Wat is de deadline voor NEN 7510:2024?

Leren bureauagenda opengeslagen op een aangestreepte deadline, pen erop rustend, compliance map met plaknotitie op de achtergrond.

De deadline voor de overgang naar NEN 7510:2024 is 20 februari 2027. Organisaties die momenteel gecertificeerd zijn op basis van NEN 7510:2017 moeten vóór die datum een succesvolle overgangsaudit hebben afgerond. In dit artikel beantwoorden we de meest gestelde vragen over de overgang, de wijzigingen en wat je nu concreet moet doen.

Wanneer vervalt de certificering op basis van NEN 7510:2017?

Certificeringen op basis van NEN 7510:2017 vervallen uiterlijk op 20 februari 2027. Op die datum eindigt de officiële overgangsperiode die volgde op de publicatie van de herziene norm NEN 7510:2024 op 16 december 2024. Organisaties die op dat moment nog geen overgangsaudit hebben afgerond, beschikken niet langer over een geldig certificaat.

De overgangsperiode bedraagt ruim twee jaar na publicatie van de nieuwe versie. Dat lijkt ruim, maar in de praktijk is de beschikbare tijd beperkter dan het lijkt. Certificerende instellingen hebben beperkte auditcapaciteit, en het implementeren van nieuwe of aangepaste beheersmaatregelen, het uitvoeren van interne audits en het afronden van een management review kosten tijd. Wie te laat begint, riskeert dat de overgangsaudit niet meer tijdig ingepland kan worden.

Het is daarom verstandig om de overgangsaudit ruim vóór de deadline te plannen, zodat er voldoende ruimte is voor eventuele herstelacties als de audit bevindingen oplevert.

Wat zijn de belangrijkste wijzigingen in NEN 7510:2024?

De herziene NEN 7510:2024 is inhoudelijk afgestemd op ISO/IEC 27001:2022 en ISO/IEC 27002:2022, en sluit aan op het internationale normontwerp ISO/IEC DIS 27799. De structuur, terminologie en beheersmaatregelen zijn daarmee gemoderniseerd en beter afgestemd op actuele dreigingen en technologische ontwikkelingen in de zorgsector.

De meest opvallende wijzigingen ten opzichte van de vorige versie zijn:

  • Geactualiseerde beheersmaatregelen: het aantal beheersmaatregelen is herzien en geherstructureerd, met nieuwe maatregelen op het gebied van clouddiensten, dreigingsinformatie en databeveiliging.
  • Nieuwe thematische indeling: beheersmaatregelen zijn voortaan ingedeeld in vier thema’s: organisatorisch, mensgericht, fysiek en technologisch.
  • Sterkere koppeling met wetgeving: de norm sluit beter aan op actuele wet- en regelgeving, waaronder de NIS2-richtlijn.
  • Zorgspecifieke aanvullingen blijven behouden: NEN 7510-2 bevat nog steeds de zorgspecifieke beheersmaatregelen die de norm onderscheiden van de generieke ISO 27001.

NEN biedt via het NEN Connect-platform een redliningmodule waarmee je de inhoudelijke verschillen tussen de oude en nieuwe versie direct naast elkaar kunt zien. Dat is een praktisch hulpmiddel om snel te bepalen welke onderdelen van je ISMS aanpassing behoeven.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

 

Hoe verloopt de overgang naar NEN 7510:2024 stap voor stap?

De overgang naar NEN 7510:2024 verloopt via een gestructureerd proces van zes stappen. Je begint met een gapanalyse om te bepalen wat er in jouw organisatie nog ontbreekt of aangepast moet worden, en je sluit af met de overgangsaudit bij de certificerende instelling vóór 20 februari 2027.

Hieronder staan de zes stappen op een rij:

  1. Gapanalyse: breng in kaart welke verschillen er bestaan tussen de huidige inrichting van je ISMS en de eisen van NEN 7510:2024. Bepaal welke beheersmaatregelen nieuw zijn of moeten worden aangepast.
  2. Actualiseren van het ISMS en de Verklaring van Toepasselijkheid: pas beleid, procedures, risicobeoordeling en het risicobehandelplan aan op de nieuwe norm.
  3. Implementatie en toetsing: implementeer nieuwe of aangepaste beheersmaatregelen en toets deze via interne audits.
  4. Training en bewustwording: informeer medewerkers over de wijzigingen, verduidelijk rollen en actualiseer incidentprocedures.
  5. Interne audit en management review: voer een volledige interne audit uit op basis van NEN 7510:2024 en bespreek bevindingen op directieniveau. Leg verbeteracties vast.
  6. Overgangsaudit plannen: plan de overgangsaudit tijdig bij de certificerende instelling, zodat certificering vóór 20 februari 2027 is afgerond.

Voor organisaties die nog niet eerder gecertificeerd zijn, biedt NEN een gestructureerd implementatiepad. De normen NEN 7510-1 en NEN 7510-2 zijn kosteloos beschikbaar via het NEN Connect-platform, dankzij een overeenkomst tussen het ministerie van VWS en NEN. Hetzelfde geldt voor NEN 7512 en NEN 7513.

Welke organisaties moeten voldoen aan NEN 7510:2024?

NEN 7510:2024 is van toepassing op alle organisaties die persoonlijke gezondheidsinformatie beheren, ongeacht hun omvang of type. Dit omvat niet alleen zorgaanbieders zelf, maar ook alle partijen in de keten die met dergelijke gegevens werken.

Concreet gaat het om de volgende organisaties:

  • Zorginstellingen zoals ziekenhuizen, huisartsenpraktijken en GGZ-instellingen
  • ICT-leveranciers en softwareontwikkelaars die systemen leveren aan zorginstellingen
  • Zorgverzekeraars
  • Gemeenten, vanwege hun verantwoordelijkheid voor de WMO en jeugdzorg
  • Ketenpartners die persoonlijke gezondheidsinformatie verwerken

Persoonlijke gezondheidsinformatie omvat alle informatie over een identificeerbaar persoon die verband houdt met diens lichamelijke of geestelijke gesteldheid of de verlening van zorgdiensten. Geanonimiseerde informatie valt buiten de reikwijdte van de norm.

Certificering is alleen mogelijk tegen NEN 7510-1. De aanverwante normen NEN 7512 (elektronische gegevensuitwisseling) en NEN 7513 (logging van acties op elektronische patiëntdossiers) zijn verdere uitwerkingen van eisen uit NEN 7510-1 en kennen geen eigen certificatieschema. Meer informatie over de NEN 7510 certificering vind je op onze expertisepagina.

Wat gebeurt er als de deadline niet wordt gehaald?

Als je de overgangsdeadline van 20 februari 2027 niet haalt, verliest je organisatie haar NEN 7510-certificaat. Dat heeft directe gevolgen voor de bedrijfsvoering, omdat opdrachtgevers, zorgpartners en aanbestedende diensten steeds vaker een geldig certificaat eisen als voorwaarde voor samenwerking of contractverlening.

Naast reputatierisico en het verlies van opdrachten kan het ontbreken van een geldig certificaat ook aantoonbaar maken dat je organisatie niet voldoet aan de wettelijke verplichtingen rondom informatiebeveiliging in de zorg. In combinatie met toenemende eisen vanuit wetgeving zoals NIS2 wordt dit risico alleen maar groter.

Organisaties die de deadline missen, zijn niet definitief klaar. Ze kunnen opnieuw een certificatietraject starten, maar dat betekent in de praktijk een volledig initieel audittraject in plaats van een kortere overgangsaudit. Dat is tijdrovender en kostbaarder. Voorkomen is dan ook duidelijk beter dan genezen: begin op tijd met de voorbereiding en plan de overgangsaudit ruim voor de deadline.

Hoe Diks Process Support helpt met NEN 7510 certificering

Wij begeleiden organisaties in de zorgsector en aanverwante sectoren bij de volledige overgang naar NEN 7510:2024. Of je nu al gecertificeerd bent en moet overstappen, of voor het eerst een certificatietraject wilt doorlopen, wij nemen het proces stap voor stap met je door.

Wat wij voor je doen:

  • Uitvoeren van een gapanalyse om te bepalen wat er in jouw ISMS nog ontbreekt of aangepast moet worden
  • Actualiseren van beleid, procedures, risicobeoordeling en de Verklaring van Toepasselijkheid
  • Begeleiden van de implementatie van nieuwe beheersmaatregelen
  • Verzorgen van training en bewustwording voor medewerkers
  • Uitvoeren of begeleiden van de interne audit en management review
  • Plannen en voorbereiden van de overgangsaudit bij de certificerende instelling

We werken niet vóór je, maar met je. Onze adviseurs kennen de zorgsector en weten wat er in de praktijk komt kijken bij informatiebeveiliging. Wil je weten waar jouw organisatie nu staat en wat er nodig is om vóór 20 februari 2027 gecertificeerd te zijn? Neem contact met ons op en we denken graag met je mee.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen