Ga naar hoofdinhoud
    Header afbeelding voor NEN 7510 en AI: zo voldoet een private LLM aan de zorgnorm

    NEN 7510 en AI: zo voldoet een private LLM aan de zorgnorm

    Dit artikel hoort bij onze gids over private AI voor de zorg. Daar lees je hoe Amaii dit in de praktijk inricht.

    NEN 7510 en AI: zo voldoet een private LLM aan de zorgnorm

    Wie in Nederland zorgdata laat verwerken — door een EPD-leverancier, een zorgportaal of een AI-toepassing — moet voldoen aan NEN 7510. Sinds AI in de zorg in een stroomversnelling komt (medische samenvattingen, triage-ondersteuning, dossiervragen) is dit geen achtergrondnorm meer, maar een harde aanbestedings- en accreditatie-eis. Dit artikel legt uit wat NEN 7510 vraagt van AI-systemen, waar het misgaat met publieke chatbots, en hoe een private LLM compliance aantoonbaar maakt.

    Wat is NEN 7510?

    NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, afgeleid van ISO 27001/27002 met zorg-specifieke uitbreidingen. De norm is verplicht voor ziekenhuizen, ggz-instellingen, huisartsenpraktijken, zorgverzekeraars en hun leveranciers. Het ministerie van VWS en de IGJ houden toezicht; certificering verloopt via geaccrediteerde auditors.

    NEN 7510 bestaat uit twee delen:

  1. NEN 7510-1: managementsysteem voor informatiebeveiliging (ISMS)
  2. NEN 7510-2: 114 specifieke beheersmaatregelen, waarvan ruim 30 direct relevant voor AI-toepassingen
  3. De zes NEN 7510-eisen die AI raken

    Op basis van de praktijk komen deze beheersmaatregelen het vaakst terug in DPIA's en audits van AI-systemen in de zorg:

    1. Toegangscontrole (5.15-5.18)

    Toegang tot patiëntdata moet rolgebaseerd zijn en gekoppeld aan een legitieme behandelrelatie. AI-systemen die patiëntdata ophalen moeten de toegangsrechten van de inloggende zorgverlener respecteren — niet die van een service-account met brede rechten.

    2. Logging en monitoring (8.15-8.16)

    Elke toegang tot een patiëntendossier moet logbaar zijn: wie, wanneer, welk dossier, welke actie. Voor AI geldt: ook welke prompt werd gesteld, welke documenten werden opgehaald en welk antwoord werd gegeven. Anonieme of geaggregeerde logging is niet voldoende.

    3. Cryptografie (8.24)

    Patiëntdata in rust en in transport moet versleuteld zijn. Dat geldt ook voor de embeddings in een vectordatabase — als die de inhoud van dossiers reconstrueerbaar maakt, vallen ze onder dezelfde eis.

    4. Verwerkingen door derden (5.19-5.22)

    Elke externe partij die patiëntdata verwerkt moet een verwerkersovereenkomst (DPA) hebben en NEN 7510-conform werken. Dit is het lastigste punt voor publieke AI-diensten: de keten van subverwerkers (OpenAI, Microsoft, Google) is vaak niet volledig transparant.

    5. Gegevenslokatie en datasoevereiniteit (5.23)

    Patiëntdata mag de EU niet verlaten zonder expliciete grondslag en aanvullende waarborgen. Bij AI gaat het niet alleen om opslag, maar ook om verwerking: wáár wordt de prompt verwerkt?

    6. Risicobeheer en wijzigingsbeheer (6.1, 8.32)

    Een AI-model dat verandert (een nieuwe versie van GPT, Llama of Mistral) is een wijziging die geëvalueerd moet worden op risico's voor patiëntveiligheid en privacy. Bij SaaS-AI weet je vaak niet wannéér het model wijzigt.

    Waar publieke AI-tools tekortschieten

    Publieke AI-diensten zoals ChatGPT, Microsoft Copilot of Google Gemini zijn niet ontworpen voor de NEN 7510-context. De drie meest voorkomende bevindingen in audits:

    1. Onvoldoende auditlogging op promptniveau — Copilot en ChatGPT loggen sessie-metadata, maar niet altijd op het detail van welk dossier werd opgehaald

    2. Gebrekkige RBAC op documentniveau — toegang gebeurt op basis van het service-account waarmee de AI is geconfigureerd, niet op de gebruiker

    3. Onduidelijke subverwerkersketen — de modeluitvoering vindt plaats bij OpenAI of Azure OpenAI, wat een aanvullende DPA en risico-analyse vereist die soms niet sluitend te maken is

    Voor algemene productiviteit (e-mails, agenda's) is dat acceptabel. Voor patiëntdata vrijwel nooit.

    Hoe een private LLM NEN 7510-compliance aantoonbaar maakt

    Een private LLM zoals Amaii is ontworpen om aan NEN 7510 te voldoen. De zes maatregelen vertaald naar architectuur:

    | NEN 7510-eis | Hoe Amaii dit invult |

    |---|---|

    | Toegangscontrole (5.15-5.18) | RBAC op documentniveau, gekoppeld aan Active Directory / Entra ID; het AI-antwoord is altijd gefilterd op de rechten van de inloggende gebruiker |

    | Logging (8.15-8.16) | Volledige auditlog per gebruiker × prompt × opgehaald document × antwoord, in eigen log-store |

    | Cryptografie (8.24) | Encryptie at rest (AES-256) en in transport (TLS 1.3); embeddings in pgvector binnen de eigen Postgres |

    | Verwerkers (5.19-5.22) | Geen externe modelverwerker; de LLM draait binnen de zorginstelling, dus geen aanvullende DPA-keten |

    | Datasoevereiniteit (5.23) | On-premise of EU-private-cloud deployment; patiëntdata verlaat de NEN 7510-grens nooit |

    | Wijzigingsbeheer (6.1, 8.32) | Klant bepaalt zelf wanneer een modelupgrade plaatsvindt; geen "stille" updates door een externe provider |

    Stappenplan: van idee naar NEN 7510-conforme AI

    Voor zorginstellingen die AI willen invoeren binnen de norm, werkt deze volgorde:

    1. DPIA (Data Protection Impact Assessment) — beschrijf de verwerking, de risico's en de beheersmaatregelen

    2. Architectuurkeuze — bepaal welk deployment-model (on-premise versus EU-private cloud) past bij de IT-strategie

    3. Pilot op niet-productiedata — test de RAG-pipeline op geanonimiseerde of synthetische dossiers

    4. RBAC-mapping — synchroniseer rollen uit het EPD met de AI-toegangslaag

    5. Auditlog-validatie — test of de logging detail genoeg is voor een interne audit

    6. Productie-uitrol per afdeling — start klein (één specialisme), evalueer, schaal op

    Conclusie

    NEN 7510 sluit AI in de zorg niet uit — integendeel, het biedt een helder kader om AI veilig in te voeren. Wat het wél uitsluit, is generieke SaaS-AI op patiëntdata zonder aanvullende beheersmaatregelen. Een private LLM binnen de eigen omgeving van de zorginstelling vertaalt elke NEN 7510-controle naar een architectuurkeuze die je kunt aantonen tijdens een audit.

    Wil je weten hoe een NEN 7510-conforme AI er voor jouw zorginstelling uitziet? Bekijk de pagina AI voor de zorg of vraag een demo aan.

    Begrippen in dit artikel

    Kijk voor toelichting in de begrippenlijst private AI bij NEN 7510 voor de zorg, RBAC op documentniveau, Private LLM, hallucinaties beperken met RAG en on-premise deployment.

    Meer weten over private AI voor de zorg?

    Lees de uitgebreide gids over een private AI voor de zorg: praktijkvoorbeelden, compliance en hoe Amaii dit veilig op eigen data inzet.

    Bekijk hoe het werkt
    Smart
    Secure
    Compliant
    Private
    Responsible

    Plan een demo

    Ontdek hoe een private LLM jouw organisatie kan transformeren. We laten je graag zien wat mogelijk is.

    Doe de AI scan

    In 2 minuten inzicht in de AI-kansen voor jouw organisatie. Gratis en vrijblijvend.

    Download brochure

    Alle informatie over het Amaii platform in één overzichtelijk document.

    Heb je vragen? Neem gerust contact met ons op. We helpen je graag verder.

    Meer van Amaii

    Amaii logo

    Start building your AI company brain™

    Start building your AI company brain™