Type: Factsheets

Factsheet Hoe word je deelnemer

Hoe word je MedMij-deelnemer? 

1. Aanmelden als kandidaat-deelnemer

Stap 1: Kennismaking en intentiegesprek 

Overweeg je deelname aan MedMij? Dan begin je met een kennismakings- en intentiegesprek met onze Leveranciersmanager. Tijdens dit gesprek kun je vragen stellen en krijg je advies of MedMij-deelnemer worden voor jou organisatie inderdaad de juiste stap is. Ook stellen we gezamenlijk vast of je een goed beeld hebt van het aanmeldtraject.

Stap 2: Administratieve toets 

Ons loket deelt het relevante informatiepakket met je. Kies voor de juiste rol: 

      • DVP: Dienstverlener persoon – voor PGO-leveranciers 
      • DVA: Dienstverlener in het aanbiedersdomein – voor ICT-leveranciers van (zorg)aanbieders 

Dit informatiepakket bevat een aanmeldformulier. Vul dit volledig en nauwkeurig in en voeg toe:  

  • Een door jou ingevulde en ondertekende zelfverklaring integriteit. 
  • Een actueel (niet meer dan zes maanden oud) gewaarmerkt uittreksel (of uittreksels) uit een handelsregister in de EU waaruit blijkt welke persoon de vertegenwoordigingsbevoegde is. 
  • De keuze van je juridische rol: 
  1. Dienstverlener persoon (DVP) 
  2. Dienstverlener zorgaanbieder (DVA) 
  • Welke usecase(s) je gaat ondersteunen: 
  1. Usecase Verzamelen
  2. Usecase Delen

Mail alles naar het MedMij Loket: info@medmij.dpipreview.nl 

Na goedkeuring ontvang je een door MedMij getekende Intentieverklaring. Na jouw ondertekening is je aanmelding als kandidaat-deelnemer compleet. 

2. Communicatie als kandidaat-deelnemer

We vinden het belangrijk dat je als kandidaat-deelnemer op de juiste manier communiceert. Daarom vragen we je extern alleen de volgende boodschap gebruiken: 

“Wij zijn kandidaat-deelnemer van MedMij. Dit betekent dat we de intentie hebben om toe te treden tot het MedMij Afsprakenstelsel, maar het proces om deelnemer te worden nog niet hebben afgerond.” 

Gebruik van het MedMij-label of -logo is pas toegestaan ná toetreding. 

Als kandidaat-deelnemer: 

        • Ontvang je alle benodigde informatie, en 
        • krijg je toegang tot het besloten gedeelte van MedCom – het communicatieplatform voor (kandidaat-)deelnemers, Stichting MedMij en partners. 

3. Intake- en planningsgesprek

Je krijgt een uitnodiging voor een intake- en planningsgesprek, waarin we samen het proces doornemen rond: 

      • Het validatieproces (kwalificatie en acceptatie) 
      • NEN 7510-certificering 
      • Audit op het aanvullend Normenkader Informatiebeveiliging, dit resulteert in de NEN 7510 Aanvullende Verklaring 
      • Penetratietest 

We adviseren bij dit gesprek te zorgen voor de aanwezigheid van een ontwikkelaar en een productmanager. Tijdens het gesprek stellen we gezamenlijk een planning op. Hierin geef je aan: 

      • Wanneer je welke kwalificaties wilt behalen 
      • Wanneer je de gegevensdiensten inhoudelijk en technisch afrondt 
      • De verwachte opleverdatum van:
        a) Je NEN 7510-certificering
        b) De audit op het aanvullende normenkader
        c) De penetratietest 
      • Hoeveel interne capaciteit je beschikbaar hebt 

Zie ook de MedMij Catalogus voor alle specificaties en kwalificatiecriteria. 

4. Kwalificatietraject

MedMij toetst of je technisch in staat bent om minimaal één gegevensdienst te ontsluiten. Hierna volgt het validatietraject. Bestaande uit kwalificatie, acceptatie en informatiebeveiliging.  

Testsysteem

Gebruik Touchstone om de informatiestandaarden te testen als voorbereiding op de kwalificatie. 

Opbouw kwalificatieproces 

      • Voorbereiding: Ontwikkel de gewenste gegevensdienst. Gebruik BITS voor vragen/issues. 
      • Kwalificatie: Lever alles tijdig aan, inclusief schermprints. De toets duurt maximaal twee weken. 
      • Onderdeel 1: Volledigheidsbeoordeling 
      • Onderdeel 2: Detailbeoordeling 
      • Hierna volgt een eventuele herstelweek. 

Let op: bij een onvolledige indiening kan de toets voortijdig worden afgebroken. 

5. Acceptatietraject

Na de succesvolle kwalificatie start de formele acceptatie. We toetsen dan of je gegevens veilig kunt uitwisselen conform het MedMij Afsprakenstelsel. 

Je krijgt: 

      • Acht weken toegang tot een testomgeving. 
      • Ondersteuning van het acceptatieteam. 

Let op: Acceptatie geldt per rol (DVP/DVA) en per usecase (delen of verzamelen), maar je hoeft het slechts één keer per combinatie te doorlopen, ongeacht het aantal gegevensdiensten. 

6. Normenkader Informatiebeveiliging MedMij

Voor toetreding moet je voldoen aan de beveiligingseisen van MedMij: 

NEN 7510-certificering 

      • Verplicht en alleen geldig als deze is afgegeven door een geaccrediteerde NEN-auditor. 
      • MedMij controleert in het NEN Certificatenregister of je je NEN 7510-certificaat hebt behaald. 

Audit op aanvullend normenkader 

Penetratietest 

      • Bij toetreding en bij grootschalige wijzigingen is een greybox penetratietest verplicht. 
      • Bevindingen met een CVSS-score van 4,0 of hoger (middel/hoog risico) op externe MedMij-koppelingen moeten vooraf opgelost zijn. 
      • Na toetreding: Stel voor elke nieuwe test een actieplan op voor CVSS ≥ 4,0 en deel dit met MedMij.

7. Toetreden als deelnemer

Na het succesvol afronden van alle stappen: 

      • Onderteken je de Deelnemersovereenkomst. 
      • Mag je het MedMij-label gebruiken op goedgekeurde gegevensdiensten (inclusief versienummer). 

Na toetreding: 

Lever je gegevens aan voor de:

  • Whitelist
  • OAuthClientList
  • Zorgaanbiederslijst

Ook stuur je ons maandelijks een rapportage en krijg je toegang tot VECOZO Supportal.
Verder ben je welkom bij de MedMij Meetups (drie keer per jaar) en de Expertsessies (maandelijks). 

Vragen of meer informatie

Het MedMij Loket helpt je graag via info@medmij.dpipreview.nl. 

*Let op: Ivm de transitie kan het zijn dat niet alle teksten actueel zijn. Uiterlijk 1 oktober 2025 zijn alle teksten aangepast naar de nieuwe situatie. 

Laatste herziening september 2025

Factsheet Normenkader Informatiebeveiliging

 Voldoen aan het Normenkader  Informatiebeveiliging  MedMij 

Wat is NEN 7510? 

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Deze norm is gebaseerd op de internationale norm ISO 27001, met aanvullende maatregelen specifiek voor de bescherming van persoonlijke zorggegevens, zoals patiënt- en behandeldata. 

Organisaties die NEN 7510 implementeren, voldoen automatisch aan ISO 27001. Daarom worden beide normen vaak samen genoemd. Certificerende partijen bieden doorgaans een gecombineerd traject aan. 

De officiële NEN 7510-normdocumentatie (NEN 7510-1 voor het managementsysteem en NEN 7510-2 voor de beheersmaatregelen) is gratis beschikbaar via de NEN-website. 

NEN 7510 en MedMij 

Om MedMij-deelnemer te worden, heb je een geldig NEN 7510-certificaat nodig. Daarnaast moet je voldoen aan het Normenkader Informatiebeveiliging MedMij. 

Normenkader Informatiebeveiliging MedMij 

Bij de ontwikkeling van het MedMij Afsprakenstelsel voerden we een uitgebreide risicoanalyse uit. Vervolgens werd besloten om de beheersmaatregelen uit NEN 7510 als uitgangspunt te nemen voor het beheersen van de geïdentificeerde risico’s. 

Naast de algemene NEN 7510-eisen stelt MedMij aanvullende eisen aan informatiebeveiliging. Deze zijn vastgelegd in het Normenkader Informatiebeveiliging MedMij, dat onderdeel is van het afsprakenstelsel. Hierin vind je welke specifieke beheersmaatregelen verplicht zijn voor MedMij-deelnemers. 

Voor een volledig overzicht van deze eisen, raadpleeg het MedMij Afsprakenstelsel. 

