Veel kleine zorgorganisaties denken dat NIS2 alleen ziekenhuizen en grote zorgconcerns raakt. Dat beeld klopt niet helemaal. De herziene NEN 7510:2024 laat precies zien waar de aansluiting zit, ook voor een dagbestedingslocatie met vijftien medewerkers of een kleine jeugdzorgorganisatie.

In december 2024 is NEN 7510 herzien. De norm is nu afgestemd op de nieuwste versies van ISO/IEC 27001 en ISO/IEC 27002. Er is bovendien een directe koppeling gemaakt met de eisen uit NIS2. Voor kwaliteitscoördinatoren betekent dit dat de norm concreter is geworden, en dat vrijblijvendheid verdwijnt.

Wat de mapping tussen NEN 7510 en NIS2 betekent

NEN 7510-2 bevat in bijlage E een mapping die per onderdeel van NIS2 aangeeft hoe deze zich verhoudt tot de norm. Dat is geen bureaucratisch detail. Het is een routekaart die precies aangeeft welke maatregelen u al moet hebben getroffen.

Een paar concrete voorbeelden uit die mapping:

  • Meldplicht incidenten: NEN 7510 spreekt over 'tijdig' melden. NIS2 scherpt dit aan tot melden binnen 24 uur bij de relevante autoriteit.
  • Noodcommunicatie (maatregel 5.42): hoe blijft uw organisatie bereikbaar en communiceren tijdens een incident.
  • Externe incidentrapportage (5.43): heldere afspraken over wie extern wordt geïnformeerd en wanneer.
  • Managementtraining (6.9): uw bestuur en leidinggevenden moeten aantoonbaar kennis hebben van informatiebeveiliging.
  • Zero Trust principes (8.35): uitgangspunt dat geen enkele gebruiker of systeem automatisch wordt vertrouwd.

Voor een organisatie van 5 tot 50 medewerkers klinkt dit als grote-organisatie-taal. In de praktijk vertaalt het zich naar een paar heldere documenten en werkafspraken. Geen ingewikkelde ICT-systemen, wel een dossier dat op orde is.

Certificering versus gewoon voldoen aan de norm

Een veelgestelde vraag: moeten wij ons certificeren tegen NEN 7510 nu NIS2 in 2025 in de Cyberbeveiligingswet wordt verwerkt?

Het antwoord is nee. Certificering is niet verplicht. Wat wel verplicht is: aantoonbaar voldoen aan de geldende normen. De Inspectie Gezondheidszorg en Jeugd (IGJ) houdt toezicht op de stappen die een zorgaanbieder zet richting NEN 7510.

Dat is een belangrijk onderscheid voor kleine organisaties. Een certificeringstraject kost al snel tienduizenden euro's en vraagt een lange doorlooptijd. Aantoonbaar voldoen aan de norm is haalbaarder en betaalbaarder. Het draait om een goed onderbouwd informatiebeveiligingsbeleid, actuele procedures en een dossier dat bij een inspectiebezoek standhoudt.

Een certificaat is wel een betrouwbare manier om naar buiten toe te laten zien dat u aan de norm werkt. Een certificerende instelling zoals Kiwa of Lloyd's controleert dit periodiek. Voor veel kleine zorgorganisaties is dat een tweede stap, niet de eerste noodzaak.

Welke documenten u nu al klaar moet hebben

Bij een inspectiebezoek of controle vraagt de IGJ niet naar een certificaat. Wel naar bewijs dat u structureel bezig bent met informatiebeveiliging. Zorg dat u minimaal het volgende op orde heeft:

  • Een actueel informatiebeveiligingsbeleid, vastgesteld door het bestuur en gedateerd binnen het lopende jaar.
  • Een incidentenregister met meldprocedure, inclusief de 24-uurs termijn richting de relevante autoriteit.
  • Een risicoanalyse die aangeeft welke systemen en gegevens het meest kwetsbaar zijn.
  • Bewijs van managementtraining: wie is getraind, wanneer, en op welke onderwerpen.
  • Een noodcommunicatieplan voor het geval systemen uitvallen tijdens een incident.

Een voorbeeld uit de praktijk: een GGZ-praktijk met twintig medewerkers kreeg een inspectiebezoek en kon geen incidentenregister overleggen. Het beleidsdocument was er wel, maar niet gekoppeld aan concrete werkafspraken. Dat leverde een verbeterpunt op dat met een paar weken werk te voorkomen was geweest.

Klein beginnen, groot verschil maken

NIS2 en NEN 7510:2024 vragen niet om een compleet nieuw ICT-landschap. Ze vragen om beleid dat aansluit bij de praktijk van uw organisatie. Voor een kleine zorgaanbieder betekent dit vaak: bestaande documenten actualiseren, hiaten opsporen en een paar ontbrekende procedures toevoegen.

De norm is duidelijker geworden dan ooit. Dat is goed nieuws. U weet nu precies waar u aan moet voldoen, zonder giswerk.

Weten waar u staat?

Wilt u weten of uw informatiebeveiligingsbeleid aansluit bij NEN 7510:2024 en NIS2? De Beleidskamer biedt een gratis quickscan aan. In een kort gesprek brengen we in beeld welke documenten u al op orde heeft en waar de hiaten zitten.

Neem contact op met Sabrina Boel via De Beleidskamer voor een vrijblijvende afspraak.