Terug naar alle gidsen
5 min lezen·Bijgewerkt 2026-08-11

ISO 27001 of NEN 7510?

In je contract met de gemeente staat ISO 27001. In de zorg hoor je overal NEN 7510. Dat lijkt tegenstrijdig, en het is een van de eerste vragen die opkomt zodra je een contract tekent. Het antwoord is eenvoudiger dan het lijkt: de twee sluiten elkaar niet uit.

In het kort. De regeling die op jou van toepassing is noemt ISO 27001 en 27002, of een daaraan gelijkwaardige norm. NEN 7510 is die norm, geschreven voor de zorg. Volg je NEN 7510, dan voldoe je aan de eis zoals die in je contract staat. Een certificaat is daarbij niet verplicht.

Wat het verschil is

ISO 27001 is de internationale norm voor informatiebeveiliging, bedoeld voor elke sector: een bank, een softwarebedrijf, een gemeente. NEN 7510 is de Nederlandse uitwerking daarvan voor de zorg. Dezelfde opzet, dezelfde beheersmaatregelen, aangevuld met wat er speelt zodra het om cliënt- en patiëntgegevens gaat. Wie NEN 7510 volgt, volgt dus de structuur van ISO 27001 en heeft de zorgkant er al bij.

Dat is ook waarom het in je contract geen fout is dat er ISO 27001 staat. De opsteller citeert de regeling, en die regeling laat de gelijkwaardige norm uitdrukkelijk toe.

Welke regel waar vandaan komt

  • Jeugdhulp (Regeling Jeugdwet, artikel 6)
    Wijst naar NEN-ISO/IEC 27001 en 27002, of een daaraan gelijkwaardige norm. NEN 7510 is die gelijkwaardige norm voor de zorg.
  • Wmo-ondersteuning (Uitvoeringsregeling Wmo 2015)
    Dezelfde constructie als bij de Jeugdwet: de ISO-normen, of een norm die daaraan gelijkwaardig is.
  • Zorg in de zin van de Wkkgz (Besluit elektronische gegevensverwerking door zorgaanbieders)
    Hier wordt NEN 7510 rechtstreeks aangewezen, samen met de normen voor logging en toegang.

Lever je meerdere vormen van zorg of ondersteuning, dan is NEN 7510 de veiligste keuze: die dekt alle drie de routes af, en je hoeft niet per opdrachtgever uit te zoeken welke regeling er precies is geciteerd.

Als je opdrachtgever een certificaat eist. Vraag eerst of aantoonbaar voldoen volstaat, want dat is meestal wat bedoeld wordt. Houdt hij vast aan een certificaat, dan is dat een contractuele eis en geen wettelijke. Wat dat kost staat in de gids over certificeringskosten.

Wat je dan moet regelen

De norm vraagt veertien stukken en een handvol registers, en die zijn voor een organisatie van een paar mensen goed te doen. De volgorde waarin je dat aanpakt staat in de checklist, de registers eronder in de gids over welke registers je bijhoudt. Wil je eerst weten wat er precies verplicht is en wat niet, begin dan bij of NEN 7510 verplicht is.

Beoordeeld voor jouw situatie, niet voor een ziekenhuis

In ISO Assist staat de norm uitgewerkt in beheersmaatregelen die per stuk zijn beoordeeld voor een zorgaanbieder met een tot twintig medewerkers. Per maatregel zie je of hij bij jou geldt en waar dat oordeel op steunt: op de wet, op de norm, of op dat profiel. In de demo kun je het bekijken zonder account.

Veelgestelde vragen

In mijn contract staat ISO 27001. Moet ik die norm volgen?

Je moet voldoen aan wat de regeling voorschrijft, en die laat ruimte. De Regeling Jeugdwet wijst naar ISO 27001 en ISO 27002, of een daaraan gelijkwaardige norm. NEN 7510 is die gelijkwaardige norm, geschreven voor de zorg. Volg je NEN 7510, dan voldoe je dus aan de eis zoals die in je contract staat.

Wat is het verschil tussen ISO 27001 en NEN 7510?

ISO 27001 is de internationale norm voor informatiebeveiliging, voor elke sector. NEN 7510 is de Nederlandse uitwerking daarvan voor de zorg: dezelfde opzet en dezelfde beheersmaatregelen, aangevuld met eisen die met patiënt- en cliëntgegevens te maken hebben. Wie NEN 7510 volgt, volgt de structuur van ISO 27001.

Welke regel geldt voor welke zorgsoort?

Voor jeugdhulp wijst de Regeling Jeugdwet naar ISO 27001 en 27002 of gelijkwaardig. Voor Wmo-ondersteuning staat dezelfde constructie in de Uitvoeringsregeling Wmo 2015. NEN 7510 loopt via het Besluit elektronische gegevensverwerking door zorgaanbieders en hangt aan de Wkkgz-definitie van zorg. Lever je meerdere vormen van zorg of ondersteuning, dan is NEN 7510 de veiligste keuze, omdat die alle routes afdekt.

Moet ik nu gecertificeerd worden?

Nee. De IGJ zegt dat de wet certificering niet verplicht stelt, de Cyberbeveiligingswet niet, en de norm zelf ook niet. Wat wel moet is aantoonbaar voldoen, en je systeem periodiek onafhankelijk laten beoordelen. De IGJ noemt daarvoor minimaal eens per drie jaar.

Wat als mijn opdrachtgever toch een ISO 27001-certificaat eist?

Vraag eerst of aantoonbaar voldoen volstaat, want dat is meestal wat er bedoeld wordt. Houdt de opdrachtgever vast aan een certificaat, dan is dat een contractuele eis en geen wettelijke: je koopt er bewijslast mee af. Weeg dat af tegen de driejarige certificeringscyclus die eronder hangt.

Wat moet ik dan concreet kunnen laten zien?

Je toepassingsgebied, je beleid, hoe je risico's beoordeelt en aanpakt, de Verklaring van Toepasselijkheid met per maatregel een reden, je doelstellingen, de uitkomsten van je analyses, je meetresultaten, je auditprogramma met resultaten, de directiebeoordeling en je afwijkingen met wat je eraan deed. Plus de registers die het dagelijks bewijs leveren.