MedMij-specifieke eisen 

  • De organisatienaam op het NEN 7510-certificaat moet overeenkomen met die op de MedMij Deelnemersovereenkomst. 
  • De scope van het certificaat moet minimaal de MedMij-dienstverlening omvatten. 
  • Is dat nog niet het geval? Dan moet je dit toevoegen bij de eerstvolgende audit. 
  • Alle verplichte maatregelen uit het Normenkader Informatiebeveiliging moeten zijn opgenomen in je managementsysteem. Dit wordt duidelijk uit de NEN 7510 aanvullende auditverklaring die je bij ons moet aanleveren. 

Het certificatietraject: stappen en tijdlijn 

Opbouw certificatie 

De NEN 7510-certificering wordt uitgevoerd door een erkende, onafhankelijke instantie. Een overzicht van geaccrediteerde partijen vind je op de NEN-site. 

Het traject bestaat uit twee verplichte audits: 

  1. Fase 1-audit: controle op aanwezigheid en volledigheid van het informatiebeveiligingsmanagementsysteem (ISMS). 
  1. Fase 2-audit: beoordeling van de werking van het ISMS op basis van interviews, observaties en bewijsmateriaal. 

Tussen de twee audits zit doorgaans 4 tot 6 weken. Zo heb je tijd om eventuele bevindingen uit fase 1 te verwerken. 

Het aantal auditdagen hangt af van de omvang en complexiteit van je organisatie en dienstverlening. 

Doorlooptijd en voorbereiding 

Voor je certificering moet je eerst een ISMS opzetten. Dat kan zelfstandig op basis van de NEN 7510-documentatie of met hulp van gespecialiseerde adviseurs. 

Het ISMS moet je minimaal enkele maanden vóór de fase 2-audit implementeren. De auditor wil namelijk bewijs zien dat het systeem structureel werkt. 

Indicatieve tijdlijn 

Fase  Doorlooptijd 
   
Start implementatie   
Selectie certificerende partij  4-8 weken 
Fase 1-audit   
Uitvoeren penetratietest  4 weken 
Fase 2-audit  4 weken 
Opvolgen bevindingen  variabel 
Certificatiebeslissing en uitgifte   

Penetratietest (verplicht) 

Volgens norm A.18.2.3 van het MedMij Normenkader Informatiebeveiliging is een penetratietest verplicht. Deze test beoordeelt of je systeem kwetsbaar is voor aanvallen van buitenaf. 

  1. Eisen aan de uitvoerder
  • De test moet worden uitgevoerd door een externe én onafhankelijke partij. 
  • De tester moet beschikken over: 
  • Aantoonbare expertise (zoals CEH, OSCP-certificeringen) 
  • Ervaring met de door jullie gebruikte technologieën 

Type penetratietest: greybox

Bij toetreding en bij grootschalige wijzigingen of herbouw van de applicatie moet een greybox penetratietest worden uitgevoerd. Dit betekent dat de tester beperkte voorkennis heeft en toegang krijgt tot onder meer: 

  • Architectuur- en ontwerpdocumentatie 
  • Inloggegevens voor verschillende gebruikersrollen 

Deze testvorm biedt een realistisch beeld van mogelijke kwetsbaarheden, terwijl de tester doelgericht te werk kan gaan. 

Let op:
Voor toetreding geldt dat alle bevindingen met een hoog of midden risico (CVSS ≥ 4,0) op de externe MedMij-koppelvlakken opgelost moeten zijn voordat je kunt deelnemen. 

Na toetreding 

Voer je na toetreding een penetratietest uit? Dan moet je voor minimaal alle bevindingen met een hoog of midden risico die de MedMij-dienstverlening raken een actieplan opstellen. Dit plan: 

  • moet je delen met MedMij 
  • beschrijft hoe en wanneer je de risico’s corrigeert 
  • moet tijdig worden uitgevoerd.

Scope

De focus van de test ligt op de beveiliging van gegevens die via het MedMij-netwerk worden uitgewisseld. Het is dus niet nodig om je hele infrastructuur of alle programmatuur te laten testen. Let vooral ook op externe MedMij-koppelvlakken, zoals apps of webportalen.

Heb je als deelnemer vragen? Neem dan contact met ons op via regie@medmij.dpipreview.nl.

Beoordeling

Je hoeft het testrapport niet met MedMij te delen. De NEN 7510-auditor beoordeelt het rapport tijdens de fase 2-audit en kijkt of het voldoet aan de eisen uit het Normenkader Informatiebeveiliging. 

Voor DVA’s (Dienstverlener in het (zorg)aanbiedersdomein) 

Ben je DVA? Dan kun je onderdelen van een eerdere DigiD-audit mogelijk hergebruiken voor je penetratietest. Neem vooraf contact op met het MedMij Loket. 

Meer informatie of vragen

Neem contact op met het MedMij Loket via info@medmij.dpipreview.nl.

*Let op: Ivm de transitie kan het zijn dat niet alle teksten actueel zijn. Uiterlijk 1 oktober 2025 zijn alle teksten aangepast naar de nieuwe situatie. 

Factsheet MedMij Zandbak

De MedMij Zandbak is een permanente testomgeving voor MedMij-deelnemers. Hier kun je de ontwikkeling en doorontwikkeling van je product testen, met speciale aandacht voor de samenwerking tussen DVP’s en DVA’s. Deze omgeving is bedoeld voor alle MedMij-deelnemers. Je kunt er onderling tests uitvoeren, gegevens uitwisselen en nieuwe functionaliteiten uitproberen. 

Let op: het is niet toegestaan om met productieomgevingen aan te sluiten of productiedata te gebruiken. 

Waarvoor gebruik je de MedMij Zandbak? 

Je kunt de MedMij Zandbak inzetten in één of meer van de volgende situaties: 

  • Je hebt een nieuwe functionaliteit ontwikkeld en wilt testen of deze goed werkt met een andere deelnemer. 
  • Je ervaart in productie problemen met de gegevensuitwisseling tussen de DVP en de DVA. 
  • Je applicatie is bijgewerkt met een systeem- of platformupdate en je wilt zeker weten dat alles blijft functioneren. 
  • Je werkt aan doorontwikkeling, zoals de implementatie van een nieuwe versie van het afsprakenstelsel, en je wilt de kwaliteit van je implementatie beoordelen. 
  • Je hebt bestaande functionaliteit aangepast en wilt nagaan of de interoperabiliteit met andere deelnemers behouden is. 

Voor al deze situaties geldt: test ze in de MedMij Zandbak. Binnen deze omgeving mogen uitwisselende partijen in overleg tijdelijk afwijken van de eisen die gelden in productie, zoals op het gebied van authenticatie. 

Hoe werkt de MedMij Zandbak? 

Je sluit als deelnemer aan via je eigen testomgeving. Deze omgeving beschikt over een unieke hostname en PKIo-servercertificaten. Certificaten mogen niet identiek zijn aan die van productieomgevingen. 

Wil je met een andere deelnemer gegevens uitwisselen? Dan stem je dit onderling af. MedMij biedt enkel de technische testomgeving via de Stelselnode aan, met toegang tot alle actieve gegevensdiensten uit de MedMij Catalogus. 

Welke gegevens zijn nodig voor toegang?  

Om toegang te krijgen tot de MedMij Zandbak, hebben we technische en functionele gegevens nodig. Je levert deze aan via regie@medmij.dpipreview.nl. 

Wat moet je aanleveren? 

  • Naam van je organisatie en deelnemer-ID 
  • Gegevensdiensten (met bijbehorende ID’s) waarop je wilt testen 
  • Naam, e-mailadres en telefoonnummer van de aangewezen functionaris 

De functionaris krijgt toegang tot de testomgeving en is zelf verantwoordelijk voor het beheer binnen de Stelselnode. 

Wat is niet toegestaan op de MedMij Zandbak? 

  • Aansluiten met een productieomgeving. Hierop controleren en handhaven we actief. 
  • Gebruik van tot personen herleidbare gegevens. De geldende wet- en regelgeving rondom privacy is ook in de testomgeving van toepassing. 

De algemene eisen van het MedMij Afsprakenstelsel blijven van kracht, ook binnen de testomgeving. Overtredingen kunnen gevolgen hebben voor je deelnemerschap. 

Vragen? 

Heb je vragen over het gebruik van de MedMij Zandbak? Neem dan contact met ons op via regie@medmij.dpipreview.nl. 

*Let op: Ivm de transitie kan het zijn dat niet alle teksten actueel zijn. Uiterlijk 1 oktober 2025 zijn alle teksten aangepast naar de nieuwe situatie. 

Factsheet In Productie

In dit facstheet (voor ontwikkelaars en systeembeheerders) lees je meer over: 

  • Productregistratie als DVP 
  • Productregistratie als DVA 
  • Supportal 

Productregistratie  

Om te kunnen uitwisselen binnen MedMij is registratie van jouw product noodzakelijk. Voor de registratie hebben we een aantal (technische) gegevens van je nodig. Lees dit factsheet door en lever de gegevens aan die op jouw rol van toepassing zijn. Aanleveren kan via regie@medmij.dpipreview.nl 

DVP  

Ben je Dienstverlener in het persoonsdomein (DVP) en dus een PGO-leverancier? Dan ontvangen wij graag onderstaande gegevens:  

  • Naam van de DVP (zoals inschrijving MedMij-deelnemer). Dit is de naam waarmee je vindbaar zal zijn in de R&A Stelselnode.  
  • Hostnaam van de PGO-node(s), met vermelding welke node voor frontchannel-verkeer gebruikt wordt (dit is de URL waar de server te vinden is, bijvoorbeeld: pgo.iets.nl)  
  • Oauthclient organisatienaam (vaak gelijk aan de naam van de DVP)  
  • Redirect_uri extra beveiliging om een beveiligingslek te voorkomen:
    a. De redirect_uri moet een ‘complete’ uri zijn, dus inclusief ‘https:// en domein. Bijvoorbeeld ‘https://redirecturi.willekeurigepgo.nl/hiernaartoe/’
    b. De redirect_uri mag voor iedere versie van het afsprakenstelsel gelijk zijn.
    c. De redirect_uri mag naar een ander domein wijzen dan de hostname van de PGO. 

Optioneel 

Als je als DVP het ontvangen van notificaties bij een gegevensdienst ondersteunt, dan moet je hier een ResourceNotificationEndpoint én een SubscriptionNotificationEndpoint aangeven. Deze endpoints moeten voor iedere gegevensdienst ingevoerd worden; de gebruikte URL’s mogen voor deze endpoints gelijk zijn.  

DVA  

Ben je Dienstverlener in het aanbiedersdomein (DVA)? Dan ontvangen wij graag onderstaande gegevens:  

  • Naam van de DVA (zoals inschrijving MedMij-deelnemer). Dit is de naam waarmee je vindbaar gaat zijn in de R&A Stelselnode.  
  • Hostnaam van de DVA-node(s), deze staat/staan vermeld op het servercertificaat 
  • Contactgegevens (persoonlijk e-mailadres en telefoonnummer). Met deze gegevens wordt een account aangemaakt voor de R&A Stelselnode De R&A Stelselnode is een webapplicatie voor de zorgaanbiederadministratie binnen MedMij. Met behulp van dit account kunnen jullie meerdere accounts aanmaken.  

Supportal  

Wat is Supportal?  

Supportal VECOZO is het online samenwerkingsplatform voor het uitwisselen van beheerinformatie tussen beheerorganisaties van alle deelnemers binnen MedMij. Naast informatie over verstoringen en onderhoud in productie van systemen kunnen Servicedeskmedewerkers op Supportal contactgegevens van andere servicedesks vinden. Het gebruik van Supportal is verplicht voor beheerders van MedMij-deelnemers. Wanneer je het MedMij-label ontvangt, ontvang je van het MedMij Loket een uitnodiging om door te geven wie binnen je organisatie gebruiker van Supportal wordt.**  

** Let op: zie dit bericht voor een tijdelijke werkwijze. 

Op Supportal vind je verder documenten, draaiboeken en nieuwsberichten die relevant zijn voor beheerders.  

Stuur naar support.medmij@vecozo.nl de volgende gegevens van je Servicedesk (SD) om een account op Supportal voor je te kunnen aanmaken:  

  • Organisatienaam  
  • E-mailadres van de SD (het algemene functionele e-mailadres dat door alle SD-medewerkers gebruikt wordt)  
  • Telefoonnummer van de SD (het algemene functionele telefoonnummer dat door alle SD-medewerkers gebruikt wordt)  
  • Naam van de Servicemanager  
  • 06-nummer van de Servicemanager  
  • E-mailadres van de Servicemanager  

De Servicemanager kan daarna zelf nieuwe gebruikers aanmaken, zowel (back-up) Servicemanagers als Servicedeskmedewerkers.  

Naast informatie over verstoringen en onderhoud in productie van systemen kunnen Servicedeskmedewerkers op Supportal contactgegevens van andere servicedesks vinden. Ook vind je op Supportal een inventarisatiemodule ten behoeve van de kwetsbaarhedenprocedure.  

Berichten op Supportal worden gepubliceerd door de servicedesk VECOZO. Het gaat hierbij om nieuwsberichten of om inventarisaties ten behoeve van het coördineren van stelselbrede wijzigingen, eventueel naar aanleiding van het constateren van een technische kwetsbaarheid.  

Vragen?  

Heb je vragen over Supportal? Neem dan contact op met regie@medmij.dpipreview.nl. Ondervind je problemen met Supportal? Neem dan contact op met SD Supportal via support.medmij@vecozo.nl of telefoonnummer 013-306 0785. Heb je vragen over registratie? Neem dan contact op met regie@medmij.dpipreview.nl 

Voor algemene vragen kun je contact opnemen met het MedMij Loket via info@medmij.dpipreview.nl. 

*Let op: Ivm de transitie kan het zijn dat niet alle teksten actueel zijn. Uiterlijk 1 oktober 2025 zijn alle teksten aangepast naar de nieuwe situatie. 

Factsheet Testfaciliteit Interoplab

Wat is de MedMij Testfaciliteit? 

De MedMij Testfaciliteit (Interoplab) is een permanente testomgeving waarin (kandidaat-)deelnemers hun implementaties kunnen testen. Zo kun je zeker weten dat jouw oplossing goed werkt vóórdat je live gaat in de productieomgeving. 

Zowel Dienstverleners persoon (DVP) als Dienstverleners (zorg)aanbieder (DVA) mogen gebruikmaken van deze omgeving. Je kunt hierin onderling testen uitvoeren, gegevens uitwisselen en nieuwe functionaliteiten beproeven. Het gebruik van productiedata of aansluiting met een productieomgeving is niet toegestaan. 

Waarvoor gebruik je Interoplab? 

Je gebruikt Interoplab voor het: 

  • testen van een nieuwe functionaliteit met een andere deelnemer. 
  • voorbereiden van een gecontroleerde livegang. 
  • nabootsen van een probleem in productie.  
  • controleren van een systeemupdate.  
  • implementeren van een nieuwe versie van het MedMij Afsprakenstelsel.  
  • testen van een aangepaste functionaliteit op interoperabiliteit. 

Deelnemers mogen in overleg afwijken van de reguliere productie-eisen, zoals authenticatie. 

Wat heb je nodig om te starten?  

DVP 

  • ClientID: uniek adres waarmee je deelnemer herkend wordt 
  • De naam van je PGO 
  • Redirect URL: URL waar de gebruiker na autorisatie naartoe wordt geleid 
  • Uitgaand IP-adres: IP van de server voor backchannel verkeer 

DVA 

  • Authorization Endpoint 
  • Token Endpoint 
  • Resource Endpoint 

Afhankelijk van je rol stuur je deze gegevens naar het MedMij Loket via info@medmij.dpipreview.nlHet MedMij Loket meld je vervolgens aan bij Interoplab. 

Specificaties Interoplab 

  • Zorgaanbiedernaam: interoplab@medmij 
  • Gegevensdienst: Gegevensdienst 48 (BgZ) 
  • Authorization Endpoint: https://dva-inlog.interoplab.eu/test/2.0.0/oauth2/authorize   
  • Token Endpoint: mTLS (PKIO): https://dva.interoplab.eu/test/2.0.0/oauth2/token 
  • TLS (Let’s Encrypt): https://dva-light.interoplab.eu/test/2.0.0/oauth2/token 
  • Resource Endpoint: mTLS: https://dva.interoplab.eu/test/2.0.0/fhir 
  • TLS: https://dva-light.interoplab.eu/test/2.0.0/fhir 

Handleidingen 

Hier vind je de gebruikershandleiding van Interoplab voor toegang en gebruik van de testomgeving: https://my.interoplab.eu/. Aanvullende handleidingen vind je op het dashboard van de testomgeving van Interoplab. 

Interoplab versus het MedMij Afsprakenstelsel 

  • Geen echte DigiD, maar simulatie met buttons 
  • Alleen eigen toestemmingen zichtbaar 
  • Ondersteuning voor zowel mTLS als TLS  
  • Refresh-token is 20 minuten geldig (i.p.v. 6 maanden) 
  • Alleen toegang tot eigen testgegevens 

Belangrijk om te weten 

De Interoplab-testomgeving wijkt af van het MedMij Afsprakenstelsel. Hieraan kunnen geen rechten worden ontleend. De omgeving is uitvoerig getest, maar werkt mogelijk niet foutloos. Gebruik is op eigen risico. MedMij biedt geen ondersteuning bij problemen met Interoplab. 

Vragen 

Neem voor technische vragen contact op met support@interoplab.eu. Voor algemene vragen kun je altijd contact opnemen met het MedMij Loket via info@medmij.dpipreview.nl. 

*Let op: Ivm de transitie kan het zijn dat niet alle teksten actueel zijn. Uiterlijk 1 oktober 2025 zijn alle teksten aangepast naar de nieuwe situatie. 

