lucht na kritiek op privacy
Verder lezen