Kiteworks obtiene la certificación NEN 7510-1:2024 para la seguridad de datos sanitarios en los Países Bajos

Si le preguntas a un CISO del sector salud en los Países Bajos si la plataforma de un proveedor es segura, la mayoría asentirá educadamente y seguirá adelante. Pero si preguntas si un auditor independiente ha verificado esa plataforma según el mismo estándar que los reguladores usan para evaluar la organización del propio CISO, la conversación deja de ser cordial. Esa es la pregunta que Kiteworks decidió responder por sí mismo en vez de dejarla en manos de una presentación comercial.

Kiteworks, que ayuda a las organizaciones a gestionar riesgos en cada intercambio de datos sensibles, ha obtenido la certificación NEN 7510-1:2024, el estándar de gestión de seguridad de la información que las organizaciones sanitarias neerlandesas están obligadas por ley a cumplir. Brand Compliance B.V., un tercero independiente acreditado, emitió el certificado bajo el número NL 3069.1.1. Cubre a Kiteworks USA LLC y sus afiliadas, incluyendo Kiteworks Europe AG, Kiteworks PTE LTD, Kiteworks BG Ltd, Dracoon GmbH, 123FormBuilder S.R.L. y Zivver B.V. Dos productos están incluidos en esa certificación: Kiteworks Control Plane y Zivver Secure Communications Services.

El cumplimiento de NEN 7510 es una obligación legal para los proveedores de salud neerlandeses desde 2008, pero el listón subió en 2023, cuando se exigió a las organizaciones demostrar el cumplimiento en vez de simplemente declararlo. La actualización 2024 del estándar, publicada en diciembre de 2024, sigue los mismos controles que ISO 27001, con añadidos específicos para el sector salud, y se solapa con la nueva ley de ciberseguridad de los Países Bajos que implementa la Directiva NIS 2 de la UE. Para una organización sanitaria que ya debe cumplir con el GDPR, esa superposición es bienvenida. Ahora, un solo programa de auditoría NEN 7510 sirve también como evidencia para NIS 2, en vez de requerir ejercicios paralelos para cada marco normativo.

Nada de esto es abstracto para los CISOs y responsables de cumplimiento del sector salud que leen esto. Un ataque de ransomware a un laboratorio neerlandés en agosto de 2025, y la resolución regulatoria que llegó nueve meses después, dejan claro lo que sucede cuando los requisitos de seguridad de la información se tratan como una simple lista de verificación en vez de una disciplina auditada. Ese incidente es el contexto en el que debe leerse esta certificación, y vale la pena repasarlo antes de volver a lo que ha certificado Kiteworks.

Puntos Clave

1. Kiteworks ya cuenta con la certificación NEN 7510-1:2024.

El certificado NL 3069.1.1, emitido por el organismo independiente acreditado Brand Compliance B.V., cubre tanto Kiteworks Control Plane como Zivver Secure Communications Services bajo una sola certificación.

2. La certificación responde a una pregunta que los CISOs del sector salud neerlandés ya están haciendo.

Ofrece a los clientes una prueba de que la plataforma en sí, y no solo sus opciones de configuración, fue auditada de forma independiente según el mismo estándar que sus propias organizaciones deben cumplir.

3. Una brecha real demuestra el costo de no cumplir.

Los reguladores determinaron que Clinical Diagnostics, un laboratorio neerlandés afectado por ransomware en agosto de 2025, no cumplía con NEN 7510 en el momento del ataque que expuso datos de aproximadamente 850.000 personas.

4. Las notificaciones de brechas en los Países Bajos van en aumento, no en descenso.

La Autoridad de Protección de Datos de los Países Bajos registró 39.407 notificaciones de brechas en todos los sectores en 2025, frente a 37.839 en 2024.

5. La brecha se extiende a la gobernanza de IA.

Los propios datos de la encuesta de Kiteworks de 2026 muestran que la mayoría de las organizaciones no pueden generar rápidamente un registro completo de auditoría de acceso a datos de IA, y la fortaleza en seguridad de Europa aún no se ha trasladado a controles específicos de IA, una brecha que la plataforma certificada está diseñada para cerrar.

La Brecha que Expuso la Distancia de Cumplimiento en el Incidente de Detección de Cáncer de Cuello Uterino de Clinical Diagnostics

En agosto de 2025, un ataque de ransomware afectó a un laboratorio neerlandés que procesa pruebas de detección de cáncer de cuello uterino para el programa nacional de cribado. El ataque expuso registros de aproximadamente 850.000 personas, incluidos números de identificación nacional, lo que llevó a la Autoridad de Protección de Datos de los Países Bajos a abrir una investigación.

El hallazgo más relevante llegó después. En mayo de 2026, la Inspección de Salud y Atención Juvenil de los Países Bajos, conocida como IGJ, concluyó que el laboratorio, Clinical Diagnostics, no cumplía con el estándar legalmente exigido de seguridad de la información NEN 7510 en el momento del ataque. La lista de deficiencias del regulador fue concreta: no se realizó una auditoría independiente de seguridad de la información y la evaluación periódica de riesgos de seguridad de la información era insuficiente. La IGJ fue más allá, afirmando que trabajar conforme a NEN 7510 podría haber reducido tanto la probabilidad como el impacto del incidente.

Para un Chief Compliance Officer o responsable de GRC, ese hallazgo resume todo el argumento en una sola frase. NEN 7510 no es un marco opcional que una organización sanitaria pueda posponer, ni se satisface con buenas intenciones o un documento de políticas guardado en una carpeta compartida. Los reguladores han demostrado, en una resolución documentada contra una organización identificada, que no mantenerlo cambia los resultados cuando ocurre un ataque. Una inspección no necesita especular sobre lo que habría encontrado una auditoría independiente o una evaluación de riesgos bien gestionada. Puede señalar el informe del incidente y afirmar claramente que la ausencia de ambas agravó la brecha más de lo necesario.

La ubicación de la brecha importa tanto como su magnitud. No ocurrió dentro de un hospital. Sucedió en un laboratorio externo al que se le confió información de pacientes, recordando que los requisitos de seguridad de la información deben extenderse a todo el ecosistema de salud, incluyendo proveedores y procesadores, y no detenerse en los muros del hospital. Cada hospital, aseguradora y sistema de salud que envió muestras de cribado a ese laboratorio heredó parte de las consecuencias, sin importar cuán robusto fuera su propio programa interno de seguridad. Y el caso de Clinical Diagnostics no es un caso aislado. La Autoridad de Protección de Datos de los Países Bajos registró 39.407 notificaciones de brechas de datos en todos los sectores en 2025, frente a 37.839 el año anterior. Los reguladores neerlandeses están viendo más incidentes como este, no menos, y ese es exactamente el entorno en el que un responsable de cumplimiento debe defender cada relación con proveedores que manejen datos de pacientes.

«Cada CISO del sector salud con el que me siento hace alguna versión de la misma pregunta, no si decimos que nuestra plataforma es segura, sino si alguien independiente la ha revisado», comentó Rick Goud, Field CTO de Kiteworks. «Zivver ya contaba con certificación NEN 7510, pero el hecho de que Kiteworks también la tenga cambia la conversación. La plataforma de Kiteworks y las soluciones afiliadas, incluyendo Zivver, fueron auditadas de forma independiente según el mismo estándar que se exige a nuestros clientes, así que no tienen que confiar solo en nuestra palabra».

¿Qué estándares de cumplimiento de datos importan?

Lee ahora

Qué exige NEN 7510-1:2024 y por qué el requisito de prueba de 2023 lo cambió todo

NEN 7510 es el estándar neerlandés de seguridad de la información para organizaciones sanitarias, una aplicación específica de la ley de cumplimiento normativo, y tiene fuerza de ley desde 2008. Durante quince años, las organizaciones de salud neerlandesas podían auto-declarar su cumplimiento. Eso cambió en 2023, cuando se exigió a las organizaciones demostrar su cumplimiento en vez de simplemente declararlo, convirtiendo a NEN 7510 de una declaración de política en una obligación de auditoría.

La versión 2024 del estándar, NEN 7510-1:2024, se publicó en diciembre de 2024. Sigue la misma estructura de controles que la certificación ISO 27001, el estándar internacional de gestión de seguridad de la información, con detalles y añadidos específicos para organizaciones sanitarias. Como los controles subyacentes siguen tan de cerca a ISO 27001:2022, una organización que cumple con NEN 7510 también ha avanzado significativamente hacia el estándar internacional más amplio, y viceversa.

