MDR, ISO 27001 en NEN 7510: informatiebeveiliging bij medische software

Ontwikkelt u medische software voor de zorg? Dan krijgt u mogelijk niet alleen te maken met de Medical Device Regulation (MDR), maar ook met eisen rondom informatiebeveiliging. Normen als ISO 27001 en NEN 7510 komen daarbij al snel in beeld. Deze kaders hebben raakvlakken, maar zijn niet hetzelfde. De MDR richt zich op de veiligheid, prestaties en compliance van het medische hulpmiddel. ISO 27001 richt zich op informatiebeveiliging binnen de organisatie en NEN 7510 specifiek op informatiebeveiliging in de Nederlandse zorgcontext.

Offerte aanvragen

MDR, ISO 27001 en NEN 7510: informatiebeveiliging bij medische software

    MDR, ISO 27001 en NEN 7510: informatiebeveiliging bij medische software

      Voor fabrikanten van medische software is vooral belangrijk om deze onderwerpen in samenhang te organiseren. Nieuwhuis Consult helpt u om de verschillende eisen te vertalen naar één praktische aanpak. Van MDR en ISO 13485 tot informatiebeveiliging, cybersecurity en relevante normen.

      Waarom is informatiebeveiliging belangrijk bij medische software?

      Medische software verwerkt regelmatig gevoelige of bedrijfskritische informatie. Denk aan:

      • patiëntgegevens;
      • diagnostische informatie;
      • behandelgegevens;
      • medische beelden;
      • sensorinformatie;
      • account- en gebruikersgegevens.

      Daarom zijn vertrouwelijkheid, integriteit en beschikbaarheid belangrijke aandachtspunten. Bij medische software komt daar nog iets bij. Een beveiligingsprobleem kan niet alleen gevolgen hebben voor informatie, maar ook voor de veiligheid of prestaties van het medische hulpmiddel.

      Stel bijvoorbeeld dat patiëntgegevens door een beveiligingsincident worden gewijzigd. Vanuit informatiebeveiliging is dan de integriteit van gegevens aangetast. Maar wat gebeurt er wanneer de medische software door die gewijzigde gegevens een verkeerd behandeladvies geeft? Dan kan hetzelfde beveiligingsincident ook gevolgen hebben voor de productveiligheid en patiënt. Juist daar komen informatiebeveiliging, cybersecurity en de MDR samen.

      Wat is ISO 27001?

      ISO/IEC 27001 is de internationale norm voor een Information Security Management System (ISMS). De norm helpt organisaties om informatiebeveiligingsrisico’s structureel te identificeren en beheersen. Daarbij staan onder andere de vertrouwelijkheid, integriteit en beschikbaarheid van informatie centraal.

      ISO 27001 behandelt onderwerpen als:

      • informatiebeveiligingsbeleid;
      • rollen en verantwoordelijkheden;
      • risicobeoordeling;
      • toegangsbeheer;
      • leveranciers;
      • incidentmanagement;
      • continuïteit;
      • monitoring;
      • interne audits;
      • management review;
      • continue verbetering.

      Voor een softwarebedrijf kan ISO 27001 daarmee een belangrijke organisatorische basis vormen voor informatiebeveiliging.

      Is ISO 27001 voldoende voor medische software onder de MDR?

      Nee. Een ISO 27001-managementsysteem betekent niet automatisch dat medische software aan de MDR voldoet. ISO 27001 richt zich primair op het beheersen van informatiebeveiligingsrisico’s binnen de organisatie. De MDR en normen voor medische hulpmiddelen kijken daarnaast naar andere onderwerpen, zoals:

      • kwalificatie en classificatie van het medische hulpmiddel;
      • productveiligheid;
      • kwaliteitsmanagement;
      • medical-device risk management;
      • softwareontwikkeling;
      • verificatie en validatie;
      • usability;
      • klinische evaluatie;
      • technische documentatie;
      • Post-Market Surveillance;
      • vigilance.

      Een organisatie kan dus een volwassen en gecertificeerd ISMS hebben, terwijl voor het medische softwareproduct nog aanvullende processen en documentatie nodig zijn. ISO 27001 is een waardevolle basis, maar geen vervanging voor MDR-compliance.

      Wat is NEN 7510?

      NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm richt zich op organisaties en partijen die binnen de zorgcontext met persoonlijke gezondheidsinformatie werken. NEN 7510 sluit aan op de systematiek van ISO 27001 en voegt eisen toe die specifiek zijn gericht op de Nederlandse zorg.

