NEN 7510 in de GGZ: de IGJ slaat alarm

Gepubliceerd op: Daphne Freese

NEN 7510 in de GGZ: de IGJ slaat alarm

De IGJ slaat alarm. Van de 87 onderzochte GGZ-organisaties voldoen er maar 6 aan de NEN 7510. Dat zijn geen kleine aantallen om overheen te stappen. Dit is een signaal dat de inspectie serieus neemt, en dat jij als zorgorganisatie dus ook serieus moet nemen.

Want de IGJ is duidelijk: ze volgen dit op. En de verwachting is dat organisaties dit jaar in actie komen.

Wat deed de IGJ precies?

Eind 2025 onderzocht de Inspectie Gezondheidszorg en Jeugd de informatiebeveiliging bij 87 GGZ-organisaties. De centrale vraag: werken zij volgens de NEN 7510, de wettelijk verplichte norm voor informatiebeveiliging in de zorg?

De uitkomst was zorgwekkend. Slechts 6 organisaties konden aantonen dat ze aan de norm voldoen. Van de overige organisaties hebben er 40 wel een streefdatum, maar ze zijn er nog niet. En 14 organisaties reageerden helemaal niet op de oproepen van de inspectie. De IGJ gaat ervan uit dat zij niet aan de norm voldoen.

Waarom is de NEN 7510 zo belangrijk in de GGZ?

In de GGZ leg je meer vast dan in veel andere zorgsectoren. Behandelplannen, rapportages, medicatie, crisisinterventies. Gegevens over de mentale toestand van mensen. En dat is informatie die in verkeerde handen enorme schade kan aanrichten.

Tegelijkertijd digitaliseert de GGZ snel. Beeldbellen, digitale dossiers, online behandelprogramma’s. Elke digitale stap brengt kansen mee, maar ook risico’s. De NEN 7510 helpt je die risico’s te beheersen.

De norm gaat niet alleen over techniek. Het gaat over beleid, bewustwording en gedrag. Want een beveiligd systeem helpt niet als een medewerker zijn wachtwoord deelt of een laptop onbeheerd achterlaat.

NEN 7510 in de GGZ: wat verwacht de IGJ nu?

De inspectie volgt de GGZ-organisaties die nog niet aan de NEN 7510 voldoen actief op. Dit doen ze via gesprekken en door documentatie op te vragen, zoals onafhankelijke beoordelingen en verbeterplannen.

Concreet verwacht de IGJ dat GGZ-organisaties die nog niet aan de norm voldoen dit jaar minimaal een onafhankelijke beoordeling laten uitvoeren. Certificering is niet verplicht, maar aantonen dat je werkt aan de norm wel.

Er komt nog iets bij: de Cyberbeveiligingswet

In het tweede kwartaal van 2026 treedt de Cyberbeveiligingswet in werking. Dit is de Nederlandse invulling van de Europese NIS2-richtlijn.

Zorgaanbieders met meer dan 50 fte of een jaaromzet en balanstotaal van meer dan 10 miljoen euro vallen onder deze wet. Ze moeten aantoonbaar passende maatregelen nemen om hun systemen te beschermen tegen cyberrisico’s

Het goede nieuws: wie aantoonbaar werkt volgens de NEN 7510, voldoet al voor een groot deel aan die zorgplicht. Investeren in NEN 7510 is dus investeren in twee verplichtingen tegelijk.

5 stappen rondom de NEN 7510

1. Breng in kaart wat je al doet Noteer alles wat je al regelt op het gebied van informatiebeveiliging. Denk aan beveiligd mailen, autorisaties, versleuteling en beleid voor werkplekken. De kans is groot dat je al meer hebt dan je denkt. Onze NEN 7510 checklist helpt je daar direct mee. In één overzicht zie je waar je staat en wat er nog aandacht vraagt.

2. Wijs een verantwoordelijke aan Informatiebeveiliging is geen ICT-kwestie alleen. Wijs iemand aan die de regie houdt en koppel het aan kwaliteit en bedrijfsvoering.

3. Werk aan bewustwording in je team Bespreek informatiebeveiliging regelmatig in het teamoverleg. Kleine herinneringen over wachtwoorden, werkplekken en toegangsrechten werken verrassend goed.

4. Laat een onafhankelijke beoordeling uitvoeren De IGJ verwacht dit jaar van organisaties die nog niet aan de norm voldoen dat zij een onafhankelijke beoordeling laten uitvoeren. Een externe partij toetst of je werkt volgens de NEN 7510 en geeft aan waar verbetering nodig is.

5. Stel een verbeterplan op Gebruik de uitkomsten van de beoordeling om gericht stappen te zetten. Niet alles hoeft tegelijk. Doe wat nodig is en bouw daar structureel op verder.

Wat wij zien in de praktijk

Veel zorgorganisaties zijn al bezig met informatiebeveiliging, maar hebben het niet structureel geborgd. Het beleid staat ergens in een map, maar leeft niet in de organisatie. Medewerkers weten niet goed wat de afspraken zijn. En een onafhankelijke beoordeling heeft nog nooit plaatsgevonden.

Dat is precies waar het misgaat. Niet door onwil, maar door drukte, onduidelijkheid en een gebrek aan overzicht. Bij Buro KliX helpen we zorgorganisaties om informatiebeveiliging praktisch te regelen. Van risicoanalyse tot implementatie. We richten ons op wat echt nodig is, zonder onnodige papierwinkel.

Wil je weten waar jouw organisatie staat? Neem contact op of lees meer over onze NEN 7510 advies en begeleiding.