Sector

Veilige zorg met de patiënt centraal, niet de papierwinkel.

In de zorg staan patiëntgegevens en continuïteit op het spel. Wij richten NEN 7510, ISO 27001 en privacy zo in dat zorgverleners er niet door worden belast, maar juist ontzorgd.

De situatie

Hoge eisen,weinig ruimte voor ruis.

Zorgorganisaties werken met de meest gevoelige gegevens die er zijn en moeten dag en nacht betrouwbaar zijn. NEN 7510 is verplicht, de AVG geldt volledig en een incident raakt direct de zorg voor patiënten. Tegelijk is er weinig tijd en budget voor alles wat niet met zorg te maken heeft. Wij vertalen de eisen naar werkbare maatregelen. Zo gaat je geld naar de zorg en niet naar onnodige bureaucratie.

  • NEN 7510 als verplichte basis, praktisch ingericht
  • AVG en bescherming van patiëntgegevens
  • Continuïteit en incidentbeheersing
  • Minimale belasting voor zorgverleners
Waarom PTO

Zorg ontzorgen,letterlijk.

Wij kennen de druk waaronder zorgorganisaties staan en bouwen geen systeem dat zorgverleners van hun werk houdt. Onze aanpak is pragmatisch en gericht op ontzorging, met een vast aanspreekpunt. Omdat onze consultants ook auditeren, weten we precies wat NEN 7510 vraagt en wat standhoudt.

150+
Audits per jaar
NEN 7510
En AVG onder één dak
30+
Jaar ervaring met managementsystemen
Veelgestelde vragen

Antwoord op demeest gestelde vragen.

Mis je iets? Stel jouw vraag direct in een kennismaking.

Wat is het verschil tussen NEN 7510 en ISO 27001?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm is gebaseerd op ISO 27001 en voegt eisen toe voor patiënt- en cliëntgegevens, zoals strikt beheer van wie welk dossier mag inzien en de directe beschikbaarheid van informatie voor de zorg. Zorgaanbieders zijn wettelijk verplicht om aan NEN 7510 te voldoen. ISO 27001 is vrijwillig, internationaal en geschikt voor elke sector. Omdat de normen grotendeels overlappen, combineer je ze eenvoudig in één managementsysteem en laat je ze vaak in één audit toetsen.

Is NEN 7510 verplicht voor onze organisatie?

Ben je zorgaanbieder en werk je elektronisch met patiënt- of cliëntgegevens? Dan ben je wettelijk verplicht om aan NEN 7510 te voldoen, aangevuld met NEN 7512 voor veilige gegevensuitwisseling en NEN 7513 voor logging van dossierinzage. Dat geldt voor bijna elke zorgorganisatie, van ziekenhuis en verpleeghuis tot huisarts, fysiotherapeut en ggz-instelling. Je moet aan de norm voldoen, maar certificeren is niet verplicht. Toch kiezen veel organisaties ervoor, omdat een certificaat de duidelijkste manier is om het aan te tonen. Ben je leverancier van zorgorganisaties, bijvoorbeeld van software of hosting? Dan geldt de wettelijke plicht niet direct voor jou. Wel vragen je klanten steeds vaker om een NEN 7510-certificaat.

Belast een traject onze zorgverleners?

Een beetje, maar we houden het zo beperkt mogelijk. We spreken zorgverleners in korte gesprekken of lopen een dienst mee. Uitleg en bewustwording nemen we mee in bestaand teamoverleg. Per team kan één aandachtsvelder meedenken en de kennis delen met collega's. Trainingen zijn kort en gaan over herkenbare situaties, zoals een onbeheerde werkplek of het delen van gegevens via een privételefoon. We plannen rond roosters, vakanties en het griepseizoen. Goede beveiliging kan het werk zelfs makkelijker maken, bijvoorbeeld door sneller in te loggen met een pas of door een veilige app in plaats van onveilige omwegen. We testen maatregelen samen met zorgverleners voordat ze worden ingevoerd. Hun kennis van de praktijk is onmisbaar, maar het traject moet de zorg ondersteunen in plaats van hinderen.

Hoe lang duurt een NEN 7510-traject?

Gemiddeld zes tot negen maanden, van de nulmeting tot de certificeringsaudit. Voor grotere zorgorganisaties met meerdere locaties en veel systemen kan het een tot anderhalf jaar duren. De doorlooptijd hangt vooral af van je omvang en van wat er al op orde is, zoals logging of een ISO 27001-certificaat. Ook de tijd die zorgverleners kunnen vrijmaken telt mee. Daarnaast speelt mee hoe snel je EPD- of ECD-leverancier technische aanpassingen doorvoert. We plannen bewust rond drukke periodes zoals de zomervakantie en het griepseizoen. Zo blijft het traject haalbaar zonder dat het ten koste gaat van de zorg. Heb je al ISO 27001? Dan gaat het meestal een stuk sneller.

Kunnen jullie de security officer voor ons invullen?

Ja. Veel zorgorganisaties hebben een security officer nodig, maar niet fulltime. Wij vullen die rol in als externe security officer, voor een vast aantal dagen per week of maand. Je security officer houdt je informatiebeveiliging volgens NEN 7510 actueel en adviseert de directie over risico's. Hij controleert de logging van dossierinzage en bewaakt het toegangsbeheer. Bij incidenten en datalekken is hij het aanspreekpunt, in samenwerking met je privacy officer of FG. Ook zorgt hij dat zorgverleners en ondersteunende diensten weten wat er van hen wordt verwacht. De directie blijft eindverantwoordelijk. Wij nemen het werk uit handen en zorgen dat je organisatie aantoonbaar in control blijft. Vervullen we bij jou de rol van security officer? Dan voeren we geen audits uit op hetzelfde systeem. Zo blijft de toetsing onafhankelijk.

Volgende stap

Spar met eensenior consultant.

Een kennismaking van 30 minuten, concreet en zonder verkooppraat. Je hoort welke route bij jouw organisatie past.