NEN 7510 voor kleine zorgpraktijken — 12 minimale controles
Niet alle 130 NEN 7510-controles zijn even urgent. Hier is een praktische lijst van de 12 essentiële controles voor kleine zorgpraktijken.
NEN 7510 is de Nederlandse standaard voor informatiebeveiliging in de zorg. Volledige certificering kost >€20k en tientallen uren werk — niet realistisch voor een solo-praktijk. Maar er is een minimum-set die elke zorgpraktijk zou moeten hebben, ook zonder formele audit.
De 12 essentiële controles
- Beleid: één document waarin staat wie wat mag, en wat er gebeurt bij incidenten. Wij hebben een 2-pagina template.
- Toegangscontrole: unieke logins per medewerker, rolgebaseerde rechten, automatisch uitloggen.
- Wachtwoord-beleid: minimaal 12 tekens, 2FA aan voor medisch personeel.
- Versleuteling: at-rest (database) én in-transit (TLS 1.3). Backups versleuteld.
- Logging + audit-trail: wie keek wanneer naar wat? Bewaartermijn 7 jaar.
- Incident-procedure: wie wordt gebeld bij een datalek, binnen welk venster moet AP-melding gebeuren (72u).
- Sub-processor-disclosure: lijst van leveranciers die data zien (Twilio, AWS, etc.) met getekende DPA.
- Bewaartermijnen: per data-categorie. Medisch dossier: 20 jaar. Telefoonlogs: 7 jaar. Marketing-data: 2 jaar.
- Patiënt-rechten-flow: hoe handelt u een inzage-/verwijderverzoek af binnen 30 dagen?
- Back-up + recovery-test: minimaal 1× per kwartaal testen of u écht uw data kunt herstellen.
- Awareness-training: 1× per jaar voor alle medewerkers. 30 minuten, online.
- DPIA voor risico-systemen: verplicht voor AI, geautomatiseerde verwerking, bijzondere persoonsgegevens.
Wat PraktijkBot u uit handen neemt
Controles 3, 4, 5, 7, 8, 9, 10 zijn ingebouwd. Voor 1, 2, 6, 11, 12 geven we templates en automatische reminders. U houdt nog steeds eigen verantwoordelijkheid (NEN is een management-systeem, geen leverancier-product), maar u staat 90% van de weg er al.
Lees ook
EU AI Act voor de zorg: wat betekent dit voor uw praktijk?
11 min lezen
ComplianceAVG-checklist: AI-telefonie in 7 stappen rechtsgeldig inrichten
8 min lezen
ComplianceSMS-bevestiging in de zorg — NEN 7510 + AVG slim aanpakken
7 min lezen
BedrijfsvoeringAI-telefonie vs. extra receptie-FTE — eerlijke vergelijking
8 min lezen