NEN7510 is geen luxe maar de levenslijn van vertrouwen
“In het Sociaal Domein werken we met de meest kwetsbare gegevens die er bestaan. Gegevens over gezinnen in de knel, jeugdigen in behandeling, zorggebruik, schulden, crisissituaties en medische informatie. Deze informatie is niet van ons. We mogen er alleen tijdelijk voor zorgen.” Team Zorgportaal directeur Corné Last is hier stellig over. “Wij zijn bewust NEN7510-gecertificeerd, informatiebeveiliging zit in ons DNA”.
Toch wordt het binnen het domein nog vaak gezien als een administratief “moetje”. Als een bijlage bij een aanbesteding. Als een vinkje dat we “later nog wel regelen”. Maar de realiteit is hard: Het Sociaal Domein opereert in ketens en ketens breken altijd bij de zwakste schakel.
Onkunde of onwil?
“Onlangs nog zagen we hoe schokkend die realiteit kan zijn”, gaat Corné verder. “In een aanbesteding voor monitoring vroegen we terecht om het aanscherpen van ISO27001 naar NEN7510 - de norm die verplicht geldt voor de zorgsector en alle gegevensverwerkers die in de keten opereren. Het antwoord? Leveranciers moeten aantonen dat ze informatiebeveiliging belangrijk vinden. Dat is alsof je tegen een chirurg zegt: We vinden hygiëne belangrijk, maar steriele instrumenten zijn optioneel. Het laat zien hoe diep het misverstand zit: informatiebeveiliging wordt nog te vaak gezien als een intentie, niet als een absolute randvoorwaarde.”
Wat is NEN7510 eigenlijk?
NEN7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Het is geen papieren formaliteit, maar een volledig kader dat voorschrijft:
- hoe je systemen inricht
- hoe je persoonsgegevens beschermt
- hoe je incidenten voorkomt en meldt
- hoe je toegangsrechten beheert
- hoe je medewerkers traint
- hoe je continu monitort en verbetert
- én hoe je aantoont dat dit structureel gebeurt
NEN7510 is dus niet zomaar een certificaat. Het is de minimale basisveiligheid voor iedereen die medische en zorggerelateerde gegevens verwerkt. ISO27001 is een goede norm voor algemene informatiebeveiliging, maar NEN7510 staat daar nog boven. De norm is specifiek toegespitst op zorgdata, medische gevoeligheid en ketenverantwoordelijkheid.
Juridisch en ethisch kwetsbaar
Corné: “Dit is het pijnlijke deel dat te vaak wordt vergeten: Als één organisatie in de keten niet werkt volgens NEN7510, dan is de héle keten niet veilig. Je kunt als gemeente of regio alles op orde hebben. Aanbieders kunnen hun processen perfect ingericht hebben. Maar zodra één onderaannemer, één dataplatform, één monitoringstool of één leveranciersapplicatie niet NEN7510-gecertificeerd is, dan daalt het beveiligingsniveau van de héle keten, ontstaan er nieuwe aanvalsvlakken, neemt het risico op datalekken exponentieel toe en wordt de verantwoordelijke partij juridisch en ethisch kwetsbaar. Het is onbegrijpelijk dat in sommige aanbestedingen leveranciers nog steeds de ruimte wordt gegeven om te ‘bewijzen dat ze het belangrijk vinden’. Dat is niet hetzelfde als voldoen aan de norm.”
NEN7510, een bewuste keuze
“Bij Team Zorgportaal zijn wij bewust NEN7510-gecertificeerd”, vertelt Corné. “Niet omdat het moest. Niet voor een vinkje. Maar omdat informatiebeveiliging in ons DNA zit. Omdat wij vinden dat je het Sociaal Domein niet kunt digitaliseren zonder maximale bescherming van gegevens. We doen dit uit respect voor de privacy van inwoners, uit verantwoordelijkheid voor de keten en omdat we geloven dat goed organiseren begint bij veilig organiseren.”
Corné besluit zijn vlammende betoog met een gewetensvraag: “De echte vraag die we moeten durven stellen is: Durven gemeenten de lat zó hoog te leggen dat inwoners daadwerkelijk beschermd zijn? Zonder vrijblijvendheid. Zonder vage formuleringen. Zonder het risico dat de keten wéér breekt op het zwakste punt. NEN7510 zou geen onderscheidende waarde moeten zijn, maar helaas is dat in 2026 nog steeds zo."
Nieuwsgierig?
Wil je meer weten naar aanleiding van dit artikel of wil je graag in contact komen met de schrijver om eens vrijblijvend te sparren over een actueel automatiseringsvraagstuk? Neem dan contact op met Hanco van Tol: