Hoe voorkom ik dat ik mijn NEN 7510 certificaat verlies door de nieuwe versie?

Consultant die aantekening overzet van verouderde naar nieuwe NEN-certificeringsbinder op kantoorbureau, zacht daglicht.

Je voorkomt dat je je NEN 7510-certificaat verliest door tijdig over te stappen naar de herziene versie, NEN 7510:2024, die op 16 december 2024 is gepubliceerd. Certificerende instellingen hanteren een transitieperiode waarbinnen bestaande certificaathouders moeten aantonen dat zij voldoen aan de nieuwe versie van de norm. Hoe je die overgang aanpakt en waar de meeste organisaties struikelen, lees je hieronder.

Wat verandert er in de nieuwe versie van NEN 7510?

De nieuwe NEN 7510:2024 is grondig herzien en sluit nu nauwer aan op ISO/IEC 27001:2022 en ISO/IEC 27002:2022. De structuur van beheersmaatregelen is geactualiseerd, de zorgspecifieke eisen in Annex A zijn geherstructureerd, en informatiebeveiliging wordt nadrukkelijker als een organisatiebrede verantwoordelijkheid gepositioneerd in plaats van iets wat alleen bij de IT-afdeling ligt.

De inhoudelijke wijzigingen zijn concreet en merkbaar:

  • Meer aandacht voor actuele dreigingen zoals cloudomgevingen, ransomware en andere cyberdreigingen die in de vorige versie onvoldoende werden geadresseerd.
  • Sterkere nadruk op governance en managementverantwoordelijkheid, waarbij het topmanagement aantoonbaar betrokken moet zijn bij informatiebeveiliging.
  • Een mapping naar NIS2 in bijlage E van NEN 7510-2, waarmee duidelijk wordt hoe de norm aansluit op de Europese Cyberbeveiligingsrichtlijn die naar verwachting in het tweede kwartaal van 2026 in Nederlandse wetgeving wordt omgezet als de Cyberbeveiligingswet.
  • Ondersteuning bij Wabvpz en Wegiz, de wetten die elektronische gegevensuitwisseling in de zorg reguleren.

Voor organisaties die al gecertificeerd zijn tegen de vorige versie, betekent dit dat een aantal beheersmaatregelen opnieuw beoordeeld moet worden en dat de documentatie van het ISMS op meerdere punten aangevuld of aangepast moet worden.

Hoe lang heb ik om over te stappen naar de nieuwe NEN 7510?

De exacte transitieperiode wordt vastgesteld door de certificerende instelling waarmee je werkt, in lijn met het certificatieschema NCS 7510 dat door NEN wordt beheerd. Doorgaans geldt voor dit soort normupdates een transitieperiode van twee tot drie jaar na publicatie van de herziene norm, wat neerkomt op een deadline ergens tussen eind 2026 en eind 2027.

Wacht echter niet tot het laatste moment. Certificerende instellingen plannen hercertificeringsaudits ruim van tevoren in, en als je wacht tot de transitieperiode bijna verstreken is, loop je het risico dat je geen tijdige afspraak kunt maken. Controleer bij jouw certificerende instelling wat de precieze deadline is en wanneer jouw volgende surveillanceaudit of hercertificeringsaudit gepland staat. Dat moment is in de praktijk het meest logische aanknopingspunt om de overgang formeel te doorlopen.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

 

Welke stappen moet ik nemen om mijn certificaat te behouden?

Om je NEN 7510-certificaat te behouden bij de overgang naar de nieuwe versie, doorloop je in grote lijnen vijf stappen: een gap-analyse uitvoeren, de bevindingen vertalen naar een actieplan, het ISMS aanpassen en documenteren, een interne audit uitvoeren, en de transitieaudit bij de certificerende instelling succesvol afronden.

In de praktijk ziet dat er als volgt uit:

  1. Gap-analyse: Breng in kaart welke eisen uit NEN 7510:2024 nieuw zijn of gewijzigd zijn ten opzichte van de versie waarop je nu gecertificeerd bent. Focus daarbij op de herziene beheersmaatregelen, de nieuwe governancevereisten en de zorgspecifieke aanvullingen in Annex A.
  2. Actieplan opstellen: Vertaal de bevindingen uit de gap-analyse naar concrete acties met een eigenaar en een deadline. Zorg dat het management formeel betrokken is, want de nieuwe versie stelt hogere eisen aan aantoonbare managementbetrokkenheid.
  3. ISMS aanpassen: Pas beleidsdocumenten, risicobeoordelingen, de Verklaring van Toepasselijkheid (Statement of Applicability) en procedures aan op de nieuwe structuur van beheersmaatregelen.
  4. Interne audit uitvoeren: Voer een interne audit uit op basis van de nieuwe norm om te controleren of de aanpassingen correct zijn doorgevoerd. Bijlage C van NEN 7510-2 biedt hiervoor handvatten voor het formuleren van auditvragen.
  5. Transitieaudit plannen: Vraag bij je certificerende instelling een transitieaudit aan. Zorg dat alle documentatie op orde is en dat je aantoonbaar kunt maken dat het ISMS werkt zoals bedoeld.

Wat zijn de meest voorkomende valkuilen bij de overgang naar de nieuwe versie?

De meest voorkomende valkuil is dat organisaties de overgang onderschatten en behandelen als een administratieve update in plaats van een inhoudelijke herziening van het ISMS. De nieuwe NEN 7510:2024 vraagt om een fundamenteel andere benadering van governance en risicomanagement, niet alleen om het bijwerken van een paar documenten.

Andere veelvoorkomende problemen zijn:

  • Te laat beginnen: Organisaties wachten tot de transitiedeadline nadert en komen dan in tijdnood voor de interne audit en de planning van de certificeringsaudit.
  • Onvoldoende managementbetrokkenheid: De nieuwe versie stelt expliciet hogere eisen aan aantoonbare betrokkenheid van het topmanagement. Als dit op papier staat maar niet in de praktijk zichtbaar is, signaleert een auditor dit direct als bevinding.
  • De Verklaring van Toepasselijkheid niet actualiseren: De herstructurering van beheersmaatregelen betekent dat de bestaande SoA niet meer aansluit op de nieuwe indeling. Dit is een van de eerste documenten die een auditor controleert.
  • Cloudomgevingen en externe verwerkers over het hoofd zien: De nieuwe versie besteedt expliciet aandacht aan cloudomgevingen. Als je zorgdata in de cloud verwerkt, moet je aantoonbaar kunnen maken dat de beheersmaatregelen daar ook van toepassing zijn.
  • Verwarring over de relatie met de AVG: Voldoen aan NEN 7510 dekt een deel van de AVG-eisen af, maar niet volledig. Organisaties die denken dat NEN 7510-certificering automatisch AVG-compliance betekent, kunnen voor verrassingen komen te staan.

Heeft de nieuwe NEN 7510 ook gevolgen voor mijn leveranciers?

Ja, de nieuwe NEN 7510:2024 heeft ook gevolgen voor leveranciers die persoonlijke gezondheidsinformatie verwerken of toegang hebben tot zorgsystemen. De norm is van toepassing op alle organisaties in de keten, waaronder ICT-leveranciers, softwareontwikkelaars die aan zorginstellingen leveren, zorgverzekeraars en andere ketenpartners.

Als zorgorganisatie ben je verantwoordelijk voor de beschikbaarheid, vertrouwelijkheid en integriteit van de gegevens die via externe systemen worden verwerkt. Een individuele applicatie of leverancier kan niet zelfstandig NEN 7510-compliant zijn, want de norm richt zich op organisaties en niet op producten. De verantwoordelijkheid ligt dus bij jou als opdrachtgever.

Praktisch betekent dit dat je:

  • In contracten met leveranciers moet vastleggen welke beveiligingseisen zij moeten naleven.
  • Moet controleren of leveranciers aantoonbaar voldoen aan de relevante beheersmaatregelen uit NEN 7510:2024.
  • Bij voorkeur werkt met leveranciers die zelf gecertificeerd zijn tegen een erkende informatiebeveiligingsnorm, zoals NEN 7510 of ISO 27001.

De herziene norm biedt ook een mapping naar de NIS2-richtlijn, die in 2026 als Cyberbeveiligingswet wordt ingevoerd. Organisaties die werken met de nieuwe NEN 7510 voldoen daarmee al aan een groot deel van de NIS2-eisen, maar aanvullend geldt dat incidenten binnen 24 uur gemeld moeten worden bij de relevante autoriteit. Controleer of jouw leveranciers dit ook kunnen waarmaken en leg dit vast in verwerkersovereenkomsten.

Hoe Diks Process Support helpt met de overgang naar NEN 7510:2024

Wij begeleiden zorgorganisaties en ketenpartners stap voor stap door de overgang naar de nieuwe versie van NEN 7510. Dat doen we niet door een stapel documenten voor je te produceren, maar door samen met jou te werken aan een ISMS dat echt werkt in de praktijk van jouw organisatie.

Wat we voor je doen:

  • Gap-analyse op basis van NEN 7510:2024, zodat je direct weet wat er moet gebeuren en wat al goed staat.
  • Aanpassen van het ISMS, inclusief de Verklaring van Toepasselijkheid, risicobeoordelingen en beleidsdocumenten.
  • Begeleiding van de interne audit en voorbereiding op de transitieaudit bij de certificerende instelling.
  • Advies over de relatie met NIS2 en de AVG, zodat je niet voor verrassingen staat bij bredere compliance-vraagstukken.
  • Interim ondersteuning via een interim security officer als je tijdelijk extra capaciteit nodig hebt.

Wil je weten waar jouw organisatie nu staat en wat er nodig is om het certificaat te behouden? Neem contact op en we kijken samen wat de meest efficiënte route is voor jouw situatie.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen