Kiteworks beschikt over NEN 7510-1:2024-certificering voor bescherming van zorggegevens in Nederland
NEN 7510-1:2024 verplicht Nederlandse zorgverleners, zorginstellingen en verwerkers van persoonlijke gezondheidsinformatie, waaronder ziekenhuizen, instellingen voor langdurige zorg, ggz-instellingen en zelfstandig praktiserende zorgverleners, tot het opzetten en onderhouden van een gecertificeerd informatiebeveiligingsmanagementsysteem, zoals gedefinieerd in de officiële NEN 7510-1:2024-norm.
Kiteworks beschikt reeds over deze certificering: Zivver, nu onderdeel van Kiteworks, staat vermeld op Certificaat NL 3069.1.1, uitgegeven door RvA-geaccrediteerde Brand Compliance B.V. en geverifieerd op de officiële certificeringspagina van NEN, waarmee wordt bevestigd dat het ISMS aan de norm voldoet. Het platform combineert dubbele encryptie, zero-trust architectuur en een Data Policy Engine die rolgebaseerde en op attributen gebaseerde toegang afdwingt, zodat organisaties een gecertificeerde route naar naleving hebben.
Toegangsbeheer en encryptie van zorggegevens op elk endpoint
Zorgorganisaties moeten beheren wie toegang heeft tot persoonlijke gezondheidsinformatie op elk toegangspunt, van inlogmomenten van zorgverleners tot externe sessies. Deze norm vereist multi-factor authentication voor elk systeem dat zorggegevens verwerkt, versleutelde verwisselbare media en back-ups, en een strikte scheiding van taken. Zonder gecentraliseerd beheer van identiteitslevenscycli en encryptie sleutelbeheer, hebben organisaties moeite om least-privilege toegang te behouden terwijl ze SSO, externe gebruikers en zero-trust netwerksegmentatie ondersteunen.
Aantonen van voortdurende ISMS-verbetering zonder gefragmenteerd bewijs
Het aantonen van voortdurende verbetering onder deze norm vereist meetbare beveiligingsdoelstellingen, periodieke risicobeoordelingen, voortdurende controlemonitoring en toezicht op leverancierswijzigingen, allemaal ondersteund door gedocumenteerd bewijs.
Cloud governance-regels onder A.5.23 vereisen daarnaast dat organisaties exact bijhouden waar zorggegevens zich bevinden en wie er toegang toe heeft.
Het samenstellen van dit bewijs uit gescheiden systemen en het afdwingen van verantwoordelijkheid bij compliance-teams en leveranciers belast de bestaande tools van de meeste organisaties.
Detecteren, reageren, aantonen van incidenten onder tijdsdruk
Voldoen aan het incident response vereiste van deze norm betekent beveiligingsgebeurtenissen detecteren, reageren via gedocumenteerde procedures, juridisch verdedigbaar bewijs bewaren en kwetsbaarheden en capaciteit volgen, terwijl klokken worden gesynchroniseerd en logbestanden worden geanalyseerd onder A.8.15. Het coördineren van deze taken over gescheiden monitoringtools, het verifiëren dat bewijs toelaatbaar blijft en het bieden van een betrouwbaar meldkanaal aan personeel vormt een uitdaging voor teams zonder een geïntegreerd security operations platform.
Zero-trust toegangsbeheer met klantbeheerde encryptiesleutels
Kiteworks’ Data Policy Engine handhaaft ABAC en RBAC controles met least-privilege standaarden, terwijl SCIM, LDAP/SAML SSO en extern-gebruikersbeheer de identiteitslevenscyclus automatiseren.
Multi-factor authentication werkt via RADIUS, PIV/CAC en OTP.
Dubbele encryptie in rust, klantbeheerde sleutels en HSM-integratie houden het sleutelbeheer bij de organisatie, waarmee wordt voldaan aan het vereiste om verwisselbare media en back-ups te versleutelen.
SafeVIEW, SafeEDIT en een zero-trust perimeter met ingebouwde firewalls en AI-gebaseerde inbraakdetectie scheiden admin- en eindgebruikersrollen.
Geconsolideerde compliance-rapportage en datasoevereiniteitscontroles
Kiteworks’ Data Policy Engine operationaliseert toegangsbeheer via ABAC- en RBAC-controles, terwijl compliance-rapporten over audit logs, interne en externe bedreigingen, GDPR en HIPAA meetbaar bewijs leveren van de werking van controles. Uitgebreide audit logs met SIEM-feeds normaliseren activiteiten tot één stroom, en admin-rolgebaseerde toegang wijst een aparte compliance-rol toe die taken scheidt. Datasoevereiniteit en geofencing slaan gegevens op en routeren deze binnen het toegewezen land van de gebruiker, terwijl klantbeheerde sleutels en een single-tenant private cloud het sleutelbeheer waarborgen.
Realtime SIEM-feeds en juridische bewijsbewaring
Uitgebreide audit logs met SIEM-feeds bundelen elk beveiligingsincident in één onbegrensde stroom, realtime geleverd aan ArcSight, QRadar, Splunk en LogRhythm. AI-gebaseerde inbraak- en anomaliedetectie identificeren verdachte activiteiten voordat er sprake is van een datalek. Legal hold en eDiscovery toegangscontroles, beperkt tot Data Leak Investigator Admins, bewaren bewijs onder A.5.28. Beveiligde dataformulieren bieden medewerkers een meldkanaal, en NTP-kloksynchronisatie met SNMP Health Monitoring volgt tijdstempels, capaciteit en kwetsbaarheden.
Veelgestelde vragen
Zorgorganisaties moeten multi-factor authentication afdwingen voor elk systeem dat gezondheidsgegevens verwerkt, verwijderbare media en back-ups versleutelen, functiescheiding handhaven en gecentraliseerd identity lifecycle management implementeren met encryptie sleutelbeheer om least-privilege toegang, SSO en zero-trust segmentatie te ondersteunen.
Ze moeten meetbare beveiligingsdoelstellingen vaststellen, periodieke risicobeoordelingen uitvoeren, controles continu monitoren, leverancierswijzigingen bewaken en gedocumenteerd bewijs bijhouden, waaronder het exact traceren van locaties en toegang tot gezondheidsgegevens onder cloud governance-regels zoals A.5.23.
Teams moeten gebeurtenissen detecteren, gedocumenteerde responsprocedures volgen, juridisch verdedigbaar bewijs bewaren, kwetsbaarheden en capaciteit bijhouden, klokken synchroniseren en logs analyseren onder A.8.15, terwijl ze samenwerken over gescheiden tools zonder een geïntegreerd security operations platform.
Kiteworks gebruikt zijn Data Policy Engine voor op attributen gebaseerde toegangscontrole (ABAC: Attribute Based Access Control) en rolgebaseerde toegangscontrole met least-privilege standaarden, automatiseert identity lifecycle via SCIM/LDAP/SAML SSO, ondersteunt multi-factor authentication via RADIUS/PIV/CAC/OTP, biedt dubbele encryptie in rust met door de klant beheerde sleutels en HSM-integratie, en handhaaft functiescheiding via SafeVIEW, SafeEDIT en een zero-trust perimeter met AI-gebaseerde inbraakdetectie.