IT voor de zorg in het MKB: NEN 7510 certificering voor huisartsen, tandartsen en apothekers, Wegiz, ransomware-bescherming en beheerde werkplek met MFA en immutable back-up
    Branche

    IT voor de Zorg: NEN 7510 voor Huisartsen, Tandartsen en Apothekers

    TRON Group• Managed IT & Zorg-Tech Experts
    10 minuten lezen

    Voor huisartsen, tandartsen en apotheken is NEN 7510 in 2026 feitelijk onvermijdelijk: verplicht via Wabvpz en Wkkgz, en steeds vaker voorwaarde bij zorgverzekeraars. We leggen uit wat de norm concreet vraagt, wat certificering kost bij een kleine praktijk (in het eerste jaar 3.000 tot 8.000 euro), hoe Wegiz je gegevensuitwisseling raakt en waarom Z-CERT het ransomware-dreigingsniveau in de zorg als hoog blijft inschatten.

    Werk je in een huisartsenpraktijk, tandartspraktijk of apotheek, dan is IT geen bijzaak meer. Patiëntdata is het meest gevoelige type persoonsgegeven dat er is, en de zorgsector is een prioritair doelwit voor ransomware. In dit artikel lees je hoe je IT en informatiebeveiliging voor een kleine zorgorganisatie inricht, wat NEN 7510 concreet van je vraagt, hoe je aansluit op de Wegiz en waar je het budget voor moet reserveren.

    Waarom zorg-IT anders is dan gemiddeld MKB

    Een gemiddeld MKB-bedrijf kan een cyberincident overleven met wat productieverlies en een verzekeringsclaim. In de zorg is dat anders. Als het patiëntendossier of het HIS uitvalt, kan de spreekuur- of receptenstroom letterlijk stilvallen. Als er data uitlekt, gaat het om bijzondere persoonsgegevens waarvoor de AVG een verzwaard regime hanteert. En als je gebruik maakt van gedeelde infrastructuur (LSP, zorgnetwerken, aanleverketens naar apotheek of ziekenhuis), raakt jouw incident direct anderen.

    De cijfers onderstrepen dat. Z-CERT, het cybersecurity-expertisecentrum voor de zorg, schat het dreigingsniveau door ransomware en afpersing met datalekken in als 'hoog'. In Europese zorgorganisaties werd in 2024 een stijging van 25 procent aan ransomware-incidenten waargenomen. In 2025 kregen minstens tien grote Nederlandse zorgorganisaties met een cyberaanval te maken, waaronder een omvangrijk incident bij ketenleverancier Clinical Diagnostics Nederland, waarbij gegevens van 485.000 deelnemers uitlekten.

    Kortom: zorg-IT is een aparte discipline, met een eigen norm, een eigen wetgeving en een eigen aanpak.

    NEN 7510: wat het is en voor wie het geldt

    NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Het is de vertaling van de ISO 27001-lijn naar de zorg, met extra beheersmaatregelen die passen bij het verwerken van medische gegevens.

    NEN 7510 is verplicht voor alle zorginstellingen die (elektronische) patiëntgegevens verwerken. Dat is een breder net dan veel praktijken denken:

    • Ziekenhuizen en klinieken.
    • Huisartsenpraktijken en huisartsenposten.
    • Tandartspraktijken en mondzorgketens.
    • Apotheken en apotheekhoudende praktijken.
    • Ggz-instellingen, jeugdzorg en thuiszorg.
    • Zzp'ers in de zorg die zelfstandig patiëntdata verwerken.

    De wettelijke basis komt uit de Wabvpz (Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg) en de Wkkgz (Wet kwaliteit, klachten en geschillen zorg). Sinds 2024 worden organisaties geaudit tegen de nieuwe versie NEN 7510-1:2024.

    Belangrijk detail: ook IT-leveranciers die deze zorgorganisaties bedienen worden vaak indirect meegetrokken. Zorgverzekeraars en regionale samenwerkingsverbanden hanteren NEN 7510-certificering steeds vaker als voorwaarde om diensten of financiering te ontvangen. In de praktijk maakt dat NEN 7510 in 2026 voor vrijwel elke professionele zorgaanbieder onvermijdelijk.

    Wat NEN 7510 concreet van je vraagt

    De norm is opgebouwd rond een Information Security Management System (ISMS). Dat klinkt zwaarder dan het hoeft te zijn: het gaat om een pakket beleid, procedures en registraties die je consistent onderhoudt.

    Voor een kleine zorgpraktijk komt het neer op:

    • Informatiebeveiligingsbeleid. Een document waarin je vastlegt wie verantwoordelijk is, wat je beschermt en hoe.
    • Risicoanalyse. Welke risico's loopt jouw praktijk (ransomware, verlies apparaat, insider, uitval leverancier) en wat doe je eraan?
    • Toegangsbeheer. Wie mag welke patiëntgegevens zien? Onderscheid maken tussen arts, assistent, POH-GGZ en administratief medewerker. Jaarlijkse toegangsreview.
    • Incidentprocedures. Wat doe je bij een beveiligingsincident, wie meldt aan wie, hoe registreer je het?
    • Awareness. Alle medewerkers krijgen periodiek training in phishing, wachtwoordhygiëne en het omgaan met patiëntdata.
    • Back-up en herstel. Aantoonbaar back-uppen en periodiek testen dat je een dossier terug kan halen.
    • Leveranciersbeheer. HIS-leverancier, apotheek-informatiesysteem, tandarts-praktijkmanagementsysteem, mailhosting: allemaal met verwerkersovereenkomst en periodieke toets.

    Voor een kleine zorgpraktijk mag het ISMS eenvoudig van opzet zijn, zolang het proportioneel en effectief is. Je hoeft geen ziekenhuis-ISMS te bouwen. Meer achtergrond in ons artikel over de complete gids voor ISO 27001 in het MKB; de systematiek is verwant.

    Wat NEN 7510-certificering kost

    Voor kleine zorginstellingen liggen de totale kosten voor NEN 7510-certificering in het eerste jaar ruwweg tussen 3.000 en 8.000 euro. Dat omvat auditkosten, voorbereidingstijd en eventuele externe ondersteuning bij het opzetten van het ISMS. Surveillance-audits in de daaropvolgende jaren kosten voor kleine praktijken doorgaans 1.500 tot 2.500 euro per jaar.

    Doorlooptijd van een certificeringstraject bij een kleine zorginstelling is meestal 4 tot 8 maanden vanaf start implementatie. Dat is inclusief het opzetten van beleid, de risicoanalyse, awareness-training en het opbouwen van het documentatiedossier.

    Wees kritisch op partijen die 'volledige NEN 7510-compliance' beloven voor een paar honderd euro per maand. De inhoud van het ISMS is jouw eigen verantwoordelijkheid, niet die van een tool of leverancier.

    De Wegiz: standaardisatie van gegevensuitwisseling

    Naast NEN 7510 is er sinds 1 juli 2023 de Wet elektronische gegevensuitwisseling in de zorg (Wegiz). Het is een kaderwet: hij regelt niet zelf wat er verplicht digitaal moet, maar geeft de minister de bevoegdheid om per AMvB (algemene maatregel van bestuur) specifieke gegevensuitwisselingen verplicht te stellen.

    De eerste AMvB gaat over medicatieoverdracht. In 2026 wordt een AMvB voor verpleegkundige overdracht verwacht. Voor huisartsen betekent Wegiz op termijn dat gegevens naar apotheek en ziekenhuis via gestandaardiseerde profielen (Nictiz-standaarden) moeten lopen. Voor apotheken idem, en voor tandartsen speelt de wet minder direct maar wel indirect via hun ketenpartners.

    Praktisch: check of je HIS, apotheek-systeem of praktijkmanagementsysteem meegroeit met de Wegiz-standaarden. Leveranciers die op dat vlak achterblijven, worden binnen enkele jaren een blok aan je been.

    De veilige werkplek voor de zorg

    Een moderne zorgpraktijk-werkplek combineert het HIS of praktijkmanagementsysteem met Microsoft 365 of Google Workspace, ondersteunend voor administratie en communicatie. Wat maakt zo'n werkplek NEN 7510-proof?

    • MFA op alles. Ook voor het HIS zelf, ook voor externe toegang. Zie MFA implementeren in je bedrijf.
    • Rollen en rechten. Onderscheid tussen arts, assistent, POH en administratief medewerker. Elk krijgt de minimale rechten die de rol vereist.
    • Endpoint-beveiliging. Elk apparaat (kantoor-PC, laptop, tablet) staat onder beheer met encryptie, patching en centrale monitoring. Meer over endpoint management en MDM.
    • Beveiligde communicatie. Reguliere e-mail voor patiëntgegevens is niet acceptabel. Gebruik ZorgMail, secure mail-oplossingen of veilige portalen. Voor interne communicatie geen WhatsApp met patiëntdata; werk met kanalen die aantoonbaar aan de eisen voldoen.
    • Back-up en immutable kopie. Back-up dagelijks, minimaal 30 dagen retentie, jaarlijkse restore-test, en een immutable of offline kopie tegen ransomware. Zie de complete back-up strategie voor het MKB.
    • Segregatie van patiëntdata. Dossiers in het HIS, niet als losse kopieën in mail of OneDrive.

    Voor de meeste kleine zorgpraktijken is dit haalbaar zonder complete infrastructuurwissel; het is vooral goed beleid en goed beheer. Meer achtergrond in de moderne werkplek inrichten voor het MKB.

    Ransomware in de zorg: waarom het zo vaak raak is

    Ransomware-groepen kiezen slachtoffers waar tijd geld waard is en waar mensenlevens indirect afhankelijk zijn van beschikbaarheid. Dat maakt de zorg een doelwit met een hoge betaalbereidheid.

    Wat je in de aanvalsketen kunt afdwingen is voorspelbaar:

    • Instroom via phishing: adresseerbaar met awareness-training en geavanceerd e-mailfilter.
    • Beweging binnen het netwerk: adresseerbaar met segmentatie, minimale rechten en EDR-oplossingen.
    • Encryptie van back-ups: adresseerbaar met immutable kopie en offline back-up.
    • Data-exfiltratie voor afpersing: adresseerbaar met DLP-controles en monitoring.

    De crux is dat elk van deze lagen zwak is als je er slechts één van doet. Meer diepgang over de aanpak vind je in ransomware-bescherming voor het MKB.

    NIS2 en de zorg

    NIS2 (via de Nederlandse Cyberbeveiligingswet) raakt de zorg zwaarder dan veel andere sectoren. Zorginstellingen die kwalificeren als essentiële of belangrijke entiteit vallen eronder, met verplichtingen op risicobeheer, incidentmelding en verantwoording. NEN 7510 is een goed fundament voor NIS2, maar niet automatisch dekkend voor alle NIS2-verplichtingen.

    Voor een kleine huisartsenpraktijk of tandartspraktijk is de kwalificatie als essentiële entiteit meestal niet aan de orde; voor apotheekketens en zorggroepen wel. Twijfel je? Bekijk onze complete gids over NIS2 voor het MKB.

    Pragmatisch plan voor een kleine zorgpraktijk

    Als je nu nog niet aantoonbaar aan NEN 7510 voldoet:

    1. Nulmeting. Loop de norm langs met een externe of interne trekker. Leg per beheersmaatregel vast: voldoen, gedeeltelijk, niet. Niet-voldoen is een actiepunt.
    2. Beleid en risicoanalyse. Informatiebeveiligingsbeleid vastleggen, risico's benoemen, maatregelen koppelen.
    3. Quick wins in techniek. MFA op alles, patching op orde, wachtwoordmanager, EDR of managed detection. Zie de checklist voor cybersecurity in het MKB.
    4. Back-up en restore-test. Retentie, immutable kopie, aantoonbare oefening.
    5. Awareness. Iedereen, jaarlijks, aantoonbaar. Phishing-simulaties horen erbij.
    6. Leveranciersaudit. HIS-leverancier, mail, praktijkmanagementsysteem, tandarts-röntgen, apotheeksysteem: allemaal met actuele verwerkersovereenkomst en periodieke toets.
    7. Certificeringstraject. Kies een certificerende instelling en plan de audit.

    Dit lijkt veel, maar de meeste stappen zijn éénmalige inrichting; daarna is het jaarritme.

    Veelgestelde vragen over IT en NEN 7510 voor de zorg

    Is NEN 7510 verplicht voor mijn huisartsenpraktijk, tandartspraktijk of apotheek? Ja. NEN 7510 is verplicht voor alle zorginstellingen die elektronische patiëntgegevens verwerken. Dat omvat huisartsenpraktijken, tandartspraktijken, apotheken, ziekenhuizen, ggz-instellingen, thuiszorg en jeugdzorg. Ook zzp'ers in de zorg die zelfstandig patiëntdata verwerken vallen eronder. In de praktijk stellen zorgverzekeraars en samenwerkingsverbanden certificering vaak als voorwaarde.

    Wat kost NEN 7510-certificering voor een kleine praktijk? De totale kosten voor een klein zorgbedrijf liggen in het eerste jaar ruwweg tussen 3.000 en 8.000 euro. Dat is inclusief audit, voorbereiding en eventuele externe ondersteuning. Vervolgens kost een jaarlijkse surveillance-audit doorgaans 1.500 tot 2.500 euro. Het traject duurt meestal 4 tot 8 maanden.

    Wat is het verschil tussen NEN 7510 en ISO 27001? NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, met extra beheersmaatregelen die specifiek passen bij het verwerken van medische gegevens. ISO 27001 is de internationale standaard voor informatiebeveiliging in het algemeen. Voor de Nederlandse zorg is NEN 7510 leidend. Wie internationaal werkt of wil aansluiten bij een moederconcern kan beide combineren.

