Zorgverleners werken bij computers in een huisartsenpraktijk
Nieuws21 september · 14:303 min leestijd

IGJ onderzoekt NEN 7510 bij 50 huisartsenpraktijken

De IGJ onderzoekt dit najaar de informatiebeveiliging bij 50 willekeurig gekozen huisartsenpraktijken. De digitale vragenlijst en vervolgbrief leggen de nadruk op aantoonbare werking van NEN 7510, niet alleen op beleid of certificering.

De IGJ onderzoekt dit najaar de informatiebeveiliging bij 50 willekeurig gekozen huisartsenpraktijken, meldt de LHV, verspreid over Nederland met een digitale vragenlijst en een vervolgbrief.

Voor een huisartsenpraktijk verschuift de inzet daarmee van alleen beveiligingsmaatregelen naar aantoonbare werking. De NEN 7510 geldt ook voor kleine zorgaanbieders en eenmanszaken. Zij moeten kunnen laten zien hoe risico’s worden beheerst, gecontroleerd en verbeterd.

Wat de IGJ onderzoekt

De 50 geselecteerde praktijken ontvangen een digitale vragenlijst over hun informatiebeveiliging. Daarna krijgen zij een brief met de stand van zaken en de eerste stap die volgens de inspectie nodig is om de beveiliging te verbeteren. De IGJ noemt twee doelen: een landelijker beeld krijgen van informatiebeveiliging bij kleine zorgaanbieders en die organisaties gerichte informatie geven om hun beveiliging te versterken.

Het gaat dus niet om een nieuwe norm die alleen voor deze steekproef geldt. Iedere zorgaanbieder die persoonsgegevens in een zorginformatiesysteem verwerkt, moet volgens de NEN 7510 werken, ook als de praktijk geen vragenlijst ontvangt.

Een certificaat is niet de toets

De norm vraagt om een werkende kwaliteitscyclus: risico’s in kaart brengen, passende maatregelen invoeren, controleren of die in de praktijk werken en bijsturen waar nodig. De IGJ verwacht dat een onafhankelijke beoordeling alle onderdelen van het informatiebeveiligingsmanagementsysteem en de toepasselijke beheersmaatregelen toetst. Daarbij moet de beoordelaar ook bewijs van de feitelijke werking bekijken, niet alleen beleid en plannen.

Een NEN 7510-certificaat is niet verplicht. Wel moet de zorgaanbieder regelmatig een onafhankelijke beoordeling laten uitvoeren. Volgens de IGJ gebeurt dat minimaal eens per drie jaar. In het beoordelingsrapport horen onder meer de deskundigheid en onafhankelijkheid van de beoordelaar, de gebruikte bewijzen, gesprekken, afwijkingen en verbeterpunten te staan.

Zorgverleners werken met een computersysteem in een huisartsenpraktijk, beeld: Landelijke Huisartsen Vereniging
Zorgverleners werken met een computersysteem in een huisartsenpraktijk, beeld: Landelijke Huisartsen Vereniging

Eerdere controle gaf reden tot vervolg

De nieuwe steekproef volgt op toezicht bij de huisartsenspoedzorg. Daar konden in 2025 43 van de 49 onderzochte organisaties niet volledig aantonen dat zij aan NEN 7510 voldeden. Bij negen organisaties lag er wel een onafhankelijke beoordeling, maar die was vooral op documenten gebaseerd en liet onvoldoende zien of de maatregelen in de praktijk werkten. De IGJ stelde aanvullende vragen, voerde vervolggesprekken, maakte afspraken over verbeterplannen en volgde de voortgang.

De LHV meldt dat de ervaringen uit dat traject worden meegenomen in de aanpak voor de 50 praktijken. De huidige opvolging voor deze ronde is concreet: eerst de vragenlijst, daarna een brief met de status en een eerste verbeterstap. Voor deze ronde is in de geraadpleegde bronnen nog geen landelijke uitslag genoemd.

Beveiliging wordt een terugkerend bedrijfsproces

De inzet blijkt uit een recente hack bij een huisartsencentrum in Gouda, waarbij medische dossiers, namen en geboortedata zijn buitgemaakt, in sommige gevallen ook BSN’s en contactgegevens. Zolang een praktijk niet kan aantonen welke systemen gevoelige gegevens bevatten, wie toegang heeft en of maatregelen werken, blijft de beveiliging afhankelijk van aannames.

De controle plaatst informatiebeveiliging bij huisartsenpraktijken in een terugkerend bedrijfsproces: risico’s, bewijs, onafhankelijke beoordeling en verbetering horen bij elkaar. Voor huisartsenpraktijken is de vraag daardoor niet alleen of er een firewall of back-up staat, maar of de hele beveiligingscyclus aantoonbaar blijft werken.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Beveiliging die bewijs houdt

Ik help zorgorganisaties om informatiebeveiliging niet als losse map te behandelen, maar als werkende digitale keten. Ik denk mee over risico’s en ontwerp, bouw en automatiseer de software en bewijsstromen end-to-end, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

AI in de tandartspraktijk: de afsprakenstroom en de periodieke recall automatiseren
Gids
Uitgebreide gids23 min

25 aug 09:00

AI in de tandartspraktijk: de afsprakenstroom en de periodieke recall automatiseren

De telefoon die blijft rinkelen, de recall die blijft liggen en de declaratieregel die weken later wordt afgekeurd. Zo richt je die drie stromen in je mondzorgpraktijk in, met een eerlijke check op wat je praktijkpakket toelaat.

GCC weigert AI-gegenereerde code boven de 15 regels
Nieuws
4 min

31 jul 22:11

GCC weigert AI-gegenereerde code boven de 15 regels

Het stuurcomité van GCC weigert voortaan AI-gegenereerde code die boven de auteursrechtelijke drempel van ongeveer vijftien regels uitkomt. De reden is de licentieketen: code zonder menselijke auteur is code die niemand bezit.

Bol.com-bestellingen automatisch verwerken: van order naar voorraad, verzendlabel en boekhouding
Gids
Uitgebreide gids11 min

6 jul 09:00

Bol.com-bestellingen automatisch verwerken: van order naar voorraad, verzendlabel en boekhouding

Bol.com is een marktplaats, geen webshop: bol int het geld en verrekent de kosten vooraf. Deze gids laat order, voorraad, verzendlabel en de bol-afrekening automatisch doorlopen naar Moneybird of Exact, en kiest de route die bij je past.

China maakt AI tot kern van volgende productieslag
Nieuws
4 min

21 sep 02:12

China maakt AI tot kern van volgende productieslag

China schuift AI naar het hart van zijn maakindustrie. Slimme fabrieken, eigen industriële software en veerkrachtige ketens worden nationale prioriteiten, met gevolgen voor leverancierskeuze en ketenafhankelijkheid in Nederland.

Trump kondigt AI Force en AI-czar aan
Nieuws
4 minBijgewerkt om 00:15

20 sep 08:13

Trump kondigt AI Force en AI-czar aan

Donald Trump kondigt een AI Force en een nieuwe AI-czar aan, maar laat mandaat, budget en bevoegdheden open. Voor Nederlandse organisaties maakt dat Amerikaans AI-beleid tot een concreet leveranciersrisico.

Nscale dient S-1 in voor beursgang van AI-cloud
Nieuws
4 min

19 sep 00:53

Nscale dient S-1 in voor beursgang van AI-cloud

Nscale dient een S-1 in voor een Amerikaanse beursgang onder ticker NSCL. De filing toont snelle omzetgroei, een verlies van $1,02 miljard en de financierings- en capaciteitsrisico’s onder AI-cloud voor zakelijke afnemers.