ISO 27001 vs NEN 7510: wat is het verschil en wat heb je nodig?

Compliance8 min leestijd
K

Kees van der Vlies

Partner | IT-auditor

Also available in:English

Organisaties die met medische gegevens werken lopen vroeg of laat tegen de vraag aan: moeten wij ISO 27001 of NEN 7510 hebben? Soms vraagt een opdrachtgever expliciet om een van beide, soms staat het in een aanbesteding, en soms is het onduidelijk waarom de ene norm de andere zou uitsluiten. De verwarring is begrijpelijk, want de twee normen lijken sterk op elkaar en overlappen voor een groot deel. Toch zijn er wezenlijke verschillen die bepalen wat voor jouw organisatie de juiste keuze is. In dit artikel leggen we uit wat beide normen inhouden, waar ze overlappen, waar ze uiteenlopen en hoe je tot een onderbouwde keuze komt.

## Wat is ISO 27001?

ISO 27001 is de internationale standaard voor een managementsysteem voor informatiebeveiliging (ISMS). De norm beschrijft hoe een organisatie op een gestructureerde en aantoonbare manier grip houdt op informatiebeveiliging: van risicobeoordeling en het vaststellen van beleid tot het implementeren van beheersmaatregelen en het continu verbeteren daarvan. ISO 27001 is sectoronafhankelijk en wordt wereldwijd erkend. De actuele versie is ISO 27001:2022, met een bijgewerkte set beheersmaatregelen in Annex A.

Het kenmerkende aan ISO 27001 is dat de norm niet voorschrijft welke maatregelen je exact moet nemen, maar dat je op basis van een risicoanalyse zelf bepaalt wat proportioneel is. In de Verklaring van Toepasselijkheid (SoA) leg je vast welke maatregelen je toepast en waarom. Certificering verloopt via een geaccrediteerde certificerende instelling.

## Wat is NEN 7510?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm is nadrukkelijk gebaseerd op ISO 27001 en de bijbehorende maatregelenset uit ISO 27002, maar voegt daar zorgspecifieke eisen aan toe. Het gaat om aanvullende maatregelen die passen bij het werken met persoonlijke gezondheidsinformatie: denk aan strengere eisen rond toegang tot patiëntgegevens, logging van wie welke gegevens heeft ingezien, en de omgang met het medisch beroepsgeheim.

NEN 7510 bestaat uit meerdere delen. NEN 7510-1 beschrijft de eisen aan het managementsysteem, vergelijkbaar met ISO 27001. NEN 7510-2 bevat de beheersmaatregelen, afgeleid van ISO 27002 en aangevuld met zorgspecifieke invulling. Voor Nederlandse zorgaanbieders is NEN 7510 in de praktijk de norm die geldt als invulling van de wettelijke plicht om passende beveiliging te bieden voor gezondheidsgegevens.

## De overlap: het fundament is hetzelfde

Het belangrijkste om te begrijpen is dat NEN 7510 en ISO 27001 hetzelfde fundament delen. Beide draaien om een managementsysteem met risicogestuurde besluitvorming, dezelfde procesmatige structuur van plannen, uitvoeren, controleren en verbeteren, en grotendeels dezelfde beheersmaatregelen. Wie ISO 27001 op orde heeft, heeft het overgrote deel van NEN 7510 ook al staan. De structuur van de managementsysteemeisen is nagenoeg identiek, wat het combineren van beide normen goed werkbaar maakt.

Dat verklaart ook waarom een geintegreerde aanpak in de zorg vaak logisch is. Je bouwt één managementsysteem dat aan beide normen voldoet, met NEN 7510 als de zorgspecifieke laag bovenop het ISO 27001-fundament. Je hoeft dus geen twee losse systemen op te tuigen.

## De verschillen: sector, herkomst en nadruk

Waar zit dan het verschil? Op drie punten. Ten eerste de reikwijdte: ISO 27001 is generiek en internationaal, NEN 7510 is specifiek voor de Nederlandse zorgsector. Ten tweede de herkomst en erkenning: ISO 27001 is een internationaal erkend certificaat dat wereldwijd betekenis heeft, terwijl NEN 7510 vooral binnen Nederland en de zorgketen gezag heeft. Ten derde de inhoudelijke nadruk: NEN 7510 legt extra gewicht op de vertrouwelijkheid en herleidbaarheid van patiëntgegevens, met concretere eisen rond autorisatie, logging en het beroepsgeheim dan de generieke ISO-norm.

In de praktijk betekent dit dat een zorginstelling die alleen in Nederland opereert vaak genoeg heeft aan NEN 7510, terwijl een leverancier die internationaal zakendoet baat heeft bij ISO 27001, eventueel aangevuld met NEN 7510 als klanten in de zorg daarom vragen.

