Praktische checklist

NEN 7510 Checklist voor zorgpraktijken

NEN 7510 bevat 101 beheersmaatregelen verdeeld over 13 gebieden. Deze checklist geeft je per gebied de kernvragen om te beoordelen of je informatiebeveiliging op orde is.

De 13 gebieden van NEN 7510

NEN 7510 is meer dan goede IT. Je IT-leverancier dekt typisch 4 van de 13 gebieden. De andere 9 zijn jouw verantwoordelijkheid als praktijkhouder. Hieronder vind je per gebied de belangrijkste vragen om jezelf te stellen.

Tip: wil je een persoonlijke score per gebied? Doe de gratis NEN 7510 scan en krijg in 15 minuten een overzicht van waar je staat.

1

Beleid & documentatie

Het fundament van je managementsysteem. Zonder schriftelijk beleid kun je niets aantonen bij een inspectie.

  • Heb je een schriftelijk informatiebeveiligingsbeleid?
  • Is er een verantwoordelijke aangewezen voor informatiebeveiliging?
  • Wordt het beleid minimaal jaarlijks gereviewed?
2

Risicoanalyse

Je moet weten welke risico's je loopt voordat je maatregelen kunt nemen. De IGJ verwacht een formele risicoanalyse.

  • Is er een formele risicoanalyse uitgevoerd?
  • Is er een risicobehandelplan opgesteld?
  • Wordt de risicoanalyse periodiek geactualiseerd?
3

Toegangscontrole

Wie heeft toegang tot welke patientgegevens? Toegang moet gebaseerd zijn op rol en noodzaak, niet op gemak.

  • Heeft elke medewerker een persoonlijk account (geen gedeelde logins)?
  • Is er een toegangsmatrix die vastlegt wie waar toegang toe heeft?
  • Worden rechten aangepast bij functiewijziging of vertrek?
4

Wachtwoordbeleid & MFA

Deels IT-leverancier

Tweefactorauthenticatie is verplicht voor toegang tot patientgegevens. Je IT-leverancier kan dit technisch regelen, maar het beleid is van jou.

  • Is tweefactorauthenticatie (MFA) ingeschakeld voor het EPD?
  • Zijn er eisen aan wachtwoordsterkte vastgelegd?
  • Is er een wachtwoordbeleid dat medewerkers kennen?
5

Logging & audit trail

Deels IT-leverancier

NEN 7513 vereist dat elke toegang tot patientgegevens gelogd wordt en minimaal 5 jaar bewaard blijft.

  • Wordt automatisch gelogd wie welk dossier opent?
  • Worden logbestanden periodiek gecontroleerd op ongeautoriseerde toegang?
  • Worden logs minimaal 5 jaar bewaard (conform NEN 7513)?
6

Fysieke beveiliging

Niet alles is digitaal. Papieren dossiers, beeldschermen in de wachtkamer, onbeheerde werkplekken — het zijn allemaal risico's.

  • Vergrendelen medewerkers hun scherm als ze de werkplek verlaten?
  • Worden papieren dossiers afgesloten bewaard?
  • Zijn beeldschermen niet zichtbaar voor onbevoegden (privacy screens)?
7

Personeel & screening

Medewerkers zijn de grootste risicofactor. Geheimhoudingsverklaringen, screening en uitdienstprocedures zijn essentieel.

  • Tekenen medewerkers een geheimhoudingsverklaring?
  • Is er een uitdiensttredingsprocedure (accounts intrekken, sleutels inleveren)?
  • Zijn rollen en verantwoordelijkheden vastgelegd?
8

Training & bewustwording

Je team moet weten wat de regels zijn en waarom. Jaarlijkse training is de verwachting.

  • Krijgen medewerkers jaarlijks een training informatiebeveiliging?
  • Zijn medewerkers getraind in het herkennen van phishing?
  • Weten medewerkers hoe ze een incident moeten melden?
9

Incidentbeheer

Als het misgaat, moet je snel en juist handelen. Een datalek moet binnen 72 uur gemeld worden bij de Autoriteit Persoonsgegevens.

  • Is er een incidentenprocedure die iedereen kent?
  • Worden incidenten geregistreerd en geevalueerd?
  • Weet je wanneer en hoe je een datalek moet melden bij de AP?
10

Back-ups & continuiteit

Deels IT-leverancier

Wat als je systeem uitvalt? Automatische back-ups zijn vaak geregeld via je IT-leverancier, maar je moet het testen.

  • Worden patientgegevens automatisch geback-upt?
  • Is het herstellen van een back-up getest?
  • Is er een continuiteitsplan voor als systemen langdurig uitvallen?
11

Leveranciersbeheer

Deels IT-leverancier

Je EPD-leverancier moet NEN 7510 of ISO 27001 gecertificeerd zijn. Dat geldt voor elke leverancier die patientgegevens verwerkt.

  • Is je EPD-leverancier aantoonbaar NEN 7510 of ISO 27001 gecertificeerd?
  • Zijn er verwerkersovereenkomsten afgesloten met alle leveranciers?
  • Controleer je periodiek of leveranciers nog gecertificeerd zijn?
  • Heb je SLA-afspraken over beschikbaarheid en incidentrespons?
12

Veilige gegevensuitwisseling

Patientgegevens mogen niet via gewone e-mail verstuurd worden. NTA 7516 stelt eisen aan veilige communicatie in de zorg.

  • Worden patientgegevens versleuteld uitgewisseld?
  • Gebruik je een NTA 7516-conforme e-mailoplossing (bijv. ZorgMail, Siilo)?
  • Zijn er afspraken vastgelegd over hoe gegevens uitgewisseld mogen worden?
  • Worden verwijsbrieven en uitslagen via beveiligde kanalen verstuurd?
13

Jaarlijkse review & audit

NEN 7510 is een doorlopend proces. De IGJ verwacht een jaarlijkse management review en elke 3 jaar een onafhankelijke beoordeling.

  • Vindt er jaarlijks een management review plaats?
  • Is er een onafhankelijke beoordeling gepland (IGJ verwacht elke 3 jaar)?
  • Worden verbeterpunten uit reviews daadwerkelijk opgepakt?

Hoe gebruik je deze checklist?

Deze checklist is een startpunt, geen eindpunt. NEN 7510 is een managementsysteem dat continu moet draaien — niet een lijst die je eenmalig afvinkt.

1

Loop de gebieden door

Beantwoord de vragen eerlijk. Markeer gebieden waar je twijfelt of 'nee' moet antwoorden.

2

Prioriteer de gaps

Begin met de gebieden die het meeste risico vormen. Beleid, risicoanalyse en incidentbeheer zijn typisch de eerste prioriteiten.

3

Stel documenten op

Per gebied heb je beleidsdocumenten, procedures en registraties nodig. Dit is het fundament van je managementsysteem.

4

Borg het systeem

Plan jaarlijkse reviews, houd incidenten bij, train je medewerkers. NEN 7510 is een cyclus, geen project.

Veelgestelde vragen

Is deze checklist voldoende om aan NEN 7510 te voldoen?
Nee, deze checklist is een startpunt om te zien waar je staat. NEN 7510 vereist een compleet managementsysteem met beleidsdocumenten, procedures, registraties en bewijs van uitvoering. De checklist helpt je de gaps te identificeren.
Welke gebieden zijn het belangrijkst om mee te beginnen?
Begin met beleid & documentatie (het fundament), risicoanalyse (weten wat je risico's zijn) en incidentbeheer (weten wat je moet doen als het misgaat). Daarna leveranciersbeheer — controleer of je EPD-leverancier gecertificeerd is.
Hoeveel tijd kost het om alle 13 gebieden op orde te krijgen?
Dat hangt af van je startpunt. De gratis NEN 7510 scan geeft je in 15 minuten een beeld van waar je staat. Het opzetten van een compleet managementsysteem kost typisch 2-8 weken, afhankelijk van de omvang van je praktijk.

Van checklist naar managementsysteem

De gratis NEN 7510 scan geeft je een persoonlijke score per gebied en concrete verbeterpunten voor jouw praktijk.