De IGJ onderzoekt dit najaar de informatiebeveiliging bij 50 willekeurig gekozen huisartsenpraktijken, meldt de LHV, verspreid over Nederland met een digitale vragenlijst en een vervolgbrief.
Voor een huisartsenpraktijk verschuift de inzet daarmee van alleen beveiligingsmaatregelen naar aantoonbare werking. De NEN 7510 geldt ook voor kleine zorgaanbieders en eenmanszaken. Zij moeten kunnen laten zien hoe risico’s worden beheerst, gecontroleerd en verbeterd.
Wat de IGJ onderzoekt
De 50 geselecteerde praktijken ontvangen een digitale vragenlijst over hun informatiebeveiliging. Daarna krijgen zij een brief met de stand van zaken en de eerste stap die volgens de inspectie nodig is om de beveiliging te verbeteren. De IGJ noemt twee doelen: een landelijker beeld krijgen van informatiebeveiliging bij kleine zorgaanbieders en die organisaties gerichte informatie geven om hun beveiliging te versterken.
Het gaat dus niet om een nieuwe norm die alleen voor deze steekproef geldt. Iedere zorgaanbieder die persoonsgegevens in een zorginformatiesysteem verwerkt, moet volgens de NEN 7510 werken, ook als de praktijk geen vragenlijst ontvangt.
Een certificaat is niet de toets
De norm vraagt om een werkende kwaliteitscyclus: risico’s in kaart brengen, passende maatregelen invoeren, controleren of die in de praktijk werken en bijsturen waar nodig. De IGJ verwacht dat een onafhankelijke beoordeling alle onderdelen van het informatiebeveiligingsmanagementsysteem en de toepasselijke beheersmaatregelen toetst. Daarbij moet de beoordelaar ook bewijs van de feitelijke werking bekijken, niet alleen beleid en plannen.
Een NEN 7510-certificaat is niet verplicht. Wel moet de zorgaanbieder regelmatig een onafhankelijke beoordeling laten uitvoeren. Volgens de IGJ gebeurt dat minimaal eens per drie jaar. In het beoordelingsrapport horen onder meer de deskundigheid en onafhankelijkheid van de beoordelaar, de gebruikte bewijzen, gesprekken, afwijkingen en verbeterpunten te staan.

Eerdere controle gaf reden tot vervolg
De nieuwe steekproef volgt op toezicht bij de huisartsenspoedzorg. Daar konden in 2025 43 van de 49 onderzochte organisaties niet volledig aantonen dat zij aan NEN 7510 voldeden. Bij negen organisaties lag er wel een onafhankelijke beoordeling, maar die was vooral op documenten gebaseerd en liet onvoldoende zien of de maatregelen in de praktijk werkten. De IGJ stelde aanvullende vragen, voerde vervolggesprekken, maakte afspraken over verbeterplannen en volgde de voortgang.
De LHV meldt dat de ervaringen uit dat traject worden meegenomen in de aanpak voor de 50 praktijken. De huidige opvolging voor deze ronde is concreet: eerst de vragenlijst, daarna een brief met de status en een eerste verbeterstap. Voor deze ronde is in de geraadpleegde bronnen nog geen landelijke uitslag genoemd.
Beveiliging wordt een terugkerend bedrijfsproces
De inzet blijkt uit een recente hack bij een huisartsencentrum in Gouda, waarbij medische dossiers, namen en geboortedata zijn buitgemaakt, in sommige gevallen ook BSN’s en contactgegevens. Zolang een praktijk niet kan aantonen welke systemen gevoelige gegevens bevatten, wie toegang heeft en of maatregelen werken, blijft de beveiliging afhankelijk van aannames.
De controle plaatst informatiebeveiliging bij huisartsenpraktijken in een terugkerend bedrijfsproces: risico’s, bewijs, onafhankelijke beoordeling en verbetering horen bij elkaar. Voor huisartsenpraktijken is de vraag daardoor niet alleen of er een firewall of back-up staat, maar of de hele beveiligingscyclus aantoonbaar blijft werken.
Veelgestelde vragen
Beveiliging die bewijs houdt
Ik help zorgorganisaties om informatiebeveiliging niet als losse map te behandelen, maar als werkende digitale keten. Ik denk mee over risico’s en ontwerp, bouw en automatiseer de software en bewijsstromen end-to-end, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

