TL;DR: NEN 7510 eist dat zorginstellingen hun medewerkers structureel trainen. Een e-learning per jaar is niet genoeg. Auditors verwachten meetbare resultaten, trenddata en bewijs van gerichte training. Phishwise levert phishing simulaties voor de zorg, automatische training na fouten en rapportages die je direct kunt gebruiken bij NEN 7510-audits. Bekijk ook het volledige compliance-overzicht.
Wat is NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm lijkt op ISO 27001, maar stelt strengere eisen. Waarom? Medische gegevens zijn extra gevoelig. Een datalek met patientdossiers is ernstiger dan bij gewone bedrijfsdata.
NEN 7510 is niet vrijblijvend. De wet verplicht zorginstellingen om eraan te voldoen als ze elektronisch patientgegevens verwerken. Dat zijn bijna alle zorginstellingen in Nederland.
Awareness-eisen in NEN 7510
De norm bevat meerdere regels over bewustwording van medewerkers:
- Maatregel 7.2.2 (Bewustzijnstraining): Alle medewerkers moeten regelmatig training krijgen. De training moet passen bij hun functie en de risico’s die zij tegenkomen.
- Maatregel 7.2.1 (Rol van het management): Het management moet ervoor zorgen dat medewerkers informatiebeveiliging toepassen.
- Zorgspecifiek: De norm zegt dat training moet passen bij de zorgpraktijk. Een standaard awareness-programma dat niets zegt over EPD-systemen en patientgegevens is niet genoeg.
Het verschil met ISO 27001: NEN 7510 verwacht training die past bij de functie. Een verpleegkundige die dagelijks met het EPD werkt, heeft andere risico’s dan een ICT-medewerker. De training moet dat laten zien.
Waarom de zorg extra kwetsbaar is
Zorgorganisaties zijn een geliefd doelwit voor aanvallers. Medische gegevens zijn op de zwarte markt tien tot veertig keer meer waard dan financiele data. Een creditcardnummer is snel vervangen. Een medisch dossier niet.
De werkdruk maakt het erger. Medewerkers werken in shifts, vaak op gedeelde computers, met tijdsdruk. Een mail over een “spoedmelding in het EPD” wordt sneller geopend dan bij iemand die rustig achter een bureau zit.
De gevolgen van een aanval zijn groot. Ransomware die een ziekenhuis platlegt, betekent uitgestelde operaties. Een datalek met patientgegevens leidt tot meldplicht bij de Autoriteit Persoonsgegevens en jarenlange reputatieschade.
Phishing risico’s in de zorg
Aanvallers spelen in op de systemen die zorgmedewerkers dagelijks gebruiken:
EPD-phishing
Een nep-loginpagina van het elektronisch patientdossier. “Je sessie is verlopen. Log opnieuw in.” Medewerkers die tien keer per dag inloggen, vullen hun gegevens in zonder na te denken. Dit is het meest effectieve scenario in de zorg.
Labresultaten
“Nieuwe labresultaten voor patient [naam]. Bekijk via het portaal.” De combinatie van een patientnaam en urgentie werkt sterk bij medisch personeel. In simulaties worden nooit echte patientnamen gebruikt.
Apotheek en medicatie
“Medicatie-interactie gevonden. Controleer het voorschrift.” Gericht op apotheekmedewerkers en artsen. Medicatieveiligheid voelt urgent, waardoor dit scenario snel wordt geopend.
IT-updates
“Verplichte beveiligingsupdate voor je werkstation. Installeer nu.” Werkt goed bij niet-IT medewerkers. In de zorg komen systeemwijzigingen vaak voor, dus het voelt normaal.
Factuurfraude
“Bankgegevens van leverancier medische apparatuur zijn gewijzigd.” Gericht op finance en inkoop. Bij zorginstellingen gaat het om hoge bedragen.
Phishing scenario’s voor de zorg
De AI-emailgenerator van Phishwise maakt simulaties op basis van zorgscenario’s:
| Scenario | Voorbeeld | Voor wie? |
|---|---|---|
| EPD-login | “Je EPD-sessie is verlopen. Log opnieuw in via dit portaal.” | Verpleging, artsen |
| Labresultaten | “Nieuwe uitslagen beschikbaar. Bekijk via het laboratoriumportaal.” | Medisch personeel |
| Apotheek | “Medicatie-interactie gemeld. Controleer het voorschrift.” | Apotheek, artsen |
| Roosterwijziging | “Je dienst van morgen is gewijzigd. Bevestig via het planningssysteem.” | Verpleging, ondersteunend |
| HR-communicatie | “Je salarisstrook is beschikbaar. Download hier.” | Alle medewerkers |
| Leveranciersfraude | “IBAN leverancier medische apparatuur gewijzigd. Controleer.” | Finance, inkoop |
Elk scenario heeft drie moeilijkheidsniveaus. De software kan de look van bestaande systemen namaken: een nep-EPD-loginpagina met de juiste kleuren, het juiste logo en de juiste URL-structuur. Bijna niet van echt te onderscheiden.
Training die past bij de zorg
Wanneer een medewerker op een phishinglink klikt of gegevens invult, krijgt die automatisch een training. Dat is instelbaar: klikken kan een korte training starten, gegevens invullen een uitgebreidere module.
Voor zorginstellingen zijn drie onderwerpen extra belangrijk:
- Dataprotectie: Wat zijn gevoelige persoonsgegevens? Wanneer is er een datalek? Wat doe je als eerste bij een vermoedelijk incident? Praktische kennis, geen juridisch jargon.
- Compliance: AVG-meldplicht, bewaartermijnen, rechten van patienten. Afgestemd op de zorg.
- Fysieke beveiliging: Gedeelde computers, onbeheerde schermen in spreekkamers, printuitdraaien die blijven liggen. In de zorg raken digitaal en fysiek elkaar voortdurend.
De trainingen worden afgestemd op het profiel van zorgmedewerkers. Scenario’s over patientgegevens, EPD-gebruik en meldplicht komen automatisch mee wanneer je het juiste profiel selecteert.
Bewijs voor NEN 7510-audits
Bij een NEN 7510-audit wil de auditor bewijs zien dat je structureel werkt aan bewustwording. Niet een beleidsdocument, maar echte data. Het security awareness platform levert dat automatisch:
Simulatieresultaten
Een overzicht van alle campagnes: datum, scenario, moeilijkheidsgraad, aantal deelnemers, klikratio, meldpercentage. Per afdeling inzichtelijk. Verpleegafdelingen versus administratie versus management.
Trainingsgegevens
Wie heeft welke training gevolgd en afgerond? Met deadlines, herinneringen en escalatie als iemand de deadline mist. Per medewerker, per afdeling, per periode.
Trenddata
De executive report snapshots leggen elke maand automatisch de stand vast: klikratio, meldpercentage, trainingsvoortgang, Human Firewall Score. De vergelijking met je startmeting laat zien of het programma werkt.
Training per functie
NEN 7510 vraagt om training die past bij de functie. Phishwise ondersteunt profielen per doelgroep: medisch personeel krijgt andere scenario’s en trainingen dan administratief personeel. Precies wat de norm vraagt en wat auditors willen zien.
NEN 7510 en NIS2
Zorginstellingen die onder NIS2 vallen (50+ medewerkers, gezondheidszorg als sector) moeten straks aan beide normen voldoen. De Cyberbeveiligingswet voegt een meldplicht van 24 uur toe en maakt bestuurders persoonlijk aansprakelijk.
De eisen overlappen deels: beide vragen om structurele awareness-training. Maar NIS2 voegt wettelijke handhaving toe. NEN 7510 is audit-gebaseerd. Wie nu zijn NEN 7510-awareness op orde brengt, bereidt zich tegelijk voor op NIS2.
Praktisch aan de slag in de zorg
- Nulmeting: Start met een breed scenario (IT-update of HR-communicatie) op gemiddeld niveau. Meet de klikratio en het meldpercentage. Leg je startpunt vast.
- Per afdeling bekijken: Analyseer resultaten per afdeling. Verpleegafdelingen hebben andere risico’s dan administratie. De OK verschilt van de polikliniek.
- Gerichte campagnes: Stuur EPD-scenario’s naar medisch personeel, factuurfraude naar finance, roosterwijzigingen naar verpleging. De AI-generator stemt de inhoud automatisch af op de gekozen doelgroep.
- Trainingsregels: Stel automatische toewijzing in. Klikken leidt tot een basistraining. Gegevens invullen leidt tot een uitgebreidere module over dataprotectie.
- Rapportage: Gebruik executive report snapshots als bewijs bij NEN 7510-audits en jaarlijkse verantwoording aan de raad van bestuur.
Lees ook de sectorpagina voor de zorg voor meer over zorgscenario’s en implementatie.