Moet mijn softwareleverancier NEN 7510 hebben?
Dat hangt af van welke gegevens de leverancier verwerkt. NEN 7510 gaat over informatiebeveiliging bij het verwerken van persoonlijke gezondheidsinformatie. Installatiedata zoals temperatuur, CO2 en energieverbruik is dat doorgaans niet, dus strikt genomen valt een klimaatmonitoringsysteem buiten de scope. In de praktijk vragen inkopers van zorginstellingen NEN 7510 wel standaard, en sinds de Cyberbeveiligingswet in augustus 2026 in werking trad, is dat alleen maar toegenomen.
- NEN 7510 gaat over persoonlijke gezondheidsinformatie, niet over gebouwdata
- Voor zorgaanbieders is aantoonbaar voldoen wettelijk verplicht, certificering niet
- ISO 27001 is de gangbare basiseis voor elke SaaS-leverancier
- Sinds 15 augustus 2026 dragen zorginstellingen ketenverantwoordelijkheid onder de Cyberbeveiligingswet
Deze vraag komt bij vrijwel elke aanbesteding in de zorg langs, en het antwoord is genuanceerder dan het inkoopformulier suggereert. Alle beschikbare informatie over NEN 7510 richt zich op zorgaanbieders zelf, en niet op hun leveranciers.
Wat NEN 7510 is
NEN 7510:2024, gepubliceerd in december 2024, bestaat uit twee delen. Deel 1 stelt eisen aan het managementsysteem en is gebaseerd op ISO 27001:2022. Deel 2 geeft de beheersmaatregelen en is gebaseerd op ISO 27002:2022 en ISO 27799.
De norm gaat over de beveiliging van persoonlijke gezondheidsinformatie. Voor zorgaanbieders is aantoonbaar voldoen wettelijk verplicht, via de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en het bijbehorende besluit.
Belangrijk: certificering is niet verplicht. De Inspectie Gezondheidszorg en Jeugd verwacht dat zorgaanbieders aantoonbaar voldoen, en dat kan ook zonder certificaat. In de praktijk vraagt de markt het certificaat wel, omdat het het bewijsprobleem in één keer oplost.
Waar de vraag scheef loopt
De norm richt zich op organisaties die persoonlijke gezondheidsinformatie verwerken. Daaronder vallen ook ICT-leveranciers die zorgdata verwerken of uitwisselen.
zoals temperatuur, CO2 en energieverbruik is doorgaans geen persoonlijke gezondheidsinformatie, waardoor klimaatmonitoring strikt genomen buiten de scope van NEN 7510 valt
Een systeem dat meet hoe warm het is in een woongroep, hoeveel de luchtbehandelingskast verbruikt en wanneer een pomp afwijkt, verwerkt geen gegevens over de gezondheid van een individuele cliënt. Juridisch is dat een wezenlijk andere categorie dan een elektronisch cliëntendossier.
Toch zetten inkopers van zorginstellingen NEN 7510 vrijwel altijd in het pakket van eisen. Dat is niet onredelijk: hun leveranciersbeleid maakt geen onderscheid per systeem, en één uitzondering maken kost meer tijd dan hem afdwingen.
Waar wel op te letten
De discussie over de norm leidt af van de vragen die er werkelijk toe doen. Deze zou ik aan elke leverancier stellen, ongeacht welk certificaat hij heeft:
Van wie is de data? Leg vast dat de gegevens van u zijn en dat u ze bij beëindiging meekrijgt in een bruikbaar formaat.
Waar staat de data en wie kan erbij? Binnen de EU, met welke toegangsrechten, en wie bij de leverancier kan meekijken?
Wordt de data gebruikt voor andere doeleinden? Bijvoorbeeld om modellen te trainen die ook bij andere klanten worden ingezet. Dat kan prima zijn, maar het moet expliciet afgesproken zijn.
Wat gebeurt er bij een incident? Welke meldtermijn hanteert de leverancier richting u, en past die op uw eigen meldplicht?
Kan de koppeling ook één kant op? Een monitoringsysteem hoeft in veel gevallen alleen te lezen. Een verbinding die niet kan schrijven, verkleint het risico aanzienlijk.
Waarom dit sinds augustus 2026 zwaarder weegt
De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, is op 15 augustus 2026 in werking getreden en raakt ongeveer achtduizend Nederlandse organisaties. Zorginstellingen vallen er grotendeels onder.
De wet legt hen expliciet ketenverantwoordelijkheid op voor hun leveranciers. Concreet betekent dat: een zorginstelling moet kunnen aantonen dat zij de beveiligingsrisico's in haar toeleveringsketen beheerst. Dat leidt tot strengere leverancierseisen, ook richting partijen die zelf niet onder de wet vallen.
Verwacht in aanbestedingen dus vragen over incidentmeldprocedures, risicoanalyse en toeleveringsketenbeveiliging, los van de vraag of NEN 7510 formeel van toepassing is.
Praktisch advies
Als u inkoopt: vraag door op wat er werkelijk wordt verwerkt in plaats van standaard een certificaat te eisen. Een leverancier die uitlegt waarom NEN 7510 in zijn geval niet de juiste norm is en die vervolgens ISO 27001 plus heldere afspraken over data-eigenaarschap kan tonen, is niet minder veilig.
Als u levert: wees hier open over. Beweren dat u onder NEN 7510 valt terwijl dat niet zo is, is even onhandig als de vraag ontwijken.
Asset Circles verwerkt installatiedata en geen patiëntgegevens, en is daar in aanbestedingen open over. Wilt u weten hoe wij omgaan met beveiliging, toegang en data-eigenaarschap, neem dan contact op. Plan een gesprek.
Bronnen
Gerelateerde vragen
Wat vraagt het zorgkantoor vanaf 2027 op het gebied van duurzaamheid?
Vanaf inkoopjaar 2027 nemen zorgkantoren duurzaamheid op als expliciet criterium in hun zorginkoopbeleid, met de Milieuthermometer Zorg als voorkeursinstrument.
Lees het antwoord →BVO of GO: waarom uw kWh per vierkante meter niet klopt met het energielabel
NEN 2580 onderscheidt bruto vloeroppervlak, gebruiksoppervlakte en verhuurbaar vloeroppervlak, en die verschillen onderling al gauw tien tot twintig procent.
Lees het antwoord →Wilt u dit voor uw eigen gebouwen weten?
We kijken graag met u mee naar wat uw installatiedata laat zien.
Plan een gesprek →Of bel direct: +31 88 410 2600