Voor de NEN 7510:2024-transitie hoef je niet van nul af aan te beginnen. Organisaties die al werken volgens de vorige versie van de norm hebben een solide basis waarop de nieuwe eisen grotendeels voortbouwen. Het gaat vooral om het bijwerken van bestaande maatregelen, het invullen van specifieke lacunes en het aantonen van aansluiting op actuele risico’s zoals cloudomgevingen en cyberdreigingen. In dit artikel beantwoorden we de meest gestelde vragen over de transitie, zodat je weet waar je staat en wat je concreet moet doen.
Wat is er precies veranderd in NEN 7510:2024?
NEN 7510:2024 is op 16 december 2024 gepubliceerd en brengt een aantal gerichte maar betekenisvolle wijzigingen met zich mee. De herziene norm sluit nauwer aan op ISO/IEC 27001:2022 en ISO/IEC 27002:2022, wat de structuur van beheersmaatregelen aanzienlijk heeft veranderd. Wie al vertrouwd is met de ISO 27001-update van 2022 zal veel herkennen.
De belangrijkste inhoudelijke veranderingen zijn:
- Geactualiseerde beheersmaatregelen met meer aandacht voor cloudomgevingen, Zero Trust Principles en cyberdreigingen
- Sterkere nadruk op governance en de aantoonbare betrokkenheid van het management bij informatiebeveiliging
- Herstructurering van zorgspecifieke eisen in Annex A, waardoor de norm beter aansluit op de praktijk van zorginstellingen
- Mapping naar NIS2 in bijlage E van NEN 7510-2, zodat organisaties kunnen zien hoe hun NEN 7510-implementatie bijdraagt aan naleving van de Europese NIS2-richtlijn
- Informatiebeveiliging als organisatiebrede verantwoordelijkheid, niet langer iets dat alleen bij de IT-afdeling ligt
Belangrijk om te weten: de NIS2-richtlijn wordt naar verwachting in het tweede kwartaal van 2026 omgezet in de Nederlandse Cyberbeveiligingswet. NEN 7510:2024 loopt hier al op vooruit met maatregelen rondom noodcommunicatie, externe incidentrapportage en managementtraining. Wie de transitie nu goed aanpakt, bouwt tegelijk aan NIS2-gereedheid.
Welke bestaande maatregelen blijven gewoon geldig?
Het merendeel van je bestaande informatiebeveiligingsmaatregelen blijft bruikbaar na de transitie naar NEN 7510:2024. De fundamentele principes van beschikbaarheid, vertrouwelijkheid en integriteit van persoonlijke gezondheidsinformatie zijn niet veranderd. Wat verandert is de structuur, de nummering en de diepgang van een aantal specifieke beheersmaatregelen.
Maatregelen die je al hebt ingericht rondom toegangsbeheer, incidentbeheer, risicoanalyse, bewustwording van medewerkers en continuïteitsplanning blijven volledig relevant. Je hoeft deze niet opnieuw op te bouwen, maar je moet wel controleren of ze aansluiten op de herziene structuur en of de documentatie up-to-date is.
Concreet geldt: als je ISMS al functioneert en je kunt aantoonbaar maken dat je aan de eisen voldoet, dan is de transitie grotendeels een kwestie van bijsturen en aanvullen. De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat zorgaanbieders beschikken over een functionerend ISMS met een continuïteitsplan dat regelmatig wordt getest. Dat verwacht de nieuwe norm ook, dus op dat vlak verandert er inhoudelijk weinig.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Hoe breng ik mijn gapanalyse snel in kaart?
Een gapanalyse voor de NEN 7510:2024-transitie begin je door je huidige ISMS te leggen naast de herziene normstructuur en per eis te toetsen of je documentatie, processen en maatregelen nog kloppen. Dat klinkt omvangrijk, maar met een gestructureerde aanpak is het overzichtelijk te maken.
Volg deze stappen voor een efficiënte gapanalyse:
- Verzamel je huidige documentatie: beleid, risicoanalyse, beheersmaatregelen, auditverslagen en het Statement of Applicability
- Vergelijk de structuur: zet de oude en nieuwe normindeling naast elkaar en controleer welke maatregelen zijn hernummerd, samengevoegd of nieuw toegevoegd
- Beoordeel de nieuwe thema’s: check specifiek op cloudomgevingen, Zero Trust, governance en de zorgspecifieke aanvullingen in Annex A
- Gebruik bijlage C van NEN 7510-2 als handvat voor interne auditvragen, zodat je systematisch kunt doorlopen welke eisen je al afdekt
- Prioriteer de gaps: maak onderscheid tussen kleine aanpassingen in documentatie en structurele lacunes die meer tijd vragen
Bijlage E van NEN 7510-2 biedt ook een handige mapping naar de NIS2-eisen. Als je die gelijktijdig meeneemt in je gapanalyse, sla je twee vliegen in één klap. Organisaties die al een NEN 7510 certificering hebben, kunnen de gapanalyse vaak beperken tot de gewijzigde en nieuwe onderdelen.
Wanneer moet de transitie naar NEN 7510:2024 afgerond zijn?
De exacte transitietermijn voor NEN 7510:2024 is afhankelijk van de afspraken met je certificerende instelling. In de regel geldt dat gecertificeerde organisaties een transitieperiode krijgen van twee tot drie jaar na publicatie van de nieuwe norm, wat neerkomt op een deadline rond eind 2026 of 2027. Controleer dit altijd bij je eigen certificerende instelling, want het certificatieschema NCS 7510 bevat hierover de bindende richtlijnen.
Organisaties zonder certificering maar met een wettelijke verplichting om aan NEN 7510 te voldoen, doen er verstandig aan de transitie zo snel mogelijk op te pakken. De Wabvpz verplicht zorgorganisaties namelijk aantoonbaar te werken volgens NEN 7510. Nu de herziene versie gepubliceerd is, wordt deze steeds meer de verwachte standaard bij toezicht door de IGJ.
Wacht dus niet tot het laatste moment. Een vroege start geeft je de ruimte om de gapanalyse zorgvuldig te doen, medewerkers mee te nemen in de veranderingen en eventuele knelpunten op te lossen zonder tijdsdruk.
Wat zijn de meest gemaakte fouten bij een NEN 7510 transitie?
De meest voorkomende fout bij een NEN 7510-transitie is dat organisaties het behandelen alsof het puur een documentatieklus is. Organisaties passen beleidsstukken aan zonder te controleren of de praktijk ook daadwerkelijk is veranderd. De norm vraagt om aantoonbare naleving, niet alleen om mooie papieren.
Andere veelgemaakte fouten zijn:
- Informatiebeveiliging te smal beleggen: de herziene norm benadrukt dat informatiebeveiliging organisatiebreed moet worden ingericht. Als dit alleen bij IT ligt, voldoe je niet aan de governance-eisen
- De scope te beperkt definiëren: ketenpartners, ICT-leveranciers en andere verwerkers van persoonlijke gezondheidsinformatie vallen ook onder de norm, maar worden regelmatig vergeten
- Nieuwe thema’s negeren: cloudomgevingen, Zero Trust en de NIS2-mapping worden soms overgeslagen omdat ze nieuw zijn, terwijl juist daar de meeste gaps zitten
- Management onvoldoende betrekken: de herziene norm stelt expliciete eisen aan managementbetrokkenheid en -training. Zonder actieve deelname van de directie is aantoonbare naleving lastig
- Interne audits uitstellen: een goed functionerend ISMS vereist regelmatige interne audits. Wie dit uitstelt, mist het inzicht om tijdig bij te sturen
Wanneer is externe begeleiding bij de NEN 7510 transitie zinvol?
Externe begeleiding bij de NEN 7510-transitie is zinvol zodra je intern niet de capaciteit of specifieke kennis hebt om de gapanalyse, implementatie en auditvoorbereiding goed uit te voeren. Dat geldt zeker voor organisaties die voor het eerst de stap naar certificering zetten, maar ook voor gecertificeerde organisaties waarbij de transitie samenvalt met andere organisatieveranderingen.
Externe ondersteuning voegt de meeste waarde toe in deze situaties:
- Je wilt de gapanalyse snel en volledig uitvoeren zonder de dagelijkse operatie te verstoren
- De nieuwe thema’s zoals cloudsecurity en Zero Trust zijn intern onbekend terrein
- Je wilt tegelijk werken aan NIS2-gereedheid en de overlap efficiënt benutten
- Je hebt behoefte aan een onafhankelijke blik op je ISMS voordat de externe audit plaatsvindt
- Het management moet worden meegenomen in zijn verantwoordelijkheid en dat vraagt om begeleiding van buitenaf
Voor organisaties die zowel NEN 7510 als ISO 27001 nastreven, is het goed om te weten dat het certificatieschema voor NEN 7510 dubbele auditlasten voorkomt. Een gecombineerde aanpak is dan niet alleen efficiënter maar ook kostenbesparend. Meer informatie over de samenhang tussen deze normen vind je op onze pagina over informatiebeveiliging.
Hoe Diks Process Support helpt met de NEN 7510 transitie
Wij begeleiden zorgorganisaties en ketenpartners stap voor stap door de transitie naar NEN 7510:2024, zonder dat je alles opnieuw hoeft op te bouwen. Onze aanpak is praktisch, hands-on en volledig afgestemd op jouw organisatie. Dit is wat we voor je doen:
- Gapanalyse: we brengen snel en gestructureerd in kaart waar je huidige ISMS afwijkt van de nieuwe normvereisten
- Implementatiebegeleiding: we helpen je de gaps te dichten, van beleidsupdates tot het inrichten van governance en het aanpakken van nieuwe thema’s zoals cloudsecurity
- Interne auditondersteuning: we begeleiden interne audits zodat je goed voorbereid bent op de externe certificeringsaudit
- NIS2-koppeling: we nemen de NIS2-mapping direct mee in het traject, zodat je met één inspanning aan meerdere eisen voldoet
- Interim ondersteuning: onze interim security officers kunnen tijdelijk de trekkersrol overnemen als je intern capaciteit tekortkomt
We werken niet voor je maar met je, zodat de kennis en het systeem echt in jouw organisatie landen. Wil je weten wat de transitie voor jouw organisatie betekent? Neem contact met ons op en we kijken samen naar de beste aanpak.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Geldt NEN 7510 voor ICT-leveranciers in de zorg?
- Hoe haal ik NEN 7510 zonder dat het mijn organisatie overbelast?
- Wat zijn de zwakke plekken in de informatiebeveiliging van zorginstellingen?
- Hoe lang duurt een SCL audit?
- Welke risico's brengt onvolledige SCL implementatie met zich mee?
- Hoe vernieuw je een ISO 27001-certificaat?
- Welke processen vereist ISO 27001?
- Hoe evalueer je een ISO 27001-consultant?
- ISO 27001 vs. GDPR: wat zijn de verschillen?
- Kan je ISO 27001 combineren met ISO 9001?
