Kiteworks behaalt NEN 7510-1:2024-certificering voor gegevensbeveiliging in de zorg in Nederland
Vraag een Nederlandse CISO in de zorg of het platform van een leverancier veilig is, en de meesten zullen beleefd knikken en verdergaan. Vraag of een onafhankelijke auditor dat platform heeft getoetst aan exact dezelfde norm als waarmee toezichthouders de organisatie van de CISO beoordelen, en het gesprek wordt direct serieuzer. Die vraag heeft Kiteworks voor zichzelf willen beantwoorden, in plaats van het bij een verkooppraatje te laten.
Kiteworks, dat organisaties helpt risico’s te beheersen bij elke uitwisseling van gevoelige data, heeft de NEN 7510-1:2024-certificering behaald: de norm voor informatiebeveiligingsmanagement waaraan Nederlandse zorgorganisaties wettelijk moeten voldoen. Brand Compliance B.V., een onafhankelijke geaccrediteerde derde partij, heeft het certificaat afgegeven onder nummer NL 3069.1.1. Het certificaat geldt voor Kiteworks USA LLC en haar dochterondernemingen, waaronder Kiteworks Europe AG, Kiteworks PTE LTD, Kiteworks BG Ltd, Dracoon GmbH, 123FormBuilder S.R.L. en Zivver B.V. Twee producten vallen onder deze ene certificering: het Kiteworks Control Plane en Zivver Secure Communications Services.
NEN 7510-naleving is sinds 2008 een wettelijke verplichting voor Nederlandse zorgaanbieders, maar de lat is in 2023 hoger gelegd: organisaties moeten sindsdien hun naleving aantonen in plaats van alleen verklaren. De update van de norm in 2024, gepubliceerd in december 2024, volgt dezelfde controls als ISO 27001, met zorgspecifieke aanvullingen, en overlapt met de nieuwe Nederlandse cybersecuritywetgeving die de EU NIS 2-richtlijn implementeert. Voor zorgorganisaties die al aan de GDPR moeten voldoen, is die overlap welkom: één NEN 7510-auditprogramma dient nu ook als bewijs voor NIS 2, zonder dat er voor elk raamwerk een apart traject nodig is.
Voor zorg-CISO’s en compliance officers is dit alles verre van abstract. Een ransomware-aanval op een Nederlands laboratorium in augustus 2025, gevolgd door een toezichthoudende uitspraak negen maanden later, laat precies zien wat er gebeurt als informatiebeveiligingsvereisten als een checklist worden behandeld in plaats van als een gecontroleerde discipline. Dat incident vormt de context waarin deze certificering gelezen moet worden, en het is de moeite waard om het in detail te bespreken voordat we terugkeren naar waar Kiteworks voor gecertificeerd is.
Belangrijkste punten
1. Kiteworks is nu NEN 7510-1:2024 gecertificeerd.
Certificaat NL 3069.1.1, afgegeven door de onafhankelijke geaccrediteerde instantie Brand Compliance B.V., dekt zowel het Kiteworks Control Plane als Zivver Secure Communications Services onder één certificering.
2. De certificering beantwoordt een vraag die Nederlandse zorg-CISO’s al stellen.
Het biedt klanten bewijs dat het platform zelf, en niet alleen de configuratieopties, onafhankelijk is geaudit aan dezelfde norm waaraan hun eigen organisatie moet voldoen.
3. Een echt datalek laat zien wat niet-naleving kost.
Toezichthouders stelden vast dat Clinical Diagnostics, een Nederlands laboratorium dat in augustus 2025 werd getroffen door ransomware, niet voldeed aan NEN 7510 op het moment van de aanval waarbij gegevens van circa 850.000 mensen werden blootgesteld.
4. Datalekmeldingen in Nederland nemen toe, niet af.
De Autoriteit Persoonsgegevens registreerde 39.407 meldingen van datalekken in alle sectoren in 2025, tegenover 37.839 in 2024.
5. De kloof strekt zich uit tot AI-governance.
Kiteworks’ eigen enquêtegegevens uit 2026 tonen aan dat de meeste organisaties niet snel een volledig AI-data-toegangslogboek kunnen opleveren, en Europa’s sterke beveiligingspositie is nog niet doorvertaald naar AI-specifieke controls – een kloof die het gecertificeerde platform juist wil dichten.
Het datalek dat de compliancekloof blootlegde bij het baarmoederhalskankeronderzoek van Clinical Diagnostics
In augustus 2025 werd een Nederlands laboratorium dat baarmoederhalskankeronderzoeken uitvoert voor het nationale screeningsprogramma getroffen door een ransomware-aanval. De aanval legde gegevens van circa 850.000 mensen bloot, waaronder burgerservicenummers, wat de Autoriteit Persoonsgegevens ertoe bracht een onderzoek te starten.
De belangrijkste bevinding volgde later. In mei 2026 concludeerde de Inspectie Gezondheidszorg en Jeugd (IGJ) dat het laboratorium, Clinical Diagnostics, op het moment van de aanval niet voldeed aan de wettelijk verplichte NEN 7510-norm voor informatiebeveiliging. De lijst met tekortkomingen van de toezichthouder was concreet: er was geen onafhankelijke informatiebeveiligingsaudit uitgevoerd en de periodieke beoordeling van informatiebeveiligingsrisico’s was onvoldoende. De IGJ stelde bovendien dat werken volgens NEN 7510 zowel de kans op als de impact van het incident had kunnen verkleinen.
Voor een Chief Compliance Officer of Head of GRC is die conclusie het hele verhaal in één zin. NEN 7510 is geen vrijblijvende richtlijn die een zorgorganisatie kan uitstellen, en het is niet afgedaan met goede bedoelingen of een beleidsdocument op een gedeelde schijf. Toezichthouders hebben nu, in een formele handhavingsuitspraak tegen een met naam genoemde organisatie, laten zien dat het niet onderhouden van de norm de uitkomst beïnvloedt als er een aanval plaatsvindt. Een inspectie hoeft niet te speculeren over wat een onafhankelijke audit of een goed uitgevoerde risicobeoordeling had opgeleverd; ze kan naar het incidentrapport wijzen en stellen dat het ontbreken daarvan het datalek erger heeft gemaakt dan nodig was.
De locatie van het datalek is net zo belangrijk als de schaal. Het gebeurde niet in een ziekenhuis, maar bij een extern laboratorium dat was toevertrouwd met patiëntgegevens – een herinnering dat informatiebeveiligingsvereisten moeten gelden voor de hele zorgketen, inclusief leveranciers en verwerkers, en niet stoppen bij de muren van het ziekenhuis zelf. Elk ziekenhuis, verzekeraar en zorgsysteem dat screeningsmonsters naar dat laboratorium stuurde, kreeg een deel van de gevolgen van dit incident, ongeacht hoe goed hun eigen interne beveiligingsprogramma was ingericht. En het geval van Clinical Diagnostics staat niet op zichzelf: de Autoriteit Persoonsgegevens registreerde 39.407 meldingen van datalekken in alle sectoren in 2025, tegenover 37.839 het jaar ervoor. Toezichthouders in Nederland zien meer van dit soort incidenten, niet minder – precies de omgeving waarin een compliance officer elke leveranciersrelatie die patiëntgegevens raakt moet verdedigen.
“Elke zorg-CISO met wie ik spreek, stelt in feite dezelfde vraag: niet of wij zeggen dat ons platform veilig is, maar of een onafhankelijke partij dat heeft gecontroleerd,” zegt Rick Goud, Field CTO, Kiteworks. “Zivver had al een NEN 7510-certificering, maar het feit dat Kiteworks die nu ook heeft, verandert het gesprek. Het Kiteworks-platform en de aangesloten oplossingen, waaronder Zivver, zijn onafhankelijk geaudit aan exact dezelfde norm waaraan onze klanten zelf moeten voldoen – ze hoeven ons dus niet op ons woord te geloven.”
Welke Data Compliance Standards zijn belangrijk?
Lees nu
Wat NEN 7510-1:2024 vereist en waarom de bewijsplicht van 2023 alles veranderde
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, een specifieke toepassing van de naleving van regelgeving, en heeft sinds 2008 wettelijke kracht. Vijftien jaar lang konden Nederlandse zorgorganisaties grotendeels zelf verklaren dat ze voldeden. Dat veranderde in 2023, toen organisaties verplicht werden hun naleving te bewijzen in plaats van alleen te verklaren – een omslagpunt dat NEN 7510 veranderde van een beleidsverklaring in een auditverplichting.
De versie van de norm uit 2024, NEN 7510-1:2024, werd gepubliceerd in december 2024. De opzet volgt dezelfde structuur als ISO 27001-naleving, de internationale standaard voor informatiebeveiligingsmanagement, met specifieke aanvullingen en details voor zorgorganisaties. Omdat de onderliggende controls zo nauw aansluiten bij ISO 27001:2022, heeft een organisatie die aan NEN 7510 voldoet ook grote stappen gezet richting de bredere internationale norm, en andersom.
