NoveuNOVEU
InloggenDemo aanvragenStart 14 dagen gratis →

Veilig mailen in de zorg

NTA 7516: veilig mailen
in de zorg, uitgelegd.

Wat de norm vraagt, hoe certificering werkt en hoe Noveu Werkplek uw traject ondersteunt. Zonder jargon en zonder overclaims.

Waarom deze norm
bestaat.

Zorgverleners mailen dagelijks met collega's, ketenpartners en patiënten. In die berichten zit vaak gezondheidsinformatie: de meest gevoelige categorie persoonsgegevens die de AVG kent. Tegelijk staat verkeerd verzonden e-mail jaar na jaar bovenaan de datalekmeldingen bij de Autoriteit Persoonsgegevens.

NTA 7516 is het antwoord van de sector: een concrete set eisen waarmee e-mail en chat met gezondheidsinformatie wél veilig kunnen. Niet als papieren exercitie, maar als technische waarborgen die een dienst moet afdwingen.

De norm in het kort
VOLUITNederlandse Technische Afspraak 7516
BEHEERDERNEN, samen met VWS en het zorgveld
SINDS2019
SCOPEAd-hoc uitwisseling van gezondheidsinformatie per e-mail en chat
VOOR WIEZorgaanbieders en de leveranciers van hun communicatiediensten

Wat NTA 7516
concreet vraagt.

De norm bouwt voort op NEN 7510 (informatiebeveiliging in de zorg) en vertaalt die uitgangspunten naar zes typen eisen voor e-mail en chat.

Vertrouwelijkheid
Gezondheidsinformatie moet versleuteld worden verstuurd en opgeslagen, zodat alleen de beoogde ontvanger het bericht kan lezen.
Tweefactorauthenticatie
De ontvanger moet zich met minimaal twee factoren identificeren voordat gezondheidsinformatie wordt ontsloten.
Afzender- en ontvangerverificatie
Zekerheid over wie een bericht verstuurt en wie het leest. Geen gezondheidsinformatie naar een ongeverifieerd adres.
Beschikbaarheid en continuiteit
De dienst moet aantoonbaar beschikbaar en betrouwbaar zijn: berichten komen aan, ook als systemen tijdelijk haperen.
Interoperabiliteit
Veilig mailen moet werken tussen verschillende leveranciers. De norm voorkomt gesloten eilanden per aanbieder.
Logging en auditbaarheid
Aantoonbaar wie wat wanneer verstuurde en ontving. Zonder logging is er geen bewijs richting toezichthouder of auditor.

Hoe certificering
echt werkt.

01
De norm is van NEN
NTA 7516 beschrijft de eisen. Of een dienst of organisatie eraan voldoet, wordt getoetst aan de hand van certificatieschema’s.
02
Een certificerende instelling toetst
Onafhankelijke, geaccrediteerde instellingen voeren de audit uit en geven het certificaat af. Een leverancier kan zichzelf dus niet certificeren.
03
De verantwoordelijkheid is gedeeld
Uw leverancier kan een deel van de eisen technisch invullen, maar de zorgorganisatie blijft zelf verantwoordelijk voor beleid, gebruik en de resterende eisen. Certificering van een dienst ontslaat u daar niet van.

Eerlijk: Noveu is niet gecertificeerd.

Noveu Werkplek wordt ingericht conform de uitgangspunten van NTA 7516, maar draagt geen certificaat. Dat zeggen we liever vooraf dan in de kleine lettertjes.

Wat u wel krijgt: de actuele status per maatregel (hieronder en op de compliance-pagina), en technische en organisatorische bewijsstukken op aanvraag voor uw eigen audit of leveranciersbeoordeling.

Bekijk alle compliance-kaders →

Noveu Werkplek

Hoe wij de eisen
invullen, per maatregel.

Per maatregel de eerlijke status: wat vandaag beschikbaar is, wat in ontwerp is en wat gepland staat. Hoe dit past in de andere kaders leest u op de compliance-pagina.

Mailverkeer op Europese infrastructuur
Uw e-mail draait op onze eigen mailserver bij Hetzner in Falkenstein (Duitsland), niet op het platform van een Amerikaanse hyperscaler. Back-ups gaan naar een aparte locatie in Helsinki (Finland).
Beschikbaar
Versleuteld transport (TLS-afdwinging)
Transportversleuteling wordt op onze mailservers afgedwongen. Mailverkeer van en naar Noveu Werkplek gaat versleuteld over de lijn.
Beschikbaar
Multifactorauthenticatie
MFA is verplicht voor alle beheer- en adminaccounts, met ondersteuning voor passkeys. Voor reguliere gebruikersaccounts is MFA vandaag optioneel: verplichte 2FA voor de ontvanger bij het ontsluiten van gezondheidsinformatie, zoals de norm vraagt, is nog niet afgedwongen.
In ontwerp
Verwerkersovereenkomst en transparantie
Conceptversie van de verwerkersovereenkomst staat op /legal/dpa. Alle sub-verwerkers staan publiek op /juridisch/sub-verwerkers.
Beschikbaar
S/MIME end-to-end-encryptie
Berichten die alleen de geautoriseerde ontvanger kan lezen, ook onderweg via externe mailservers. Onderdeel van de doelarchitectuur.
In ontwerp
Afzenderidentificatie (PKI-overheid, Zorg-e-mail)
Identiteitsverificatie van afzenders via PKI-overheid-certificaten en het Zorg-e-mail-protocol.
In ontwerp
Auditlogging van ontvangst en verzending
Logging per bericht met tijdstempel, afzender en ontvanger, als bewijsset voor uw eigen audits.
Gepland
ZorgMail-gateway-compatibiliteit
Uitwisseling met zorgaanbieders die ZorgMail of een andere veilige-maildienst gebruiken.
Gepland

Veelgestelde vragen
over NTA 7516.

Wat is NTA 7516?

NTA 7516 is een Nederlandse Technische Afspraak van NEN uit 2019 met eisen voor het veilig ad-hoc uitwisselen van persoonlijke gezondheidsinformatie per e-mail en chat. De norm stelt onder meer eisen aan versleuteling, tweefactorauthenticatie, verificatie van afzender en ontvanger, beschikbaarheid, interoperabiliteit en logging.

Voor wie is NTA 7516 verplicht?

NTA 7516 is zelf geen wet. De AVG en zorgwetgeving eisen wel passende beveiliging van gezondheidsinformatie, en NTA 7516 geldt in de sector als de concrete invulling daarvan voor e-mail en chat. In de praktijk wordt de norm daarom verwacht van zorgaanbieders die gezondheidsinformatie mailen: huisartsen, ziekenhuizen, GGZ-instellingen, apotheken en gemeenten met zorgtaken.

Is Noveu NTA 7516-gecertificeerd?

Nee. Noveu Werkplek wordt ingericht conform de uitgangspunten van NTA 7516, maar een formele certificering is er op dit moment niet. We benoemen per maatregel de actuele status en leveren technische en organisatorische bewijsstukken op aanvraag aan voor uw eigen audit of leveranciersbeoordeling.

Wat is het verschil tussen NTA 7516 en NEN 7510?

NEN 7510 is de brede norm voor informatiebeveiliging in de zorg en beschrijft een managementsysteem voor de hele organisatie. NTA 7516 is specifiek: eisen voor veilige e-mail en chat met gezondheidsinformatie. De twee vullen elkaar aan; NTA 7516 bouwt voort op de uitgangspunten van NEN 7510.

Kan ik met een gewone maildienst aan NTA 7516 voldoen?

Meestal niet zonder aanvullende maatregelen. Standaard e-mail garandeert geen versleuteling tot aan de ontvanger, geen tweefactorauthenticatie bij het lezen en geen verificatie van de afzender. Daarvoor is een dienst nodig die deze waarborgen technisch afdwingt.

Hoe ondersteunt Noveu mijn NTA 7516-traject?

Met een eigen mailserver in de EU (Hetzner, Falkenstein), afgedwongen TLS en een verwerkersovereenkomst als basis. MFA is vandaag verplicht voor ons eigen beheer en optioneel voor gebruikersaccounts; verplichte 2FA voor de ontvanger bij het ontsluiten van gezondheidsinformatie staat samen met S/MIME-encryptie en afzenderidentificatie op de roadmap. We denken mee met uw informatiebeveiliger of FG en leveren de technische onderbouwing voor uw audit.

Bespreek uw NTA 7516-traject
met ons team.

We kijken mee naar uw huidige e-mailomgeving, benoemen wat er nodig is en laten zien hoe Noveu Werkplek dat invult voor de zorgsector.

Deze pagina is informatief bedoeld en geen juridisch advies.