# NEN 7510 awareness training: wat de norm en de IGJ vragen (2026)

> Sinds 1 december 2024 geldt NEN 7510-1:2024, met awareness in control 6.3. Wat de norm en de IGJ van zorgorganisaties vragen, en hoe je training aantoonbaar maakt.

- Canoniek: https://cyberpulse.it/nen-7510-awareness-training
- Engelse versie: https://cyberpulse.it/en/nen-7510-awareness-training
- Gepubliceerd: 2026-08-08
- Bijgewerkt: 2026-08-25
- Uitgever: CyberPulse (https://cyberpulse.it)

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, en bewustwording van medewerkers is daarin een expliciet onderdeel. Sinds 1 december 2024 geldt NEN 7510-1:2024, die de structuur van ISO 27002:2022 volgt en awareness onderbrengt in control 6.3. De IGJ verwacht bovendien dat je naleving kunt aantonen. Op deze pagina lees je wat dat betekent voor jouw praktijk, instelling of zorg-ICT-organisatie, en hoe je awareness training aantoonbaar maakt.

## NEN 7510-1:2024: wat is er veranderd?

Sinds 1 december 2024 geldt de vernieuwde norm: NEN 7510-1:2024, samen met NEN 7510-2:2024. Werk je nog met beleid en procedures op basis van de vorige versie, dan is dit het moment om je documentatie, inclusief je trainingsprogramma, bij te werken naar de nieuwe indeling.

De belangrijkste verandering voor bewustwording: deel 1 volgt nu de structuur van ISO 27002:2022. Awareness, opleiding en training zitten daarmee in control 6.3: dezelfde control die je tegenkomt bij [ISO 27001 awareness training](/iso-27001-awareness-training). Dat is praktisch nieuws voor zorgorganisaties die met beide kaders werken: je richt je trainingsaanpak één keer in en bedient er twee normen mee.

| Onderdeel | Situatie sinds 1 december 2024 |
|---|---|
| Geldende versie | NEN 7510-1:2024 + NEN 7510-2:2024 |
| Structuur | Volgt ISO 27002:2022 |
| Bewustwording | Control 6.3: awareness, opleiding en training |
| Toezicht | IGJ verwacht aantoonbare naleving |
| Onafhankelijke beoordeling | Minimaal 1× per 3 jaar |

Voor wie is dit relevant? Voor de hele breedte van de zorg: huisartsen-, tandarts- en fysiopraktijken, GGZ-instellingen, VVT-organisaties, ziekenhuizen én de zorg-ICT-leveranciers die voor zorgaanbieders patiëntgegevens verwerken. Overal waar medewerkers dagelijks met medische gegevens werken, is de menselijke kant van informatiebeveiliging minstens zo belangrijk als de techniek. Een dossier dat openstaat op een onbeheerde werkplek, een phishingmail die in een druk spreekuur wordt aangeklikt, een export op een USB-stick: de norm adresseert dit soort risico's niet voor niets met een eigen control.

Let er bij audits en offertes op dat je met de juiste versie werkt. Verwijzingen naar controlnummers uit de vorige versie kloppen niet meer met de indeling van ISO 27002:2022, en dat valt beoordelaars direct op.

## Welke eisen gelden voor bewustwording? (control 6.3)

Control 6.3 heet voluit 'Information security awareness, education and training'. De kern van de eis:

> Personeel en relevante belanghebbenden ontvangen passende awareness, opleiding en training, met regelmatige updates, relevant voor hun functie.
> – control 6.3 (indeling ISO 27002:2022, gevolgd door NEN 7510-1:2024)

In die ene zin zitten drie eisen die je programma moet afdekken.

### 1. Iedereen doet mee, ook 'relevante belanghebbenden'

De control beperkt zich niet tot medewerkers in vaste dienst. Denk in de zorg ook aan waarnemers, uitzendkrachten, stagiairs, vrijwilligers en externe behandelaren die toegang hebben tot patiëntgegevens. Wie in je systemen kan, hoort in je trainingsprogramma.

### 2. Relevant voor de functie

Eén generieke e-learning voor de hele organisatie is niet wat de control bedoelt. 'Relevant voor hun functie' betekent dat een baliemedewerker die dagelijks identiteiten controleert en telefonisch informatie verstrekt andere accenten nodig heeft dan een behandelaar, en dat een zorg-ICT-beheerder met verhoogde rechten weer een ander programma verdient. Differentieer minimaal tussen zorgverleners, ondersteunende functies, ICT en bestuur.

### 3. Regelmatige updates

Eenmalig trainen bij indiensttreding is niet genoeg: de control vraagt expliciet om regelmatige updates. Dreigingen veranderen (phishing wordt overtuigender, werkwijzen verschuiven) en kennis zakt weg. Een doorlopend programma met korte, frequente leermomenten werkt in de praktijk beter dan één jaarlijkse verplichte middag.

ISO 27002 voegt bij control 6.3 bovendien toe dat begrip moet worden getoetst. Een presentielijst bewijst aanwezigheid, geen begrip; een quiz of toets doet dat wél. En wie naast NEN 7510 ook ISO 27001-gecertificeerd is of wil worden, kent clausule 7.2(d) van die norm: bewaar gedocumenteerde informatie als bewijs van competentie. Toetsresultaten per medewerker zijn precies dat bewijs.

### Praktijkvoorbeelden: waar bewustwording in de zorg over gaat

De abstracte eis wordt concreet zodra je hem vertaalt naar situaties die je medewerkers dagelijks meemaken. Gebruik dit soort scenario's als lesstof: ze maken de training herkenbaar én toetsbaar:

- **De openstaande EPD-sessie.** Een behandelaar wordt tijdens het bijwerken van een dossier weggeroepen en laat de werkplek open in een ruimte waar ook anderen komen. De gewenste reflex (altijd vergrendelen, hoe kort je ook wegloopt) is typisch gedrag dat je traint, niet techniek die je installeert.
- **Nieuwsgierigheid versus noodzaak.** Een bekende Nederlander wordt opgenomen, of een collega ligt op een andere afdeling. Toegang tot patiëntgegevens hoort bij je taak in de zorg voor die patiënt; training maakt bespreekbaar waarom 'even kijken' zonder noodzaak niet kan: nog vóór iemand in de verleiding komt.
- **De telefonische 'familie'.** De balie krijgt een beller die zegt de zoon van een patiënt te zijn en om informatie vraagt. Baliemedewerkers trainen op verifiëren en terugbellen via een bekend nummer is waardevoller dan een algemeen phishingcollege.
- **Thuiszorg onderweg.** Een wijkverpleegkundige werkt op een tablet, tussen cliëntadressen in, soms op andermans wifi, met familie die meekijkt in de huiskamer. Veilig inloggen, het scherm afschermen en niets via privé-apps delen zijn hier de kernvaardigheden: een heel andere context dan de kantoormedewerker.
- **De export voor het overleg.** Een medewerker wil een overzicht met patiëntgegevens meenemen naar een extern overleg en zet het op een USB-stick of stuurt het naar privémail. De training leert het veilige alternatief kennen én gebruiken.

Let op: dit zijn trainingsvoorbeelden, geen aanvullende normeisen. De norm vraagt om passende, functiegerichte awareness, met scenario's als deze maak je dat 'passend' waar voor jouw organisatie, van behandelkamer tot wijkteam.

## Wat verwacht de IGJ?

De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht aantoonbare naleving van NEN 7510. De norm is daarmee in de praktijk allesbehalve vrijblijvend: hij is verankerd via onder meer de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders. Wie elektronisch patiëntgegevens verwerkt of uitwisselt, kan er dus niet omheen.

Drie punten om te onthouden:

- **Aantoonbaar is het sleutelwoord.** 'We nemen beveiliging serieus' is geen antwoord dat een toezichthouder accepteert. Je moet kunnen laten zien wat je geregeld hebt: beleid, maatregelen én bewustwording van medewerkers.
- **Onafhankelijke beoordeling minimaal eens per drie jaar.** De naleving van de norm moet periodiek onafhankelijk beoordeeld worden. Zorg dat je trainingsdossier op orde is vóór die beoordeling, niet erna.
- **Awareness is onderdeel van de norm.** Control 6.3 hoort bij de naleving die je aantoont. Een organisatie die technisch alles dichtgetimmerd heeft maar geen trainingsregistraties kan overleggen, heeft een zichtbaar gat.

Voor een kleinere praktijk voelt dit soms zwaar, maar de schaal werkt ook in je voordeel: met vijftien medewerkers is een sluitende trainingsregistratie sneller opgezet dan bij een ziekenhuis. Wat telt is niet de omvang van je programma, maar of je per persoon kunt laten zien dat het loopt. Begin desnoods klein (phishing, vergrendelen, melden) en breid uit per functiegroep.

Daar komt de AVG nog bovenop. Zorgorganisaties verwerken gezondheidsgegevens, en ook de AVG verwacht [aantoonbare bewustwording als passende organisatorische maatregel](/avg-security-awareness-training) onder artikel 32. De functionaris gegevensbescherming houdt daar op grond van artikel 39 bovendien toezicht op. Het goede nieuws: twee kaders, één oplossing. Een goed gedocumenteerd awareness-programma bedient NEN 7510 en de AVG tegelijk.

## Training aantoonbaar maken

De rode draad in zowel de norm als het toezicht is aantoonbaarheid. Beoordelaars willen in de regel vier dingen zien:

1. **Een trainingsplan**: wie traint wanneer waarin, en waarom past dat bij de functie.
2. **Deelnemersregistraties**: per medewerker vastgelegd wat is gevolgd en wanneer.
3. **Bewijs van competentie**: toets- of quizresultaten en certificaten per rol.
4. **Effectiviteitsmeting**: bewijs dat het programma werkt, bijvoorbeeld via phishing-simulaties die gedrag meten in plaats van alleen kennis.

### Checklist: zo maak je bewustwording aantoonbaar

- Breng in kaart wie toegang heeft tot patiëntgegevens, inclusief waarnemers, uitzendkrachten en externe partijen.
- Wijs per functiegroep een passend trainingsprogramma toe.
- Registreer deelname en resultaat per medewerker, bij voorkeur automatisch.
- Toets begrip met quizzen en leg de resultaten vast als bewijs van competentie.
- Plan regelmatige updates in plaats van één jaarlijks moment.
- Meet gedrag met periodieke phishing-simulaties.
- Bewaar certificaten en rapportages centraal, klaar voor de onafhankelijke beoordeling.

Dat administratieve deel hoeft geen handwerk te zijn. CyberPulse registreert per medewerker automatisch trainingsdeelname, quizresultaten, certificaten en phishing-resultaten: precies het bewijs dat een beoordelaar of toezichthouder vraagt. Met wekelijkse micro-learning voldoe je bovendien vanzelf aan de eis van regelmatige updates uit control 6.3. [Start een gratis trial](/trial) en zie hoe je trainingsdossier zichzelf opbouwt.

Wil je het bredere plaatje: welke wetten en normen er naast NEN 7510 nog trainingseisen stellen, van de Cyberbeveiligingswet tot ISO 27001? Lees dan het overzicht [is security awareness training verplicht?](/security-awareness-training-verplicht).

## Veelgestelde vragen

### Is NEN 7510 wettelijk verplicht?

NEN 7510 is zelf een norm, geen wet. Maar hij is verankerd in regelgeving: onder meer de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders verwijzen ernaar, en de IGJ verwacht aantoonbare naleving. In de praktijk is de norm voor zorgaanbieders die elektronisch patiëntgegevens verwerken dus niet vrijblijvend: je moet kunnen laten zien dat je eraan voldoet, inclusief de bewustwordingseisen uit control 6.3.
### Wat is er veranderd met NEN 7510-1:2024?

Sinds 1 december 2024 geldt NEN 7510-1:2024, samen met NEN 7510-2:2024. De belangrijkste wijziging: deel 1 volgt nu de structuur van ISO 27002:2022. Awareness, opleiding en training zitten daardoor in control 6.3, dezelfde control als bij ISO 27001. Controleer of je beleid, documentatie en trainingsprogramma naar de nieuwe indeling verwijzen.
### Hoe vaak moet een onafhankelijke beoordeling plaatsvinden?

Minimaal één keer per drie jaar moet een onafhankelijke beoordeling van de naleving plaatsvinden. Zorg dat je trainingsadministratie (deelnemersregistraties, toetsresultaten en certificaten) vóór die beoordeling compleet is. Bewustwording is via control 6.3 onderdeel van de norm en telt dus mee in wat je aantoont.
### Moeten alle medewerkers een awareness training volgen?

Control 6.3 richt zich op personeel én relevante belanghebbenden. In de zorg betekent dat: ook waarnemers, uitzendkrachten, stagiairs, vrijwilligers en externe behandelaren met toegang tot patiëntgegevens. De training moet passend zijn bij de functie (een baliemedewerker, behandelaar en ICT-beheerder hebben verschillende accenten nodig) en moet regelmatig worden herhaald.
### Wat is het verschil tussen NEN 7510 en ISO 27001?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Sinds de 2024-versie volgt deel 1 de structuur van ISO 27002:2022, waardoor de bewustwordingseis (control 6.3) inhoudelijk aansluit op ISO 27001. ISO 27001-certificering is vrijwillig maar vaak contractueel gedreven; naleving van NEN 7510 wordt in de zorg door de IGJ verwacht en is via regelgeving verankerd. Eén goed ingericht trainingsprogramma kan beide kaders bedienen.
### Hoe toon ik aan dat mijn team getraind is?

Met vier soorten bewijs: een trainingsplan, deelnemersregistraties per medewerker, toets- of quizresultaten als bewijs van competentie, en effectiviteitsmetingen zoals phishing-simulatieresultaten. Een platform dat dit automatisch vastlegt scheelt handwerk: CyberPulse registreert deelname, quizresultaten, certificaten en phishing-resultaten per medewerker, zodat je dossier klaarstaat voor de onafhankelijke beoordeling.

## Bronnen

- [IGJ, vragen over NEN 7510](https://www.igj.nl/vraag-en-antwoord/vragen-over-nen-7510)
- [NEN, NEN 7510-1:2024](https://www.nen.nl/nen-7510-1-2024-nl-331311)
- [EUR-Lex, AVG (Verordening (EU) 2016/679)](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679)
