Waarom Sibi geen NEN 7510-certificaat meer heeft (en waarom dat goed nieuws is)

Je zit midden in een leveranciersbeoordeling. Het inkoopformulier heeft een vaste regel: "Leverancier beschikt over een NEN 7510-certificaat." Vinkje erbij, volgende vraag. Jarenlang was dat de gewoonte, ook bij ons. Sibi was gecertificeerd voor zowel ISO 27001 als NEN 7510. Sinds mei 2026 hebben we dat tweede certificaat niet meer. Dat zit zo.

Wat de NEN in oktober 2025 heeft verduidelijkt

De NEN heeft in oktober 2025 een toelichting gepubliceerd over de doelgroepen van NEN 7510. De kern: de norm is bedoeld voor organisaties die zelf verantwoordelijk zijn voor persoonlijke gezondheidsinformatie van patiënten of cliënten. De NEN onderscheidt twee groepen. Cluster Z zijn de zorgaanbieders: ziekenhuizen, thuiszorgorganisaties, verpleeghuizen, huisartsen. Cluster B zijn de beheerders van persoonlijke gezondheidsinformatie, zoals leveranciers van een ECD of EPD, hostingpartijen die medische dossiers opslaan of partijen die back-ups van patiëntdata maken.

De voorwaarde voor certificering is structurele verwerking van gezondheidsinformatie, vastgelegd in een verwerkersovereenkomst met een zorgaanbieder. Verwerk je die informatie niet structureel, dan kun je als leverancier geen NEN 7510-certificaat meer krijgen. De certificerende instelling mag het dan ook niet meer afgeven.

Waar Sibi in dat plaatje staat

Sibi is een platform voor medewerkers in de zorg: onboarding, intranet, communicatie, medewerkersonderzoek. Wij verlenen geen zorg. Wij beheren geen patiëntgegevens. Op ons platform staan gegevens van jouw medewerkers, geen dossiers van jouw cliënten. Daarmee vallen wij buiten Cluster Z en buiten Cluster B. De NEN is daar helder over: organisaties die geen beheerder zijn van persoonlijke gezondheidsinformatie kunnen niet tegen NEN 7510 gecertificeerd worden. Voor hen geldt ISO 27001.

Dus ja, Sibi heeft het NEN 7510-certificaat niet meer. De reden is een verduidelijking van de spelregels door de NEN zelf. Aan onze beveiliging is niets veranderd.

Wat de NEN hierover zegt tegen zorgorganisaties

Dit deel is relevant voor jouw inkoopformulier. De NEN schrijft letterlijk dat zorgaanbieders van leveranciers zonder rechtmatige verwerking van gezondheidsinformatie geen NEN 7510-certificaat kunnen en mogen vereisen. Voor die leveranciers moet ISO 27001 als gelijkwaardig worden gezien. De NEN noemt ISO 27001 het toepasselijke alternatief.

Dat betekent iets voor je leveranciersbeleid. Voor je ECD-leverancier en je hostingpartij blijft NEN 7510 een terechte eis. Voor een medewerkersplatform, een roosterapp of een HR-systeem is ISO 27001 de norm waarop je moet toetsen. Wie daar toch NEN 7510 vraagt, sluit leveranciers uit die het certificaat simpelweg niet meer mogen voeren.

Onze ISO 27001-certificering blijft gewoon staan

ISO 27001 is de internationale norm voor informatiebeveiliging. Die past precies bij wat Sibi doet en die certificering blijft geldig. Daar hoort een managementsysteem bij dat jaarlijks door een externe auditor wordt getoetst: risicoanalyses, toegangsbeheer, incidentproces, leveranciersbeheer, logging, continuïteit.

Daarnaast blijven wij werken volgens de richtlijnen van NEN 7510. De zorgspecifieke aanvullingen uit die norm zitten in onze processen en daar halen we ze niet uit. Certificaat of niet, jouw organisatie werkt in de zorg. Dan hoort een leverancier de taal van informatiebeveiliging in de zorg te spreken. Onze processen, onze beveiliging en de afspraken met jou als klant blijven exact hetzelfde.

Wat dit voor jou betekent

Praktisch verandert er voor jouw organisatie niets. De verwerkersovereenkomst blijft ongewijzigd. De beveiligingsmaatregelen blijven ongewijzigd. Het enige verschil zit in de papieren: je vindt bij ons een ISO 27001-certificaat en geen NEN 7510-certificaat. Staat NEN 7510 nog als harde eis in jullie leveranciersbeleid voor dit soort software? Dan is dit een goed moment om die regel te toetsen aan de toelichting van de NEN. Het officiële document is bij ons op te vragen, dan stuur je het zo door naar inkoop.

Heb je vragen over onze certificering, wil je het ISO 27001-certificaat of de Verklaring van Toepasselijkheid inzien, of wil je een DPIA voorbereiden? Neem contact met ons op. We leggen graag uit hoe wij informatiebeveiliging in de zorg hebben ingericht en denken met je mee over je leveranciersbeoordeling.