De norm overlapt ook met de Nederlandse implementatie van de EU NIS 2-richtlijn, de cybersecuritywet die meldings- en risicomanagementverplichtingen uitbreidde naar kritieke sectoren, waaronder de zorg. Voldoen aan NEN 7510 helpt dus ook om aan bepaalde NIS 2-nalevingsvereisten te voldoen – belangrijk voor elke Nederlandse zorg-compliance officer die niet voor elk raamwerk een apart, overlappend auditprogramma wil onderhouden.
Voor een leverancier betekent voldoen aan deze norm dat het daadwerkelijke platform, en niet alleen een set configuratierichtlijnen, wordt voorgelegd aan een onafhankelijke geaccrediteerde auditor. Dat onderscheid staat centraal in de aankondiging van Kiteworks. Het is ook het onderscheid waar een compliance officer voortaan bij elke leveranciersbeoordeling naar moet vragen, want “onze software kan worden geconfigureerd voor NEN 7510” en “onze software is onafhankelijk geaudit aan NEN 7510” zijn twee totaal verschillende uitspraken – en slechts één daarvan houdt stand bij vervolgvragen van een toezichthouder.
Inhoud van certificaat NL 3069.1.1 en wat de onafhankelijke audit omvatte
Certificaat NL 3069.1.1 is afgegeven door Brand Compliance B.V., een onafhankelijke geaccrediteerde derde partij, na een audit op basis van de NEN 7510-1:2024-norm. De certificeringsbeslissing viel op 1 augustus 2026, het certificaat zelf werd afgegeven op 6 augustus 2026 en is geldig tot en met 31 juli 2029. De scope van het certificaat is bewust breed: het geldt voor Kiteworks USA LLC en haar dochterondernemingen, waaronder Kiteworks Europe AG, Kiteworks PTE LTD, Kiteworks BG Ltd, Dracoon GmbH, 123FormBuilder S.R.L. en Zivver B.V.
Twee producten vallen onder deze certificering: het Kiteworks Control Plane en Zivver Secure Communications Services. Zivver, de beveiligde e-mail en communicatieprovider die door Kiteworks is overgenomen, had al een eigen NEN 7510-certificering. Wat nu verandert, is dat het Kiteworks Control Plane zelf – de governance- en managementlaag van het bredere platform – nu dezelfde onafhankelijke certificering draagt, onder dezelfde audit, naast Zivver.
Dat is relevant voor elke Nederlandse zorgorganisatie die al gestandaardiseerd heeft op Zivver voor beveiligde communicatie en nu een bredere Kiteworks secure data exchange inzet overweegt voor bestandsoverdracht, beheerde bestandsoverdracht, formulieren en API-gedreven datastromen. Er is geen kloof meer tussen wat geaudit is en wat de organisatie uitrolt. Een inkoopteam dat eerder aan een auditor moest uitleggen waarom alleen het e-mailgedeelte gecertificeerd was en de rest van de data-uitwisseling niet, kan nu verwijzen naar één certificaat dat beide dekt.
Het is ook belangrijk om precies te zijn over wat zo’n certificering wel en niet claimt. Het bevestigt dat Brand Compliance B.V. de genoemde producten heeft getoetst aan het NEN 7510-1:2024-controlestelsel en ze op het moment van de audit conform heeft bevonden. Het is geen garantie tegen elk toekomstig incident, en het ontslaat een zorgorganisatie niet van de eigen verplichting om het platform correct te configureren, in te zetten en te beheren binnen de eigen omgeving. Wat het wel wegneemt, is de onzekerheid op het platformniveau zelf: de vraag of de software waarop een klant zijn eigen complianceprogramma bouwt, ooit onafhankelijk is gecontroleerd.
Lees de NEN 7510-1:2024 Compliance Brief voor het volledige bereik van de certificering.
Eén platform, één audittrail en waarom point tools tekortschieten voor compliance met bewijskracht
Het onderscheid dat Kiteworks hier maakt is specifiek, en het is belangrijk dat precies te benoemen omdat het makkelijk overdreven wordt. De meeste leveranciers voor de Nederlandse zorg bieden software die een klant kan configureren voor NEN 7510-naleving. De software zelf is echter nooit onafhankelijk geaudit aan de norm. De compliance-last, en het risico als een auditor het niet eens is met de configuratiekeuzes van de klant, ligt volledig bij de klant.
“Veel leveranciers geven een Nederlandse zorg-CISO een checklist en noemen dat compliance,” zegt Goud. “Dat is niet genoeg als de deadline echt is en het aantal datalekmeldingen blijft stijgen. Wat ze nodig hebben is een platform dat onafhankelijk is geaudit op dezelfde manier als zij straks worden, niet een lappendeken van point tools die elk hun eigen smalle toets doorstaan terwijl de data ertussen volledig ongereguleerd blijft. Eén gereguleerd platform betekent één audittrail en één rapport dat een auditor daadwerkelijk kan volgen, niet vijf losse logs die achteraf aan elkaar worden geknoopt.”
Het platform van Kiteworks is het gecertificeerde systeem, met één audittrail over e-mail, bestandsoverdracht, file transfer, formulieren, API’s en agents heen, en één rapport dat een auditor kan volgen in plaats van zelf samen te stellen uit losse tools met aparte logins en blinde vlekken. Dat single-audittrail-model adresseert een kloof waar de meeste organisaties nu mee te maken hebben – en die kloof is niet klein. Volgens het Kiteworks Data Security and Compliance Risk: 2026 Annual Survey Report kan de helft van de organisaties niet binnen één werkdag een volledig AI-data-toegangslogboek opleveren, en slechts 17% lukt dat binnen een uur. Als een toezichthouder rekent in uren of dagen, is een auditlog die een week kost om samen te stellen geen compliance-bewijs, hoe compliant de onderliggende controls ook waren.
Stel je het alternatief voor waarmee de meeste Nederlandse zorgorganisaties nu werken: aparte logins voor de e-mailgateway, de file transfer-server, de formulieren-tool en het systeem dat data naar een AI-applicatie stuurt, elk met een eigen logformaat, eigen retentiebeleid en eigen console. Als de IGJ of een interne auditor vraagt wie wanneer toegang had tot de data van een specifieke patiënt, moet iemand handmatig vier of vijf systemen reconciliëren die nooit voor samenwerking zijn ontworpen. Juist bij dat samenvoegen van bewijs gaat het vaak mis, niet omdat de onderliggende controls zwak zijn, maar omdat niemand snel genoeg een samenhangend overzicht kan leveren.
Dit is het argument dat bij een Chief Compliance Officer of Head of GRC meer indruk maakt dan welke lijst met functionaliteiten ook. Een gecertificeerd platform met een geïntegreerde audittrail maakt van een wekenlange bewijsgaring één rapport – het verschil tussen een deadline van een toezichthouder halen of missen, en tussen een beoordeling die soepel wordt afgerond of uitloopt op een formele handhavingsmaatregel.
De AI-governancekloof in gereguleerde Europese zorgdata dichten
De certificering komt op een moment dat het compliancegesprek in de Europese zorg zich uitbreidt naar AI. Het Annual Survey Report 2026 laat zien dat Europese organisaties doorgaans beschikken over een sterke algemene beveiligingsinfrastructuur, maar dat AI-governance daarbij achterblijft – een mismatch die het rapport toeschrijft aan GDPR en NIS 2, die compliance-investeringen sneller aanjagen dan technische AI-controls. In het volledige onderzoek heeft slechts 26% van de organisaties, in Europa en daarbuiten, purpose binding geïmplementeerd: de technische control die AI-agents beperkt tot hun geautoriseerde taken en data.
Het gecertificeerde Kiteworks-platform is juist ontworpen om die kloof te dichten, door dezelfde toegangscontrole en audittrail die al gelden voor menselijke gebruikers ook toe te passen op AI-agents die patiëntdata verwerken. Die benadering is belangrijk, omdat toezichthouders data reguleren – niet de identiteit van wie of wat toegang heeft. NEN 7510, net als HIPAA in de VS, maakt geen uitzondering voor dossiers die door een AI-agent worden ingezien in plaats van door een persoon. Een CISO die toegangscontrole en gegevensbeheer heeft uitgebreid naar agentic access op een gecertificeerd platform, staat aantoonbaar sterker als een auditor of inspecteur als de IGJ vraagt wie – of wat – toegang had tot een bepaald dossier en met welke autorisatie.
De verantwoordelijkheid voor die AI-toegangscontrole is binnen de meeste organisaties nog niet belegd. Verschillende onderzoeken wijzen de CISO, de CIO of de Chief AI Officer aan als primair verantwoordelijke, afhankelijk van wie het onderzoek uitvoerde, en veel zorgorganisaties hebben helemaal geen aangewezen persoon voor agentgedrag. Een NEN 7510-gecertificeerd platform lost dat interne verantwoordingsvraagstuk niet op, maar zorgt er wel voor dat degene die uiteindelijk de taak krijgt, een systeem erft waarin toegangscontrole en audittrail al bestaan – in plaats van dat agent-governance vanaf nul moet worden opgebouwd terwijl de rest van de organisatie nog discussieert over eigenaarschap.
