Verklaring van toepasselijkheid NEN 7510 met voorbeeld
Een verklaring van toepasselijkheid (VvT) maakt zichtbaar welke beheersmaatregelen je voor jouw zorgorganisatie toepast, welke je niet toepast en welk bewijs daarbij hoort. Gebruik de VvT samen met je NEN 7510-risicoanalyse, maatregelenoverzicht en eisen van NEN 7510. De actuele norm en hulpmiddelen zijn te vinden via NEN en NEN Connect.
De VvT is geen ingevulde kopie van ISO 27001-templates. NEN 7510 werkt met een managementsysteem voor informatiebeveiliging en zorgspecifieke risico’s rond persoonlijke gezondheidsinformatie. Je maakt per maatregel een bewuste keuze, koppelt die aan risico en eigenaar en laat zien hoe de maatregel in de praktijk werkt.
Welke kolommen heb je nodig?
Houd de VvT compact genoeg om te onderhouden. Neem minimaal op: maatregelreferentie, risico, toepasselijk ja/nee, reden, implementatiestatus, eigenaar, bewijs en datum van laatste beoordeling. Voeg een veld toe voor restactie als een maatregel nog niet volledig werkt.
| Kolom | Wat schrijf je op? |
|---|---|
| Risico | Wat kan er gebeuren met beschikbaarheid, integriteit of vertrouwelijkheid? |
| Toepasselijkheid | Van toepassing of niet van toepassing, met onderbouwing |
| Implementatiestatus | Niet gestart, gedeeltelijk of volledig geïmplementeerd |
| Reden | Waarom past deze keuze bij scope en risico? |
| Bewijs | Procedure, configuratie, log, contract, test of auditrapport |
| Eigenaar | Wie houdt de maatregel werkend? |
| Review | Wanneer is de keuze opnieuw beoordeeld? |
Gebruik “niet van toepassing” zuinig. “Wij zijn klein” is geen reden. Beschrijf welke activiteit buiten scope valt, welk risico daardoor niet bestaat en hoe je controleert dat de scope niet verandert. Een maatregel kan ook deels van toepassing zijn; beschrijf dan welk deel wel en welke restactie openstaat.
Fictief voorbeeld: ThuiszorgSamen
Fictief voorbeeld. ThuiszorgSamen beheert een elektronisch cliëntendossier (ECD), gebruikt een cloud-leverancier en wisselt informatie uit met huisartsen. De organisatie kiest drie voorbeeldrijen voor haar VvT.
| Maatregelthema | Risico en keuze | Status en bewijs | Eigenaar |
|---|---|---|---|
| Toegang tot dossiers | Onbevoegde inzage door brede ECD-rollen. Van toepassing. | Geïmplementeerd; rollenmatrix, autorisatie-review en ECD-configuratie | Functioneel beheer |
| Logging van inzage | Misbruik blijft onopgemerkt. Van toepassing. | Deels; maandelijkse steekproef werkt, export naar incidentproces ontbreekt | Privacy en security |
| Leveranciersbeoordeling | Cloudpartij wijzigt beveiliging zonder toezicht. Van toepassing. | Geïmplementeerd; contract, assurance-rapport en jaarlijkse beoordeling | Contracteigenaar |
| Eigen softwareontwikkeling | ThuiszorgSamen ontwikkelt geen software. Niet van toepassing, mits dit in scope en leveranciersproces is onderbouwd. | Scopeverklaring en contractcontrole | IT-coördinator |
De rij over logging verwijst naar een concreet probleem en een open actie. Alleen “logging staat aan” zou te weinig zeggen: je weet dan niet wie de logs bekijkt, hoe vaak en wat er gebeurt bij een afwijking. De VvT moet de lezer naar dat bewijs leiden.
Van risico naar bewijs
Werk de VvT bij nadat je risicoanalyse is gewijzigd. Als een nieuw ECD wordt ingevoerd, controleer je niet alleen de technische configuratie maar ook de rolverdeling, leveranciersafspraken, logging en hersteltest. Laat de eigenaar de wijziging beoordelen en noteer de datum. Zo blijft de VvT een levende managementkeuze.
Een bruikbare bewijsverwijzing is specifiek: “ECD-autorisatiereview Q2 2026, ticket AR-184, steekproef 25 accounts”. Een generieke verwijzing als “beleid informatiebeveiliging” maakt controle onnodig traag. Bewaar gevoelige bewijsstukken volgens je eigen toegangs- en bewaarbeleid; de VvT mag verwijzen zonder patiëntgegevens te kopiëren.
De VvT is een managementdocument. De normtekst bepaalt de eisen; de tabel, statuslabels en reviewfrequentie hieronder zijn een praktische werkvorm van Normwijzer.
Review en besluitvorming
Laat de VvT minimaal bij grote wijzigingen en in de geplande managementreview bespreken. Gebruik bij elke rij dezelfde vragen: is het risico nog actueel, werkt de maatregel aantoonbaar, is de eigenaar juist, en is het bewijs recent genoeg? Leg besluiten en open acties vast. Een auditor of onafhankelijke beoordelaar moet kunnen volgen hoe de keuze tot stand kwam.
De IGJ verwacht dat zorgaanbieders niet alleen plannen tonen, maar werking en bewijs kunnen laten zien. Een VvT zonder koppeling naar tests, registraties of observaties blijft daarom een administratieve lijst.
Veelgestelde vragen
Moet iedere maatregel “ja” zijn?
Nee. Je maakt keuzes op basis van scope en risico. Een niet-toepasselijke maatregel moet wel een controleerbare reden en verantwoordelijke hebben.
Mag ik de VvT van een andere zorgorganisatie overnemen?
Gebruik een voorbeeld hooguit als structuur. De risico’s, systemen, leveranciers en scope van jouw organisatie bepalen de inhoud. Een gekopieerde tabel geeft geen betrouwbaar bewijs.
Is een VvT hetzelfde als een auditrapport?
Nee. De VvT beschrijft keuzes en status. Een auditrapport beoordeelt of het managementsysteem en de maatregelen voldoen en werken.