NEN 7510 und sicheres Versenden von E-Mails sowie die sichere Weitergabe von Dateien im Gesundheitswesen

Erfahren Sie, was die Norm NEN 7510 für die sichere E-Mail-Kommunikation und den Dateiaustausch im Gesundheitswesen bedeutet – mit einer praktischen Checkliste und Informationen zur Rolle von FileCap.

30 Tage kostenlos testen
Verfügbar für

NEN 7510 und sicheres Versenden von E-Mails sowie die sichere Weitergabe von Dateien im Gesundheitswesen

Gesundheitsorganisationen verarbeiten täglich vertrauliche Patientendaten: Krankenakten, Überweisungsschreiben, Laborergebnisse und personenbezogene Daten von Patienten. Die Norm NEN 7510 beschreibt, wie diese Informationen in der Praxis geschützt werden, und ist im niederländischen Gesundheitswesen keine unverbindliche Empfehlung. Auf dieser Seite erfahren Sie, was NEN 7510 genau beinhaltet, in welchem Zusammenhang die Norm mit der DSGVO und der NTA 7516 steht und was dies konkret für den sicheren E-Mail-Verkehr und die Dateifreigabe im Gesundheitswesen bedeutet. Außerdem finden Sie hier eine praktische NEN 7510-Checkliste, mit der Sie schnell überprüfen können, wo Ihre Organisation steht, und wir erklären, wie FileCap Gesundheitseinrichtungen bei einer sichereren Kommunikation unterstützt. Ganz gleich, ob Sie gerade erst mit der Informationssicherheit beginnen oder Ihre bestehenden Richtlinien verschärfen möchten – diese Seite bietet Ihnen einen konkreten Ausgangspunkt.

Was ist NEN 7510?

NEN 7510 ist die maßgebliche niederländische Norm für Informationssicherheit im Gesundheitswesen. Die Norm basiert zu einem großen Teil auf den internationalen Standards ISO 27001 und ISO 27002, ist jedoch speziell auf die Gegebenheiten des niederländischen Gesundheitswesens zugeschnitten. NEN 7510 beschreibt, welche Maßnahmen eine Gesundheitseinrichtung ergreifen muss, um die Verfügbarkeit, Integrität und Vertraulichkeit von Patientendaten zu gewährleisten – von der Risikobewertung über die Zugriffskontrolle bis hin zur Bearbeitung von Vorfällen.

Die Norm besteht aus zwei Teilen. Der erste Teil folgt dem Aufbau der ISO 27001 und beschreibt den vorgeschriebenen Aufbau eines Managementsystems für Informationssicherheit: wie man Risiken erfasst, Maßnahmen auswählt und das System kontinuierlich verbessert. Der zweite Teil ist die niederländische Umsetzung von ISO 27002 und ISO 27799 und enthält praktische, auf das Gesundheitswesen zugeschnittene Leitlinien zu diesen Maßnahmen.

Gesundheitsdienstleister sind gemäß der Regelung zur Verwendung der Bürgerservicenummer (BSN) im Gesundheitswesen verpflichtet, gemäß den Anforderungen der Norm NEN 7510 zu arbeiten. Ein formelles NEN-7510-Zertifikat ist an sich nicht gesetzlich vorgeschrieben, wird in der Praxis jedoch häufig verwendet, um nachzuweisen, dass eine Organisation die Norm erfüllt, beispielsweise gegenüber Aufsichtsbehörden, Auftraggebern oder Patienten. Die Aufsichtsbehörde für Gesundheit und Jugend (Inspectie Gezondheidszorg en Jeugd) nutzt die Norm NEN 7510 als Leitfaden bei der Überprüfung, ob Gesundheitseinrichtungen ihre Informationssicherheit ordnungsgemäß gewährleisten, auch wenn kein Zertifikat vorliegt. Die Norm gilt zudem nicht nur für die Gesundheitseinrichtungen selbst, sondern auch für deren Lieferanten, wie Softwareentwickler und Hosting-Anbieter, sobald diese Patientendaten im Sinne der DSGVO verarbeiten.

In welchem Zusammenhang steht die Norm NEN 7510 mit der DSGVO und der Norm NTA 7516?

Die DSGVO ist das europäische Datenschutzgesetz, das für alle Branchen gilt und Organisationen verpflichtet, geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten zu ergreifen. Was genau unter „angemessen“ zu verstehen ist, lässt die DSGVO weitgehend offen. NEN 7510 konkretisiert dies für den Gesundheitssektor in Form eines konkreten, risikobasierten Managementsystems und liefert damit Anhaltspunkte dafür, was angemessene Sicherheit in der Praxis bedeutet, wenn es um medizinische und personenbezogene Daten geht.

Während NEN 7510 einen breiten Rahmen für die Informationssicherheit beschreibt, befasst sich die niederländische technische Vereinbarung NTA 7516 speziell mit dem sicheren E-Mail-Verkehr im Gesundheitswesen: Welche Anforderungen gelten für die Verschlüsselung, die Identifizierung des Empfängers und die Protokollierung beim Versand von Patientendaten per E-Mail? NTA 7516 ist im Grunde eine konkrete Ausgestaltung eines Teils der in NEN 7510 in groben Zügen festgelegten Anforderungen. Wenn Sie genauer erfahren möchten, was NTA 7516 für Ihre Organisation bedeutet und wie FileCap dazu passt, lesen Sie unsere Seite über NTA 7516 und FileCap.

Arbeiten Sie mit externen Parteien zusammen, wie beispielsweise einem IT-Administrator, einem SaaS-Anbieter oder einem Verwaltungsbüro, das in Ihrem Auftrag Patientendaten übermittelt? Dann fällt auch diese Partei in den Geltungsbereich der Norm NEN 7510, sobald sie Zugriff auf Patientendaten hat oder diese verarbeitet. Dies sollte ausdrücklich in Auftragsverarbeitungsvereinbarungen und Lieferantenbewertungen berücksichtigt werden.

Was bedeutet die Norm NEN 7510 konkret für den sicheren E-Mail-Verkehr und die gemeinsame Nutzung von Dateien?

NEN 7510 ist ein Rahmenwerk und kein vorgefertigtes technisches Rezept. Welche Maßnahmen genau erforderlich sind, hängt von der Risikobewertung Ihrer Organisation ab. Dennoch gibt es eine Reihe von Themen, die in nahezu jeder Risikobewertung wiederkehren, sobald es um E-Mail- und Dateiübertragungen mit Patientendaten geht:

  • Verschlüsselung: Patientendaten, die per E-Mail oder als Datei versendet werden, müssen während der Übertragung und gegebenenfalls auch bei der Speicherung verschlüsselt sein.
  • Zugriffskontrolle: Nur berechtigte Mitarbeiter erhalten Zugriff auf sensible Informationen, wobei überprüft wird, wer eine Nachricht oder Datei tatsächlich erhält.
  • Protokollierung und Nachvollziehbarkeit: Es muss nachweisbar sein, wer wann welche Informationen gesendet, empfangen oder eingesehen hat.
  • Keine Nutzung von Verbraucher-Tools: Herkömmliche, ungesicherte E-Mails und kostenlose Dateiaustauschdienste sind für die Weitergabe von Patientendaten nicht geeignet.
  • Vereinbarungen mit Lieferanten: IT-Unternehmen, die Patientendaten verarbeiten oder weitergeben, fallen ebenfalls in den Geltungsbereich der Norm NEN 7510 und sollten in einem Auftragsverarbeitungsvertrag aufgeführt werden.

In der Praxis entstehen die größten Risiken oft nicht durch ausgeklügelte Angriffe, sondern durch einfache menschliche Fehler: eine E-Mail mit einem Anhang, die an die falsche Adresse gesendet wird, eine große Datei, die über einen kostenlosen, für Verbraucher bestimmten Dateifreigabedienst versendet wird, weil das reguläre E-Mail-System die Datei nicht verarbeiten kann, oder ein Mitarbeiter, der sich in ein ungesichertes Netzwerk einloggt. Die Norm NEN 7510 verlangt daher nicht nur technische Maßnahmen, sondern auch klare Arbeitsvereinbarungen und ein Bewusstsein der Mitarbeiter dafür, wie sie im Alltag mit Patientendaten umgehen.

Da die Norm NEN 7510 risikobasiert ist, handelt es sich nicht um eine Momentaufnahme. Maßnahmen, die heute ausreichend sind, können in einem Jahr bereits unzureichend sein, beispielsweise aufgrund neuer Bedrohungen oder Veränderungen in der Organisation. Die Norm verlangt daher eine regelmäßige Überprüfung und Anpassung Ihrer Sicherheitsmaßnahmen im Zusammenhang mit E-Mail und Dateiübertragung.

NEN 7510-Checkliste: Praktische Schritte für sicheres E-Mail-Versenden und die gemeinsame Nutzung von Dateien

Verwenden Sie die nachstehende Checkliste als ersten praktischen Test für den Bereich „Sicheres Versenden von E-Mails und Teilen von Dateien“ im Rahmen der Norm NEN 7510. Die Checkliste ersetzt zwar keine formelle Risikobewertung oder ein Audit, zeigt jedoch unmittelbar auf, wo die wichtigsten Schwerpunkte liegen. Beziehen Sie beim Ausfüllen der Checkliste vorzugsweise sowohl eine für Informationssicherheit oder Qualität verantwortliche Person als auch jemanden ein, der mit der täglichen Praxis des E-Mail-Verkehrs und des Dateiaustauschs vertraut ist.

NEN 7510-Checkliste – Sicheres Versenden von E-Mails und Teilen von Dateien
Führen Sie eine Risikoanalyse für Patienteninformationen durch: Welche Daten, wo sind sie gespeichert, wer hat Zugriff darauf?
Verschlüsseln Sie E-Mails und Dateien mit Patientendaten – sowohl unterwegs als auch, sofern erforderlich, bei der Speicherung.
Regel zur Zugriffskontrolle: Nur befugte Mitarbeiter haben Zugriff auf Patientendaten.
Sorgen Sie für eine Protokollierung und einen Prüfpfad, aus dem hervorgeht, wer was versendet, empfängt und einsehen kann.
Vermeiden Sie es, Patientendaten über ungesicherte, für Verbraucher bestimmte Tools zu versenden.
Schließen Sie Auftragsverarbeitungsverträge mit IT-Anbietern ab, die Patientendaten verarbeiten oder weitergeben.
Erstellen Sie Richtlinien und Verfahren für Datenschutzverletzungen und Sicherheitsvorfälle.
Schulen Sie die Mitarbeiter im bewussten und sicheren Umgang mit Patientendaten.
Maßnahmen sollten regelmäßig überprüft und aktualisiert werden; die Norm NEN 7510 verlangt eine kontinuierliche Verbesserung.
Dokumentieren Sie Ihre Maßnahmen, damit Sie bei einer Überprüfung oder einem Audit nachweisen können, welche Vorkehrungen Sie getroffen haben.


Erkennen Sie einige Punkte aus der Checkliste als noch zu klärende Punkte? Das ist an sich kein Problem: Genau das verlangt eine risikobasierte Norm wie NEN 7510. Beginnen Sie mit den Punkten, die die größten Risiken abdecken, wie Verschlüsselung und Zugriffskontrolle, und arbeiten Sie von dort aus weiter.

Wie FileCap bei der Einhaltung der Norm NEN 7510 unterstützt

FileCap wurde für verschlüsselte E-Mails und sichere Dateiübertragungen entwickelt und bietet Funktionen wie Zugriffskontrolle, Empfängerüberprüfung sowie die Protokollierung gesendeter und empfangener Nachrichten und Dateien. Contec B.V., der Anbieter von FileCap, ist seit dem 1. April 2021 nach ISO 27001 für das Informationssicherheits-Managementsystem (ISMS) zertifiziert, ab 2025 gemäß der Version ISO 27001:2022. Da NEN 7510 weitgehend auf denselben ISO 27001/27002-Normen basiert, decken sich die Kontrollmaßnahmen dieses zertifizierten ISMS mit einem Großteil der entsprechenden NEN 7510-Maßnahmen. Eine konkrete Zuordnung für Ihre Lieferantenbewertung ist bei FileCap auf Anfrage erhältlich. Weitere Details und das Zertifikat selbst finden Sie auf unserer Sicherheitsseite.

Auch die Datenspeicherung spielt bei einer Risikobewertung gemäß NEN 7510 eine Rolle. Die FileCap-SaaS-Umgebungen werden vollständig innerhalb der Europäischen Union betrieben, und zwar beim europäischen Cloud-Anbieter Scaleway sowie in EU-Regionen von Amazon Web Services. Die Daten verlassen Europa nicht und werden weder für KI-Trainings noch für Marketingzwecke verwendet; Backups der SaaS-Plattformen werden in den Niederlanden gespeichert.

FileCap sorgt nicht automatisch dafür, dass eine Organisation die Anforderungen der Norm NEN 7510 erfüllt. Die Norm betrifft die gesamte Organisation: von der Unternehmenspolitik und dem Risikomanagement bis hin zur physischen Sicherheit und der Sensibilisierung der Mitarbeiter. FileCap ist ein Baustein innerhalb dieser umfassenderen Strategie, der speziell auf den verschlüsselten und nachverfolgbaren Versand von E-Mails und Dateien mit Patientendaten ausgerichtet ist.

Möchten Sie erfahren, wie Gesundheitsorganisationen FileCap in der Praxis einsetzen? Besuchen Sie unsere Seite über FileCap für den Gesundheitssektor.

Möchten Sie wissen, wie sich FileCap in den NEN 7510-Prozess Ihres Unternehmens einfügt? Fordern Sie ein Angebot an oder kontaktieren Sie uns für eine Demo.

Funktionen

Mit FileCap können Sie...

Sicheres Versenden von E-Mails und Dateien

Mit dem FileCap-Add-In wird das Versenden einer sicheren E-Mail oder sensibler Dateien zum Kinderspiel. Sehen Sie unten, wie es funktioniert:

Sicherer Empfang von E-Mails und Dateien

Laden Sie jemanden ein, Ihnen große Dateien oder eine Nachricht sicher mit FileCap zu senden. Schnell und einfach!

Verwendung mehrerer Überprüfungsmethoden

Wählen Sie eine der vier verfügbaren Authentifizierungsmethoden: Passwort, Code per E-Mail, Code per SMS oder ein Firmenpasswort. Sie senden besonders sensible Informationen? Verwenden Sie einfach eine zweite Verifizierung.

Anwendung des eigenen Hausstils

Gestalten Sie Ihr FileCap-Portal mit einem großen Hintergrund, Ihrem Firmenlogo und natürlich den passenden Farben. Auch die E-Mails, die Sie mit FileCap versenden, werden automatisch in Ihrem Hausstil gestaltet. So sind Sie Ihren Kunden vertraut.

BDO FileCap Portal

Verringerung des Risikos von Datenschutzverletzungen

Indem Sie die zusätzlichen Sicherheitsoptionen, die Geschäftsregeln zur Überwachung des Inhalts von E-Mails und Nachrichten sowie die Möglichkeit, gesendete Nachrichten zurückzuziehen, nutzen, verringern Sie das Risiko von Datenschutzverletzungen.

Alle Funktionen anzeigen
FileCap hilft den folgenden Unternehmen

Fordern Sie ein Angebot an

Erfahren Sie, wie FileCap Gesundheitseinrichtungen bei der verschlüsselten E-Mail- und Dateiübertragung unterstützt – als Baustein eines umfassenderen NEN-7510-Konzepts.

Fordern Sie ein Angebot an
FileCap Pfeil nach oben gerichtet

30 Tage kostenlos testen

Völlig gebührenfrei
Völlig unverbindlich
Ohne Einschränkungen