Informatiebeveiliging (NEN 7510)
Kennisbank Versneld verbinden
Informatiebeveiliging (NEN 7510)
Binnen Versneld verbinden maken we gezondheidsgegevens beschikbaar. Dat kan alleen veilig als iedere deelnemende organisatie haar informatiebeveiliging goed heeft geregeld. We moeten erop kunnen vertrouwen dat alle organisaties zorgvuldig omgaan met de gegevens die zij beschikbaar stellen én met de gegevens die zij van anderen kunnen inzien. Dat is wat we binnen Versneld verbinden digitaal noaberschap noemen.
Wat verwachten we van jou en jouw organisatie?
Iedere zorginstelling is wettelijk verplicht haar informatiebeveiliging op orde hebben. Dat betekent onder andere: werken volgens de norm NEN 7510. Dit staat los van deelname aan Versneld verbinden. Als samenwerkingsverband mogen we er allemaal vanuit gaan dat organisaties hun verantwoordelijkheid nemen om veilig te kunnen samenwerken aan databeschikbaarheid.
Over de NEN 7510
De NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm helpt organisaties om gezondheidsgegevens goed te beschermen. Daarbij gaat het onder meer om onderstaande uitgangspunten:
- Vertrouwelijkheid: alleen mensen die bevoegd zijn, hebben toegang tot gegevens.
- Juistheid: gegevens mogen niet ongewenst of ongemerkt worden veranderd.
- Beschikbaarheid: informatie moet beschikbaar zijn wanneer deze nodig is voor de zorg.
NEN 7510 vraagt organisaties om informatiebeveiliging structureel te organiseren. Dat betekent dat je niet alleen maatregelen neemt, maar ook geregeld controleert of deze werken en waar verbetering nodig is.
Informatiebeveiliging: een bestuurstaak
Informatiebeveiliging is niet alleen een onderwerp voor de IT-afdeling. Het bestuur is verantwoordelijk voor de manier waarop informatiebeveiliging binnen de organisatie is georganiseerd. Dat betekent niet dat bestuurders alle technische details hoeven te kennen. Ze moeten wel weten welke risico’s de organisatie loopt, welke maatregelen worden genomen en of de organisatie aantoonbaar in control is.
Informatie- en hulpbronnen NEN 7510
Heb je nog vragen over NEN 7510 of wil je weten of jouw organisatie nog meer actie moet ondernemen? ZorgNetoost werkt samen met Landgoed Ontmoet om zorgorganisaties in de regio te ondersteunen bij informatiebeveiliging en het werken volgens NEN 7510.
Ook bij NEN vind je meer informatie over informatiebeveiliging in de zorg en NEN 7510. NEN biedt daarnaast hulpmiddelen en trainingen om organisaties en medewerkers te helpen de norm beter te begrijpen en toe te passen.
FAQ’s informatiebeveiliging en NEN 7510
De kern is dat je informatiebeveiliging organisatiebreed organiseert en bestuurt. Daarvoor richt je een Information Security Management System (ISMS) in. Dit is een managementsysteem waarmee je informatiebeveiliging structureel organiseert, controleert en verbetert.
Dat betekent in de praktijk dat je:
1 Verantwoordelijkheden duidelijk belegt. Je bepaalt wie bestuurlijk verantwoordelijk is, wie de uitvoering organiseert en voor welke systemen, processen en gegevens de afspraken gelden.
2 Risico’s in kaart brengt. Welke informatie en systemen zijn belangrijk? Wat kan er misgaan en welke gevolgen kan dat hebben?
3 Maatregelen neemt. Denk aan toegangsbeheer, autorisaties, logging, veilige systemen en apparaten, afspraken met leveranciers en het trainen van medewerkers.
4 Voorbereid bent op incidenten en uitval. Je weet wat je moet doen bij bijvoorbeeld een cyberincident of een storing en test of die aanpak werkt.
5 Blijft controleren en verbeteren. Je voert controles en audits uit, pakt verbeterpunten op en beoordeelt regelmatig opnieuw of je beveiliging nog voldoende is.
Je moet bovendien kunnen laten zien dat je dit daadwerkelijk doet, bijvoorbeeld met beleid, risicoanalyses, auditresultaten en vastgelegde verbetermaatregelen.
Nee, een NEN 7510-certificaat is niet verplicht. Je organisatie moet wel kunnen aantonen dat zij volgens NEN 7510 werkt. Een certificaat is één manier om dit te doen, maar niet de enige. Wel moet je de informatiebeveiliging geregeld door een onafhankelijke deskundige partij laten beoordelen.
Meer hierover staat bij de veelgestelde vragen over NEN 7510 van de IGJ.
Nee. Een leverancier kan een belangrijke rol spelen bij de beveiliging van systemen, maar je eigen organisatie blijft te allen tijde verantwoordelijk voor haar informatiebeveiliging. NEN 7510 gaat ook over beleid, medewerkers, werkprocessen, risico’s, toegangsrechten en de manier waarop je incidenten afhandelt.
Informatiebeveiliging is een verantwoordelijkheid van de hele organisatie. Het bestuur is verantwoordelijk voor de inrichting en sturing. Medewerkers hebben in hun dagelijkse werk ook een belangrijke rol, bijvoorbeeld door zorgvuldig om te gaan met gegevens en toegangsrechten en incidenten te melden.
Bij databeschikbaarheid kunnen zorgprofessionals informatie gebruiken die door een andere organisatie is vastgelegd. Dat vraagt om vertrouwen. Iedere deelnemende organisatie moet erop kunnen vertrouwen dat andere organisaties gegevens goed beschermen en alleen toegang geven aan mensen die daartoe bevoegd zijn. Daarom is een veilige digitale basis een voorwaarde om samen verder te kunnen bouwen aan databeschikbaarheid.
De NEN 7510 gaat over informatiebeveiliging in de zorg in brede zin. NEN 7512 richt zich op de veiligheid bij het uitwisselen van gezondheidsgegevens tussen partijen. NEN 7513 gaat over logging: het vastleggen van wie welke gezondheidsgegevens heeft bekeken of gebruikt. Binnen Versneld verbinden houden we ons met al deze onderwerpen bezig. Alle drie de normen zijn dus relevant.
