Wat als ik de februari 2027 deadline voor NEN 7510:2024 niet haal?

Open compliance-map op bureau naast zandloper met bijna leeg zand en kalender met februari 2027 omcirkeld in rood.

Als je de deadline van 20 februari 2027 voor de overgang naar NEN 7510:2024 niet haalt, verliest je huidige NEN 7510-certificaat zijn geldigheid. Dat betekent dat je organisatie niet langer aantoonbaar voldoet aan de wettelijke verplichting om persoonlijke gezondheidsinformatie te beveiligen volgens de geldende norm. Voor zorgorganisaties, ICT-leveranciers en andere ketenpartners in de zorg is dat een serieus risico. Dit artikel beantwoordt de meest gestelde vragen over de deadline, de gevolgen en hoe je alsnog op tijd kunt overstappen.

Wat zijn de gevolgen van het missen van de NEN 7510:2024 deadline?

Als je de deadline van 20 februari 2027 mist, vervalt je bestaande NEN 7510-certificaat. Je organisatie kan dan niet langer aantonen dat zij voldoet aan de norm, terwijl naleving van NEN 7510 wettelijk verplicht is via de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz). De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht bovendien een functionerend informatiebeveiligingsmanagementsysteem (ISMS) en een getest continuïteitsplan.

Concreet betekent het missen van de deadline het volgende:

  • Je certificaat op basis van de oude norm is niet langer geldig.
  • Je kunt bij aanbestedingen, inkooptrajecten of samenwerkingsverbanden niet meer aantonen dat je voldoet aan de norm.
  • Ketenpartners, zorgverzekeraars of opdrachtgevers kunnen jouw organisatie als risico beschouwen en de samenwerking opschorten of beëindigen.
  • De IGJ kan bij een inspectie constateren dat je niet aantoonbaar voldoet aan de beveiligingseisen voor zorginformatiesystemen.
  • Je loopt een verhoogd risico op datalekken en incidenten, omdat de herziene norm actuele dreigingen zoals cloudomgevingen en cybersecurity beter afdekt.

Certificering is op zichzelf niet wettelijk verplicht, maar je moet wel aantoonbaar kunnen maken dat je aan de norm voldoet. Een geldig certificaat is de meest erkende manier om dat te doen. Zonder certificaat moet je op andere manieren kunnen bewijzen dat je ISMS up-to-date is, wat in de praktijk veel moeilijker is.

Hoeveel tijd is er nog realistisch nodig om NEN 7510:2024 te implementeren?

Hoeveel tijd je nog nodig hebt, hangt sterk af van de huidige staat van je ISMS en hoe ver je al bent met de voorbereiding. Voor organisaties die nog nauwelijks zijn begonnen, is een realistische inschatting minimaal zes tot twaalf maanden voor volledige implementatie en certificering. Met de deadline op 20 februari 2027 is de marge in 2026 dus beperkt, maar haalbaar als je nu in actie komt.

De overgangsregeling schrijft voor dat de nieuwe norm uiterlijk december 2025 in het ISMS geïmplementeerd moet zijn. Dat betekent dat organisaties die dit nog niet hebben gedaan, achter op schema lopen. De daadwerkelijke overgangsaudit moet vóór 20 februari 2027 zijn afgerond. Houd er rekening mee dat certificerende instellingen pas certificaten kunnen afgeven zodra zij geaccrediteerd zijn voor de nieuwe norm door de Raad voor Accreditatie (RvA). Plan je audit dus vroeg genoeg om vertraging bij de certificerende instelling op te vangen.

Een grove tijdsinschatting per fase:

  • GAP-analyse: twee tot vier weken
  • Actualiseren van ISMS en Verklaring van Toepasselijkheid: vier tot acht weken
  • Implementatie en toetsing van maatregelen: acht tot twaalf weken
  • Training en bewustwording: parallel aan de implementatie, twee tot vier weken
  • Interne audit en management review: twee tot vier weken
  • Overgangsaudit plannen en uitvoeren: afhankelijk van de beschikbaarheid van de certificerende instelling, rekening houden met vier tot acht weken doorlooptijd

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Wat zijn de grootste knelpunten bij de overgang naar NEN 7510:2024?

De grootste knelpunten bij de overgang naar NEN 7510:2024 zijn de gewijzigde structuur van beheersmaatregelen, de versterkte governancevereisten en de bredere aandacht voor actuele risico’s zoals cloudomgevingen. Veel organisaties onderschatten hoeveel werk het is om de Verklaring van Toepasselijkheid (VvT) volledig te herzien en alle nieuwe maatregelen aantoonbaar te implementeren.

De herziene norm sluit nauwer aan op ISO/IEC 27001:2022 en ISO/IEC 27002:2022. Dat is een voordeel voor organisaties die al met ISO 27001 werken, maar voor anderen vraagt het een flinke aanpassing. Specifieke knelpunten die in de praktijk vaak terugkomen:

  • Herstructurering van beheersmaatregelen: de indeling in Annex A is veranderd, wat betekent dat bestaande documentatie opnieuw gemapt moet worden.
  • Governance en managementverantwoordelijkheid: de norm vraagt aantoonbaar betrokkenheid van het management, wat in veel organisaties nog onvoldoende geborgd is.
  • Cloudomgevingen en Zero Trust: nieuwe maatregelen rondom clouddiensten en Zero Trust Principles vereisen technische aanpassingen die tijd en budget kosten.
  • Bewustwording bij medewerkers: rollen moeten worden verduidelijkt en incidentprocedures geactualiseerd, wat organisatiebrede communicatie vraagt.
  • Capaciteit en expertise: veel organisaties missen intern de kennis of tijd om de transitie naast het dagelijkse werk uit te voeren.

Daarnaast speelt de aansluiting op de NIS2-richtlijn een rol. De NIS2-richtlijn wordt naar verwachting in het tweede kwartaal van 2026 geïmplementeerd als de Cyberbeveiligingswet (Cbw). NEN 7510:2024 bevat al beheersmaatregelen die hierop vooruitlopen, maar organisaties moeten wel begrijpen welke aanvullende eisen NIS2 stelt, zoals de verplichting om incidenten binnen 24 uur te melden bij de relevante autoriteit. Meer over de relatie tussen informatiebeveiliging en aanverwante normen vind je op de pagina over NIS2.

Kan een certificeringsinstelling uitstel verlenen voor de NEN 7510:2024 deadline?

Nee, een certificeringsinstelling kan geen uitstel verlenen voor de deadline van 20 februari 2027. Deze deadline is vastgelegd in het certificatieschema NCS 7510 en geldt voor alle organisaties met een bestaand NEN 7510-certificaat. De Raad voor Accreditatie (RvA) houdt toezicht op de naleving van deze regels. Een individuele certificerende instelling heeft geen bevoegdheid om hiervan af te wijken.

Wat certificerende instellingen wel kunnen doen, is je helpen bij het plannen van de overgangsaudit. Juist daarom is het verstandig om zo snel mogelijk contact op te nemen met je certificerende instelling om een auditdatum te reserveren. De beschikbaarheid van gecertificeerde auditoren is beperkt, en naarmate de deadline dichterbij komt, zal de agenda voller worden.

Let ook op het volgende: zolang een certificerende instelling niet geaccrediteerd is voor NEN 7510:2024, kunnen er geen certificaten worden afgegeven op basis van de nieuwe norm. Controleer dus tijdig of jouw certificerende instelling al geaccrediteerd is door de RvA voor de scope-uitbreiding naar NEN 7510:2024. De accreditatieaanvraag was mogelijk vanaf 20 februari 2025, maar niet alle instellingen zijn even snel door dit proces heen.

Hoe pak je een versnelde overgang naar NEN 7510:2024 aan?

Een versnelde overgang naar NEN 7510:2024 begint met een grondige GAP-analyse om snel inzicht te krijgen in wat er nog ontbreekt. Daarna prioriteer je de grootste hiaten en werk je stapsgewijs toe naar een overgangsaudit. De zes stappen van de transitie zijn helder gedefinieerd en bieden houvast, ook als de tijd krap is.

Volg deze aanpak voor een zo efficiënt mogelijke overgang:

  1. Start met een GAP-analyse: breng gewijzigde en nieuwe eisen in kaart en stel vast welke onderdelen van je huidige ISMS niet voldoen aan NEN 7510:2024.
  2. Actualiseer het ISMS en de VvT: herzie beleid, procedures, risicobeoordeling en risicobehandelplan. Documenteer per beheersmaatregel of deze van toepassing is en neem dit op in de Verklaring van Toepasselijkheid.
  3. Implementeer en toets nieuwe maatregelen: voer interne audits uit om te controleren of de nieuwe beheersmaatregelen daadwerkelijk werken.
  4. Informeer medewerkers: verduidelijk rollen, actualiseer incidentprocedures en zorg voor bewustwording over de wijzigingen.
  5. Voer een interne audit en management review uit: bespreek bevindingen op directieniveau en leg verbeteracties vast.
  6. Plan de overgangsaudit tijdig: neem zo snel mogelijk contact op met je certificerende instelling om een datum vast te leggen vóór 20 februari 2027.

Gebruik de beschikbare hulpmiddelen om tijd te besparen. NEN 7510-1 en NEN 7510-2 zijn kosteloos beschikbaar via het NEN Connect-platform. Via datzelfde platform is een redliningmodule beschikbaar waarmee je direct de verschillen ziet tussen de oude en nieuwe versie van de norm. Dat versnelt de GAP-analyse aanzienlijk. Organisaties die ook een ISO 27001-certificaat nastreven, hoeven niet te vrezen voor dubbele auditlasten, want het certificatieschema voor NEN 7510 voorziet hierin.

Hoe Diks Process Support helpt met de NEN 7510:2024 transitie

Wij begrijpen dat de overgang naar NEN 7510:2024 veel vraagt van je organisatie, zeker als de deadline dichterbij komt en de interne capaciteit beperkt is. Diks Process Support begeleidt organisaties in de zorgsector en aanverwante sectoren bij de volledige transitie naar de nieuwe norm, van de eerste GAP-analyse tot en met de overgangsaudit.

Wat wij voor je doen:

  • Een heldere GAP-analyse die direct inzicht geeft in wat er nog moet gebeuren
  • Het actualiseren van je ISMS, beleid, procedures en Verklaring van Toepasselijkheid
  • Begeleiding bij de implementatie van nieuwe beheersmaatregelen, inclusief governance en cloudomgevingen
  • Het verzorgen van bewustwordingssessies en training voor medewerkers en management
  • Het uitvoeren of begeleiden van de interne audit en management review
  • Coördinatie met de certificerende instelling voor tijdige planning van de overgangsaudit

Wij werken niet voor je, maar met je. Dat betekent praktisch, stapsgewijs en met oog voor wat realistisch haalbaar is binnen jouw organisatie. Wil je weten waar je nu staat en hoe je de deadline alsnog kunt halen? Neem contact op en we kijken samen naar de beste aanpak.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen