Hardbewijs

Opdrachtgevers · 02

Aanbestedingen van zorginstellingen

In de zorg is informatiebeveiliging niet één hoofdstuk maar de rode draad door het hele bestek, en de zittende leverancier heeft een voorsprong die je moet benoemen.

§ 1

De normen die hier genoemd worden

NEN 7510

Informatiebeveiliging in de zorg. Vaak een geschiktheidseis, niet een gunningscriterium; zonder certificaat kom je er soms niet eens in.

NEN 7512

Vertrouwensbasis voor gegevensuitwisseling tussen zorgpartijen.

NEN 7513

Logging van toegang tot het patiëntdossier. Concreet: wie zag welk dossier, wanneer, en hoe lang bewaar je dat.

AVG art. 9

Gezondheidsgegevens zijn bijzondere persoonsgegevens. Dat verzwaart alles: grondslag, bewaartermijn, onderaannemers, subverwerkers.

Wegiz

Wet elektronische gegevensuitwisseling in de zorg. Bepaalt voor aangewezen uitwisselingen dat het elektronisch en volgens een norm moet.

Welke van deze normen in jouw aanbesteding daadwerkelijk gelden, staat in de leidraad. Deze opsomming is een verwachting per sector, geen opsomming van een specifiek bestek.

§ 2

Waar het hier misgaat

Bij een zorginstelling is informatiebeveiliging geen hoofdstuk in je plan van aanpak. Het loopt door het hele bestek heen, en de mensen die meelezen — een functionaris gegevensbescherming, een securityofficer, soms een medisch specialist — kijken naar verschillende dingen in dezelfde alinea.

NEN 7510 zit vaak vóór de gunning

Let op waar de norm staat. Bij veel zorgaanbestedingen is NEN 7510 een geschiktheidseis en geen gunningscriterium. Dat betekent: geen certificaat, geen deelname, en dan is de kwaliteit van je plan van aanpak niet meer relevant.

Sta je in een hercertificeringstraject, controleer dan of het bestek een verklaring van de certificerende instelling accepteert. Soms wel, vaak niet, en dat staat er letterlijk.

Logging is hier een eigen antwoord waard

NEN 7513 gaat over wie welk dossier heeft ingezien. Dat is voor een zorginstelling geen technisch detail maar iets waar zij zich over moet verantwoorden richting patiënten en toezichthouder.

Een sterk antwoord noemt: wat je logt, hoe lang je het bewaart, wie de logs kan inzien, hoe een patiënt inzage krijgt in wie zijn dossier heeft geopend, en hoe je onrechtmatige inzage signaleert. Dat laatste wordt bijna altijd overgeslagen, en het is precies de vraag die de FG stelt.

De koppeling met wat er al staat

In vrijwel elke zorgaanbesteding staat een bestaand EPD of ECD centraal. Jouw product moet daarmee praten, en de opdrachtgever wil weten hoe.

Wees concreet over het koppelvlak — welke standaard, welke versie, welke berichten — en eerlijk over wat je nog niet ondersteunt. Een inschrijving die suggereert dat alles naadloos gaat, wordt gewantrouwd door iedereen die weleens een koppeling heeft laten bouwen.

De zittende leverancier

Bij zorginstellingen is de zittende partij vaak al jaren binnen en kent de organisatie. Dat is een voorsprong die je niet wegschrijft door te zeggen dat jij ook goed bent.

Wat wel werkt: het overstaprisico expliciet adresseren. Wat gebeurt er met historische data, hoe lang draaien beide systemen naast elkaar, wie doet de conversie, wat is het terugvalscenario, en welke hersteltijd is gemeten. De opdrachtgever weet dat overstappen eng is; de inschrijver die dat als enige benoemt en beheerst, neemt de angst weg in plaats van hem te negeren.

Wat wij hier concreet doen

We beginnen bij de geschiktheidseisen, want daar valt in deze sector het vaakst iemand af. Daarna schrijven we de beveiligings-, logging- en continuïteitsparagrafen uit tegen de normen die dit bestek noemt, en de migratieparagraaf tegen het systeem dat er nu staat.

Verder lezen

Aanbestedingen in het onderwijs

Schoolbesturen, mbo, hbo en universiteiten toetsen op het Normenkader IBP en het Privacyconvenant, en kopen vaker collectief in dan je denkt.