De wet- en regelgeving omtrent informatiebeveiliging in de zorg

Met welke wet-en regelgeving omtrent informatiebeveiliging krijgt de zorgsector te maken? Je leest het in dit artikel.

Wet- en regelgeving informatiebeveiliging in de zorg
Laurens Hekkink
Laurens Hekkink
Adviseur

Ik ben Laurens Hekkink, een toegewijde security expert bij Certificeringsadvies.nl. Mijn passie en expertise liggen in het waarborgen van bedrijfsbeveiliging en dataprivacy, en ik zet me in voor een veiligere digitale wereld.

laurens.hekkink@certificeringsadvies.nl

De zorgsector heeft te maken met tal van wetgevingen. Hiervan is het veilig omgaan met informatie een belangrijk onderdeel aangezien er wordt gewerkt met gevoelige informatie en persoonsgegevens. Het is essentieel om hier zorgvuldig mee om te gaan. Veel zorginstellingen zoeken aansluiting bij de ontwikkelde standaarden voor informatiebeveiliging, zoals ISO 27001 of NEN 7510. De normen zijn namelijk o.a. gebaseerd op geldende wet- en regelgeving. Naast het gebruiken van de norm als hulpmiddel om aan wet- en regelgeving te voldoen, heeft het meer voordelen. Daarover lees je meer in het artikel ‘De voordelen van een NEN 7510 managementsysteem in de zorg’. Maar met welke wet- en regelgeving krijg je eigenlijk te maken in de zorg? En hoe staat dat in relatie tot NEN 7510? Daarover lees je meer in dit artikel.

Wet- en regelgeving

Een zorginstelling (of een leverancier die aan de zorg levert) mag geen onnodige risico’s lopen bij het verwerken van persoonsgegevens. Bekende voorbeelden van ‘eisen’ die opgenomen zijn in de wet- en regelgeving zijn:

‘Simpel’ gezegd moeten zorginstellingen vanuit de wet technische en organisatorische maatregelen treffen om een adequaat informatiebeveiligingsniveau te kunnen garanderen. Per situatie kan dit dus een eigen invulling krijgen.

Bij informatiebeveiliging gaat het om een drietal aspecten: Beschikbaarheid, Integriteit en Vertrouwelijkheid. In de zorgsector houdt dat het volgende in:

  • Beschikbaarheid – Medische persoonsgegevens zijn op het juiste moment en op de juiste plaats beschikbaar voor de relevante zorgverleners.
  • Integriteit – Medische persoonsgegevens zijn betrouwbaar en correct.
  • Vertrouwelijkheid – Medische persoonsgegevens zijn niet toegankelijk voor onbevoegden.

Vanuit de wet- en regelgeving worden hier gerichte eisen aan gesteld.

Hoe voldoe je aan die wet- en regelgeving?

Voldoen aan alle wetten en regels waar je als zorginstelling (of leverancier aan de zorg) mee te maken hebt kan een flinke klus zijn. Waar begin je? Moet je op een nieuwe manier gaan werken of kun je het laten aansluiten op je huidige werkwijze? Hoe weet je of je daadwerkelijk voldoet? Hoe zorg je ervoor dat alle mensen binnen je organisatie meewerken? Hoe verhoog je het bewustzijn?

Een NEN 7510 informatiebeveiligingsmanagementsysteem biedt hiervoor passende handvatten. Het gaat hierbij om het implementeren van een Plan-Do-Check-Act cyclus, waarbij:

  • Goed wordt nagedacht over de eisen/verwachtingen die er bij belanghebbenden (en dus ook vanuit wet- en regelgeving) zijn op het gebied van beschikbaarheid, integriteit en vertrouwelijkheid van informatie, over risico’s dat niet aan deze eisen wordt voldaan en over beleid en maatregelen om die risico’s te beperken (PLAN);
  • Gewerkt wordt conform beleid en maatregelen (DO);
  • Hierop wordt toegezien/gemonitord (CHECK)
  • Continu wordt gewerkt aan verdere verbetering (ACT).

Hoewel in het opzetten hiervan de nodige tijd en energie gaat zitten, leert de praktijk dat, wanneer het NEN 7510 managementsysteem eenmaal staat, er weinig ‘ballast’ wordt ervaren. Zeker wanneer het bewustzijn op niveau is, is het een kwestie van ‘wennen’ aan de aangepaste manier van werken.

In de NEN 7510 zijn processen en maatregelen beschreven/voorgeschreven om hier invulling aan te geven. Het is van belang om goed in beeld te brengen in welke mate de huidige manier van werken hier al wel of niet bij aansluit. De praktijk leert dat veel aspecten binnen de organisatie al goed geregeld zijn. Het is daarom verstandig om te beginnen met een nulmeting (GAP-analyse), waardoor je goed in kaart hebt wat er al geregeld is en waar de aandachtspunten zitten.

Wil je meer weten over hoe je precies een NEN 7510 ISMS (Information Security Management System op kunt zetten? Lees dan het artikel: ‘NEN 7510 Information Security Management System (ISMS)’.

Aangezien de NEN 7510 norm behoorlijk uitgebreid en diepgaand is en in eerste instantie als een ‘berg’ wordt ervaren, schuiven veel organisaties de implementatie ervan voor zich uit. Helaas worden daarmee ook de meest urgente/bedreigende risico’s ook niet aangepakt. Onze visie: overweeg om de norm ‘in stukjes te hakken’ en te beginnen bij de ‘basics’ die de grootste risico’s wegnemen.

Hulp nodig bij het opstarten van informatiebeveiliging in de zorg? Bekijk dan eens ons opstaptraject informatiebeveiliging!

Is de NEN 7510 certificering verplicht?

NEN 7510 certificering is niet voor alle zorginstellingen verplicht vanuit de wet. In het kader van de verwerking van het Burgerservicenummer zijn zorgverleners al wel verplicht om conform de eisen van norm te werken (maar certificering wordt niet vereist). Voor ziekenhuizen geldt dat IGJ vereist dat ze met ingang van 2024 aantoonbaar voldoen aan de eisen van NEN 7510, wat feitelijk op certificering neerkomt.
Daarnaast is NEN 7510 voor diverse partijen binnen de branche (bijvoorbeeld Vecozo) verplicht gesteld als aansluitvoorwaarde. Gezien de verantwoordelijkheden binnen de keten, geldt NEN 7510 verder niet alleen voor zorginstellingen, maar ook voor:

  • Tussenpartijen voor zorgadministratie en/of -declaratie;
  • Leveranciers van zorgapplicaties;
  • Andere verwerkers van persoonlijke gezondheidsinformatie.

Ondersteuning nodig?

Heb jij ondersteuning nodig bij het voldoen aan de wet- en regelgeving omtrent informatiebeveiliging in de zorg? Neem dan gerust contact met ons op. We helpen je graag!

Offerte aanvragen

Laurens Hekkink
Laurens Hekkink
Adviseur

Ik ben Laurens Hekkink, een toegewijde security expert bij Certificeringsadvies.nl. Mijn passie en expertise liggen in het waarborgen van bedrijfsbeveiliging en dataprivacy, en ik zet me in voor een veiligere digitale wereld.

laurens.hekkink@certificeringsadvies.nl

Voldoen aan wet- en regelgeving?

Spar met ons over de eisen en mogelijkheden!

  • Handig register
  • Praktische tips
  • Direct inzicht

Maandelijks op de hoogte blijven?

Wil jij op de hoogte blijven van het laatste nieuws uit jouw branche en de nieuwste ontwikkelingen rondom (bedrijfs)normen en groeimogelijkheden voor jouw organisatie? Schrijf je dan in voor de nieuwsbrief en ontvang maandelijks een flinke dosis inspiratie met o.a.:

  • Handige kennisartikelen en praktische tips voor jouw organisatie
  • Actuele updates rondom normen en certificeringen
  • Ontwikkelingen in wet- en regelgeving
  • Interessante acties & events
  • Relevante trainingen en opleidingen

Schrijf je in voor de nieuwsbrief

Schrijf jezelf in voor onze maandelijkse nieuwsbrief door het formulier in te vullen!

"*" indicates required fields