In 2025 hebben we het NEN 7510 certificaat behaald. Daarmee is ActiVite koploper in de VVT. Een terugblik op een bijzondere prestatie!
De NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Het gaat daarbij vooral om de veiligheid van persoonsgegevens, zowel van cliënten als van medewerkers. Concernmanager ICT Marjan Onrust: “In 2024 hebben we onze ICT-omgeving grondig vernieuwd. In datzelfde jaar zijn we overgegaan op ISO 9001, een wereldwijd erkende norm voor kwaliteitsmanagement. Het managementsysteem van de NEN 7510 en ISO9001 is identiek. NEN 7510 kent daarnaast nog 122 beheersmaatregelen met betrekking tot informatiebeveiliging. Daarbij zijn we meteen ook stukken gaan schrijven voor de NEN 7510. Alleen: toen kwam er een nieuwe versie van de NEN-norm en die bleek wezenlijk anders.” Projectmedewerker Anne Onrust heeft alle procesbeschrijvingen voor de 122 beheersmaatregelen omgeschreven naar de nieuwe norm. Om het nog scherper op papier te krijgen heeft ze interviews afgenomen bij ICT en leveranciers van ICT om alles wat tot nu toe nog in de hoofden van mensen zat, ook vast te kunnen leggen. Anne: “Alles was er al, maar moest soms anders ingevuld of toegepast worden.”
Aantoonbaar ‘in control’
Met de NEN 7510 laten we zien dat we aantoonbaar goed omgaan met cliënt- en medewerkersgegevens en dat we voorbereid zijn op informatiebeveiligingsrisico’s, zoals cyberaanvallen. We kennen de risico’s en kunnen daar ook op anticiperen. Ofwel: we zijn in control en blijven alert bij nieuwe risico’s. Marjan: “Stel dat we 72 uur zonder stroomkomen te zitten, of dat er leveranciers uitvallen. Dat is niet ondenkbaar in deze spannende tijden. Wat gebeurt er dan? Dit jaar gaan we daarom ons continuïteitsplan verder uitwerken. We hebben een Information Security Manager en een Privacy Officer om de organisatie daarin te ondersteunen.” Die Information Security Manager is Samir Mastouri. Hij licht toe: “De NEN stelt strikte normen aan informatiebeveiliging. Maar daarbinnen is nog veel mogelijk. Daarin maken we telkens afwegingen. Zo’n NEN-audit levert ook nieuwe inzichten op. We blijven ons continu verbeteren op dit terrein.”
Een gezamenlijke opdracht
Informatiebeveiliging gaat niet alleen over digitaal opgeslagen gegevens, maar ook op papier. Wat bewaren we en hoe lang? Zijn de archieven voldoende veilig? Anne: “Hiervoor hebben we naast de interne audits ook rondes in diverse locaties gemaakt. Dat was een goede actie, want dat gaf meteen een stuk bewustwording op afdelingen.” Nu de systemen stabiel zijn en we de risico’s kennen, ligt volgens Marjan de focus met name op die bewustwording: “Informatiebeveiliging doen we echt met elkaar. De mens is de zwakste schakel als het gaat om datalekken. Daarom hebben we een nieuwe e-learning aangeschaft om mensen
bewust te maken van informatiebeveiliging en privacy en sturen we collega’s regelmatig phishingmails om hen alert te maken en te trainen. Dat blijven we herhalen.” Samir besluit: “In minder dan twee jaar tijd hebben we de ICT op orde gekregen én het NEN 7510 certificaat behaald. Dat is een bijzondere prestatie. Daarbij is het echt uniek binnen de VVT dat ActiVite dit certificaat heeft.”