El estándar también se solapa con la implementación neerlandesa de la Directiva NIS 2 de la UE, la ley de ciberseguridad que amplió las obligaciones de reporte de incidentes y gestión de riesgos en sectores críticos, incluyendo la salud. Cumplir con NEN 7510 ayuda a satisfacer algunos de esos requisitos de cumplimiento NIS 2, lo cual es relevante para cualquier responsable de cumplimiento sanitario neerlandés que quiera evitar mantener programas de auditoría paralelos y solapados para estándares que comparten la mayor parte de sus controles.

Para un proveedor, cumplir este estándar significa someter la plataforma real, y no solo una guía de configuración, a la auditoría de un tercero acreditado independiente. Esa distinción es el centro de lo que Kiteworks está anunciando. También es la diferencia que un responsable de cumplimiento debe preguntar en cada revisión de proveedores a partir de ahora, porque «nuestro software puede configurarse para soportar NEN 7510» y «nuestro software fue auditado de forma independiente según NEN 7510» son frases muy diferentes, y solo una resiste las preguntas de seguimiento de un regulador.

Dentro del Certificado NL 3069.1.1 y qué cubrió la auditoría independiente

El certificado NL 3069.1.1 fue emitido por Brand Compliance B.V., un tercero independiente acreditado, tras una auditoría según el estándar NEN 7510-1:2024. La decisión de certificación se tomó el 1 de agosto de 2026, el certificado se emitió el 6 de agosto de 2026 y es válido hasta el 31 de julio de 2029. El alcance del certificado es amplio por diseño. Cubre a Kiteworks USA LLC y sus afiliadas, incluyendo Kiteworks Europe AG, Kiteworks PTE LTD, Kiteworks BG Ltd, Dracoon GmbH, 123FormBuilder S.R.L. y Zivver B.V.

Dos productos están incluidos en esa certificación: Kiteworks Control Plane y Zivver Secure Communications Services. Zivver, el proveedor de correo electrónico seguro y comunicaciones seguras adquirido por Kiteworks, ya tenía certificación NEN 7510 por sí mismo. Lo que cambia con este anuncio es que Kiteworks Control Plane, la capa de gobernanza y gestión que abarca la plataforma más amplia, ahora cuenta con la misma certificación independiente, bajo la misma auditoría, junto con Zivver.

Esto es relevante para cualquier organización sanitaria neerlandesa que ya haya estandarizado Zivver para comunicaciones seguras y esté evaluando una implementación de intercambio seguro de datos de Kiteworks más amplia para uso compartido de archivos, transferencia de archivos gestionada, formularios y movimiento de datos vía API. Ya no existe una brecha entre lo que fue auditado y lo que la organización está implementando. Un equipo de compras que antes tenía que explicar a un evaluador por qué la parte de correo electrónico seguro estaba certificada y el resto del entorno de intercambio de datos no, ahora puede señalar un solo certificado que cubre ambos.

También conviene ser preciso sobre lo que una certificación como esta afirma y lo que no. Confirma que Brand Compliance B.V. revisó los productos mencionados según el conjunto de controles NEN 7510-1:2024 y los consideró conformes en el momento de la auditoría. No es una garantía contra cualquier incidente futuro, ni exime a una organización sanitaria de su propia obligación de configurar, implementar y operar la plataforma correctamente en su entorno. Lo que sí elimina es la incertidumbre en la propia capa de la plataforma, la pregunta de si el software sobre el que un cliente construye su programa de cumplimiento fue alguna vez revisado de forma independiente.

Consulta el Resumen de Cumplimiento NEN 7510-1:2024 para conocer el alcance completo de la certificación.

Una plataforma, una pista de auditoría y por qué las herramientas puntuales no cumplen con la evidencia de calidad

La diferenciación que Kiteworks reclama aquí es concreta, y vale la pena explicarla con precisión porque es fácil exagerarla. La mayoría de los proveedores que venden al sector salud neerlandés ofrecen software que el cliente puede configurar para cumplir con NEN 7510. El software en sí nunca fue auditado de forma independiente según el estándar. La carga del cumplimiento, y el riesgo si un auditor no está de acuerdo con las decisiones de configuración del cliente, recae totalmente en el cliente.

«Muchos proveedores le entregan a un CISO del sector salud neerlandés una lista de verificación y lo llaman cumplimiento», señaló Goud. «Eso no basta cuando la fecha límite es real y las notificaciones de brechas siguen aumentando. Lo que necesitan es una plataforma que fue auditada de forma independiente igual que lo serán ellos, no un mosaico de herramientas puntuales que pasan sus propias pruebas mientras los datos que se mueven entre ellas quedan completamente sin gobernanza. Una plataforma gobernada significa una sola pista de auditoría y un informe que un auditor puede seguir realmente, no cinco registros separados ensamblados después».

La plataforma de Kiteworks es el sistema certificado, con una sola pista de auditoría que abarca correo electrónico, uso compartido de archivos, transferencia de archivos, formularios, APIs y agentes, y un solo informe que un auditor puede seguir sin tener que armarlo a partir de herramientas separadas con accesos y puntos ciegos distintos. Ese modelo de pista de auditoría única resuelve una brecha con la que la mayoría de las organizaciones conviven hoy, y no es menor. Según el Informe Anual de Seguridad y Cumplimiento de Datos 2026 de Kiteworks, la mitad de las organizaciones no puede generar un registro completo de auditoría de acceso a datos de IA en un solo día hábil, y solo el 17% puede hacerlo en una hora. Cuando el reloj del regulador se mide en horas o días, un registro de auditoría que tarda una semana en armarse no es evidencia de cumplimiento, sin importar cuán sólidos sean los controles subyacentes.

Imagina la alternativa con la que conviven la mayoría de las organizaciones sanitarias neerlandesas: accesos separados para la puerta de enlace de correo electrónico, el servidor de transferencia de archivos, la herramienta de formularios y el sistema que enruta datos a una aplicación de IA, cada uno generando su propio formato de registro, con su propia política de retención, en su propia consola. Cuando la IGJ o un auditor interno pide un registro completo de quién accedió a los datos de un paciente y cuándo, alguien debe conciliar manualmente cuatro o cinco sistemas que nunca fueron diseñados para comunicarse entre sí. Ese trabajo de conciliación es donde la calidad de la evidencia se desmorona silenciosamente, no porque los controles sean débiles, sino porque nadie puede producir una sola narrativa coherente lo suficientemente rápido.

Este es el argumento que más resuena con un Chief Compliance Officer o responsable de GRC, más que cualquier lista de capacidades. Una plataforma certificada con una pista de auditoría unificada convierte un ejercicio de recolección de evidencia de varias semanas en un solo informe, lo que marca la diferencia entre cumplir el plazo del regulador o no, y entre una evaluación que se cierra sin problemas y una que deriva en una sanción formal.

Cerrando la brecha de gobernanza de IA en los datos sanitarios regulados de Europa

La certificación llega en un momento en que la conversación sobre cumplimiento en la salud europea se amplía para incluir la IA. El Informe Anual 2026 halló que el patrón dominante en las organizaciones europeas es una infraestructura general de seguridad robusta combinada con una gobernanza de IA que no ha avanzado al mismo ritmo, un desajuste que el informe vincula al impulso del GDPR y NIS 2 sobre la inversión en cumplimiento más rápido que los controles técnicos de IA. En toda la encuesta, solo el 26% de las organizaciones, en Europa y otros lugares, ha implementado purpose binding, el control técnico que restringe a los agentes de IA a sus tareas y datos autorizados.

La plataforma certificada de Kiteworks está diseñada para cerrar esa brecha, aplicando los mismos controles de acceso y pista de auditoría que ya gobiernan a los usuarios humanos a los agentes de IA que ahora acceden a datos de pacientes. Ese enfoque importa porque los reguladores regulan los datos, no la identidad de quien o lo que accede a ellos. NEN 7510, como HIPAA en Estados Unidos, no contempla una excepción para los registros leídos por un agente de IA en vez de una persona. Un CISO que ha extendido los controles de acceso y la gobernanza de datos para cubrir el acceso de agentes en una plataforma certificada está en una posición mucho más sólida cuando un auditor o inspector como la IGJ pregunta quién o qué accedió a un registro y bajo qué autorización.

La responsabilidad sobre el acceso de IA sigue sin estar clara en la mayoría de las organizaciones. Distintas encuestas sitúan al CISO, al CIO y al Chief AI Officer como responsables principales según quién realice la encuesta, y muchas organizaciones sanitarias ni siquiera tienen una persona designada como responsable del comportamiento de los agentes. Una plataforma certificada NEN 7510 no resuelve ese debate interno de responsabilidad por sí sola, pero sí garantiza que quien asuma el cargo herede un sistema donde los controles de acceso y la pista de auditoría ya existen, en vez de tener que construir la gobernanza de agentes desde cero mientras el resto de la organización debate sobre la titularidad.

Para saber más sobre cómo implementar una plataforma certificada NEN 7510-1:2024 para la seguridad de datos sanitarios neerlandeses, solicita una demo personalizada hoy.

Preguntas frecuentes

El certificado NL 3069.1.1, emitido por el organismo independiente acreditado Brand Compliance B.V., cubre a Kiteworks USA LLC y sus afiliadas, incluyendo Kiteworks Europe AG, Kiteworks PTE LTD, Kiteworks BG Ltd, Dracoon GmbH, 123FormBuilder S.R.L. y Zivver B.V. Aplica a dos productos bajo una sola certificación: el Kiteworks Control Plane y Zivver Secure Communications Services.

No. El cumplimiento de NEN 7510 es un requisito legal para los proveedores de salud neerlandeses desde 2008, y desde 2023 las organizaciones deben demostrar ese cumplimiento por sí mismas en vez de solo declararlo. La certificación independiente de un proveedor es una evidencia sólida en ese proceso y elimina la incertidumbre de si la plataforma cumple con el estándar, pero la organización sanitaria sigue siendo responsable de su propio programa de cumplimiento normativo y su propia auditoría. Lo que cambia con un proveedor certificado es el enfoque de esa auditoría: en vez de que un evaluador tenga que analizar un producto no auditado desde cero, la organización puede señalar un certificado existente e independiente para la capa de plataforma y centrar su esfuerzo de auditoría en cómo configuró y opera esa plataforma, lo que reduce significativamente la carga.

NEN 7510-1:2024, publicada en diciembre de 2024, sigue los mismos controles que la certificación ISO 27001, con detalles y añadidos específicos para organizaciones sanitarias. También se solapa con la ley de ciberseguridad neerlandesa que implementa la Directiva NIS 2 de la UE, por lo que cumplir con NEN 7510 ayuda a satisfacer algunas obligaciones de NIS 2.

En mayo de 2026, la Inspección de Salud y Atención Juvenil de los Países Bajos (IGJ) concluyó que Clinical Diagnostics, el laboratorio afectado por ransomware en agosto de 2025, no cumplía con NEN 7510 en el momento del ataque, que expuso datos de aproximadamente 850.000 personas, incluidos números de identificación nacional. El regulador citó la ausencia de una auditoría independiente de seguridad de la información y una evaluación periódica insuficiente de riesgos de seguridad de la información, y afirmó que trabajar conforme a NEN 7510 podría haber reducido tanto la probabilidad como el impacto del incidente. Para los responsables de cumplimiento que evalúan proveedores y procesadores, el hallazgo cambia la pregunta de si un socio afirma seguir buenas prácticas de seguridad a si esas prácticas han sido revisadas de forma independiente. La pista de auditoría de Kiteworks y los controles alineados con ISO 27001 están diseñados para ayudar a los clientes a evitar exactamente ese tipo de hallazgos.

La certificación cubre Kiteworks Control Plane y Zivver Secure Communications Services, y esa misma plataforma aplica los mismos controles de acceso y pista de auditoría que rigen a los usuarios humanos a los agentes de IA que acceden a datos de pacientes. Esto es relevante considerando que solo el 26% de las organizaciones, según el Informe Anual de Seguridad y Cumplimiento de Datos 2026 de Kiteworks, ha implementado purpose binding, el control que restringe a los agentes de IA a sus tareas y datos autorizados. Descubre cómo Kiteworks Compliant AI extiende ese mismo modelo de gobernanza al acceso de agentes.

Recursos adicionales

  • Artículo del Blog La lucha por tus datos: cómo las leyes CLOUD y SHIELD enfrentan seguridad y privacidad
  • Artículo del Blog Protege datos sensibles mapeando DSPM con tus objetivos de cumplimiento
  • Resumen Las 3 principales infracciones FERPA y cómo evitarlas
  • Artículo del Blog Orden Ejecutiva 14117: Protegiendo los datos personales sensibles de los estadounidenses
  • Artículo del Blog ¿Necesitas cumplimiento NIS2? Empieza con ISO 27001

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Table of Content
Compartir
Twittear
Compartir
Explore Kiteworks