Hoe werkt een NEN 7510 certificeringstraject?

Open leren auditmap op kantoorbureau met certificeringsdocumenten, checklist en pen, stapel mappen op achtergrond.

Een NEN 7510 certificeringstraject bestaat uit een voorbereidingsfase, een interne audit, een externe certificeringsaudit en een fase van continue verbetering. Het traject duurt gemiddeld zes tot twaalf maanden, afhankelijk van de omvang van je organisatie en de volwassenheid van je bestaande informatiebeveiliging. In dit artikel beantwoorden we de meest gestelde vragen over het NEN 7510 certificeringstraject.

Wat zijn de vereisten voor NEN 7510 certificering?

Om NEN 7510 certificering te behalen, moet je organisatie aantonen dat je persoonlijke gezondheidsinformatie systematisch en aantoonbaar beveiligt. De norm vereist een gedocumenteerd informatiebeveiligingsmanagementsysteem (ISMS) dat is afgestemd op de specifieke risico’s binnen de zorgsector. Daarbij gaat het om zowel technische als organisatorische maatregelen.

De norm bestaat uit twee delen: NEN 7510-1 beschrijft de eisen voor het managementsysteem, terwijl NEN 7510-2 de concrete beheersmaatregelen uitwerkt. Concreet moet je voldoen aan de volgende vereisten:

  • Een vastgesteld toepassingsgebied (scope) voor het ISMS
  • Een risicoanalyse en risicobehandeling specifiek voor gezondheidsinformatie
  • Gedocumenteerd beleid en procedures rondom informatiebeveiliging
  • Bewustwording en training van medewerkers
  • Technische beveiligingsmaatregelen zoals toegangscontrole, versleuteling en logging
  • Interne audits en managementreviews
  • Een aantoonbaar proces voor continue verbetering

De norm is van toepassing op alle organisaties die persoonlijke gezondheidsinformatie verwerken. Denk aan zorginstellingen, ICT-leveranciers in de zorg, zorgverzekeraars, gemeenten met WMO- of jeugdzorgtaken, en softwareontwikkelaars die aan zorginstellingen leveren. De NEN 7510 certificering is daarmee breed inzetbaar binnen het zorglandschap.

Hoe lang duurt een NEN 7510 certificeringstraject?

Een NEN 7510 certificeringstraject duurt gemiddeld zes tot twaalf maanden. De exacte doorlooptijd hangt af van de omvang van je organisatie, het aantal medewerkers dat betrokken is bij de verwerking van gezondheidsinformatie, en de mate waarin je al beschikt over relevante beveiligingsmaatregelen en documentatie.

Het traject verloopt globaal in vier fasen:

  1. Voorbereiding en gap-analyse: Je brengt in kaart waar je organisatie al aan voldoet en waar nog werk te doen is. Dit duurt doorgaans een tot drie maanden.
  2. Implementatie: Je voert de benodigde maatregelen door, stelt documentatie op en traint medewerkers. Dit is vaak de langste fase en duurt drie tot zes maanden.
  3. Interne audit: Voorafgaand aan de externe audit controleer je intern of het systeem werkt zoals bedoeld. Dit neemt doorgaans enkele weken in beslag.
  4. Externe certificeringsaudit: Een onafhankelijke certificerende instelling beoordeelt je ISMS. Bij een positief resultaat ontvang je het certificaat.

Organisaties die al beschikken over een ISO 27001 managementsysteem kunnen het traject aanzienlijk verkorten, omdat veel eisen vergelijkbaar zijn.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

 

Wat is het verschil tussen NEN 7510 en ISO 27001?

NEN 7510 is de sectorspecifieke uitwerking van ISO 27001 voor de Nederlandse zorgsector. ISO 27001 is een generieke internationale norm voor informatiebeveiliging die van toepassing is op alle sectoren. NEN 7510 bouwt voort op de eisen van ISO 27001, maar voegt zorgspecifieke beheersmaatregelen toe die zijn afgestemd op de unieke risico’s van het verwerken van persoonlijke gezondheidsinformatie.

De belangrijkste verschillen zijn:

  • Scope: ISO 27001 is branchebreed inzetbaar; NEN 7510 is specifiek ontwikkeld voor de zorg- en welzijnssector in Nederland.
  • Beheersmaatregelen: NEN 7510-2 bevat aanvullende maatregelen die verder gaan dan de bijlage van ISO 27001, met specifieke aandacht voor medische gegevens, patiëntprivacy en zorgprocessen.
  • Wettelijke context: NEN 7510 sluit nauw aan op Nederlandse wet- en regelgeving zoals de WGBO en de NTA 7516 voor veilige e-mail in de zorg.

Als je organisatie al gecertificeerd is voor ISO 27001, dan heb je een sterke basis voor NEN 7510. Het aanvullende werk richt zich dan voornamelijk op de zorgspecifieke eisen en beheersmaatregelen uit NEN 7510-2.

Hoe verloopt de externe audit bij NEN 7510?

De externe NEN 7510 audit bestaat uit twee fasen die door een geaccrediteerde certificerende instelling worden uitgevoerd. In fase 1 beoordeelt de auditor je documentatie en de opzet van je ISMS. In fase 2 wordt getoetst of je managementsysteem daadwerkelijk werkt en effectief is in de praktijk.

Tijdens de fase 1 audit bekijkt de auditor onder andere:

  • De scope en het informatiebeveiligingsbeleid
  • De risicoanalyse en het risicobehandelingsplan
  • De verklaring van toepasselijkheid (Statement of Applicability)
  • De aanwezigheid van vereiste procedures en werkinstructies

In de fase 2 audit toetst de auditor of de maatregelen ook in de praktijk worden toegepast. Dit gebeurt via interviews met medewerkers, het bekijken van logbestanden, het controleren van toegangsrechten en het doorlopen van incidentprocedures. Afwijkingen worden vastgelegd als bevindingen. Kleine tekortkomingen (minor non-conformities) krijg je de kans om te corrigeren; grote tekortkomingen (major non-conformities) moeten worden opgelost voordat het certificaat wordt afgegeven.

Na een succesvolle audit ontvang je een certificaat met een geldigheidsduur van drie jaar. Jaarlijks vinden tussentijdse surveillanceaudits plaats om te controleren of je blijft voldoen aan de norm.

Welke zorginstellingen zijn verplicht NEN 7510 te certificeren?

Er is geen algemene wettelijke verplichting voor alle zorginstellingen om NEN 7510 gecertificeerd te zijn, maar in de praktijk is certificering voor veel organisaties feitelijk verplicht via contractuele of wettelijke eisen. Zorgverzekeraars, gemeenten en ziekenhuizen stellen NEN 7510 certificering steeds vaker als voorwaarde voor samenwerking of aanbesteding.

De volgende typen organisaties hebben de sterkste aanleiding om NEN 7510 te certificeren:

  • Ziekenhuizen en klinieken die digitale patiëntdossiers beheren
  • ICT-leveranciers die systemen leveren aan zorginstellingen
  • Zorgverzekeraars die declaratiegegevens verwerken
  • Gemeenten die verantwoordelijk zijn voor WMO- en jeugdzorggegevens
  • Softwareontwikkelaars van zorgsoftware zoals EPD- of HIS-systemen
  • Ketenpartners die persoonlijke gezondheidsinformatie ontvangen, opslaan of doorzenden

Naast contractuele verplichtingen speelt ook de AVG een rol. Datalekken met medische gegevens kunnen leiden tot hoge boetes. NEN 7510 certificering biedt aantoonbaar bewijs dat je organisatie de juiste maatregelen heeft getroffen om gezondheidsinformatie te beschermen.

Hoe blijf je na certificering voldoen aan NEN 7510?

Na het behalen van je NEN 7510 certificaat begint het werk van continue verbetering. Het certificaat is drie jaar geldig, maar tussentijdse surveillanceaudits vinden jaarlijks plaats. Je moet aantonen dat je managementsysteem actief wordt onderhouden, verbeterd en aangepast aan nieuwe risico’s en ontwikkelingen.

De belangrijkste activiteiten voor het behoud van je certificering zijn:

  • Jaarlijkse interne audits: Controleer regelmatig of procedures worden nageleefd en of maatregelen nog effectief zijn.
  • Managementreviews: Het management bespreekt periodiek de prestaties van het ISMS en neemt beslissingen over verbeteringen.
  • Incidentbeheer: Registreer en analyseer beveiligingsincidenten en vertaal lessen naar verbeteringen in het systeem.
  • Bewustwording: Zorg dat medewerkers up-to-date blijven over informatiebeveiligingsbeleid en hun eigen verantwoordelijkheden.
  • Risicobeheer: Herzie de risicoanalyse regelmatig, zeker bij organisatorische of technische veranderingen.

Na drie jaar volgt een hercertificeringsaudit waarbij het volledige ISMS opnieuw wordt beoordeeld. Organisaties die hun systeem actief onderhouden ervaren deze audit als een bevestiging van hun inspanningen, in plaats van een stressvolle toets.

Hoe Diks Process Support helpt met NEN 7510 certificering

Wij begeleiden organisaties in de zorgsector en aanverwante branches door het volledige NEN 7510 certificeringstraject. Van de eerste gap-analyse tot en met de externe audit en het behoud van je certificering staan wij aan je zijde. Onze aanpak is praktisch, stapsgewijs en altijd gericht op het specifieke karakter van jouw organisatie.

Wat wij voor je doen:

  • Een grondige gap-analyse om te bepalen waar je organisatie al aan voldoet en wat er nog moet gebeuren
  • Opstellen en implementeren van beleid, procedures en beheersmaatregelen conform NEN 7510
  • Begeleiding bij de risicoanalyse en het risicobehandelingsplan
  • Voorbereiding en uitvoering van de interne audit
  • Ondersteuning tijdens de externe certificeringsaudit
  • Nazorg en begeleiding bij surveillanceaudits en hercertificering
  • Trainingen en bewustwordingssessies voor medewerkers

Wil je weten hoe Diks Process Support jouw organisatie kan helpen met NEN 7510 certificering? Neem contact met ons op en we bespreken samen de mogelijkheden.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen