“Wij zijn geen zorginstelling, dus NEN 7510 is voor ons niet relevant.” Het is een uitspraak die we regelmatig horen van softwarebedrijven, IT-dienstverleners en SaaS-organisaties. Toch blijkt in de praktijk vaak het tegenovergestelde waar.
Steeds meer zorginstellingen stellen namelijk eisen aan hun leveranciers op het gebied van informatiebeveiliging. Werk je met patiëntgegevens? Lever je software aan de zorg? Of heb je toegang tot systemen van zorgorganisaties? Dan is de kans groot dat informatiebeveiliging al onderdeel is van jouw commerciële trajecten en dat wordt de komende jaren alleen maar belangrijker.
Informatiebeveiliging met NEN 7510 stopt niet bij de voordeur
Zorginstellingen besteden steeds meer processen uit aan externe partijen. Denk bijvoorbeeld aan:
-
- SaaS-oplossingen.
-
- IT-beheer.
-
- Hostingdiensten.
-
- HR-platformen.
-
- Planning- en roosterapplicaties.
-
- E-health oplossingen.
-
- Externe consultants en leveranciers.
Hierdoor wordt de keten van leveranciers steeds groter. En waar patiëntgegevens worden verwerkt, nemen ook de risico’s toe. Het is daarom niet vreemd dat zorginstellingen steeds kritischer kijken naar de informatiebeveiliging van hun leveranciers.
Klanten stellen andere vragen bij de NEN 7510
Veel organisaties komen voor het eerst met NEN 7510 in aanraking wanneer een klant vragen stelt zoals:
-
- Zijn jullie NEN 7510 gecertificeerd?
-
- Hoe gaan jullie om met informatiebeveiliging?
-
- Welke beveiligingsmaatregelen zijn ingericht?
-
- Hebben jullie een risicoanalyse uitgevoerd?
-
- Hoe is toegangsbeheer geregeld?
-
- Welke leveranciers maken onderdeel uit van jullie dienstverlening?
Op dat moment ontstaat vaak tijdsdruk. Want certificeringstrajecten kosten tijd en klanten willen antwoorden voordat zij een overeenkomst ondertekenen.
Compliance voor NEN 7510 wordt steeds vaker een commerciële eis
Waar certificeringen vroeger vooral werden gezien als een wettelijke of contractuele verplichting, zien we dat zij tegenwoordig steeds vaker onderdeel zijn van commerciële trajecten. Goede informatiebeveiliging helpt organisaties namelijk om:
-
- Sneller aanbestedingen te doorlopen;
-
- Vertrouwen uit te stralen naar klanten;
-
- Vragenlijsten eenvoudiger te beantwoorden;
-
- Commerciële kansen te vergroten;
-
- En concurrentievoordeel te behalen.
Compliance wordt daarmee steeds vaker een investering in groei.
Wacht niet tot jouw grootste klant erom vraagt
Veel organisaties starten een certificeringstraject pas wanneer een klant daarom vraagt. In de praktijk levert dit vaak onnodige uitdagingen op:
-
- Deadlines zijn kort.
-
- Processen moeten nog worden ingericht.
-
- Documentatie ontbreekt.
-
- Risicoanalyses moeten nog worden uitgevoerd.
-
- Medewerkers zijn nog niet meegenomen in nieuwe werkwijzen.
Ook voor leveranciers wordt informatiebeveiliging belangrijker
NEN 7510 is ontwikkeld voor de zorgsector, maar de impact ervan reikt veel verder dan alleen zorginstellingen zelf. Werk je bijvoorbeeld als:
-
- Softwareleverancier;
-
- SaaS-organisatie;
-
- IT-dienstverlener;
-
- MSP;
-
- Hostingpartij;
-
- of consultant binnen de zorg?
Dan is de kans groot dat jouw klanten steeds vaker vragen gaan stellen over informatiebeveiliging en compliance.
De vraag wordt daarmee steeds minder:
“Zijn wij verplicht om NEN 7510 te behalen?”
En steeds vaker:
“Kunnen wij het ons permitteren om het niet te hebben?”
Begin vandaag met inzicht
Goede compliance begint niet bij certificering, maar bij inzicht. Stel jezelf daarom eens de volgende vragen:
-
- Welke gegevens verwerken wij voor onze klanten?
-
- Hebben wij onze risico’s in kaart gebracht?
-
- Zijn onze processen aantoonbaar ingericht?
-
- Kunnen wij vragen van klanten direct beantwoorden?
-
- Zijn wij klaar voor toekomstige eisen vanuit de zorgsector?
Kun je niet alle vragen direct beantwoorden? Dan is dat vaak een goed moment om kritisch naar bestaande processen te kijken.
Informatiebeveiliging als concurrentievoordeel
De zorgsector digitaliseert in hoog tempo. Daarmee nemen niet alleen de kansen toe, maar ook de verwachtingen rondom informatiebeveiliging. Klanten willen weten met wie zij zaken doen. Niet alleen vandaag, maar ook morgen.
Goede compliance draait daarom niet alleen om het behalen van een certificaat. Het draait om vertrouwen creëren, risico’s beheersen en bouwen aan duurzame klantrelaties en misschien is de belangrijkste vraag daarom niet of NEN 7510 vandaag al relevant is voor jouw organisatie, maar of jouw volgende klant ervan uitgaat dat dit al het geval is. Benieuwd of de NEN 7510 van toepassing is voor jouw organisatie? Raadpleeg één van onze experts voor een vrijblijvend meeting.