Wat is een gap-analyse voor NEN 7510?

Consultant bureau met klembord checklist, open compliance map en liniaal tussen documentstapels in modern kantoor.

Een gap-analyse voor NEN 7510 is een systematische meting van het verschil tussen de huidige informatiebeveiliging in jouw organisatie en de eisen die de NEN 7510-norm stelt. Het resultaat is een concreet overzicht van wat al op orde is, wat ontbreekt en wat verbeterd moet worden. In dit artikel beantwoorden we de meest gestelde vragen over de gap-analyse voor NEN 7510, van wat er precies gemeten wordt tot wat het je oplevert.

Wat meet een gap-analyse bij NEN 7510 precies?

Een gap-analyse bij NEN 7510 meet de afstand tussen de huidige staat van informatiebeveiliging in jouw organisatie en de normeisen uit NEN 7510. Per eis wordt vastgesteld of de organisatie hieraan voldoet, gedeeltelijk voldoet of nog niets heeft geregeld. Het resultaat is een helder beeld van de zogenoemde “gaps”: de aantoonbare tekortkomingen ten opzichte van de norm.

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg- en welzijnssector. De norm richt zich op alle organisaties die persoonlijke gezondheidsinformatie beheren, van zorginstellingen en zorgverzekeraars tot ICT-leveranciers en softwareontwikkelaars die aan zorginstellingen leveren. De gap-analyse kijkt niet alleen naar technische maatregelen, maar ook naar beleid, processen, verantwoordelijkheden en bewustwording binnen de organisatie.

Concreet meet de analyse drie dingen: wat de norm vereist, wat de organisatie op dit moment doet of heeft gedocumenteerd, en hoe groot het verschil is. Die laatste meting vertaalt zich vervolgens naar prioriteiten en een aanpak voor verbetering.

Welke onderdelen van NEN 7510 komen aan bod in de analyse?

Een gap-analyse voor NEN 7510 dekt alle onderdelen van het informatiebeveiligingsmanagementsysteem (ISMS) zoals beschreven in NEN 7510-1, aangevuld met de specifieke beheersmaatregelen uit NEN 7510-2. Dit omvat zowel de generieke ISO/IEC 27001-eisen als de zorgspecifieke aanvullingen die uniek zijn voor de Nederlandse zorgsector.

In de praktijk worden de volgende onderdelen beoordeeld:

  • Beleid en governance: is er een vastgesteld informatiebeveiligingsbeleid, zijn rollen en verantwoordelijkheden helder belegd?
  • Risicobeoordeling en risicobehandelplan: heeft de organisatie risico’s geïdentificeerd en gedocumenteerd hoe die worden beheerst?
  • Verklaring van Toepasselijkheid (VvT): zijn alle beheersmaatregelen beoordeeld op toepasselijkheid en onderbouwd?
  • Beheersmaatregelen: zijn de technische en organisatorische maatregelen uit NEN 7510-2 aantoonbaar ingevoerd?
  • Training en bewustwording: zijn medewerkers geïnformeerd over hun rol in informatiebeveiliging?
  • Incidentbeheer: zijn procedures voor het melden en afhandelen van beveiligingsincidenten aanwezig en actueel?
  • Interne audit en management review: vinden periodieke beoordelingen plaats op directieniveau?

Bij de herziene NEN 7510:2024, gepubliceerd in december 2024, worden ook aandachtspunten rondom cloudomgevingen, cyberdreigingen en de aansluiting op de NIS2-richtlijn meegenomen in de analyse. Organisaties die al werken met ISO 27001 zullen merken dat veel onderdelen overlappen, al bevat NEN 7510 aanvullende zorgspecifieke eisen die in een reguliere ISO 27001-analyse niet aan bod komen.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Hoe verloopt een gap-analyse voor NEN 7510 stap voor stap?

Een gap-analyse voor NEN 7510 verloopt doorgaans in vijf stappen: voorbereiding en documentatieonderzoek, interviews met sleutelfunctionarissen, toetsing van de praktijk aan de normeisen, prioritering van bevindingen en rapportage met een verbeterplan. De totale doorlooptijd hangt af van de omvang en complexiteit van de organisatie.

In de voorbereidingsfase wordt bestaande documentatie verzameld: beleidsdocumenten, procedures, risicobeoordelingen, eerdere auditrapportages en de huidige Verklaring van Toepasselijkheid. Vervolgens worden gesprekken gevoerd met betrokkenen zoals de CISO, IT-beheerders, leidinggevenden en medewerkers die dagelijks met patiëntgegevens werken.

Daarna worden de bevindingen uit documentatie en interviews naast de normeisen gelegd. Per eis wordt een score toegekend: volledig voldaan, gedeeltelijk voldaan of niet voldaan. Op basis van die scores worden de gaps geprioriteerd naar risico en impact. Welke tekortkomingen vormen het grootste gevaar voor de vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsinformatie?

Het eindresultaat is een overzichtelijke rapportage met een prioriteitenlijst en een concreet verbeterplan. Dat plan vormt de basis voor de vervolgstappen richting certificering of hercertificering.

Wat is het verschil tussen een gap-analyse en een interne audit voor NEN 7510?

Een gap-analyse is een nulmeting die bepaalt waar de organisatie staat ten opzichte van de NEN 7510-eisen, terwijl een interne audit een periodieke toetsing is van een al ingericht en werkend ISMS. De gap-analyse gaat vooraf aan implementatie; de interne audit volgt erop en toetst of het systeem correct functioneert.

Het doel verschilt wezenlijk. Een gap-analyse is exploratief: je brengt in kaart wat er ontbreekt. Een interne audit is toetsend: je controleert of de ingevoerde maatregelen ook daadwerkelijk werken zoals bedoeld. Een interne audit gaat uit van een bestaand systeem met vastgesteld beleid, procedures en beheersmaatregelen. Bij een gap-analyse hoeft dat systeem nog niet volledig te bestaan.

In de praktijk ziet de volgorde er zo uit: eerst een gap-analyse als startpunt, dan implementatie van verbeteringen, daarna een interne audit om de werking te toetsen, en ten slotte een externe certificeringsaudit. Beide instrumenten zijn onmisbaar, maar ze dienen een ander doel in het traject.

Wanneer is een gap-analyse voor NEN 7510 verplicht of aanbevolen?

Een gap-analyse is formeel niet verplicht gesteld door NEN 7510, maar wordt sterk aanbevolen als startpunt voor elke organisatie die certificering nastreeft of een bestaand certificaat wil verlengen. In de praktijk is de gap-analyse ook het logische vertrekpunt bij een overgang naar de herziene NEN 7510:2024.

Er zijn drie situaties waarin een gap-analyse bijzonder waardevol is:

  1. Eerste certificering: organisaties die voor het eerst NEN 7510-certificering willen behalen, hebben een gap-analyse nodig om te weten hoeveel werk er nog te doen is en hoe lang het traject zal duren.
  2. Overgang naar NEN 7510:2024: organisaties met een bestaand certificaat op basis van de vorige versie moeten voor 20 februari 2027 gecertificeerd zijn op de nieuwe versie. Een gap-analyse maakt zichtbaar welke aanpassingen nodig zijn om aan de herziene norm te voldoen.
  3. Herinrichting na een incident: na een datalek of beveiligingsincident biedt een gap-analyse inzicht in structurele zwaktes in het ISMS.

Organisaties die al beschikken over een ISO 27001-certificaat profiteren ook van een gap-analyse, omdat NEN 7510 aanvullende zorgspecifieke eisen stelt die buiten het reguliere ISO 27001-kader vallen. Meer over de relatie tussen beide normen lees je op de pagina over informatiebeveiliging.

Wat levert een gap-analyse op als resultaat?

Een gap-analyse voor NEN 7510 levert een gestructureerd rapport op met een overzicht van alle normeisen, de huidige status per eis, de geïdentificeerde tekortkomingen en een geprioriteerd verbeterplan. Dit rapport is de directe basis voor de implementatiefase en geeft de organisatie een realistisch beeld van de inspanning en doorlooptijd richting certificering.

Concreet bevat het resultaat van een gap-analyse:

  • Een overzicht per normeis met de status: voldaan, gedeeltelijk voldaan of niet voldaan
  • Een beschrijving van de geconstateerde tekortkomingen per onderdeel
  • Een risicobeoordeling die aangeeft welke gaps het hoogste risico vormen
  • Een verbeterplan met concrete acties, verantwoordelijken en een tijdlijn
  • Een inschatting van de benodigde middelen en doorlooptijd richting certificering

Naast het praktische verbeterplan biedt de gap-analyse ook strategische waarde. Het geeft directie en management een helder beeld van de volwassenheid van de informatiebeveiliging en maakt het mogelijk om weloverwogen beslissingen te nemen over investeringen en prioriteiten. Organisaties die werken met NEN 7510:2024 zijn daarmee ook al goed gepositioneerd voor aansluiting op de NIS2-richtlijn, die naar verwachting in het tweede kwartaal van 2026 in de Nederlandse wetgeving wordt geïmplementeerd als de Cyberbeveiligingswet.

Hoe Diks Process Support helpt met NEN 7510

Wij begeleiden organisaties in de zorg- en welzijnssector van begin tot eind bij het behalen en behouden van hun NEN 7510-certificering. Een gap-analyse is daarin altijd de eerste stap: concreet, overzichtelijk en zonder onnodige complexiteit. Wat wij voor je doen:

  • Uitvoeren van een volledige gap-analyse op basis van NEN 7510:2024, inclusief documentatieonderzoek en interviews met sleutelfunctionarissen
  • Opstellen van een prioriteitenlijst en verbeterplan dat direct bruikbaar is als routekaart richting certificering
  • Begeleiden van de implementatie van ontbrekende beheersmaatregelen, beleid en procedures
  • Ondersteunen bij de interne audit en management review als voorbereiding op de certificeringsaudit
  • Interim ondersteuning via een ervaren interim security officer wanneer je tijdelijk extra capaciteit nodig hebt

We werken niet vóór je, maar met je. Onze adviseurs kennen de zorgsector en begrijpen de uitdagingen van informatiebeveiliging in de praktijk. Wil je weten waar jouw organisatie staat ten opzichte van NEN 7510? Neem contact op en we bespreken samen de mogelijkheden.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen