Voor veel zorgorganisaties voelt NEN 7510 als een administratieve norm. Er wordt gewerkt aan beleid, procedures en bewustwording, maar tijdens de audit blijkt dat de grootste aandachtspunten niet in documenten zitten, maar in de IT-omgeving.

Dat komt doordat NEN 7510 in essentie geen papieren norm is. Het is een norm voor het beschermen van patiëntgegevens. En die bescherming wordt uiteindelijk zichtbaar in systemen, toegangsbeheer en logging.

Het verschil met ISO 27001

NEN 7510 is gebaseerd op ISO 27001, maar gaat verder. Waar ISO 27001 vooral vraagt om beheersing van informatie, vraagt NEN 7510 expliciet om bescherming van medische en herleidbare persoonsgegevens.

Daardoor worden auditors in de zorg concreter. Ze controleren niet alleen processen, maar vooral:

  • wie patiëntgegevens kan zien
  • waarom iemand toegang heeft
  • of toegang achteraf controleerbaar is
  • en of misbruik herleidbaar zou zijn

Met andere woorden: vertrouwelijkheid én traceerbaarheid.

Het belangrijkste auditpunt: toegang tot patiëntgegevens

Vrijwel elke NEN 7510-audit richt zich op dezelfde kernvraag:

Kan uw organisatie aantonen wie wanneer een patiëntdossier heeft geraadpleegd?

Dit gaat verder dan inloggen. Een auditor wil kunnen vaststellen:

  • welke medewerker toegang had
  • vanuit welk account
  • tot welk dossier
  • op welk moment

En minstens zo belangrijk: of ongebruikelijke toegang opgemerkt zou worden.

Hier lopen veel organisaties vast. Niet omdat systemen dit niet kunnen, maar omdat logging en beoordeling niet structureel zijn ingericht.

Waarom Microsoft 365 en werkplekken toch relevant zijn

Een veelvoorkomend misverstand is dat NEN 7510 alleen over het EPD gaat.

In werkelijkheid bevindt patiëntinformatie zich ook in:

  • e-mail
  • gedeelde mappen
  • scans en documenten
  • exports uit applicaties
  • tijdelijke bestanden

Auditors kijken daarom ook naar:

  • werkplekbeveiliging
  • schermvergrendeling
  • opslag van bestanden
  • delen van documenten
  • externe toegang

De bescherming van patiëntgegevens stopt niet bij het primaire zorgsysteem.

Logging en herleidbaarheid (NEN 7513)

In de zorg is logging niet alleen een beveiligingsmaatregel, maar ook een verantwoordingsmaatregel. NEN 7513 verplicht dat toegang tot patiëntgegevens herleidbaar is.

Dat betekent dat een organisatie moet kunnen aantonen:

  • wie gegevens heeft ingezien
  • wanneer dat gebeurde
  • en dat deze informatie bewaard blijft

Maar minstens zo belangrijk: er moet een proces bestaan om deze loggegevens ook te beoordelen.

Een log die alleen wordt opgeslagen maar nooit wordt bekeken, voldoet meestal niet aan de bedoeling van de norm.

Veelvoorkomende technische aandachtspunten

Tijdens audits komen vaak dezelfde onderwerpen terug:

Rechten en rollen

Toegang wordt vaak gebaseerd op functies, maar niet periodiek gecontroleerd. Medewerkers houden daardoor soms toegang die niet meer nodig is.

Externe toegang

VPN-toegang of externe werkplekken zijn toegestaan, maar:

  • MFA ontbreekt
  • of gebruik wordt niet gelogd

Uitdiensttreding

Accounts blijven soms actief of toegangsrechten blijven bestaan in gekoppelde systemen.

Back-ups en beschikbaarheid

Zorgprocessen zijn kritisch. Daarom kijken auditors ook naar:

  • herstelmogelijkheden
  • beschikbaarheid
  • continuïteit van systemen

Waarom zorginstellingen hier vaak op vastlopen

Zorgorganisaties richten zich terecht op patiëntenzorg. IT groeit daarom vaak mee met de praktijk: systemen worden toegevoegd wanneer ze nodig zijn.

NEN 7510 vraagt echter om iets anders: niet alleen werkende systemen, maar aantoonbaar beheerde systemen.

Het verschil zit niet in technologie, maar in controleerbaarheid:

  • rechten moeten herleidbaar zijn
  • toegang moet verklaarbaar zijn
  • incidenten moeten zichtbaar zijn

Belangrijk inzicht

NEN 7510 vereist geen zwaardere beveiliging dan andere organisaties, maar wel aantoonbare bescherming van patiëntgegevens.

De audit gaat daarom niet alleen over of gegevens veilig zijn, maar of een organisatie kan verantwoorden wat er met die gegevens gebeurt.

Wanneer dat inzicht vooraf aanwezig is, verloopt een audit meestal rustig. Wanneer het pas tijdens de audit onderzocht wordt, ontstaat tijdsdruk.

Twijfelt u of dit ook in uw omgeving speelt?

Wij kunnen in korte tijd technisch beoordelen waar uw organisatie staat ten opzichte van een audit.

← Terug naar kennisbank