Dienst · Software-ontwikkeling

NEN 7510 compliant software laten maken.

Maatwerk software voor de zorg die voldoet aan NEN 7510 — de Nederlandse norm voor informatiebeveiliging in de gezondheidszorg. Audit-logging, rolbeheer, encryption en data-residency vanaf het eerste ontwerp meegenomen, niet achteraf aangeplakt.

NEN 7510-1/2/3Audit-loggingEncryptieEU data-residency

NEN 7510 is geen sticker achteraf.

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector — een zorg-specifieke aanvulling op ISO 27001, verplicht voor elke organisatie die persoonsgezondheidsdata verwerkt. De norm bestaat uit drie delen: NEN 7510-1 beschrijft het managementsysteem, NEN 7510-2 de concrete beheersmaatregelen, en NEN 7510-3 stelt eisen aan audit-logging.

In de praktijk zien we vaak dat software die "later compliant wordt gemaakt" structurele tekortkomingen houdt: audit-logs die de eigenaar zelf kan uitzetten, rolmodellen die met patches gefixt zijn, of cloud-keuzes die niet door een Schrems II-toets komen. Wij bouwen het andersom — eerst de compliance-architectuur, dan de features eromheen.

We werken voor zorginstellingen (ziekenhuizen, GGZ, langdurige zorg), huisartsen-coöperaties, tandartsen en fysiotherapeuten met digitalisering, apothekers, EPD-leveranciers, verzekeraars in het zorg-domein, zorg-IT-leveranciers en health-tech-startups die hun eerste medisch product naar de markt brengen. Voor onderzoeksinstellingen — UMC's, RIVM, ZonMW-consortia — bouwen we platforms met pseudonimisatie, doelbinding en strenge sub-verwerker-controle. We bouwen géén EPD-vervanger voor ChipSoft, Epic, CGM, HiX of Topicus, maar wel de modules en portals die naast die systemen draaien en uitwisselen via HL7 FHIR of MedMij.

Drie typen NEN 7510-trajecten.

De norm is dezelfde, maar de scope van software in de zorg verschilt sterk. We adviseren in het eerste gesprek welke aanpak bij uw situatie past — een patiëntportaal vraagt om iets anders dan een telemedicine-platform of een onderzoeks-omgeving met pseudonimisatie.

Compact traject · vast sprintbudget

Patiënt- of klantportaal

Een veilige omgeving waarin patiënten dossierstukken inzien, afspraken maken, vragenlijsten invullen of veilig communiceren met hun zorgverlener. Inloggen met DigiD of MedMij, rol-gebaseerde toegang, onveranderlijke audit-trail en patient-rights-flow voor inzage, correctie en dataportabiliteit.

DigiD / MedMijRolbeheerAudit-logAVG-flow
Middelgroot traject · vast sprintbudget

Zorgmodule of telemedicine-platform

Een dedicated zorgmodule naast het EPD: verwijzers-koppeling, telemedicine-consult, vragenlijsten met klinische scoring, of een module voor specifieke aandoeningen. Inclusief HL7 FHIR-koppelingen, encryptie at rest en in transit, sub-verwerker-management en een DPIA-traject met uw DPO of CISO.

HL7 FHIRDPIAEncryptieSub-verwerkers
Groter traject · vast sprintbudget

Onderzoeks- of AI-platform met zorg-data

Een onderzoeks-platform met pseudonimisatie en doelbinding, of een AI-tool die onder de MDR en AI Act valt naast NEN 7510. Mission-critical setup met IaC, security-scans (Checkov, Trivy), externe pen-test voor go-live en een mapping-document waarmee uw organisatie de norm aantoonbaar afdekt.

PseudonimisatieMDR + AI ActIaC + scansPen-test

Wat u krijgt aan het einde.

Een werkend platform én de documentatie waarmee u de NEN 7510-eisen kunt aantonen — tegenover uw eigen kwaliteits-functie, een externe auditor of de Autoriteit Persoonsgegevens.

  • Productieklare softwareProductie- en stagingomgeving in een EU-regio, draait in uw cloud (GCP, AWS Frankfurt, Azure West Europe) of bij ons. Geen US-only diensten in het kritische pad.
  • NEN 7510-mapping documentPer beheersmaatregel uit NEN 7510-2 vastgelegd waar en hoe deze in het systeem is geïmplementeerd. Direct bruikbaar als bewijslast voor uw certificering.
  • Audit-log conform NEN 7510-3Onveranderlijke logging van wie welk dossier raadpleegde, wanneer en vanwaar. Apart opslagdomein, niet uitzetbaar door functioneel beheer, configureerbare bewaartermijnen.
  • Codebase, IaC en runbooksVolledige source code, Terraform/Pulumi infrastructure-as-code, en runbooks voor incident-response, restore-tests en de 72-uur AP-meldings-flow.
  • Pen-test rapport van een derde partijExterne security-audit voor go-live, met opvolgactiepunten en hertest. We leveren niet op zonder dat de bevindingen zijn afgehandeld.
  • Training voor uw IT- en compliance-teamSessies voor uw functioneel beheer, DPO en CISO over architectuur, audit-log-gebruik en de DPIA-werkwijze voor nieuwe features.
  • Beheer-contract (optioneel)Monitoring, backups, security-patches, jaarlijkse pen-test en doorontwikkeling. Vaste maandprijs met SLA's per ernst-categorie.

Wanneer NEN 7510-maatwerk de juiste keuze is.

Vier patronen waarin we zorg-organisaties begeleiden. Standaard EPD-vervanging hoort daar niet bij — voor ChipSoft, Epic, CGM of HiX bouwen we modules eromheen, geen alternatieven.

Naast het EPD

Module die het EPD niet biedt

Het EPD doet de kern, maar voor verwijzers-portaal, vragenlijsten met scoring of een patient-journey-app loopt u tegen de grenzen aan. U wilt iets dat aansluit via HL7 FHIR maar onder uw merk en compliance valt.

Health-tech start

Eerste zorg-product naar markt

U bouwt een digital therapeutic, een telemonitoring-app of een AI-diagnose-tool. NEN 7510 is voor verkoop aan ziekenhuizen onontkoombaar — en wordt door investeerders en inkopers expliciet uitgevraagd.

Onderzoek

Onderzoeks-platform met patiëntdata

UMC, onderzoekscentrum of consortium dat data uit meerdere zorgaanbieders moet kunnen analyseren. Pseudonimisatie, doelbinding en sluitende toegangscontrole zijn niet optioneel.

Cloud-transitie

Legacy applicatie naar de cloud

Een bestaande zorg-applicatie draait nog on-premise of in een setup die de norm-toets niet meer doorstaat. U wilt naar een moderne EU-cloud-architectuur zonder de compliance-grond onder de voeten te verliezen.

Hoe een NEN 7510-traject loopt.

1

Kennismaking en scope

Een gesprek waarin we de zorg-context begrijpen: welke data, welke doelgroep, welk EPD, welke partners. We brengen vroeg in beeld of er naast NEN 7510 ook MDR, AI Act of de WGBO een rol speelt.

2

Compliance-blueprint en architectuur-review

Samen met uw DPO of CISO leggen we de architectuur naast NEN 7510-2 en NEN 7510-3. Datastromen, sub-verwerkers, encryptie-strategie, key-management en de audit-log-opzet liggen vast voordat we code schrijven.

3

Bouw in sprints met security-by-default

Tweewekelijkse sprints met werkende builds. Secure-by-default frameworks, geautomatiseerde security-scans (Checkov, Trivy, dependency-checks) in de pipeline, en een DPIA-update bij elke feature die persoonsgezondheidsdata raakt.

4

Externe pen-test en NEN-mapping

Voor go-live laten we een externe security-partij pen-testen. Bevindingen gaan terug in een sprint, hertest volgt. Parallel ronden we het NEN 7510-mapping document af zodat uw audit-traject met bewijslast start.

5

Uitrol en doorlopend beheer

Gefaseerde uitrol, trainingen voor functioneel beheer en eindgebruikers, en — als u dat wenst — doorlopend beheer met jaarlijkse pen-test, patch-management en kwartaal-DPIA-reviews voor nieuwe features.

