Je kunt NEN 7510 halen zonder je organisatie te overbelasten door het traject gefaseerd aan te pakken, slim gebruik te maken van bestaande processen en onderdelen uit te besteden waar de kennis intern ontbreekt. De norm is uitgebreid, maar met een heldere planning en de juiste prioriteiten is certificering goed behapbaar, ook voor kleinere zorgorganisaties. In dit artikel beantwoorden we de meest gestelde vragen over het NEN 7510-traject, van de concrete eisen tot het moment waarop je klaar bent voor de audit.
Wat zijn de concrete eisen van NEN 7510?
NEN 7510 stelt eisen aan het opzetten, implementeren, onderhouden en continu verbeteren van een informatiebeveiligingsmanagementsysteem (ISMS) voor organisaties die persoonlijke gezondheidsinformatie beheren. De norm bestaat uit twee delen: NEN 7510-1 bevat de normatieve eisen voor het ISMS, vergelijkbaar met ISO 27001, en NEN 7510-2 bevat de beheersmaatregelen, inclusief zorgspecifieke aanvullingen.
Persoonlijke gezondheidsinformatie is breed gedefinieerd. Het omvat alle informatie over een identificeerbaar persoon die verband houdt met de lichamelijke of geestelijke gesteldheid of de verlening van zorgdiensten. Denk aan registratiegegevens, betalingsinformatie, gegevens die zijn vergaard tijdens zorgverlening en de identiteit van zorgprofessionals. Geanonimiseerde informatie valt buiten de definitie en hoeft niet te worden beveiligd volgens de norm.
De norm is van toepassing op een breed scala aan organisaties: zorginstellingen, ICT-leveranciers aan de zorg, zorgverzekeraars, gemeenten met taken in de WMO of jeugdzorg, softwareontwikkelaars en andere ketenpartners die gezondheidsinformatie verwerken. Certificering is alleen mogelijk tegen NEN 7510-1. De aanverwante normen NEN 7512 (elektronische gegevensuitwisseling) en NEN 7513 (logging van patiëntdossiers) zijn uitwerkingen van NEN 7510-1 en kennen geen eigen certificatieschema.
In december 2024 is de herziene versie NEN 7510:2024 gepubliceerd. Deze versie sluit nauwer aan op ISO/IEC 27001:2022 en ISO/IEC 27002:2022, bevat een geactualiseerde structuur van beheersmaatregelen en besteedt meer aandacht aan actuele risico’s, zoals cloudomgevingen en cyberdreigingen. Governance en managementverantwoordelijkheid zijn duidelijker gepositioneerd dan in de vorige versie.
Hoeveel tijd en mensen kost NEN 7510 in de praktijk?
Een realistisch NEN 7510-traject duurt gemiddeld zes tot twaalf maanden, afhankelijk van de omvang van de organisatie, de volwassenheid van bestaande processen en de beschikbare capaciteit. Kleinere organisaties met een beperkt toepassingsgebied kunnen sneller klaar zijn; grotere instellingen met complexe ICT-omgevingen hebben doorgaans meer tijd nodig.
Qua mensen is een trekker onmisbaar: iemand die intern verantwoordelijk is voor het traject en de voortgang bewaakt. Dat kan een security officer, een kwaliteitsmanager of een functionaris gegevensbescherming zijn. Daarnaast vraagt de norm betrokkenheid van het management, omdat governance en managementverantwoordelijkheid expliciet worden getoetst tijdens de audit.
De grootste tijdsinvestering zit in de risicoanalyse, het opstellen van beleid en procedures, het uitvoeren van interne audits en het aantoonbaar borgen van maatregelen. Organisaties die al werken met een kwaliteitsmanagementsysteem of andere certificeringen hebben een voorsprong, omdat veel van de benodigde documentatiestructuren al bestaan.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Welke onderdelen van NEN 7510 mag je uitbesteden?
Je mag grote delen van het NEN 7510-traject uitbesteden, maar de eindverantwoordelijkheid blijft altijd bij de eigen organisatie. Wat je kunt uitbesteden, zijn de gap-analyse, het opstellen van beleid en procedures, de risicoanalyse, de begeleiding bij implementatie en de voorbereiding op de certificeringsaudit. Wat je niet kunt uitbesteden, is de aantoonbare betrokkenheid van het management en de feitelijke uitvoering van beveiligingsmaatregelen binnen de organisatie.
In de praktijk kiezen veel zorgorganisaties voor een combinatie: een externe adviseur begeleidt het traject en levert de inhoudelijke kennis, terwijl interne medewerkers de dagelijkse uitvoering en borging op zich nemen. Dit is vaak de meest efficiënte aanpak, omdat het de druk op interne capaciteit verlaagt zonder dat de organisatie de controle verliest.
Let bij uitbesteding op aantoonbaarheid. Alles wat een externe partij voor je doet, moet intern begrepen en geborgd worden. Een auditor toetst niet alleen of documenten aanwezig zijn, maar ook of medewerkers weten wat erin staat en ernaar handelen. Uitbesteden is dus geen reden om intern los te laten.
Wat zijn de meest gemaakte fouten bij NEN 7510-trajecten?
De meest gemaakte fout bij NEN 7510-trajecten is het behandelen van de norm als een documentatieproject in plaats van als een organisatieverandering. Organisaties produceren beleid en procedures, maar vergeten deze te verankeren in de dagelijkse werkpraktijk. Tijdens de audit valt dit direct op wanneer medewerkers niet kunnen uitleggen hoe zij omgaan met informatiebeveiligingsincidenten of toegangsrechten.
Andere veelvoorkomende fouten zijn:
- Een te breed toepassingsgebied kiezen. Hoe groter de scope, hoe meer werk. Begin met de kernsystemen en breid later uit.
- De risicoanalyse te licht aanpakken. De risicoanalyse is de ruggengraat van het ISMS. Een oppervlakkige analyse leidt tot maatregelen die niet aansluiten op de werkelijke risico’s.
- Management te laat betrekken. NEN 7510:2024 legt de managementverantwoordelijkheid nadrukkelijk vast. Als het management pas aan het einde aanschuift, mis je draagvlak en kom je tekort bij de audit.
- Interne audits overslaan of uitstellen. Een interne audit is verplicht en biedt waardevolle inzichten voor verbetering. Organisaties die dit overslaan, lopen tegen verrassingen aan tijdens de externe audit.
- Vergeten te updaten na de NEN 7510:2024 herziening. De herziene norm bevat nieuwe en gewijzigde beheersmaatregelen. Wie werkt met documentatie gebaseerd op de oude versie, loopt achter.
Hoe verhoudt NEN 7510 zich tot ISO 27001 en NEN 7510-2?
NEN 7510-1 is de zorgspecifieke uitwerking van ISO/IEC 27001. De structuur en systematiek zijn identiek, maar NEN 7510-1 voegt zorgspecifieke eisen toe die in ISO 27001 niet voorkomen. Wie al gecertificeerd is voor informatiebeveiliging via ISO 27001, heeft een sterke basis, maar moet aanvullende zorgspecifieke maatregelen implementeren voor NEN 7510.
NEN 7510-2 is de Nederlandse equivalent van de combinatie ISO/IEC 27002 en ISO/IEC 27799. Het bevat de beheersmaatregelen die organisaties kunnen implementeren om aan de eisen van NEN 7510-1 te voldoen, inclusief aanvullende maatregelen specifiek voor de zorgsector. Certificering is uitsluitend mogelijk tegen NEN 7510-1; NEN 7510-2 is een implementatiehandvat, geen certificatieschema.
Een belangrijk voordeel van de afstemming op ISO/IEC 27001:2022 is dat organisaties die beide normen willen behalen, veel werk kunnen combineren. De herziene NEN 7510:2024 bevat bovendien in bijlage E een mapping naar de NIS2-richtlijn. Organisaties die werken volgens NEN 7510 voldoen daarmee al aan een groot deel van de NIS2-eisen. De Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, wordt naar verwachting in het tweede kwartaal van 2026 van kracht.
Wanneer is een organisatie klaar voor de certificeringsaudit?
Een organisatie is klaar voor de NEN 7510-certificeringsaudit wanneer het ISMS aantoonbaar operationeel is, de interne audit is uitgevoerd, een managementbeoordeling heeft plaatsgevonden en eventuele bevindingen zijn opgevolgd. Het gaat niet alleen om het hebben van documentatie, maar om het kunnen aantonen dat de organisatie daadwerkelijk werkt volgens de vastgestelde processen en maatregelen.
Praktisch gezien zijn dit de signalen dat je klaar bent:
- Het informatiebeveiligingsbeleid is vastgesteld en gecommuniceerd binnen de organisatie.
- De risicoanalyse is uitgevoerd en beheersmaatregelen zijn gekozen en gedocumenteerd.
- Medewerkers zijn getraind en weten hoe zij moeten handelen bij beveiligingsincidenten.
- De interne audit heeft plaatsgevonden en bevindingen zijn aantoonbaar opgevolgd.
- Het management heeft een formele beoordeling uitgevoerd van het ISMS.
- Er is een pre-audit of nulmeting gedaan waaruit blijkt dat de organisatie voldoet aan de normeisen.
Een pre-audit door een onafhankelijke partij is sterk aan te raden. Dit geeft inzicht in resterende verbeterpunten zonder de consequenties van een formele auditbevinding. Organisaties die deze stap overslaan, lopen het risico dat de certificeringsaudit uitloopt of dat er een hercertificeringsronde nodig is.
Hoe Diks Process Support helpt met NEN 7510-certificering
Wij begeleiden zorgorganisaties en ketenpartners door het volledige NEN 7510-traject, van de eerste gap-analyse tot en met de certificeringsaudit. We werken niet vóór je, maar samen met je, zodat de kennis en borging intern blijven. Wat we concreet doen:
- Gap-analyse: we brengen in kaart waar je organisatie al aan voldoet en waar de prioriteiten liggen.
- Risicoanalyse en beleidsontwikkeling: we helpen bij het opzetten van een stevige basis die aansluit op de herziene NEN 7510:2024.
- Implementatiebegeleiding: we ondersteunen bij het vertalen van normeisen naar de dagelijkse praktijk, inclusief medewerkersbetrokkenheid.
- Interne auditbegeleiding: we voeren interne audits uit of trainen je eigen mensen om dit zelfstandig te doen.
- Voorbereiding op de certificeringsaudit: we zorgen dat je organisatie klaar is en geen verrassingen tegenkomt.
- Interim security officer: als je tijdelijk capaciteit nodig hebt, kunnen we die rol invullen via onze interim security officer.
Wil je weten wat een NEN 7510-traject voor jouw organisatie betekent? Neem contact op en we denken graag vrijblijvend met je mee.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Hoe gebruik je Lean samen met ISO 9001?
- Wat is het verschil tussen ISO 9001 en ISO 22301?
- Hoe win je aanbestedingen van grote opdrachtgevers?
- Hoe vaak moet je SCL procedures evalueren?
- Wat zijn veelgemaakte fouten bij ISO 27001?
- Wat gebeurt bij ISO 27001-non-conformiteiten?
- Welke processen vereist ISO 27001?
- Wat is het verschil tussen een interim expert inhuren of uitbesteden?
- Welke eisen stelt ISO 27001?
- Is een interim expert duurder dan een vaste medewerker?