Meer weten over het inzetten van een NEN 7510-1:2024-gecertificeerd platform voor Nederlandse zorgdata? Plan vandaag nog een persoonlijke demo.
Veelgestelde vragen
Certificaat NL 3069.1.1, afgegeven door de onafhankelijke geaccrediteerde instantie Brand Compliance B.V., geldt voor Kiteworks USA LLC en haar dochterondernemingen, waaronder Kiteworks Europe AG, Kiteworks PTE LTD, Kiteworks BG Ltd, Dracoon GmbH, 123FormBuilder S.R.L. en Zivver B.V. Het is van toepassing op twee producten onder één certificering: het Kiteworks Control Plane en Zivver Secure Communications Services.
Nee. NEN 7510-naleving is sinds 2008 een wettelijke vereiste voor Nederlandse zorgaanbieders, en sinds 2023 moeten organisaties die naleving zelf aantonen in plaats van alleen verklaren. Een onafhankelijke certificering van een leverancier is sterk ondersteunend bewijs, en neemt de onzekerheid weg of het onderliggende platform aan de norm voldoet, maar de zorgorganisatie blijft verantwoordelijk voor haar eigen nalevingsprogramma en eigen audit. Wat een gecertificeerde leverancier verandert, is de aard van die audit: in plaats van dat een auditor een niet-geauditeerd product vanaf nul moet beoordelen, kan de zorgorganisatie verwijzen naar een bestaand, onafhankelijk afgegeven certificaat voor het platform en zich richten op de eigen configuratie en het gebruik daarvan – een aanzienlijk kleinere inspanning.
NEN 7510-1:2024, gepubliceerd in december 2024, volgt dezelfde controls als ISO 27001-naleving, met specifieke aanvullingen en details voor zorgorganisaties. De norm overlapt ook met de Nederlandse cybersecuritywet die de EU NIS 2-richtlijn implementeert, dus voldoen aan NEN 7510 helpt ook om aan bepaalde NIS 2-verplichtingen te voldoen.
In mei 2026 concludeerde de Inspectie Gezondheidszorg en Jeugd (IGJ) dat Clinical Diagnostics, het laboratorium dat in augustus 2025 werd getroffen door ransomware, niet voldeed aan NEN 7510 op het moment van de aanval waarbij gegevens van circa 850.000 mensen, waaronder burgerservicenummers, werden blootgesteld. De toezichthouder wees op het ontbreken van een onafhankelijke informatiebeveiligingsaudit en onvoldoende periodieke beoordeling van informatiebeveiligingsrisico’s, en stelde dat werken volgens NEN 7510 zowel de kans op als de impact van het incident had kunnen verkleinen. Voor compliance officers die leveranciers en verwerkers beoordelen, verschuift de vraag daarmee van ‘volgt een partner goede beveiligingspraktijken?’ naar ‘zijn die praktijken onafhankelijk gecontroleerd?’. De audittrail en op ISO 27001 afgestemde controls van Kiteworks helpen klanten precies dit soort bevindingen te voorkomen.
De certificering zelf dekt het Kiteworks Control Plane en Zivver Secure Communications Services, en datzelfde platform past dezelfde toegangscontrole en audittrail toe op AI-agents die patiëntdata benaderen als op menselijke gebruikers. Dat is relevant, want slechts 26% van de organisaties heeft volgens het Kiteworks Data Security and Compliance Risk: 2026 Annual Survey Report purpose binding geïmplementeerd, de control die AI-agents beperkt tot hun geautoriseerde taken en data. Lees meer over hoe Kiteworks Compliant AI datzelfde governance-model uitbreidt naar agentic access.
Aanvullende bronnen
- Blog Post Het touwtrekken om uw data: hoe de CLOUD- en SHIELD-wetten beveiliging tegenover privacy zetten
- Blog Post Beveilig gevoelige data door DSPM te koppelen aan uw compliance-doelen
- Brief Top 3 FERPA-overtredingen en hoe u ze voorkomt
- Blog Post Executive Order 14117: Bescherming van gevoelige persoonsgegevens van Amerikanen
- Blog Post NIS2-naleving nodig? Begin met ISO 27001