De technische controles die we standaard inrichten.

NEN 7510-2 beschrijft beheersmaatregelen op een hoog niveau. Dit zijn de concrete implementaties die wij in elke zorg-applicatie meebouwen, ongeacht de scope. Maatwerk zit in hoe ze samenkomen, niet in of ze er zijn.

Toegang

Rol-gebaseerd, least privilege, MFA

Rolmodel met principe van minimale rechten, MFA verplicht voor alle gebruikers met toegang tot patiëntdata, sessie-management met automatische uitlog en device-binding waar nodig. Inlog via DigiD, MedMij, of de IdP van de zorgorganisatie.

Encryptie

Data at rest en in transit

AES-256 of sterker voor data at rest, TLS 1.2+ voor data in transit, klant-side encryptie voor de meest gevoelige velden en een sleutelbeheer-strategie waarin sleutels gescheiden zijn van de versleutelde data — vaak met KMS of HSM-koppeling.

Logging

Onveranderlijke audit-trail

Audit-log conform NEN 7510-3: write-only opslag, apart domein, niet uitzetbaar door functioneel beheer, met retentie-configuratie en alarm-regels op verdachte patronen (bulk-bevragingen, toegang buiten kantoortijden, toegang tot eigen dossier).

Patient rights

AVG-flow ingebouwd

Self-service of begeleide flow voor inzage, correctie, beperking, vergetelheid en dataportabiliteit. Vergetelheid in zorg-context betekent vaak afscherming met behoud voor wettelijke bewaartermijn — die nuance bouwen we netjes in.

Leveranciers

Sub-verwerker-management

Inventarisatie van alle cloud- en SaaS-leveranciers in de keten, verwerkersovereenkomsten op orde, Schrems II-toets per leverancier met US-eigenaarschap, en periodieke review van het sub-verwerker-register.

Incident

72-uur AP-meldings-flow

Incident-response runbook met escalatiematrix, vooraf opgestelde meldingstemplates voor de Autoriteit Persoonsgegevens, en geoefende restore-procedures zodat in de praktijk binnen de gestelde termijnen gehandeld kan worden.

Compliance-overlays die we vaak meebouwen.

NEN 7510 staat zelden alleen. Afhankelijk van wat de software doet, komen er extra kaders bij. Een telemonitoring-app die alarmen geeft is een medisch hulpmiddel (MDR). Een AI-tool die risico voorspelt valt onder de AI Act. Een platform dat patiëntdata uitwisselt moet aan MedMij voldoen, en interoperabiliteit loopt vrijwel altijd via HL7 FHIR — of voor legacy-koppelingen via HL7v3 of EDIFACT.

We brengen die overlays in kaart voordat we beginnen, zodat het ontwerp ze ondersteunt in plaats van ze te raken. Een MDR-classificatie van klasse IIa heeft impact op het ontwikkelproces (technical file, post-market surveillance), niet alleen op een vinkje. Voor enterprise zorg-context zien we deze stapeling vaak terug in onze enterprise-software-trajecten, en voor research-platforms in onze bredere zorg-software-aanpak.

Wat we expliciet niet doen: NEN 7510 als checklist afvinken en daarna feature-werk hervatten zonder verbinding. De norm is een houding — en die houding bouwen we structureel in de architectuur, het ontwikkelproces en de governance van het team.

Veelgestelde vragen.

Wat opdrachtgevers in de zorg meestal willen weten voor we beginnen.

Wat is NEN 7510 precies?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en is verplicht voor elke organisatie die persoonsgezondheidsdata verwerkt. De norm bestaat uit drie delen: NEN 7510-1 beschrijft het managementsysteem (governance, verantwoordelijkheden, risico-aanpak), NEN 7510-2 geeft concrete beheersmaatregelen (toegang, encryptie, leveranciersbeheer), en NEN 7510-3 stelt specifieke eisen aan logging van toegang tot patiëntgegevens.
Wat is het verschil tussen NEN 7510 en ISO 27001?
ISO 27001 is de internationale norm voor informatiebeveiliging in alle sectoren. NEN 7510 bouwt daarop voort met zorg-specifieke aanvullingen: striktere logging-eisen, doelbinding voor gezondheidsdata, expliciete patient-rights-flow en regels rond sub-verwerkers in de zorg. Wie aan NEN 7510 voldoet, voldoet feitelijk ook aan de basis van ISO 27001 — andersom niet. We helpen ook met ISO 27001-compliant software als dat de bredere scope is.
Hoe verhouden NEN 7510, AVG en MDR zich tot elkaar?
Drie stapelende kaders. AVG (GDPR) gaat over verwerking van persoonsgegevens en geeft de patiënt rechten. NEN 7510 vertaalt informatiebeveiliging naar de zorg-context. MDR geldt zodra software classificeert, diagnostiseert of behandelt — dan is het een medisch hulpmiddel. Bij AI-toepassingen komt de AI Act er ook bij, vaak in de high-risk-categorie. We adviseren welke kaders spelen en hoe ze elkaar overlappen — zie ook onze pagina over GDPR-compliance platforms.
Wat houdt de audit-logging-eis van NEN 7510-3 concreet in?
NEN 7510-3 vereist dat elke toegang tot een patiëntdossier wordt vastgelegd: wie, wat, wanneer, vanwaar. De logs moeten onveranderlijk zijn, voor langere tijd bewaard, en niet uitzetbaar door de functioneel beheerder zelf — dat scheidt de logging-functie van de gebruikers-functie. Wij implementeren audit-logging als een first-class concept in de architectuur (apart opslagdomein, write-only, sleutels gescheiden), niet als een Sentry-aftakking achteraf.
Mag patiëntdata in de cloud bij AWS, Azure of Google Cloud?
Ja, mits in een EU-regio en met de juiste verwerkersovereenkomst, encryptie-keys onder uw controle, en een Schrems II-toets op US-eigenaarschap-risico's. We zetten standaard uit op AWS Frankfurt, Azure West Europe of GCP europe-west4, met klant-side encryptie voor de meest gevoelige data. Voor sommige zorgorganisaties weegt het Schrems II-risico zwaar genoeg om voor een Europese cloud (zoals Cleura of een Nederlandse private cloud) te kiezen — die optie houden we open.
Wat is de typische scope van zo'n traject?
Een eerste portaalmodule kan binnen enkele sprints werkend zijn. Voor een module naast het EPD met FHIR-koppelingen, audit-log, DPIA en pen-test rekenen we een traject van meerdere sprints. Een onderzoeks- of AI-platform met pseudonimisatie, MDR-overlap en uitgebreide governance is een langer traject — daar plannen we per fase en evalueren tussentijds. Vergelijkbaar met onze aanpak voor zorg-software in bredere zin.
Werken jullie samen met onze DPO, CISO en kwaliteits-functie?
Altijd. Een NEN 7510-traject zonder DPO of CISO aan tafel werkt niet — zij houden de eindverantwoordelijkheid voor de norm. Wij leveren architectuur-documenten, DPIA-input en mapping-tabellen aan in een vorm die past bij hun review-proces, en plannen werksessies aan het begin en bij elke majeure architectuurkeuze. Ook met een externe NEN-auditor schakelen we direct.
Wat kost een NEN 7510-compliant traject?
Dat hangt sterk af van scope: één portaalmodule heeft een andere prijs dan een onderzoeks-platform met AI en MDR. We werken met sprintbudgetten en geven na de scoping-sessie een onderbouwde inschatting per fase. De compliance-overhead — DPIA, mapping, pen-test, sub-verwerker-management — is een vast deel van elke fase, niet een extraatje achteraf. Voor enterprise-context geldt eenzelfde aanpak als bij onze enterprise-software-trajecten.

Praat met ons over uw NEN 7510-traject.

Een kennismaking van een half uur, vrijblijvend. We luisteren naar uw zorg-context — welke data, welk EPD, welke partners — en geven richting over waar de compliance-risico's én de oplossingen zitten. Geen verkooppraat, wel concreet advies. Vergelijkbare compliance-trajecten doen we ook voor KYC/AML-compliance in andere gereguleerde sectoren.

Edit Content