---
title: "Wat NEN 7510, de Wegiz en de EHDS van je zorgsoftware vragen | Coding Agency"
description: "Zorgsoftware laten bouwen in 2026: welke eisen NEN 7510, de Wegiz en de Europese EHDS stellen aan informatiebeveiliging, logging, gegevensuitwisseling en certificering."
url: https://coding.agency/kennisbank/zorgsoftware-nen-7510-wegiz-ehds
source: Coding Agency (https://coding.agency)
language: nl
---

Juridisch  9 min leestijd  

#  Wat NEN 7510, de Wegiz en de EHDS van je zorgsoftware vragen. 

Zorgsoftware laten bouwen in 2026: welke eisen NEN 7510, de Wegiz en de Europese EHDS stellen aan informatiebeveiliging, logging, gegevensuitwisseling en certificering.

 [ Jasper Koers ](https://coding.agency/over/jasper-koers) · 12 aug. 2026 

 ##  In het kort 

- NEN 7510 is de basisnorm: voldoen is verplicht via de Wabvpz, certificeren niet
- NEN 7513 schrijft logging van toegang tot het patiëntdossier voor — bouw dat vanaf dag één in
- De Wegiz wijst per AMvB uitwisselingen aan; spoor 2 vraagt gecertificeerde systemen en raakt dus je leverancier
- De EHDS is van toepassing vanaf 26 maart 2027, met verplichte grensoverschrijdende uitwisseling vanaf 2029
- Compliance is een architectuurkeuze, geen document dat je achteraf schrijft

## Welke regels gelden er voor zorgsoftware?

Kort antwoord

Zorgsoftware valt onder drie lagen tegelijk: NEN 7510 voor informatiebeveiliging (verplicht via de Wabvpz), de Wegiz die per maatregel bepaalt welke gegevensuitwisselingen elektronisch en met gecertificeerde systemen moeten verlopen, en de Europese EHDS-verordening die vanaf 2027 gaat gelden. Samen bepalen ze hoe je toegang, logging, dataformaten en uitwisseling inricht — keuzes die in de architectuur thuishoren, niet in een beleidsdocument achteraf.

Software bouwen voor de zorg is technisch zelden het moeilijkste deel. Het lastige zit in de vraag die er altijd overheen hangt: mag dit zo, en kun je dat aantonen? Een zorgaanbieder die een planningssysteem, een cliëntportaal of een behandeldossier laat bouwen, koopt niet alleen functionaliteit maar ook een stuk verantwoording richting toezichthouder, accountant en — uiteindelijk — de patiënt.

Drie regimes bepalen op dit moment het speelveld. Ze overlappen, ze hebben verschillende deadlines, en ze stellen eisen op verschillende niveaus: aan je organisatie, aan je uitwisseling en aan je product. Hieronder wat ze precies vragen en waar dat in je software terechtkomt.

## NEN 7510: de basis onder elke zorgtoepassing

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Hij bestaat uit twee delen: **NEN 7510-1** met de eisen aan het managementsysteem — de tegenhanger van ISO 27001 — en **NEN 7510-2** met de implementatierichtlijnen, een combinatie van ISO 27002 en de zorgspecifieke ISO 27799. De actuele versie is [NEN 7510:2024, gepubliceerd op 16 december 2024](https://www.nen.nl/zorg-welzijn/ict-in-de-zorg/informatiebeveiliging-in-de-zorg) en afgestemd op de nieuwste ISO-versies.

Het misverstand dat ik het vaakst tegenkom: "we hoeven niet gecertificeerd te zijn, dus het geldt niet voor ons." Die eerste helft klopt, de tweede niet. Certificering is niet wettelijk verplicht, maar *aantoonbaar voldoen* aan de norm wel — die verplichting loopt via de Wabvpz en het bijbehorende Besluit elektronische gegevensverwerking door zorgaanbieders. Zonder certificaat moet je het dus op een andere manier kunnen laten zien, en dat is meestal meer werk in plaats van minder.

Twee normen liggen in het verlengde en zijn voor softwarebouwers concreter dan NEN 7510 zelf:

- **NEN 7512** — eisen aan veilige gegevensuitwisseling tussen partijen in de zorg: op basis waarvan vertrouw je een tegenpartij, en hoe leg je dat vast.
- **NEN 7513** — logging van toegang tot het elektronisch patiëntdossier. Wie heeft welk dossier wanneer ingezien, en kan de patiënt dat opvragen.

### Waar dit in je software landt

Vertaald naar bouwkeuzes vraagt dit vooral om dingen die je vooraf moet ontwerpen en achteraf nauwelijks kunt inbouwen:

- **Toegang op rol én op behandelrelatie** — "mag deze rol dit zien" is niet genoeg; de vraag is of déze medewerker een relatie met déze cliënt heeft. Dat is een datamodelkeuze, geen instelling.
- **Onveranderlijke logging** — een [audit trail](https://coding.agency/kennisbank/audit-trail-in-software) die inzage vastlegt, niet alleen wijzigingen, en die niet door een beheerder aan te passen is.
- **Sterke authenticatie** — meerfactorauthenticatie en centraal [identiteits- en toegangsbeheer](https://coding.agency/kennisbank/keycloak-identity-access-management), inclusief het intrekken van rechten als iemand uit dienst gaat.
- **Bewaartermijnen in code** — dossiers kennen wettelijke bewaartermijnen; als verwijderen handwerk is, gebeurt het niet.
- **Gescheiden omgevingen en data** — geen productiedata in test, en bij een meerkantorenoplossing harde [isolatie tussen tenants](https://coding.agency/kennisbank/tenant-isolatie-shared-vs-database-per-tenant).

## De Wegiz: van "mag elektronisch" naar "moet elektronisch"

De [Wet elektronische gegevensuitwisseling in de zorg](https://wetten.overheid.nl/BWBR0048095) trad op 1 juli 2023 in werking. Het is een kaderwet: de wet zelf verplicht nog niets inhoudelijks, maar maakt het mogelijk om per algemene maatregel van bestuur specifieke gegevensuitwisselingen aan te wijzen die voortaan elektronisch moeten verlopen. Wát er wordt uitgewisseld regelt de wet niet — dat blijft aan de zorginhoudelijke standaarden.

Het onderscheid dat je moet kennen zit in de twee sporen:

- **Spoor 1** — de uitwisseling moet elektronisch plaatsvinden, bijvoorbeeld via beveiligde mail. Een PDF mag; het gaat erom dat papier en fax verdwijnen. De eerste aanwijzing betreft het versturen van recepten door de huisarts naar de apotheek.
- **Spoor 2** — de uitwisseling moet bovendien voldoen aan gestandaardiseerde eisen aan taal en techniek, met systemen die daarvoor gecertificeerd zijn. De eerste spoor 2-aanwijzing betreft de Basisgegevensset Zorg binnen de medisch-specialistische zorg.

Bij spoor 2 raakt de wet je leverancier direct. Rondom de aangewezen uitwisselingen worden NEN-normen ontwikkeld — onder meer NEN 7503 voor digitaal receptenverkeer, NEN 7541 voor beeldbeschikbaarheid en NEN 7542 voor medicatiegegevens — met bijbehorende certificatieschema's waartegen een certificerende instelling een product toetst. Een zorgaanbieder kan dan alleen voldoen als de software die hij gebruikt die certificering daadwerkelijk heeft.

> De Wegiz verplicht zorgaanbieders, maar het huiswerk ligt bij hun softwareleveranciers. Wie bij spoor 2 pas gaat kijken als de datum nadert, ontdekt dat certificeren geen sprint is.

Voor maatwerksoftware is de praktische vraag daarom scherp af te bakenen: valt de uitwisseling die jouw applicatie doet onder een aangewezen gegevensuitwisseling? Een intern planningssysteem of een cliëntportaal raakt de Wegiz vaak helemaal niet. Zodra je gegevens uitwisselt tussen zorgaanbieders — recepten, dossieroverdracht, beeldmateriaal — moet je het antwoord zwart-op-wit hebben voordat je begint te bouwen.

## De EHDS: de Europese laag eroverheen

Boven op het Nederlandse stelsel komt de [European Health Data Space](https://eur-lex.europa.eu/eli/reg/2025/327/oj/eng), verordening (EU) 2025/327. Die is op 26 maart 2025 in werking getreden en is van toepassing vanaf 26 maart 2027, met een gefaseerde invoering daarna:

- **Vanaf 26 maart 2029** — grensoverschrijdende uitwisseling van patiëntsamenvattingen, e-recepten en verstrekkingen via MyHealth@EU wordt verplicht in alle lidstaten. Ook de regels voor secundair gebruik van gezondheidsdata gaan dan grotendeels gelden.
- **Vanaf 26 maart 2031** — daar komen laboratoriumuitslagen, medische beeldvorming en ontslagbrieven bij.

Twee dingen maken de EHDS relevant voor wie nú software laat bouwen. Ten eerste stelt de verordening eisen aan EPD-systemen zelf, niet alleen aan het gebruik ervan — het is dus productwetgeving, vergelijkbaar met hoe de [Cyber Resilience Act](https://coding.agency/kennisbank/cyber-resilience-act-software) dat voor digitale producten doet. Ten tweede introduceert ze een tweede gebruiksdoel: secundair gebruik van gezondheidsdata voor onderzoek en beleid, met eigen waarborgen. Software die vandaag data opslaat zonder herleidbare structuur en zonder duidelijke grondslag per veld, wordt daar over een paar jaar duur op afgerekend.

Je hoeft in 2026 nog geen EHDS-conform product te hebben. Je wilt wel voorkomen dat je nu keuzes maakt — vrije tekstvelden waar codelijsten horen, exports die alleen als PDF bestaan — die de latere aansluiting onnodig duur maken.

## Zo pak je een zorgsoftwaretraject aan

De volgorde die wij aanhouden bij een applicatie die met zorggegevens werkt:

1. **Bepaal de scope juridisch, niet functioneel** — welke gegevens raak je, ben je verwerker of verwerkingsverantwoordelijke, en valt een uitwisseling onder een Wegiz-aanwijzing? Dit antwoord bepaalt de rest van het project en is in een dag te achterhalen.
2. **Leg de beveiligingseisen vast vóór het ontwerp** — toegangsmodel, logging, bewaartermijnen, versleuteling en hostinglocatie. NEN 7510 is hier geen checklist achteraf maar de bron van je requirements.
3. **Bouw logging en toegangsbeheer als eerste** — niet als sluitstuk. Een dossiermodel zonder behandelrelatie is later niet zonder migratie te repareren.
4. **Kies dataformaten met het oog op uitwisseling** — codelijsten in plaats van vrije tekst waar dat kan, ook als je vandaag nog nergens mee koppelt.
5. **Regel de aantoonbaarheid** — verwerkersovereenkomst, dataregister, testbewijs en een beschrijving van je maatregelen. Bij een audit is "het zit goed in elkaar" geen antwoord.

## Valkuilen die we in de praktijk zien

- **Compliance uitbesteden aan de hostingpartij** — een ISO-gecertificeerd datacenter zegt niets over je toegangsmodel of je logging. Het dekt een deel van de keten, niet je applicatie.
- **Logging zonder inzage-events** — veel systemen loggen alleen wijzigingen. NEN 7513 gaat juist over wie een dossier heeft *bekeken*.
- **Beheerders met een sleutel tot alles** — een supportaccount dat elk dossier kan openen is technisch handig en bij een audit direct een bevinding.
- **Standaardsoftware met een zorgsausje** — een generiek CRM waar cliëntgegevens in worden gezet voldoet zelden aan de eisen rond logging en bewaartermijnen.
- **De leveranciersvraag te laat stellen** — of het pakket waaraan je koppelt spoor 2-gecertificeerd is, wil je weten vóór de offerte, niet tijdens de bouw.

## Mijn kijk op zorgsoftware en compliance

Wat me in deze sector opvalt, is hoe vaak compliance wordt behandeld als iets dat naast het bouwen gebeurt: een adviseur schrijft een beleidsstuk, de ontwikkelaars bouwen het systeem, en pas bij de audit blijkt dat het tweede het eerste niet waarmaakt. Terwijl vrijwel alles wat NEN 7510 vraagt neerkomt op ontwerpbeslissingen die je toch al moet nemen — wie mag wat, wat leg je vast, hoe lang bewaar je het.

Mijn ervaring is dat de zwaarste eisen juist tot betere software leiden. Een expliciet toegangsmodel maakt een applicatie begrijpelijker. Volledige logging maakt fouten opspoorbaar. Doordachte bewaartermijnen houden je database schoon. Dat is [security by design](https://coding.agency/kennisbank/security-by-design-laravel) in de meest letterlijke zin: het levert niet alleen een goedkeurende verklaring op, maar ook een systeem waar je over vijf jaar nog aan durft te sleutelen.

En over de EHDS zou ik me vandaag niet druk maken, maar wél alvast voorzichtig zijn. Elk vrijtekstveld waar een codelijst hoort, is een migratie die je jezelf voor 2029 cadeau doet.

> — Jasper

## Zo helpt Coding Agency hierbij

Wij bouwen [maatwerksoftware voor zorg en welzijn](https://coding.agency/software-voor/zorg) met de beveiligingseisen als uitgangspunt van het ontwerp: een toegangsmodel op behandelrelatie, onveranderlijke logging van inzage, bewaartermijnen die zichzelf uitvoeren en hosting binnen de EU. In de eerste sessie brengen we in kaart welke van de drie regimes je daadwerkelijk raken — dat scheelt vaak meer werk dan het toevoegt.

Lees ook hoe we omgaan met [de AVG in webapplicaties](https://coding.agency/kennisbank/avg-gdpr-webapplicaties), wat [ISO-proof software](https://coding.agency/kennisbank/iso-proof-software) in de praktijk betekent, of hoe [NIS2 de eisen aan softwareleveranciers](https://coding.agency/kennisbank/nis2-eisen-softwareleverancier) aanscherpt. Werk je aan een zorgtoepassing en wil je weten waar je staat? Neem [contact](https://coding.agency/contact) op voor een vrijblijvend gesprek.

Bronnen: [NEN 7510 (nen.nl)](https://www.nen.nl/zorg-welzijn/ict-in-de-zorg/informatiebeveiliging-in-de-zorg), [Wet elektronische gegevensuitwisseling in de zorg (wetten.overheid.nl)](https://wetten.overheid.nl/BWBR0048095) en [Verordening (EU) 2025/327 (eur-lex.europa.eu)](https://eur-lex.europa.eu/eli/reg/2025/327/oj/eng).

##  Veelgestelde vragen 

 Voldoen aan de norm wel, certificering niet. De verplichting loopt via de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders, die naar NEN 7510 verwijzen. Je moet aantoonbaar aan de norm voldoen; een certificaat is één manier om dat aan te tonen, maar geen wettelijke eis. 

 Deel 1 beschrijft de eisen aan het managementsysteem voor informatiebeveiliging en is de tegenhanger van ISO 27001. Deel 2 geeft de implementatierichtlijnen en combineert ISO 27002 met de zorgspecifieke ISO 27799. De huidige versie is NEN 7510:2024, gepubliceerd op 16 december 2024. 

 Bij een spoor 1-aanwijzing moet de gegevensuitwisseling elektronisch gebeuren, bijvoorbeeld via beveiligde mail. Bij spoor 2 moet het bovendien volgens gestandaardiseerde eisen aan taal en techniek, met systemen die daarvoor gecertificeerd zijn. Per AMvB wordt bepaald welk spoor geldt en vanaf wanneer. 

 Ja, bij spoor 2 direct. De wet verplicht zorgaanbieders, maar zij kunnen alleen voldoen als hun leverancier de betreffende NEN-norm heeft geïmplementeerd en het product heeft laten certificeren. Voor maatwerk betekent dat: weet vooraf of jouw uitwisseling onder een spoor 2-aanwijzing valt. 

 De verordening trad op 26 maart 2025 in werking en is van toepassing vanaf 26 maart 2027. Vanaf 26 maart 2029 wordt grensoverschrijdende uitwisseling van patiëntsamenvattingen, e-recepten en verstrekkingen via MyHealth@EU verplicht; laboratoriumuitslagen, beeldvorming en ontslagbrieven volgen vanaf 26 maart 2031. 

 Gerelateerde expertise — Maatwerk Software **Maatwerk software laten maken?** Bekijk onze aanpak, werkwijze en referentieprojecten. Vanaf € 3.000, 16+ jaar ervaring, 150+ projecten opgeleverd.

 [ Bekijk onze aanpak ](https://coding.agency/expertises/maatwerk-software-laten-maken) [ Gratis prijsindicatie ](https://coding.agency/prijsindicatie) 

 Onderwerpen Zorg NEN 7510 Wegiz EHDS Compliance AVG Informatiebeveiliging 

  ##  Gerelateerde artikelen 

 [ 20 jun. 2024 

 Juridisch 

###  AVG / GDPR voor webapplicaties 

 De technische vereisten voor AVG-compliance in je webapplicatie — van data-minimalisatie tot audit trails. Met praktische checklist.

 ](https://coding.agency/kennisbank/avg-gdpr-webapplicaties) [ 16 feb. 2026 

 Architectuur 

###  ISO-proof software ontwikkelen 

 Werk je met ISO 27001 of heb je compliance-eisen vanuit klanten? Zo bouwen wij SaaS-platformen die aansluiten op professionele beveiligingss...

 ](https://coding.agency/kennisbank/iso-proof-software) [ 15 feb. 2026 

 Architectuur 

###  Audit trail in software: wie deed wat, wanneer? 

 Een audit trail legt vast wie welke wijziging heeft gedaan, wanneer en waarom. Onmisbaar voor compliance, foutopsporing en vertrouwen. Dit i...

 ](https://coding.agency/kennisbank/audit-trail-in-software) 

##  Hulp nodig? 

Vragen over dit onderwerp? Laten we het erover hebben.

 [ Neem contact op ](https://coding.agency/contact)

---
*Bron: [Coding Agency](https://coding.agency/kennisbank/zorgsoftware-nen-7510-wegiz-ehds)*