## Wat heb jij nodig?

De keuze hangt af van wie je bedient en wat er van je gevraagd wordt. Een zorgaanbieder die valt onder de Nederlandse wetgeving voor gezondheidsgegevens komt in de regel uit bij NEN 7510, omdat die norm de wettelijke plicht tot passende beveiliging concreet invult. Een softwareleverancier of hostingpartij die diensten levert aan de zorg krijgt regelmatig NEN 7510 in het contract of de aanbesteding voorgeschreven, en zal die dus moeten kunnen aantonen.

Een organisatie die internationaal opereert of buiten de zorg ook andere sectoren bedient, kiest vaak voor ISO 27001 als basis, omdat dat certificaat breder wordt erkend. Bedien je zowel de zorg als andere sectoren, dan is een geintegreerde certificering tegen ISO 27001 en NEN 7510 meestal de efficiëntste route. Je legt het werk één keer aan en dekt beide af.

Belangrijk is om de keuze niet louter als afvinkoefening te benaderen. De vraag is niet alleen welk certificaat aan de muur hangt, maar of je informatiebeveiliging daadwerkelijk aansluit op de risico's van het werken met gezondheidsgegevens. Een goed opgezet managementsysteem levert die zekerheid; het certificaat is er de aantoonbare bevestiging van.

## Van keuze naar certificering

Zodra de normkeuze helder is, verloopt het traject in grote lijnen hetzelfde als bij elke ISO-certificering: een gap-analyse om te bepalen waar je staat, het inrichten of aanvullen van het managementsysteem, een interne audit om te toetsen of het werkt, en tot slot de certificeringsaudit door een geaccrediteerde instelling. Bij een geintegreerde aanpak voer je die stappen één keer uit voor beide normen. Dat scheelt aanzienlijk in doorlooptijd en interne belasting.

Secure Audit begeleidt zorgorganisaties en hun leveranciers bij de keuze tussen en de implementatie van ISO 27001 en NEN 7510, inclusief geintegreerde trajecten. De certificeringsaudit zelf wordt uitgevoerd door een geaccrediteerde certificerende instelling. Neem contact op voor een vrijblijvend gesprek over jouw situatie.

Veelgestelde vragen

Is NEN 7510 verplicht voor zorgorganisaties?+

NEN 7510 is niet in letterlijke zin bij wet verplicht gesteld, maar geldt in de praktijk als de norm die invulling geeft aan de wettelijke plicht om passende beveiliging te bieden voor gezondheidsgegevens. Opdrachtgevers en aanbestedingen in de zorg vragen er standaard om, waardoor het feitelijk een vereiste is.

Kun je ISO 27001 en NEN 7510 tegelijk certificeren?+

Ja, en dat is vaak de meest efficiënte route. Omdat NEN 7510 op ISO 27001 is gebaseerd, kun je één managementsysteem inrichten dat aan beide normen voldoet en een geintegreerde audit laten uitvoeren.

Als ik ISO 27001 heb, voldoe ik dan automatisch aan NEN 7510?+

Grotendeels, maar niet volledig. NEN 7510 voegt zorgspecifieke eisen toe, onder meer rond toegang tot patiëntgegevens, logging en het beroepsgeheim. Die aanvullende maatregelen moet je expliciet implementeren en aantonen.

Wat is het verschil tussen NEN 7510, NEN 7512 en NEN 7513?+

NEN 7510 is de overkoepelende norm voor informatiebeveiliging in de zorg. NEN 7512 gaat specifiek over vertrouwen bij elektronische gegevensuitwisseling tussen zorgpartijen, en NEN 7513 over het logging en de vastlegging van toegang tot elektronische patiëntdossiers.

Welke norm kiest een softwareleverancier voor de zorg?+

Dat hangt af van de klantvraag. Levert de leverancier vooral aan Nederlandse zorgpartijen, dan is NEN 7510 doorgaans vereist. Werkt de leverancier ook internationaal of buiten de zorg, dan is ISO 27001 als basis met NEN 7510 erbovenop meestal de beste combinatie.

Hulp nodig bij compliance?

Moet u voldoen aan ISO 27001, ISO 42001, NEN 7510, NIS2 of DORA, of heeft u een SOC 2-rapport nodig? Wij begeleiden u door het hele traject: van gap-analyse tot implementatie.

Bekijk Compliance Services

Over de auteur

K
Kees van der Vlies

Partner | IT-auditor

Terug naar kennisbank

Heb je een vraag?

Neem contact met ons op voor advies over IT-audit, compliance en informatiebeveiliging.

Contact opnemen