← Terug naar kennisbank
Kennisbank · 5 min leestijd

NEN 7510 voor de huisartsenpraktijk, zonder ziekenhuis-overkill

NEN 7510 voelt voor een kleine praktijk al snel als een norm voor grote ziekenhuizen. Ruim honderd beheersmaatregelen, een managementsysteem, interne audits en een directiebeoordeling: wie moet dat allemaal doen...

NEN 7510 voelt voor een kleine praktijk al snel als een norm voor grote ziekenhuizen. Ruim honderd beheersmaatregelen, een managementsysteem, interne audits en een directiebeoordeling: wie moet dat allemaal doen tussen de spreekuren door? Het gevolg is dat veel praktijken de norm voor zich uit schuiven, of hem afdoen als iets van de HIS-leverancier.

Beide zijn onverstandig, en allebei onnodig. De norm is namelijk uitdrukkelijk bedoeld om passend gemaakt te worden op de omvang van je organisatie. Een praktijk met acht medewerkers hoeft geen ziekenhuis-ISMS op te tuigen. Wel moet je kunnen laten zien dat je bewust met de risico’s rond patiëntgegevens omgaat.

Waarom NEN 7510 ook voor jouw praktijk geldt

Elke organisatie die gezondheidsgegevens verwerkt, moet volgens Nederlandse regelgeving passende beveiliging aantonen. NEN 7510 is daarbij de aangewezen norm: de Autoriteit Persoonsgegevens en de Inspectie verwijzen ernaar, zorgverzekeraars en ketenpartners vragen ernaar, en bij een datalek is de eerste vraag hoe je beveiliging geregeld was. Certificering is voor de meeste praktijken niet verplicht. Aantoonbaar voldoen wél.

Wat “passend maken” in de praktijk betekent

De norm kent een risicogestuurde opzet: je hoeft niet elke maatregel maximaal in te vullen, maar je moet wel onderbouwen wat je doet en wat je bewust anders inricht. Voor een praktijk komt dat neer op een overzichtelijke kern:

Weet wat je hebt. Welke systemen bevatten patiëntgegevens: je HIS, e-mail, het aanmeldformulier op de website, de telefooncentrale met gespreksopname. Dit overzicht is de basis van alles.

Regel de toegang. Persoonlijke accounts in plaats van gedeelde inlogs, tweefactorauthenticatie op alles wat van buiten bereikbaar is, en toegangen direct intrekken als iemand vertrekt. Een wachtwoordmanager voor het team lost hier in één keer het grootste deel van op.

Regel de continuïteit. Een geteste back-up, ook van wat buiten het HIS leeft zoals e-mail en documenten in Microsoft 365. Test het terugzetten minstens jaarlijks.

Regel de mensen. Korte, terugkerende aandacht voor phishing en veilig werken. Eén sessie per jaar is een vinkje, een ritme is bewustzijn.

Leg vast wat je afspreekt. Verwerkersovereenkomsten met je HIS-leverancier en andere partijen, een procedure voor datalekken en een aanspreekpunt voor beveiliging binnen de praktijk.

Wat je HIS-leverancier regelt, en wat niet

Een veelgehoorde misvatting: “ons HIS is NEN 7510-gecertificeerd, dus wij zijn klaar.” Je leverancier regelt de beveiliging van het systeem. De beveiliging van jouw praktijkvoering blijft jouw verantwoordelijkheid: wie toegang heeft, hoe er met e-mail wordt gewerkt, of de werkplekken op orde zijn en of het team phishing herkent. Precies daar gaan de meeste dingen mis, en precies daar kijkt een toezichthouder naar.

Waar begin je?

Begin met meten, niet met documenten schrijven. Onze gratis NEN 7510-checklist voor de huisartsenpraktijk zet op één A4 wat je minimaal geregeld moet hebben. Wil je een volledig beeld met prioriteiten en een stappenplan, dan doet onze NEN 7510 nulmeting voor praktijken dat in tien werkdagen, voor een vaste prijs en zonder normjargon.

Weten waar jouw praktijk staat? Download de gratis checklist of plan een nulmeting. Liever alles uit handen? Bekijk IT voor de zorg.