De NEN 7510 is de wettelijke norm voor informatiebeveiliging in de zorg. Apotheken moeten aantoonbaar voldoen aan deze norm om patiëntgegevens veilig, betrouwbaar en vertrouwelijk te verwerken. Booozt ondersteunt regionale apothekersorganisaties (RAO’s) bij de implementatie van deze norm op regionaal niveau. Op deze pagina staat wat de NEN 7510 inhoudt, welke ondersteuning Booozt biedt, wat van RAO-coördinatoren wordt verwacht, welke rol de regionale projectleider van Booozt vervult en welke stappen apotheken en RAO’s nu al kunnen zetten.
Wat is de NEN 7510?
De NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en beschrijft hoe zorgorganisaties – waaronder apotheken – medische en persoonlijke gegevens veilig moeten verwerken. De norm is gebaseerd op internationale standaarden zoals ISO/IEC 27001 en sluit aan op wetgeving zoals de AVG en de Cyberbeveiligingswet (NIS2).
Belangrijke principes zijn:
- Beschikbaarheid: informatie moet op het juiste moment toegankelijk zijn voor bevoegde medewerkers.
- Integriteit: gegevens moeten juist, volledig en actueel zijn.
- Vertrouwelijkheid: alleen bevoegde personen mogen toegang hebben tot gevoelige informatie.
De NEN 7510 stelt eisen aan het informatiebeveiligingsmanagementsysteem (ISMS), waaronder risicoanalyses, maatregelen, incidentprocedures en continue verbetering. Deze systematiek is vergelijkbaar met de Harmonisatie Kwaliteitsbeoordeling in de Zorgsector (HKZ) met focus op informatiebeveiliging.
Vanaf 2024 geldt de herziene norm NEN 7510:2024, die beter aansluit op de actuele regelgeving (Wabvpz, Wegiz, NIS2) en nieuwe cybersecurity-eisen.
Rol van Booozt bij NEN 7510-implementatie
Booozt (Basis op Orde & Ondersteuning Zorgtoepassingen) is een landelijk programma dat zorgaanbieders ondersteunt bij digitalisering en informatiebeveiliging, in samenwerking met o.a. VZVZ, VECOZO, RSO Nederland, ZN en VWS.
Voor apotheken ondersteunt Booozt de RAO’s bij:
- Uniforme implementatie van NEN 7510 volgens de KNMP-routekaart.
- Inzicht en overzicht in regionale voortgang.
- Tools, templates en expertise rondom informatiebeveiliging.
- Praktische ondersteuning zonder de uitvoering in individuele apotheken over te nemen.
Wat wordt verwacht van de RAO-coördinator?
Elke RAO wijst een RAO-coördinator aan als contactpersoon voor het NEN 7510-traject. De coördinator gebruikt zijn netwerk en zorgt dat apotheken aangesloten blijven, maar heeft geen extra taken. De Booozt projectleider voert alle taken uit.
Wat doet een Booozt regionale projectleider?
De Booozt projectleider:
- Is aanspeekpunt voor de RAO-coördinator.
- Begeleidt het gehele regionale implementatietraject op RAO-niveau.
- Ondersteunt bij planning en interpretatie van de NEN 7510-norm.
- Beantwoordt vragen vanuit RAO’s over het implementatietraject.
- Signaleert knelpunten die landelijke interventie vragen.
- Coördineert afstemming met de informatiebeveiliging experts en zorgt voor o.a. de organisatie van de risico workshops.
De projectleider kan géén implementatie in de individuele apotheken verzorgen.
Wat wordt verwacht van de apotheker?
Net als bij HKZ vraagt de NEN 7510 dat het informatiebeveiligingssysteem (ISMS) wordt ingericht op het hoogste niveau van de juridische entiteit, waarbinnen de apotheek actief is. Van apotheken wordt verwacht dat zij actief verantwoordelijkheid nemen voor de implementatie van de NEN 7510 binnen hun eigen organisatie. Dit betekent onder andere dat de apotheek:
- Duidelijk vastlegt wie intern verantwoordelijk is voor informatiebeveiliging.
- Tijd vrijmaakt om deel te nemen aan het ondersteuningstraject, door beleidsdocumenten en procedures te reviewen, aan te vullen en vast te stellen en deel te nemen aan de regionale activiteiten binnen het Booozt‑traject.
- De apotheek zorgt dat medewerkers basiskennis opdoen over de norm, bijvoorbeeld via de NEN 7510‑introductiecursus, en dat noodzakelijke maatregelen en verbeteracties tijdig worden uitgevoerd.
- Daarnaast wordt verwacht dat de apotheek openstaat voor regionale kennisdeling, deelneemt aan gezamenlijke start- en risicobijeenkomsten, en dat zij gedurende het traject aantoonbaar werkt aan naleving van de norm en continue verbetering van informatiebeveiliging.
Wat kunnen apotheken en RAO’s nu al doen?
1. Voorbereiding binnen de apotheek
- Bepaal wie binnen de apotheek verantwoordelijk wordt voor de NEN 7510-implementatie.
- Verzamel bestaand (informatie)beleid dat wordt gebruikt binnen uw apotheek (HKZ, informatiebeveiligingsbeleid, procedures).
2. Introductiecursus NEN 7510 volgen
Er is een gratis e-learning NEN7510 beschikbaar via de NEN. Dit is een goede start om kennis te maken met de NEN7510. Ga hiermee aan de slag en volg eventueel de introductie van de KNMP Routekaart bijeenkomst (datum nader te bepalen). De aanvraag verloopt als volgt:
- Vraag de e-learning aan op de NEN website: (https://www.nen.nl/nen-7510-een-introductie)
- Na de aanvraag ontvangt u per e-mail inloggegevens voor de NEN Academy,
- De e-learning is beschikbaar in de NEN academy, let op deze is niet beschikbaar in hetzelfde portaal waar u de e-learning heeft aangevraagd. De Academy is bereikbaar via: NEN Trainingen | Welkom!
3. Ga aan de slag met de KNMP Routekaart, deze is beschikbaar via de KNMP-website.
Veelgestelde vragen
Ja. Zorgaanbieders die persoonsgegevens verwerken moeten aantoonbaar voldoen aan NEN 7510.
Nee, certificering is niet verplicht voor apotheken, maar wél aantoonbaarheid van naleving bijvoorbeeld via documentatie van de PDCA-cyclus en door periodieke onafhankelijke beoordelingen. IT‑leveranciers moeten wél gecertificeerd zijn.
NEN 7510 is gebaseerd op ISO 27001, maar focust specifiek op medische persoonsgegevens en zorgprocessen.
NIS2 richtlijn geldt voor organisaties die actief zijn in vitale of maatschappelijk kritieke sectoren (zoals energie, zorg, ICT‑dienstverlening, overheid) en die middelgroot of groot zijn. Bepaalde aanbieders vallen altijd onder de richtlijn. In Nederland wordt de richtlijn uitgewerkt via de Cyberbeveiligingswet (Cbw). Voor de zorgsector inclusief apotheken geldt dat zij onder de Cbw vallen wanneer zij zorgaanbieder zijn en aan de omvangscriteria voldoen, met mogelijkheid tot extra aanwijzing door de minister. Een organisatie valt in beginsel onder NIS2 als zij:
- Meer dan 50 werknemers heeft, of,
- Een jaaromzet > €10 miljoen of een balanstotaal > €10 miljoen.
Grote organisaties (>250 medewerkers / >€50 mln. omzet / >€43 mln. balanstotaal) worden automatisch “essentieel”.
Controleer via deze NIS2 zelfevaluatie van de Rijksoverheid of uw organisatie onder de wet valt: NIS2 Zelfevaluatie NL
Grote organisaties in de zorgsector zijn al bezig met de NIS2 en Cyberbeveiligingswet. Om de gehele keten weerbaar te maken en te houden, wordt aan apotheken gevraagd aantoonbaar te voldoen aan de NEN7510. Hiermee dekt u op dit moment een deel van NIS2 af als kleine organisatie.
Kijk voor meer informatie op onze pagina: Cyberbeveiligingswet (Cbw) en Wet weerbaarheid kritieke entiteiten (Wwke) | KNMP
De KNMP en Booozt werken intensief samen aan een zorgvuldig afgestemde implementatie van de NEN 7510 in de openbare farmacie. Achter de schermen wordt gewerkt aan een gefaseerde landelijke uitrol, waarbij regionale projectleiders en Booozt informatiebeveiligingsexperts worden ingezet om RAO’s en apotheken te ondersteunen. Parallel hieraan vindt afstemming plaats met ketens, formules en ICT‑leveranciers om informatie en werkwijzen te harmoniseren en te voorkomen dat apotheken dubbel werk verrichten.
Bovendien wordt in pilots ervaring opgedaan met verbeterde routekaarten, templates en instructies, die vervolgens landelijk worden uitgerold. De eerste stappen, zoals kick‑off‑materiaal, normenkaders en beleidstemplates, zijn al getest en worden geoptimaliseerd op basis van praktijkervaring.
Binnenkort stelt de KNMP een uitgebreide set documenten, instructies en ondersteunende materialen beschikbaar alleen voor KNMP-leden. Hierdoor kunnen apotheken en RAO’s alvast zelfstandig aan de slag met delen van de NEN 7510‑implementatie, ongeacht de fasering van het regionale Booozt‑traject. Ook wordt gewerkt aan landelijke webinars of bijeenkomsten, waarin de routekaart wordt uitgelegd, eventueel aangevuld met instructievideo’s om apothekers sneller op weg te helpen.
Zodra dit materiaal beschikbaar is, wordt dit via KNMP‑kanalen aangekondigd.
Kijk voor meer vragen en antwoorden over de NEN7510 op Vragen over NEN 7510 | Inspectie Gezondheidszorg en Jeugd