Asset Circles

Moet mijn softwareleverancier NEN 7510 hebben?

Dat hangt af van welke gegevens de leverancier verwerkt. NEN 7510 gaat over informatiebeveiliging bij het verwerken van persoonlijke gezondheidsinformatie. Installatiedata zoals temperatuur, CO2 en energieverbruik is dat doorgaans niet, dus strikt genomen valt een klimaatmonitoringsysteem buiten de scope. In de praktijk vragen inkopers van zorginstellingen NEN 7510 wel standaard, en sinds de Cyberbeveiligingswet in augustus 2026 in werking trad, is dat alleen maar toegenomen.

  • NEN 7510 gaat over persoonlijke gezondheidsinformatie, niet over gebouwdata
  • Voor zorgaanbieders is aantoonbaar voldoen wettelijk verplicht, certificering niet
  • ISO 27001 is de gangbare basiseis voor elke SaaS-leverancier
  • Sinds 15 augustus 2026 dragen zorginstellingen ketenverantwoordelijkheid onder de Cyberbeveiligingswet

Door Merlijn Köhler Gepubliceerd 24 juli 2026 Laatst gecontroleerd 24 juli 2026

Deze vraag komt bij vrijwel elke aanbesteding in de zorg langs, en het antwoord is genuanceerder dan het inkoopformulier suggereert. Alle beschikbare informatie over NEN 7510 richt zich op zorgaanbieders zelf, en niet op hun leveranciers.

Wat NEN 7510 is

NEN 7510:2024, gepubliceerd in december 2024, bestaat uit twee delen. Deel 1 stelt eisen aan het managementsysteem en is gebaseerd op ISO 27001:2022. Deel 2 geeft de beheersmaatregelen en is gebaseerd op ISO 27002:2022 en ISO 27799.

De norm gaat over de beveiliging van persoonlijke gezondheidsinformatie. Voor zorgaanbieders is aantoonbaar voldoen wettelijk verplicht, via de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en het bijbehorende besluit.

Belangrijk: certificering is niet verplicht. De Inspectie Gezondheidszorg en Jeugd verwacht dat zorgaanbieders aantoonbaar voldoen, en dat kan ook zonder certificaat. In de praktijk vraagt de markt het certificaat wel, omdat het het bewijsprobleem in één keer oplost.

Waar de vraag scheef loopt

De norm richt zich op organisaties die persoonlijke gezondheidsinformatie verwerken. Daaronder vallen ook ICT-leveranciers die zorgdata verwerken of uitwisselen.

Installatiedata

zoals temperatuur, CO2 en energieverbruik is doorgaans geen persoonlijke gezondheidsinformatie, waardoor klimaatmonitoring strikt genomen buiten de scope van NEN 7510 valt

Bron: Asset Circles, op basis van NEN 7510 scope

Een systeem dat meet hoe warm het is in een woongroep, hoeveel de luchtbehandelingskast verbruikt en wanneer een pomp afwijkt, verwerkt geen gegevens over de gezondheid van een individuele cliënt. Juridisch is dat een wezenlijk andere categorie dan een elektronisch cliëntendossier.

Toch zetten inkopers van zorginstellingen NEN 7510 vrijwel altijd in het pakket van eisen. Dat is niet onredelijk: hun leveranciersbeleid maakt geen onderscheid per systeem, en één uitzondering maken kost meer tijd dan hem afdwingen.

Waar wel op te letten

De discussie over de norm leidt af van de vragen die er werkelijk toe doen. Deze zou ik aan elke leverancier stellen, ongeacht welk certificaat hij heeft:

Van wie is de data? Leg vast dat de gegevens van u zijn en dat u ze bij beëindiging meekrijgt in een bruikbaar formaat.

Waar staat de data en wie kan erbij? Binnen de EU, met welke toegangsrechten, en wie bij de leverancier kan meekijken?

Wordt de data gebruikt voor andere doeleinden? Bijvoorbeeld om modellen te trainen die ook bij andere klanten worden ingezet. Dat kan prima zijn, maar het moet expliciet afgesproken zijn.

Wat gebeurt er bij een incident? Welke meldtermijn hanteert de leverancier richting u, en past die op uw eigen meldplicht?

Kan de koppeling ook één kant op? Een monitoringsysteem hoeft in veel gevallen alleen te lezen. Een verbinding die niet kan schrijven, verkleint het risico aanzienlijk.

Waarom dit sinds augustus 2026 zwaarder weegt

De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, is op 15 augustus 2026 in werking getreden en raakt ongeveer achtduizend Nederlandse organisaties. Zorginstellingen vallen er grotendeels onder.

De wet legt hen expliciet ketenverantwoordelijkheid op voor hun leveranciers. Concreet betekent dat: een zorginstelling moet kunnen aantonen dat zij de beveiligingsrisico's in haar toeleveringsketen beheerst. Dat leidt tot strengere leverancierseisen, ook richting partijen die zelf niet onder de wet vallen.

Verwacht in aanbestedingen dus vragen over incidentmeldprocedures, risicoanalyse en toeleveringsketenbeveiliging, los van de vraag of NEN 7510 formeel van toepassing is.

Praktisch advies

Als u inkoopt: vraag door op wat er werkelijk wordt verwerkt in plaats van standaard een certificaat te eisen. Een leverancier die uitlegt waarom NEN 7510 in zijn geval niet de juiste norm is en die vervolgens ISO 27001 plus heldere afspraken over data-eigenaarschap kan tonen, is niet minder veilig.

Als u levert: wees hier open over. Beweren dat u onder NEN 7510 valt terwijl dat niet zo is, is even onhandig als de vraag ontwijken.

Hoe wij hierbij helpen

Asset Circles verwerkt installatiedata en geen patiëntgegevens, en is daar in aanbestedingen open over. Wilt u weten hoe wij omgaan met beveiliging, toegang en data-eigenaarschap, neem dan contact op. Plan een gesprek.

Bronnen

  1. NEN, informatiebeveiliging in de zorg
  2. IGJ, vragen over NEN 7510
  3. NCSC, Cyberbeveiligingswet (NIS2)

Wilt u dit voor uw eigen gebouwen weten?

We kijken graag met u mee naar wat uw installatiedata laat zien.

Plan een gesprek →Of bel direct: +31 88 410 2600