      De norm kan onder andere relevant zijn voor:

      • zorginstellingen;
      • leveranciers van zorgsoftware;
      • SaaS-aanbieders;
      • ICT-dienstverleners binnen de zorg;
      • organisaties die gezondheidsinformatie verwerken of beheren;
      • partijen die gegevens binnen de zorgketen uitwisselen.

      Voor fabrikanten van medische software kan NEN 7510 daardoor naast de MDR relevant zijn.

      Is NEN 7510 verplicht voor medische software?

      Niet automatisch. Het feit dat software als medisch hulpmiddel kwalificeert, betekent niet op zichzelf dat de fabrikant daarom NEN 7510 moet toepassen.

      NEN 7510 kan wel relevant zijn vanwege bijvoorbeeld:

      • de positie van uw organisatie in de Nederlandse zorgketen;
      • de informatie die wordt verwerkt;
      • eisen vanuit klanten of opdrachtgevers;
      • contractuele verplichtingen;
      • andere toepasselijke eisen.

      Het is daarom belangrijk om de vraag “Moeten wij NEN 7510 hebben?” niet alleen vanuit het product te beantwoorden. Kijk ook naar uw organisatie, klanten, dienstverlening en de informatie die u verwerkt.

      Wat is het verschil tussen ISO 27001 en NEN 7510?

      ISO 27001 en NEN 7510 hebben veel overeenkomsten. Beide gebruiken een managementsysteem en een risicogebaseerde aanpak voor informatiebeveiliging. Het belangrijkste verschil zit in de context.

      • ISO 27001 is een internationale en sectoronafhankelijke norm. De norm kan worden toegepast door organisaties in vrijwel iedere sector.
      • NEN 7510 richt zich specifiek op informatiebeveiliging binnen de Nederlandse zorg.

      Een leverancier van medische software kan daarom bijvoorbeeld ISO 27001 toepassen voor het algemene ISMS en daarnaast met NEN 7510 te maken krijgen vanwege de specifieke zorgcontext. De twee normen hoeven daarbij niet als volledig afzonderlijke managementsystemen te worden ingericht.

      Wat is het verschil tussen ISO 13485 en ISO 27001?

      Bij medische software worden ISO 13485 en ISO 27001 soms naast elkaar genoemd. Beide zijn managementsysteemnormen, maar hebben een ander doel. ISO 13485 richt zich op kwaliteitsmanagement voor medische hulpmiddelen.

      Daarbij gaat het onder andere om:

      • productkwaliteit;
      • regulatory requirements;
      • ontwerp en ontwikkeling;
      • leveranciers;
      • verificatie en validatie;
      • klachten;
      • CAPA;
      • Post-Market Surveillance.

      ISO 27001 richt zich op informatiebeveiligingsmanagement. Daarbij staan risico’s rondom vertrouwelijkheid, integriteit en beschikbaarheid van informatie centraal. Voor een fabrikant van medische software kunnen beide perspectieven relevant zijn.

      Risico betekent niet bij iedere norm hetzelfde

      ISO 27001, NEN 7510 en normen voor medische hulpmiddelen werken allemaal risicogebaseerd. Toch kijken ze niet naar precies hetzelfde soort risico.

      Risico bij ISO 27001 en NEN 7510

      Hier ligt de nadruk op risico’s voor informatiebeveiliging.

      Denk aan:

      • onbevoegde toegang;
      • datalekken;
      • manipulatie van informatie;
      • ransomware;
      • verlies van gegevens;
      • uitval van systemen.

      Risico bij medische hulpmiddelen

      Bij de MDR en medical-device risk management staat centraal welke risico’s uiteindelijk kunnen leiden tot schade aan een patiënt, gebruiker of andere persoon. Bij medische software kunnen beide perspectieven samenkomen. Een cyberaanval kan bijvoorbeeld patiëntgegevens veranderen. Dat is een informatiebeveiligingsincident.

      Gebruikt medische software deze gemanipuleerde informatie vervolgens om een diagnose of behandeladvies te geven? Dan kan hetzelfde incident ook een productveiligheidsrisico veroorzaken. Het is daarom belangrijk om beide risicoperspectieven met elkaar te verbinden.

      Cybersecurity verbindt de MDR en informatiebeveiliging

      Cybersecurity is één van de duidelijkste raakvlakken tussen beide werelden. Denk bijvoorbeeld aan:

      • ongeautoriseerde toegang;
      • manipulatie van patiëntgegevens;
      • onvoldoende authenticatie;
      • kwetsbare API’s;
      • kwetsbaarheden in softwarecomponenten;
      • ongeautoriseerde software-updates;
      • ransomware;
      • verlies van beschikbaarheid.

      Bij medische software kan zo’n kwetsbaarheid direct gevolgen hebben voor de werking, veiligheid of prestaties van het product. Cybersecurity moet daarom niet uitsluitend als verantwoordelijkheid van IT of de securitymanager worden behandeld.

      Het onderwerp moet waar relevant ook terugkomen in:

      • productrisicomanagement;
      • softwarearchitectuur;
      • softwareontwikkeling;
      • verificatie en validatie;
      • wijzigingsbeheer;
      • vulnerability management;
      • Post-Market Surveillance.

      Een ISMS kan hiervoor een sterke organisatorische basis bieden. Vervolgens moet ook worden gekeken naar de mogelijke gevolgen voor het medische hulpmiddel zelf.

      IEC 62304 versus ISO 27001 en NEN 7510

      Ook bij softwareontwikkeling bestaan duidelijke raakvlakken. IEC 62304 kijkt vanuit het beheerst ontwikkelen en onderhouden van Medical Device Software. Bij een softwarewijziging zijn bijvoorbeeld vragen relevant als:

      • Welke requirements veranderen?
      • Welke onderdelen van de software worden aangepast?
      • Veranderen de productrisico’s?
      • Welke verificatie is nodig?
      • Is voldoende traceability aanwezig?
      • Welke versie wordt vrijgegeven?

      Vanuit ISO 27001 en NEN 7510 kunnen bij dezelfde wijziging andere vragen relevant zijn:

      • Wie heeft toegang tot de source code?
      • Zijn wijzigingen geautoriseerd?
      • Hoe is de ontwikkelomgeving beveiligd?
      • Hoe zijn ontwikkel- en productieomgevingen gescheiden?
      • Introduceert de release nieuwe beveiligingsrisico’s?

      Dezelfde software-release wordt daarmee vanuit verschillende perspectieven beheerst. Voor een fabrikant van medische software zijn beide relevant.

      Wat als u al ISO 27001 of NEN 7510 heeft?

      Heeft uw organisatie al een volwassen ISO 27001- of NEN 7510-managementsysteem? Dan hoeft u voor de MDR en ISO 13485 niet noodzakelijk volledig vanaf nul te beginnen. Bestaande processen kunnen mogelijk worden gebruikt voor bijvoorbeeld:

      • documentbeheer;
      • competenties en trainingen;
      • leveranciersmanagement;
      • incidentmanagement;
      • risicobeoordelingen;
      • interne audits;
      • management review;
      • corrigerende maatregelen.

      Wel moet worden beoordeeld welke aanvullende product- en regulatory processen nodig zijn. Denk bijvoorbeeld aan:

      • MDR-kwalificatie en classificatie;
      • ISO 13485;
      • productrisicomanagement;
      • software lifecycle;
      • usability engineering;
      • klinische evaluatie;
      • technische documentatie;
      • Post-Market Surveillance.

      Een bestaand ISMS is dus een bruikbare basis, maar de ontbrekende medical-deviceprocessen moeten wel worden toegevoegd.

      ISO 13485, ISO 27001 en NEN 7510 combineren

      Het is meestal niet praktisch om voor iedere norm een volledig afzonderlijk managementsysteem te bouwen. Er zit overlap in verschillende organisatorische processen. U kunt bijvoorbeeld één geïntegreerde werkwijze gebruiken voor:

      • documentbeheer;
      • leveranciersmanagement;
      • trainingen;
      • wijzigingsbeheer;
      • incidenten;
      • corrigerende maatregelen;
      • interne audits;
      • management review.

      Binnen deze processen worden vervolgens de verschillende kwaliteits-, productveiligheids- en informatiebeveiligingsaspecten meegenomen. Dat voorkomt dubbele procedures en maakt het systeem beter werkbaar voor medewerkers.

      Voorbeeld: een security-incident

      Stel dat een kwetsbaarheid ervoor zorgt dat patiëntgegevens kunnen worden gewijzigd. Vanuit informatiebeveiliging beoordeelt u onder andere of de vertrouwelijkheid, integriteit of beschikbaarheid van informatie is aangetast. Vanuit productveiligheid beoordeelt u of de wijziging kan leiden tot verkeerde medische output of mogelijke patiëntschade.

      Vanuit de MDR kan vervolgens relevant zijn of bijvoorbeeld het risicomanagement, de technische documentatie, CAPA of Post-Market Surveillance moet worden bijgewerkt. Eén incident raakt daarmee meerdere processen. Door deze processen vooraf met elkaar te verbinden, voorkomt u dat informatie binnen verschillende afdelingen blijft hangen.

      Welke eisen zijn voor uw medische software relevant?

      Er bestaat geen standaardcombinatie van MDR, ISO 13485, ISO 27001 en NEN 7510 die voor iedere softwareleverancier hetzelfde is. Welke eisen relevant zijn, hangt onder andere af van:

      • het intended purpose van de software;
      • de MDR-classificatie;
      • de rol van uw organisatie;
      • het type software;
      • de softwarearchitectuur;
      • de gegevens die worden verwerkt;
      • de klanten en gebruikers;
      • de markten waarin u actief bent;
      • informatiebeveiligingsrisico’s;
      • productveiligheidsrisico’s;
      • wettelijke en contractuele verplichtingen.

      Begin daarom bij uw eigen situatie en bepaal van daaruit welke eisen u aantoonbaar moet beheersen.

      Veelgestelde vragen over de Cyberbeveiligingswet

      Is ISO 27001 voldoende om aan de MDR te voldoen?

      Nee. ISO 27001 richt zich op informatiebeveiligingsmanagement en dekt niet alle product-, kwaliteits- en regulatory eisen van de MDR af.

      Is NEN 7510 verplicht voor medische software?

      Niet automatisch omdat software als medisch hulpmiddel kwalificeert. NEN 7510 kan wel relevant zijn vanwege uw positie in de Nederlandse zorg, de informatie die u verwerkt en eisen vanuit klanten of andere partijen.

      Wat is het verschil tussen ISO 27001 en NEN 7510?

      ISO 27001 is een internationale, sectoronafhankelijke norm voor informatiebeveiligingsmanagement. NEN 7510 richt zich specifiek op informatiebeveiliging binnen de Nederlandse zorgcontext.

      Wat is het verschil tussen ISO 13485 en ISO 27001?

      ISO 13485 richt zich op kwaliteitsmanagement voor medische hulpmiddelen. ISO 27001 richt zich op informatiebeveiligingsmanagement. Voor fabrikanten van medische software kunnen beide managementsystemen relevant zijn.

      Kan ik ISO 13485, ISO 27001 en NEN 7510 combineren?

      Ja. Verschillende generieke managementprocessen kunnen geïntegreerd worden ingericht. Denk aan documentbeheer, leveranciersmanagement, interne audits, training en management review. Specifieke eisen vanuit iedere norm moeten daarbij wel aantoonbaar worden afgedekt.

      Is een ISO 27001-certificaat voldoende voor cybersecurity van medische software?

      Niet automatisch. Een ISMS zegt veel over de manier waarop de organisatie informatiebeveiliging beheerst. Daarnaast moet worden beoordeeld welke cybersecurityrisico’s invloed kunnen hebben op de veiligheid en prestaties van het medische softwareproduct.

      Wat moet ik doen als ik al NEN 7510 heb en mijn software een medisch hulpmiddel blijkt te zijn?

      Begin met het bepalen van de aanvullende MDR- en producteisen. Bestaande managementprocessen kunnen mogelijk worden hergebruikt, maar onderwerpen zoals MDR-classificatie, productrisicomanagement, software lifecycle, klinische evaluatie en technische documentatie vragen afzonderlijke aandacht.

      Medische software: verbind productveiligheid en informatiebeveiliging

      Bij medische software zijn MDR-compliance, productveiligheid en informatiebeveiliging nauw met elkaar verbonden. ISO 27001 of NEN 7510 kan een goede basis bieden voor informatiebeveiliging. Maar wanneer software een medisch hulpmiddel is, moet u daarnaast aantonen dat ook de specifieke product- en MDR-eisen worden beheerst.

      De praktische uitdaging is daarom niet om verschillende managementsystemen naast elkaar te bouwen. Het gaat erom dat kwaliteit, softwareontwikkeling, cybersecurity en informatiebeveiliging op de juiste momenten samenkomen. Nieuwhuis Consult helpt organisaties om deze eisen te vertalen naar een samenhangende en werkbare aanpak.

      Ontwikkelt u medische software en wilt u weten welke eisen en normen voor uw organisatie relevant zijn? Neem gerust contact op voor een vrijblijvend gesprek of vraag direct een offerte op maat aan.

      Vraag offerte aan