    Wat is de Wegiz en raakt hij mijn praktijk? De Wet elektronische gegevensuitwisseling in de zorg (sinds 1 juli 2023) is een kaderwet die het mogelijk maakt om specifieke elektronische gegevensuitwisselingen verplicht te stellen. De eerste AMvB gaat over medicatieoverdracht; in 2026 wordt een AMvB voor verpleegkundige overdracht verwacht. Voor huisartsen, apotheken en ziekenhuizen betekent dit dat gegevens via gestandaardiseerde profielen moeten lopen. Voor tandartspraktijken speelt hij meer indirect.

    Mag ik als huisarts of tandarts patiëntdata via reguliere e-mail versturen? Nee, niet zonder aanvullende maatregelen. Reguliere e-mail is niet aantoonbaar beveiligd genoeg voor bijzondere persoonsgegevens. Gebruik ZorgMail, een secure mailoplossing die aan de eisen voldoet, of een beveiligd patiëntenportaal.

    Wat zijn de belangrijkste IT-risico's voor de zorg in 2026? Ransomware blijft dreiging nummer één. Daarnaast supply chain-aanvallen via ketenleveranciers (het Clinical Diagnostics-incident in 2025 raakte 485.000 mensen), phishing op medewerkers, verlies of diefstal van apparaten met lokale patiëntgegevens, en gebrekkig leveranciersbeheer waardoor kwetsbaarheden binnenglippen via het HIS of praktijkmanagementsysteem.

    Conclusie

    IT voor de zorg is geen bijzaak. NEN 7510 is verplicht en wordt bij audits en samenwerkingen strikter gehandhaafd, de Wegiz zet gegevensuitwisseling op scherp en de dreiging vanuit ransomware is hoog gebleven. Tegelijk is de meeste inrichting voor een kleine praktijk goed te doen als je het aanpakt als jaarritme in plaats van als eenmalig project.

    TRON Group werkt als IT-partner met huisartsen, tandartsen, apotheken en zorggroepen aan een werkbare balans tussen NEN 7510-naleving en dagelijkse praktijkvoering: nulmeting, beheerde werkplek, veilige communicatie, EDR-monitoring en periodieke leveranciersaudit inclusief. Wil je weten waar je praktijk staat en wat de eerstvolgende stap is? Bekijk onze aanpak op IT voor de zorg of bel voor een vrijblijvend gesprek naar 085-3035869. Moving IT Forward, ook in de eerste- en tweedelijnszorg.

    IT ZorgNEN 7510Huisarts ITTandartspraktijkApotheek ITWegizWkkgzMKB

    Wil je meer weten over deze IT-oplossingen?

    Neem contact op voor een vrijblijvend gesprek met onze experts

    Meer Artikelen

    IT voor notariskantoren in het MKB: KNB Gedragscode Informatiebeveiliging, Wwft-cliëntenonderzoek, veilige werkplek, back-up en jaarlijkse leveranciersaudit voor notarissen en kandidaat-notarissen
    Branche
    10 min lezen

    IT voor Notariskantoren: KNB-Gedragscode, Wwft en Veilige Werkplek

    Notariskantoren staan onder scherper toezicht: sinds 1 februari 2025 is de KNB-Gedragscode Informatiebeveiliging verplicht, en de Wwft, Sanctiewet en AVG blijven onverminderd gelden. We leggen uit wat de gedragscode concreet vraagt (back-up 30 dagen, jaarlijkse leveranciersaudit, awareness), hoe je de Wwft-poortwachtersrol in je IT vastlegt en wat KNB-conforme IT ruwweg kost voor een klein tot middelgroot notariskantoor in 2026.

    IT NotariaatKNB GedragscodeWwft
    Lees meer
    Softwareonderhoud uitbesteden voor het MKB: correctief, adaptief, perfectief en preventief onderhoud met SLA-afspraken, patch-cadans, dependency-monitoring, escrow en exit-clausule
    Software
    9 min lezen

    Softwareonderhoud Uitbesteden voor het MKB: SLA, Kosten en Checklist

    Maatwerk-software kost jaarlijks ongeveer 15 tot 20 procent van de bouwkosten aan onderhoud, en dat percentage loopt op vanaf jaar drie als preventief werk is uitgesteld. We leggen uit welke vier soorten onderhoud er zijn (correctief, adaptief, perfectief, preventief), wanneer uitbesteden loont, welke contractvorm bij je past en wat er minimaal in een SLA hoort (responstijden, escrow, exit-clausule, patch-cadans).

    SoftwareonderhoudSLAMaatwerk Software
    Lees meer