Kort antwoord
Richt één aantoonbare keten in voor medewerkers die binnenkomen, van rol of locatie wisselen en vertrekken. HR levert betrouwbare functie-, contract- en einddatums; leidinggevenden bepalen de zakelijke noodzaak; ICT of informatiebeveiliging vertaalt dit naar toegang en controle. Een certificaat is niet wettelijk verplicht, maar regelmatige onafhankelijke beoordeling van het ISMS en de beheersmaatregelen wel.
Drie punten om vast te houden
- 01De IGJ-uitkomst gaat over 87 grotere ggz-organisaties en is geen meting van de hele sector.
- 02Een beleidsdocument of een gecertificeerde leverancier bewijst niet dat de eigen processen in de praktijk werken.
- 03De IGJ noemt controles bij het aannemen van personeel en beslissingen over systeemtoegang expliciet als verantwoordelijkheid van de zorgaanbieder.
Zes van 87 onderzochte organisaties konden naleving aantonen
De IGJ onderzocht eind 2025 via een vragenlijst 87 van circa 150 grotere ggz-organisaties. Het ging om organisaties met minimaal 50 fte waarvan nog niet bekend was in hoeverre zij volgens NEN 7510 werkten. Zes organisaties konden dit aantonen. Veertig andere organisaties hadden een streefdatum en veertien reageerden ook na herhaalde oproepen niet.
Deze uitkomst is ernstig, maar moet precies worden gelezen. Het onderzoek betrof een geselecteerde groep grotere organisaties en geen representatieve steekproef van iedere ggz-aanbieder. Het cijfer mag daarom niet worden vertaald naar de conclusie dat slechts zes organisaties in de gehele Nederlandse ggz voldoen.
Werken volgens NEN 7510 moet aantoonbaar zijn
Volgens de IGJ geldt NEN 7510 voor iedere zorgaanbieder die persoonsgegevens verwerkt in een zorginformatiesysteem. De wettelijke basis ligt onder meer in de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en het Besluit elektronische gegevensverwerking door zorgaanbieders. Voor aanbieders in de jeugdhulp geldt volgens de IGJ de vergelijkbare norm ISO 27001 uit de Regeling Jeugdwet. Een organisatie die meerdere zorgdomeinen combineert, moet de toepasselijke norm dus per activiteit zorgvuldig bepalen.
De norm werkt met een doorlopende kwaliteitscyclus: risico’s bepalen, maatregelen kiezen en uitvoeren, de werking controleren en waar nodig verbeteren. Een NEN 7510-certificaat is niet wettelijk verplicht. De organisatie moet het ISMS en de toepasselijke beheersmaatregelen wel regelmatig onafhankelijk laten beoordelen. De IGJ vermeldt daarbij ten minste eenmaal per drie jaar, afhankelijk van veranderingen en risico’s.
De personeelscyclus ligt vóór de technische toegang
ICT kan een account aanmaken of afsluiten, maar weet niet zelfstandig of iemand op een bepaalde datum start, welke taken veranderen of welke toegang nog nodig is. Die informatie ontstaat bij werving, contractering, plaatsing, functiewijziging, tijdelijke inzet en uitdiensttreding.
De IGJ zegt expliciet dat een zorgaanbieder zelf verantwoordelijk blijft, ook wanneer leveranciers volgens NEN 7510 werken. De inspectie noemt als voorbeelden de controles bij het aannemen van personeel en de keuze wie toegang krijgt tot informatiesystemen. HR is daarmee geen eigenaar van de hele informatiebeveiliging, maar wel eigenaar of bronhouder van cruciale gebeurtenissen in de toegangsketen.
Maak vier controlemomenten zichtbaar
Bij instroom horen identiteit, contractstatus, functie, locatie, leidinggevende, startdatum en noodzakelijke toegang vóór ingebruikname te zijn bevestigd. Bij een functiewijziging moet niet alleen nieuwe toegang worden toegevoegd, maar ook oude toegang opnieuw worden beoordeeld. Voor tijdelijke medewerkers en externen hoort iedere toegang een eigenaar en einddatum te hebben.
Bij vertrek is een mondelinge melding onvoldoende. Leg vast wanneer accounts en externe toegang zijn beëindigd, bedrijfsmiddelen zijn ingenomen en openstaande verantwoordelijkheden zijn overgedragen. De exacte technische maatregelen volgen uit de risicoanalyse en de toepasselijke norm; deze publicatie schrijft geen universeel autorisatieprofiel voor.
Bewijs de werking met afgeronde dossiers
Een onafhankelijke beoordeling kijkt volgens de IGJ niet alleen naar plannen op papier, maar ook naar bewijs dat informatiebeveiliging in de praktijk werkt. Gebruik daarom afgeronde instroom-, wijzigings- en vertrekdossiers als steekproef: was de aanvraag goedgekeurd, kwam de feitelijke toegang overeen met de rol en is intrekking aantoonbaar afgerond?
Koppel afwijkingen aan een eigenaar, herstelactie en datum. Zo wordt een gemiste intrekking of te brede toegang niet alleen gecorrigeerd, maar ook gebruikt om het proces structureel te verbeteren.
Voor de praktijk
Controlelijst voor HR en leidinggevenden
- Wijs per instroom, functiewijziging en vertrek één proceseigenaar en één uitvoerder aan.
- Leg functie, locatie, leidinggevende, startdatum, einddatum en noodzakelijke toegang eenduidig vast.
- Beoordeel bij iedere rolwijziging zowel nieuwe als bestaande toegangsrechten.
- Geef tijdelijke en externe toegang altijd een verantwoordelijke eigenaar en hercontroledatum.
- Bevestig schriftelijk dat accounts, externe toegang en bedrijfsmiddelen bij vertrek zijn afgehandeld.
- Gebruik afgeronde dossiers als bewijs voor periodieke controle en onafhankelijke beoordeling.
Primaire bronnen
Waar deze publicatie op berust
Bronnen zijn gecontroleerd op 15 augustus 2026. Een bron kan later worden gewijzigd. Controleer bij belangrijke besluiten altijd de actuele versie.
- Inspectie Gezondheidszorg en JeugdInspectie maakt zich zorgen over informatiebeveiliging in de ggzOnderzoeksopzet, resultaten en verwachtingen voor ggz-organisaties.
- Inspectie Gezondheidszorg en JeugdVragen over NEN 7510Reikwijdte, onafhankelijke beoordeling, certificering en eigen personeels- en toegangsprocessen.
- Overheid.nlBesluit elektronische gegevensverwerking door zorgaanbiedersWettelijke koppeling tussen veilig gebruik van zorginformatiesystemen en NEN 7510 en NEN 7512.
- NENVoor wie is NEN 7510?Doelgroep, verantwoordelijkheid van proceseigenaren en actuele normcontext.