Hoe combineer ik NEN 7510 en NIS2 zonder dubbel werk?

Open ringband met samengevoegde compliance documenten op een bureau, koffiekop en leesbril ernaast, zacht natuurlijk licht.

Je kunt NEN 7510 en NIS2 combineren zonder dubbel werk door de gedeelde structuur van beide kaders als uitgangspunt te nemen. Beide vereisen een informatiebeveiligingsmanagementsysteem, risicoanalyse, incidentbeheer en continue verbetering, waardoor een groot deel van je inspanningen voor beide doeleinden geldt. In dit artikel beantwoorden we de meest gestelde vragen over de slimme combinatie van NEN 7510 en NIS2.

Wat overlappen NEN 7510 en NIS2 inhoudelijk?

NEN 7510 en NIS2 overlappen op de kern van informatiebeveiliging: beide vereisen een risicogebaseerde aanpak, technische en organisatorische beveiligingsmaatregelen, incidentmelding en bewustwording bij medewerkers. Voor zorgorganisaties die aan NEN 7510-certificering werken, dekt een groot deel van dat werk tegelijk ook de NIS2-verplichtingen af.

Concreet delen beide kaders de volgende thema’s:

  • Risicobeheer: Zowel NEN 7510 als NIS2 vereisen dat je risico’s identificeert, beoordeelt en beheersmaatregelen treft op basis van die beoordeling.
  • Incidentbeheer en meldplicht: Beide kaders verplichten een gedocumenteerd proces voor het detecteren, afhandelen en melden van beveiligingsincidenten.
  • Toegangsbeheer en autorisatie: Het beperken van toegang tot systemen en gegevens op basis van het principe van minimale rechten is in beide kaders een expliciete eis.
  • Continuïteitsplanning: Het hebben en testen van een continuïteitsplan is zowel een NEN 7510-verwachting van de Inspectie Gezondheidszorg en Jeugd als een NIS2-verplichting.
  • Bewustwording en training: Beide kaders leggen de verantwoordelijkheid bij de organisatie om medewerkers bewust te maken van informatiebeveiligingsrisico’s.

NEN 7510-1 is gebaseerd op ISO/IEC 27001, en NIS2 is inhoudelijk sterk geïnspireerd op dezelfde internationale beveiligingsstandaarden. Dat maakt de overlap niet toevallig, maar structureel. Wie een goed functionerend ISMS heeft ingericht voor NEN 7510, heeft daarmee al een stevige basis voor NIS2-compliance.

Waar wijken NEN 7510 en NIS2 van elkaar af?

NEN 7510 en NIS2 wijken van elkaar af in doelgroep, reikwijdte en specifieke eisen. NEN 7510 is een sectorspecifieke norm voor de Nederlandse zorg- en welzijnssector, gericht op de bescherming van persoonlijke gezondheidsinformatie. NIS2 is een Europese richtlijn die een bredere groep organisaties raakt, waaronder aanbieders van essentiële en belangrijke diensten in meerdere sectoren.

De belangrijkste inhoudelijke verschillen zijn:

  • Scope: NEN 7510 richt zich uitsluitend op organisaties die persoonlijke gezondheidsinformatie beheren. NIS2 heeft een bredere sectorale scope en raakt ook organisaties buiten de zorg.
  • Meldtermijnen: NIS2 stelt specifieke en strikte termijnen voor het melden van incidenten aan toezichthouders, met een eerste melding binnen 24 uur en een uitgebreid rapport binnen 72 uur. NEN 7510 kent geen vergelijkbare wettelijk vastgelegde termijnen.
  • Bestuursverantwoordelijkheid: NIS2 legt expliciet persoonlijke aansprakelijkheid bij het bestuur van een organisatie. In NEN 7510 is betrokkenheid van het management een eis, maar zonder dezelfde persoonlijke aansprakelijkheidscomponent.
  • Ketenbeveiliging: NIS2 stelt uitdrukkelijke eisen aan de beveiliging van de toeleveringsketen en leveranciersrelaties. NEN 7510 raakt dit thema ook, maar met een specifiekere focus op zorgketens en gegevensuitwisseling, mede via aanverwante normen zoals NEN 7512.
  • Zorgspecifieke maatregelen: NEN 7510-2 bevat aanvullende zorgspecifieke beheersmaatregelen die geen equivalent hebben binnen NIS2, zoals eisen rondom logging van toegang tot elektronische patiëntdossiers (NEN 7513).

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Hoe maak je een gecombineerde gap-analyse voor beide normen?

Een gecombineerde gap-analyse voor NEN 7510 en NIS2 begint met het in kaart brengen van je huidige ISMS en het vergelijken van de eisen van beide kaders tegelijk. Door één geïntegreerde analyse te doen in plaats van twee aparte trajecten, voorkom je dubbel werk en krijg je direct inzicht in welke maatregelen voor beide kaders gelden en waar specifieke aanvullingen nodig zijn.

Volg hiervoor de volgende aanpak:

  1. Breng je huidige situatie in kaart: Documenteer welke beveiligingsmaatregelen, processen en beleidsdocumenten je organisatie al heeft ingericht. Dit is de nulmeting voor beide kaders tegelijk.
  2. Maak een gecombineerde eisenmatrix: Zet de eisen van NEN 7510-1 (en de relevante maatregelen uit Annex A) naast de NIS2-verplichtingen in één overzicht. Markeer waar eisen overlappen en waar ze uitsluitend voor één kader gelden.
  3. Prioriteer de hiaten: Identificeer welke ontbrekende maatregelen de grootste risico’s vormen en welke het meeste dubbele waarde opleveren als je ze invult. Begin met maatregelen die voor beide kaders relevant zijn.
  4. Stel een geïntegreerd verbeterplan op: Vertaal de hiaten naar concrete acties met eigenaarschap, deadlines en een koppeling aan zowel de NEN 7510-eisen als de NIS2-verplichtingen.
  5. Documenteer de Verklaring van Toepasselijkheid (VvT): Voor NEN 7510 is de VvT een verplicht onderdeel van het ISMS. Neem hierin ook de NIS2-relevante maatregelen mee, zodat je één document hebt dat beide kaders dekt.

Houd er rekening mee dat organisaties met een bestaand NEN 7510-certificaat uiterlijk 20 februari 2027 moeten zijn overgegaan naar NEN 7510:2024. Een gecombineerde gap-analyse is dan ook het ideale moment om de transitie naar de nieuwe norm én de NIS2-implementatie in één beweging te realiseren.

Welke documenten kun je delen tussen NEN 7510 en NIS2?

Veel beleidsdocumenten, procedures en registers zijn volledig herbruikbaar voor zowel NEN 7510 als NIS2. Door één set documenten op te stellen die aan de eisen van beide kaders voldoet, bespaar je aanzienlijk op beheer- en auditinspanning.

Documenten die je kunt delen zijn onder andere:

  • Informatiebeveiligingsbeleid: Een overkoepelend beleidsdocument dat de uitgangspunten, doelstellingen en verantwoordelijkheden beschrijft, geldt voor beide kaders.
  • Risicoregister: De risicoanalyse en het bijbehorende register zijn voor zowel NEN 7510 als NIS2 een centraal document. Zorg dat het register breed genoeg is om ook NIS2-specifieke dreigingen te dekken.
  • Incidentresponsplan: Een gedocumenteerde procedure voor het detecteren, classificeren en afhandelen van beveiligingsincidenten dekt beide kaders. Voeg de NIS2-meldtermijnen toe als specifieke paragraaf.
  • Continuïteitsplan: Het continuïteitsplan dat de IGJ verwacht voor NEN 7510 voldoet grotendeels ook aan de NIS2-eisen voor bedrijfscontinuïteit.
  • Leveranciersbeleid: Een procedure voor het beoordelen en monitoren van leveranciers en ketenpartners is voor beide kaders relevant.
  • Bewustwordingsprogramma: Trainingen en communicatie over informatiebeveiliging gelden voor beide kaders en hoeven niet dubbel te worden opgezet.
  • Auditprogramma en interne auditverslagen: Een geïntegreerd intern auditprogramma dat beide kaders dekt, voorkomt dat je twee afzonderlijke auditrondes hoeft te organiseren.

De NIS2-verplichtingen vereisen op een aantal punten aanvullende documentatie, zoals specifieke meldprocedures voor toezichthouders en vastlegging van bestuursbesluiten over cybersecurity. Deze documenten zijn NIS2-specifiek en kennen geen directe tegenhanger in NEN 7510, maar ze zijn relatief beperkt in omvang als de rest van je documentatieset al op orde is.

Wanneer is een externe adviseur nodig voor de combinatie?

Een externe adviseur is nuttig wanneer je organisatie de overlap tussen NEN 7510 en NIS2 niet zelfstandig in kaart kan brengen, wanneer interne capaciteit ontbreekt, of wanneer de transitie naar NEN 7510:2024 en de NIS2-implementatie tegelijk moeten worden opgepakt. Een adviseur voorkomt dat je tijd verliest aan parallelle trajecten die met de juiste aanpak één traject hadden kunnen zijn.

Specifieke situaties waarin externe ondersteuning meerwaarde biedt:

  • Je organisatie heeft nog geen gecertificeerd ISMS en wil in één traject aan beide kaders voldoen.
  • Je huidige ISMS is ingericht voor de oude NEN 7510 en moet worden getransitioneerd naar NEN 7510:2024, waarbij je tegelijk NIS2 wilt meenemen.
  • Interne expertise op het gebied van informatiebeveiliging is beperkt of verspreid over meerdere functies zonder duidelijke coördinatie.
  • Je organisatie heeft moeite om de gap-analyse te vertalen naar een concreet en haalbaar implementatieplan.
  • Er is onzekerheid over welke NIS2-verplichtingen specifiek op jouw organisatie van toepassing zijn, gezien de sectorale afbakening van de richtlijn.

Een ervaren adviseur brengt niet alleen inhoudelijke kennis mee, maar helpt ook om draagvlak te creëren binnen de organisatie en de juiste verbinding te leggen tussen beleid, processen en de mensen die ermee werken. Dat is zeker relevant bij NIS2, waar het bestuur persoonlijk verantwoordelijk wordt gesteld en bewustwording op alle niveaus noodzakelijk is.

Hoe Diks Process Support helpt met NEN 7510 en NIS2

Wij begeleiden zorgorganisaties en andere organisaties die persoonlijke gezondheidsinformatie beheren bij het slim combineren van NEN 7510 en NIS2. Geen twee afzonderlijke trajecten, maar één geïntegreerde aanpak die tijd, geld en energie bespaart. Concreet helpen wij met:

  • Gecombineerde gap-analyse: We brengen je huidige situatie in kaart en toetsen deze tegelijk aan de eisen van NEN 7510:2024 en NIS2, zodat je direct weet waar je staat en wat er nog moet gebeuren.
  • Implementatie van het ISMS: We helpen je een informatiebeveiligingsmanagementsysteem inrichten dat aan beide kaders voldoet, inclusief de Verklaring van Toepasselijkheid en alle benodigde beleidsdocumenten.
  • Begeleiding naar certificering: We begeleiden je van voorbereiding tot certificering, inclusief interne audits en de communicatie met de certificerende instelling.
  • Transitie naar NEN 7510:2024: Voor organisaties met een bestaand certificaat zorgen we dat de overgang naar de nieuwe norm tijdig en efficiënt verloopt, ruim voor de deadline van 20 februari 2027.
  • Interim ondersteuning: Heb je tijdelijk een interim security officer nodig om het traject te trekken? Wij leveren die capaciteit.

Wil je weten hoe wij jouw organisatie kunnen helpen met de combinatie van NEN 7510 en NIS2? Neem contact met ons op en we kijken samen naar de beste aanpak voor jouw situatie.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen