Als je al beschikt over een NEN 7510-certificaat, hoef je geen volledig nieuw certificeringstraject te doorlopen. Je maakt gebruik van een overgangsaudit, waarbij een certificerende instelling beoordeelt of je managementsysteem voldoet aan de eisen van de nieuwe versie. Hoe die overgang er concreet uitziet en welke stappen je moet zetten, lees je hieronder.
Wat is er concreet veranderd in de nieuwe versie van NEN 7510?
De nieuwe versie van NEN 7510 is nauwer afgestemd op de internationale norm ISO 27001:2022. Dit betekent dat de structuur van de norm is gewijzigd, de beheersmaatregelen zijn herzien en aangevuld, en de eisen rondom risicomanagement en leiderschap zijn aangescherpt. Voor bestaande gecertificeerde organisaties zijn dit de meest relevante wijzigingen om rekening mee te houden.
Concreet zijn er nieuwe beheersmaatregelen toegevoegd die betrekking hebben op onderwerpen als cloudbeveiliging, bedreigingsinformatie, fysieke beveiliging van apparatuur en configuratiebeheer. Bestaande maatregelen zijn deels samengevoegd of herschreven. De indeling in categorieën is ook veranderd: waar de vorige versie veertien categorieën kende, werkt de nieuwe versie met vier thematische groepen.
Voor organisaties in de zorgsector geldt bovendien dat de norm nog altijd specifiek is gericht op het beschermen van persoonlijke gezondheidsinformatie. Denk aan registratiegegevens, betalingsinformatie, medische identificatienummers en informatie die is vergaard tijdens zorgverlening. Die scope is niet gewijzigd, maar de manier waarop je die informatie moet beveiligen en aantoonbaar beheersen, is wel uitgebreid.
Welke overgangstermijn geldt voor bestaande NEN 7510-certificaten?
Voor bestaande NEN 7510-certificaten geldt een overgangstermijn waarbinnen organisaties hun managementsysteem moeten aanpassen aan de nieuwe versie en een overgangsaudit moeten hebben afgerond. De exacte einddatum is vastgelegd in het certificatieschema NCS 7510. Het is verstandig om bij je certificerende instelling de specifieke deadline voor jouw certificaat op te vragen, omdat de ingangsdatum van je huidige certificaat bepalend kan zijn.
Wacht niet tot het laatste moment. Certificerende instellingen hebben beperkte auditcapaciteit, en wie te laat begint met de voorbereiding, loopt het risico dat de overgangsaudit niet meer tijdig gepland kan worden. Plan de overgang daarom ruim van tevoren in, zodat je ook voldoende tijd hebt om eventuele tekortkomingen te herstellen voordat de audit plaatsvindt.
Hoe groot is de gap tussen de oude en nieuwe versie van NEN 7510?
De omvang van de gap verschilt per organisatie en hangt af van hoe je huidige managementsysteem is ingericht. Voor organisaties die de vorige versie van NEN 7510 goed hebben geïmplementeerd, is de gap in de meeste gevallen beheersbaar. De grootste inspanning zit doorgaans in het doorvoeren van de nieuwe beheersmaatregelen en het actualiseren van de Verklaring van Toepasselijkheid (Statement of Applicability).
Een praktische manier om de gap te meten is een interne gapanalyse: je vergelijkt je huidige beleid, procedures en maatregelen met de eisen van de nieuwe versie en brengt in kaart wat er ontbreekt of moet worden aangepast. Bijlage C van NEN 7510-2 biedt daarbij een handig hulpmiddel, omdat het handvatten geeft voor het formuleren van vragen bij interne audits. Gebruik die bijlage ook als vertrekpunt voor je gapanalyse.
Heb je naast NEN 7510 ook een ISO 27001-certificaat, dan is de overlap groot. Veel van de nieuwe eisen zijn direct ontleend aan ISO 27001:2022, waardoor de aanpassingen voor dual-gecertificeerde organisaties relatief beperkt kunnen zijn.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Welke stappen moet een organisatie nemen voor de overgangscertificering?
De overgang naar de nieuwe versie van NEN 7510 verloopt in een aantal duidelijke stappen. Door deze stappen gestructureerd te doorlopen, vermijd je verrassingen tijdens de audit en zorg je dat je systeem echt voldoet aan de nieuwe eisen en niet alleen op papier.
- Gapanalyse uitvoeren: Breng in kaart welke eisen van de nieuwe versie nog niet zijn geborgd in je huidige managementsysteem.
- Verklaring van Toepasselijkheid actualiseren: Verwerk de nieuwe en gewijzigde beheersmaatregelen in je Statement of Applicability en onderbouw de keuzes.
- Beleid en procedures aanpassen: Pas relevante documenten aan zodat ze aansluiten op de nieuwe structuur en eisen.
- Medewerkers informeren en trainen: Zorg dat betrokkenen begrijpen wat er is veranderd en wat dat betekent voor hun dagelijkse werkzaamheden.
- Interne audit uitvoeren: Toets of de aanpassingen correct zijn doorgevoerd en of het systeem klaar is voor de externe overgangsaudit.
- Directiebeoordeling houden: Bespreek de uitkomsten van de interne audit en de voortgang van de overgang op managementniveau.
- Overgangsaudit plannen: Maak een afspraak met je certificerende instelling voor de formele overgangsaudit.
Moet u een volledige hercertificering doen of volstaat een overgangsaudit?
Voor bestaande NEN 7510-gecertificeerde organisaties volstaat in de meeste gevallen een overgangsaudit. Je hoeft het volledige certificeringstraject niet opnieuw te doorlopen. De overgangsaudit richt zich specifiek op de wijzigingen tussen de oude en nieuwe versie en beoordeelt of je managementsysteem aan de nieuwe eisen voldoet.
Een volledige hercertificering is alleen noodzakelijk als je huidige certificaat al verlopen is op het moment dat je de overgang wilt maken, of als er fundamentele tekortkomingen in je managementsysteem zijn geconstateerd die een volledige herbeoordeling rechtvaardigen. In alle andere gevallen is de overgangsaudit de aangewezen route.
Het is ook goed om te weten dat organisaties die zowel NEN 7510 als ISO 27001 nastreven, niet worden geconfronteerd met dubbele auditlasten. Het certificatieschema NCS 7510 voorziet hier expliciet in, waardoor gecombineerde audits mogelijk zijn. Dit bespaart tijd en kosten aanzienlijk.
Wanneer is het slim om externe ondersteuning in te schakelen voor de overgang?
Externe ondersteuning is zinvol zodra de interne capaciteit of expertise onvoldoende is om de overgang tijdig en volledig te realiseren. Dit geldt met name voor organisaties zonder een dedicated informatiebeveiligings- of kwaliteitsmanager, voor organisaties die de gapanalyse zelf lastig vinden te objectiveren, of voor organisaties die voor het eerst te maken krijgen met een versiewijziging van NEN 7510.
Ook als je intern wel de kennis hebt, kan externe ondersteuning waardevol zijn als klankbord of als extra capaciteit in een drukke periode. Een externe adviseur brengt bovendien een frisse blik mee en signaleert blinde vlekken die intern over het hoofd worden gezien.
Daarnaast is het verstandig om te investeren in interne audittraining als je eigen auditoren de overgangsaudit intern willen begeleiden. Een goed opgeleide interne auditor is een waardevolle schakel in het borgen van je managementsysteem, ook na de overgang.
Hoe Diks Process Support helpt bij de overgang naar de nieuwe NEN 7510
Wij begeleiden organisaties in de zorgsector en aanverwante sectoren bij de volledige overgang naar de nieuwe versie van NEN 7510-certificering. Niet door het werk van je over te nemen, maar door samen met jou stap voor stap te werken aan een managementsysteem dat echt klaar is voor de overgangsaudit.
Wat wij concreet voor je doen:
- Een heldere gapanalyse uitvoeren tussen je huidige systeem en de nieuwe NEN 7510-eisen
- Je Verklaring van Toepasselijkheid actualiseren en de nieuwe beheersmaatregelen verwerken
- Beleid en procedures aanpassen zodat ze aansluiten op de nieuwe normstructuur
- Interne audits begeleiden of uitvoeren als voorbereiding op de externe overgangsaudit
- Medewerkers meenemen in de wijzigingen zodat de borging ook in de praktijk werkt
- Ondersteunen bij combinatietrajecten als je ook ISO 27001 wilt behouden of behalen
Wil je weten hoe wij jouw organisatie kunnen ondersteunen bij de overgang? Neem contact op en we bespreken samen de beste aanpak voor jouw situatie.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Ik weet niet waar ik moet beginnen met informatiebeveiliging, wat doe ik?
- Kun je ISO 9001 en VCA combineren?
- Wat is het verschil tussen interne en externe audits?
- Wat zijn de nieuwste wijzigingen in ISO 9001?
- Hoe ga je om met afwijkingen en correctieve maatregelen in ISO 9001?
- Hoe gebruik je Lean samen met ISO 9001?
- Wat is het verschil tussen SCL trede 4 en trede 5?
- Wanneer heb ik een interim QA manager nodig?
- Wanneer heb ik een interim HSE officer nodig?
- Hoe rapporteer je over ISO 27001-prestaties?
