(en waarom zorginstellingen hier vaak op vastlopen)
Voor veel zorgorganisaties voelt NEN 7510 als een administratieve norm. Er wordt gewerkt aan beleid, procedures en bewustwording, maar tijdens de audit blijkt dat de grootste aandachtspunten niet in documenten zitten, maar in de IT-omgeving.
Dat komt doordat NEN 7510 in essentie geen papieren norm is. Het is een norm voor het beschermen van patiëntgegevens. En die bescherming wordt uiteindelijk zichtbaar in systemen, toegangsbeheer en logging.
NEN 7510 is gebaseerd op ISO 27001, maar gaat verder. Waar ISO 27001 vooral vraagt om beheersing van informatie, vraagt NEN 7510 expliciet om bescherming van medische en herleidbare persoonsgegevens.
Daardoor worden auditors in de zorg concreter. Ze controleren niet alleen processen, maar vooral:
Met andere woorden: vertrouwelijkheid én traceerbaarheid.
Vrijwel elke NEN 7510-audit richt zich op dezelfde kernvraag:
Kan uw organisatie aantonen wie wanneer een patiëntdossier heeft geraadpleegd?
Dit gaat verder dan inloggen. Een auditor wil kunnen vaststellen:
En minstens zo belangrijk: of ongebruikelijke toegang opgemerkt zou worden.
Hier lopen veel organisaties vast. Niet omdat systemen dit niet kunnen, maar omdat logging en beoordeling niet structureel zijn ingericht.
Een veelvoorkomend misverstand is dat NEN 7510 alleen over het EPD gaat.
In werkelijkheid bevindt patiëntinformatie zich ook in:
Auditors kijken daarom ook naar:
De bescherming van patiëntgegevens stopt niet bij het primaire zorgsysteem.
In de zorg is logging niet alleen een beveiligingsmaatregel, maar ook een verantwoordingsmaatregel. NEN 7513 verplicht dat toegang tot patiëntgegevens herleidbaar is.
Dat betekent dat een organisatie moet kunnen aantonen:
Maar minstens zo belangrijk: er moet een proces bestaan om deze loggegevens ook te beoordelen.
Een log die alleen wordt opgeslagen maar nooit wordt bekeken, voldoet meestal niet aan de bedoeling van de norm.
Tijdens audits komen vaak dezelfde onderwerpen terug:
Toegang wordt vaak gebaseerd op functies, maar niet periodiek gecontroleerd. Medewerkers houden daardoor soms toegang die niet meer nodig is.
VPN-toegang of externe werkplekken zijn toegestaan, maar:
Accounts blijven soms actief of toegangsrechten blijven bestaan in gekoppelde systemen.
Zorgprocessen zijn kritisch. Daarom kijken auditors ook naar:
Zorgorganisaties richten zich terecht op patiëntenzorg. IT groeit daarom vaak mee met de praktijk: systemen worden toegevoegd wanneer ze nodig zijn.
NEN 7510 vraagt echter om iets anders: niet alleen werkende systemen, maar aantoonbaar beheerde systemen.
Het verschil zit niet in technologie, maar in controleerbaarheid:
NEN 7510 vereist geen zwaardere beveiliging dan andere organisaties, maar wel aantoonbare bescherming van patiëntgegevens.
De audit gaat daarom niet alleen over of gegevens veilig zijn, maar of een organisatie kan verantwoorden wat er met die gegevens gebeurt.
Wanneer dat inzicht vooraf aanwezig is, verloopt een audit meestal rustig. Wanneer het pas tijdens de audit onderzocht wordt, ontstaat tijdsdruk.
Wij kunnen in korte tijd technisch beoordelen waar uw organisatie staat ten opzichte van een audit.