Factsheet DVA Kwalificatie

Wat is een DVA binnen het MedMij Afsprakenstelsel?

Een dienstverlener aanbieder (DVA) is een ICT-leverancier in het domein van zorgaanbieders met het MedMij-label. De zorgaanbieder bewaart gezondheidsgegevens in zijn eigen bronsysteem. De DVA ontsluit deze gegevens naar de persoonlijke gezondheidsomgeving (PGO) van de gebruikers (usecase: Verzamelen). Andersom kan de DVA gegevens uit een PGO ontvangen en doorgeven aan het bronsysteem (usecase: Delen). Soms vervult de DVA ook zelf de rol van bronsysteem.

Het IT-landschap van zorgaanbieders is vaak complex. Meerdere bronsystemen, integrators en brokers spelen een rol bij de ontsluiting van gegevens. Omdat deze samenstelling continu verandert, heeft een zorgaanbieder niet altijd volledig zicht op softwarewijzigingen en de impact daarvan. Daarom is de regierol van de DVA cruciaal. De DVA organiseert, naast de ontsluiting, ook de (her)kwalificatie van gegevensdiensten en systeemrollen samen met de betrokken partijen.

Waarom kwalificatie?

Om het MedMij-label te krijgen, moet een DVA voldoen aan het MedMij Afsprakenstelsel. Dat betekent het succesvol doorlopen van het hele validatietraject: kwalificatie, acceptatie en security.

  • Nictiz toetst tijdens kwalificatie of de kandidaat-DVA een gegevensdienst correct kan ontsluiten.

  • Ook controleren zij of de gegevensuitwisseling voldoet aan de standaarden (HL7 FHIR) en of de gegevens volledig in de PGO beschikbaar komen.

  • De inhoudelijke beoordeling gebeurt met schermprints, afkomstig uit bronsystemen.

  • Als een broker als DVA optreedt, kijkt Nictiz niet naar de herkomst van de gegevens, maar naar de correcte ontsluiting.

Uitgangspunten hierbij:

  • Een informatiestandaard vormt de basis van de toetsing. Nictiz beoordeelt de technische en functionele aspecten om de interoperabiliteit en de kwaliteit te borgen.

  • Kwalificatie vindt altijd plaats op basis van een fictief scenario, afgestemd met experts uit het veld.

Na het succesvol afronden van de kwalificatie voor een specifieke systeemrol met een bronsysteem (of combinaties daarvan), kan de DVA MedMij verzoeken de zorgaanbieder op te nemen in de ZorgaanbiedersLijst (ZAL). Om te zorgen dat zorggebruikers de informatiesystemen van de zorgaanbieder kunnen vinden moet de zorgaanbieder met een unieke, herkenbare naam en de beschikbare gegevensdiensten worden opgenomen in de ZAL.

Kwalificatie met meerdere bronsystemen

Een DVA kan samen met één of meerdere bronsystemen kwalificeren voor een systeemrol. Voor elke combinatie die de DVA ontsluit, is een aparte kwalificatie nodig.

De beoordeling bestaat uit:

  • een controle van technische en functionele inhoud van FHIR-berichten.

  • inhoudelijke toetsing van schermprints uit de betrokken bronsystemen. Deze kunnen uit meerdere bronsystemen afkomstig zijn. 

Opnieuw kwalificeren

Een DVA kan opnieuw kwalificeren als blijkt dat het systeem niet meer voldoet aan de eisen.

  • Nictiz biedt een testomgeving om vooraf te controleren of de toepassing nog voldoet.

  • Testen is verstandig bij wijzigingen die een hoog risico geven voor interoperabiliteit en kwaliteit.

Situaties om te testen (en zo nodig opnieuw te kwalificeren):

  • versie-updates in een bronsysteem of bij een andere betrokken partij,

  • updates aan de kant van de DVA.

Het testbeleid is vastgelegd in het MedMij Afsprakenstelsel.

Kwalificatie bij vertalingsgegevensdiensten

Voor gegevensdiensten die gebaseerd zijn op uitwisselingsrollen binnen de AORTA-zorginfrastructuur geldt een uitzondering. Deze zogeheten vertalingsgegevensdiensten kun je herkennen aan de toevoeging van de letter “a” in de systeemrolcode in de MedMij Catalogus.

Bij deze diensten toetst Nictiz alleen de correcte implementatie van FHIR-berichten. De originele berichten in de andere communicatiestandaard moeten worden meegestuurd. Nictiz beoordeelt dan de vertaling naar een kwalitatief goed bericht richting de DVP.

Deze uitzondering geldt alleen als het bronsysteem al een passende AORTA-kwalificatie heeft.

Vragen?

Heb je vragen over de DVA-kwalificatie? Neem dan contact op met het MedMij Loket via info@medmij.dpipreview.nl.
Twijfel je of jouw situatie past binnen de kwalificatie? Mail ons via kwalificatie@nictiz.nl, we denken graag met je mee.

*Let op: Ivm de transitie kan het zijn dat niet alle teksten actueel zijn. Uiterlijk 1 oktober 2025 zijn alle teksten aangepast naar de nieuwe situatie.

Factsheet DVP Kwalificatie

DVP binnen het MedMij Afsprakenstelsel

Wat is een DVP?

Een Dienstverlener in het Persoonsdomein (DVP) is een ICT-leverancier die een persoonlijke gezondheidsomgeving (PGO) aanbiedt. Een DVP met het MedMij-label maakt het voor burgers mogelijk om hun gezondheidsgegevens veilig te verzamelen, in te zien en te delen via hun PGO.

Hoe word je deelnemer?

Voor ICT-leveranciers die zich oriënteren op deelname is het factsheet Hoe word je MedMij-deelnemer? beschikbaar.
Hierin beschrijven we het volledige traject van oriëntatie tot deelname.

Rol van de DVP

De belangrijkste rol van de DVP is het ontsluiten van gezondheidsgegevens via de PGO. In de usecase Verzamelen haalt de gebruiker gegevens op bij een of meer zorgaanbieder(s), om deze in de eigen PGO te kunnen bekijken en beheren. In de usecase Delen kiest de gebruiker er zelf voor om gegevens uit de PGO te delen met een zorgaanbieder, via diens DVA. Om te waarborgen dat dit op een veilige en betrouwbare manier gebeurt, moet de DVP voldoen aan de afspraken binnen het MedMij Afsprakenstelsel en het MedMij-label behalen.

Waarom kwalificatie?

Om het MedMij-label te behalen moet een DVP voldoen aan het MedMij Afsprakenstelsel. Daarvoor doorloopt een DVP het kwalificatie- en acceptatieproces.

Tijdens de kwalificatie toetsen we of je de systeemrol binnen de usecase Verzamelen of Delen correct kunt uitvoeren. Nictiz verzorgt deze toetsing.

Hieronder vind je de algemene uitgangspunten, geïllustreerd met de kwalificatie voor de use case Verzamelen.

Uitgangspunten kwalificatie

  • Gegevensdienst als geheel
    De dataset is vastgesteld als één geheel. Binnen de MedMij-context kwalificeer je dus altijd voor de volledige gegevensdienst.

  • Weergave in de PGO
    Een PGO moet alle functionele data-elementen van de gegevensdienst tonen. Uitzonderingen per gegevensdienst staan beschreven in de functionele ontwerpen.

  • Inzicht in respons
    De PGO toont altijd de ontvangen respons. Als er geen gegevens beschikbaar zijn, kan dat liggen aan:

    • het ontbreken van informatie in het XIS, of

    • een technische fout, bijvoorbeeld wanneer een bepaalde resource (zib) niet door het XIS wordt ondersteund.
      Ook dit inzicht is belangrijk voor de gebruiker.

  • Herkomst en tijdstip
    De PGO toont de herkomst van de gegevens en het moment van verzamelen. Denk hierbij aan de metagegevens die de PGO bij ontvangst logt.

Van kwalificatie naar acceptatie

Na succesvolle afronding van de kwalificatie voor deze systeemrol kan een PGO-leverancier door naar de acceptatiefase. Deze vindt plaats op de usecase Verzamelen.

Nieuwe versies van gegevensdiensten

  • Een kwalificatie geldt altijd voor één specifieke versie van een gegevensdienst.

  • Bij een nieuwe versie of een nieuwe gegevensdienst moet de DVP opnieuw kwalificeren.

  • Uitwisseling op een andere (niet-gekwalificeerde) versie is niet toegestaan.

Vragen?

Heb je vragen over de DVA-kwalificatie? Neem dan contact op met het MedMij Loket via info@medmij.dpipreview.nl.

Heb je specifieke vragen over je kwalificatie? Mail dan naar kwalificatie@nictiz.nl.

*Let op: Ivm de transitie kan het zijn dat niet alle teksten actueel zijn. Uiterlijk 1 oktober 2025 zijn alle teksten aangepast naar de nieuwe situatie.