Digitale Kliniek

Compliance Nr. 003 5 min leestijd

NEN 7513 en de audittrail: wat je aantoonbaar moet kunnen laten zien

Eén auditvraag zet elke kliniek even stil: wie heeft dit dossier ingezien? NEN 7513 bepaalt wat je logt, hoe lang je bewaart en waarom niemand aan die log mag kunnen komen. Met vier oefeningen om je eigen audittrail te toetsen voordat een auditor of een patiënt het doet.

Twee zorgmedewerkers bekijken samen patiëntgegevens op een computer bij een kliniekbalie
Foto: Gustavo Fring via Pexels

De gevaarlijkste auditvraag is ook de vriendelijkste. “Kunt u laten zien wie dit dossier de afgelopen maand heeft ingezien?” Bijna altijd is er niets aan de hand. Toch eindigt precies deze vraag opvallend vaak in zoeken, een telefoontje naar de leverancier en een vervolgafspraak. Het antwoord bestaat wel, ergens. Er kan alleen niemand bij.

NEN 7513 bestaat om dat kwartier stilte te voorkomen. Het is de norm voor logging in de zorg, het vastleggen van acties op het elektronisch patiëntendossier, en van de drie zorgnormen is het de meest onderschatte. Iedereen kent 7510. Bijna niemand leest 7513, tot een patiënt of een auditor een vraag stelt die alleen een log kan beantwoorden.

— De log van vanochtend

append-only

48207 09:38:12 m.devries · balie RAADPLEGEN afspraakoverzicht

48208 09:39:41 a.jansen · verpleegkundige RAADPLEGEN dossier 2024-118

48209 09:41:07 a.jansen · verpleegkundige WIJZIGEN medicatieoverzicht

48210 09:44:56 onbekend · werkstation BK-2 INLOG MISLUKT

48211 09:45:10 onbekend · werkstation BK-2 INLOG MISLUKT

48212 09:45:31 s.dijkstra · beheerder RECHTEN GEWIJZIGD account BK-2

48213 10:02:33 p.bakker · behandelaar GOEDKEUREN sedatieprotocol v3

48214 10:17:29 k.meijer · kwaliteitsmanager EXPORT audittrail maart

48215

48215 komt eraan. Er gaat er nooit één af.

Vier vragen per gebeurtenis

Voor patiënten is de gedachte achter de norm heel concreet. Wie in een dossier kijkt of erin werkt, laat een spoor na. Onbevoegde nieuwsgierigheid wordt daardoor zichtbaar, en een patiënt mag opvragen wie zijn dossier heeft geraadpleegd. Jouw logging moet dat antwoord kunnen geven. In leesbare vorm, ook over vorig jaar.

Wettelijke basis
Besluit elektronische gegevensverwerking door zorgaanbieders → verwijst rechtstreeks naar NEN 7513 (logging), naast NEN 7510 (managementsysteem) en NEN 7512 (gegevensuitwisseling).

Ontdaan van normtaal moet elke gebeurtenis in het dossier vier vragen kunnen beantwoorden.

  • Wie. De geauthenticeerde gebruiker, herleidbaar tot een persoon, inclusief de rol van waaruit die werkte. Het gedeelde account behandelkamer-2 beantwoordt deze vraag niet, hoe handig het ook is.
  • Wat. Raadplegen, aanmaken, wijzigen, exporteren, rechten aanpassen. Ook de mislukte inlogpoging hoort erbij; juist die.
  • Wanneer. Een tijdstip waar je op kunt bouwen. Klinkt triviaal, tot twee systemen met elk een eigen klok elkaar tegenspreken. Kloksynchronisatie is zo’n klein auditpunt dat elk jaar ergens iemand verrast.
  • Met welk gegeven. Welk dossier, welke gegevensverzameling. Waar dat relevant is ook vanuit welk systeem, en namens wie er gewerkt werd, zoals een assistent in opdracht van een behandelaar.

— Anatomie van regel 48209

09:41:07

Vier vragen, één regel.

wie · a.jansen, rol verpleegkundige, herleidbaar tot een persoon

wat · WIJZIGEN, net als raadplegen, exporteren en de mislukte inlog

wanneer · 09:41:07, dezelfde klok als de rest van het systeem

met welk gegeven · dossier 2024-118, onderdeel medicatieoverzicht

Wie deze vier consequent kan beantwoorden, heeft de kern van de norm te pakken. De rest is inrichting.

Sleutelen mag niet kunnen

Alles wat een log waard is, hangt op één eigenschap: dat er achteraf niemand aan heeft gezeten. De norm heeft daar een prachtig woord voor.

Onweerlegbaar.

Een log waar je aan kunt sleutelen is een mening met een tijdstempel. Een logtabel waar een beheerder regels uit kan verwijderen bewijst niets; hij suggereert hoogstens. Vier dingen maken hier het verschil.

Een log waar je aan kunt sleutelen is een mening met een tijdstempel.
  • Alleen toevoegen. Logregels worden geschreven en daarna nooit meer aangeraakt, technisch afgedwongen. Een werkafspraak is hier niets waard.
  • Functiescheiding. Wie een systeem beheert, mag niet ongezien bij de log van datzelfde systeem. De handelingen van beheerders zijn juist het interessantste deel van de trail.
  • Dezelfde zorg als het dossier. De log valt onder dezelfde beveiliging en dezelfde back-updiscipline als de gegevens waarover hij gaat.
  • Een bewaartermijn met een verhaal. Er bestaat geen magisch getal. Te kort bewaren ondermijnt het doel, want een patiëntvraag kan over jaren geleden gaan; eeuwig bewaren wringt met de dataminimalisatie uit de AVG. Kies een termijn, leg de afweging vast en houd je eraan.

48215 10:31:02 s.dijkstra · beheerder VERWIJDEREN regel 48211 geweigerd

48216 10:31:02 systeem POGING VASTGELEGD regel 48215

De poging is geweigerd en zelf een regel geworden. Zo is het bedoeld.

Blijft over de vraag wie er eigenlijk naar kijkt. Logging die aanstaat en verder met rust wordt gelaten is een vinkje. Plan een vaste steekproef, eens per kwartaal is voor een kleine kliniek goed te doen, en bewaar het verslag. Bij een toetsing is “hier is ons controleverslag van maart” een antwoord. “Het staat allemaal in het systeem” is een hoop huiswerk.

En trek het breder dan het EPD, want een auditor doet dat ook. Wie heeft versie 3 van het sedatieprotocol goedgekeurd, en wanneer? Wie heeft deze melding afgesloten? Dezelfde vier vragen, ander systeem. Een kliniek die haar dossierlogging op orde heeft en haar protocolgoedkeuringen in mailtjes bewaart, heeft de helft geregeld.

Toets het zelf, in een middag

Je hoeft geen auditor in te huren om te weten waar je staat. Vier oefeningen, samen een middag werk. De maatstaf is telkens dezelfde: wat je nu in alle rust niet kunt vinden, vind je straks onder auditdruk zeker niet.

  • De reconstructie. Pak één dossier of één kwaliteitsdocument en toon binnen vijf minuten de volledige geschiedenis: wie deed wat, wanneer. Klok mee, en wees streng voor jezelf.
  • De sleutelproef. Vraag je leverancier, schriftelijk: kan een beheerder een logregel wijzigen of verwijderen? Komt er “technisch wel” terug, vraag dan door of dát gelogd wordt.
  • De toegangsvraag. Wie kan de logging inzien, en waar staat dat vastgelegd? Een log is zelf een verzameling gevoelige gegevens; inzage hoort net zo beheerst te zijn als het dossier.
  • De patiëntvraag. Speel het na. Iemand vraagt wie zijn dossier het afgelopen jaar heeft bekeken. Hoeveel dagen kost een leesbaar antwoord, wie maakt het, en volgens welke procedure?

Leg de uitkomsten vast, ook wat tegenviel. Een gedocumenteerde zelftoets met drie bevindingen overtuigt elke auditor meer dan de verzekering dat alles in orde is. En die bevindingen hebben een natuurlijke bestemming: je verbeterregister.

Zo doet Digitale Kliniek dit

Digitale Kliniek legt elke handeling in het kwaliteitssysteem vast in een append-only audittrail: aanmaken, wijzigen, goedkeuren, publiceren, archiveren, met gebruiker, actie en tijdstempel. Het alleen-toevoegen is op databaseniveau afgedwongen, en per document of melding exporteer je de trail als bewijs voor een toetsing. Voor de duidelijkheid: dit is de audittrail van je kwaliteitssysteem; de logging van je EPD blijft bij je EPD-leverancier. Hoe wij logging, encryptie en toegang zelf hebben ingericht staat open beschreven in ons Trust Center.


Normen genoemd in dit artikel: NEN 7513 (logging: vastleggen van acties op het elektronisch patiëntendossier), NEN 7510 (informatiebeveiliging in de zorg), NEN 7512 (vertrouwensbasis voor gegevensuitwisseling), het Besluit elektronische gegevensverwerking door zorgaanbieders en de AVG (dataminimalisatie, inzagerecht).

Redactie Digitale Kliniek

Geschreven vanuit de dagelijkse praktijk van kwaliteitsmanagement in Nederlandse zelfstandige klinieken. Geen verzonnen cases, geen reclametaal; wel de map FINAL_v3_DEF.

Gepubliceerd 19-05-2026 · bijgewerkt 26-07-2026

Zien hoe dit in de praktijk werkt?

Een demo van 30 minuten met je eigen casus. Geen verplichtingen.