Voor de NEN 7510:2024-transitie kun je terecht bij een gespecialiseerd adviesbureau dat ervaring heeft met informatiebeveiliging in de zorg. De herziene norm werd op 16 december 2024 gepubliceerd en brengt structurele wijzigingen met zich mee die een gerichte aanpak vereisen. In dit artikel beantwoorden we de meest gestelde vragen over de transitie, zodat je weet wat er van jouw organisatie wordt verwacht en hoe je dat het beste aanpakt.
Wat verandert er in de NEN 7510:2024 ten opzichte van de oude versie?
De NEN 7510:2024 is grondig herzien en sluit nu nauw aan op ISO/IEC 27001:2022 en ISO/IEC 27002:2022. De structuur van beheersmaatregelen is geactualiseerd, er is meer aandacht voor actuele dreigingen zoals cloudomgevingen en cyberaanvallen, en governance en managementverantwoordelijkheid zijn duidelijker gepositioneerd. De zorgspecifieke eisen in Annex A zijn geherstructureerd.
Een opvallende toevoeging in de herziene versie is de mapping in NEN 7510-2 bijlage E, die de relatie legt tussen NEN 7510 en de Europese NIS2-richtlijn. Organisaties die werken volgens NEN 7510 voldoen daarmee al aan een groot deel van de NIS2-eisen. Het verschil zit onder andere in de meldplicht: NIS2 vereist dat incidenten binnen 24 uur worden gemeld bij de relevante autoriteit, terwijl NEN 7510 alleen een tijdige melding vereist.
Verder bevat NEN 7510:2024 beheersmaatregelen die vooruitlopen op NIS2, waaronder noodcommunicatie, externe incidentrapportage, managementtraining en Zero Trust Principles. Informatiebeveiliging wordt in de nieuwe versie nadrukkelijker organisatiebreed ingericht en aantoonbaar geborgd. De norm bestaat nog steeds uit twee delen: NEN 7510-1 voor de normatieve voorschriften van het ISMS en NEN 7510-2 voor de beheersmaatregelen, inclusief zorgspecifieke aanvullingen.
Wanneer moet mijn organisatie voldoen aan NEN 7510:2024?
Het voldoen aan NEN 7510 is al wettelijk verplicht via de Wabvpz, die via het Besluit elektronische gegevensverwerking door zorgaanbieders naar de norm verwijst. De transitie naar de 2024-versie is daarmee geen vrijblijvende keuze, maar een verplichting voor alle zorgorganisaties die persoonlijke gezondheidsinformatie beheren.
In 2026 wordt de druk verder vergroot doordat de NIS2-richtlijn naar verwachting in het tweede kwartaal van 2026 in de Nederlandse wetgeving wordt geïmplementeerd als de Cyberbeveiligingswet (Cbw). Organisaties die al werken volgens NEN 7510:2024 zijn daarmee beter voorbereid op deze nieuwe wetgeving.
Certificering is niet wettelijk verplicht, maar de Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht wel dat zorgaanbieders een functionerend ISMS hebben, beschikken over een continuïteitsplan en dit regelmadig testen. NEN 7510-certificering is een erkende manier om aan te tonen dat je aan de norm voldoet. Wacht dus niet tot de deadline nadert, want een goed ISMS opzetten kost tijd.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Welke stappen zijn nodig voor de NEN 7510:2024 transitie?
De NEN 7510:2024-transitie verloopt in een aantal concrete stappen: een gapanalyse om te bepalen waar jouw organisatie staat ten opzichte van de nieuwe norm, het aanpassen van bestaande beheersmaatregelen, het bijwerken van documentatie en beleid, het uitvoeren van interne audits en het doorlopen van een externe certificatieaudit bij een geaccrediteerde instelling.
Begin met een grondige vergelijking tussen de huidige situatie van jouw ISMS en de eisen van NEN 7510:2024. Let daarbij specifiek op de nieuwe en gewijzigde beheersmaatregelen, de aangescherpte governance-eisen en de zorgspecifieke aanvullingen in bijlage A. Pas je risicobeoordelingsproces aan op actuele dreigingen zoals cloudomgevingen en cyberdreigingen die in de herziene norm centraal staan.
Zorg er daarna voor dat medewerkers op de hoogte zijn van de wijzigingen. Bijlage C van NEN 7510-2 biedt een handig handvat voor het formuleren van vragen bij interne audits. Een interne audittraining kan helpen om dit proces gestructureerd in te richten. Sluit de transitie af met een externe audit door een bij de Raad voor Accreditatie (RvA) geaccrediteerde certificerende instelling.
Wie is verantwoordelijk voor de NEN 7510 transitie binnen een organisatie?
De eindverantwoordelijkheid voor de NEN 7510-transitie ligt bij het management van de organisatie. NEN 7510:2024 legt nadrukkelijk meer nadruk op governance en managementverantwoordelijkheid. Het management moet informatiebeveiliging organisatiebreed inrichten, borgen en aantoonbaar maken.
In de praktijk wordt de uitvoering van de transitie vaak belegd bij een security officer, een kwaliteitsmanager of een specifiek aangestelde projectleider. Deze persoon coördineert de gapanalyse, de aanpassingen in het ISMS, de interne audits en het contact met de certificerende instelling. Bij kleinere organisaties ontbreekt soms de interne capaciteit of expertise voor deze rol, wat het inschakelen van externe ondersteuning een logische keuze maakt.
Belangrijk is ook dat medewerkers op alle niveaus betrokken worden. De norm vereist dat informatiebeveiliging geen papieren exercitie is, maar daadwerkelijk wordt geleefd binnen de organisatie. Managementtraining is zelfs expliciet opgenomen als beheersmaatregel (6.9) in NEN 7510:2024, wat het belang van bewustwording op alle lagen onderstreept.
Wat kost het om hulp te krijgen bij de NEN 7510:2024 transitie?
De kosten voor begeleiding bij de NEN 7510:2024-transitie zijn afhankelijk van de omvang van jouw organisatie, de complexiteit van de processen en de huidige volwassenheid van het ISMS. Er is geen vaste prijs, maar de investering bestaat doorgaans uit advieskosten, eventuele trainingskosten en de kosten van de externe certificatieaudit.
Voor de certificatieaudit zelf geldt dat het certificatieschema NCS 7510 richtlijnen bevat voor de berekening van het benodigde aantal auditordagen. Prijsopgaven kun je opvragen bij de bij NEN aangesloten conformiteitsbeoordelende instellingen. Een belangrijk voordeel: organisaties die zowel een NEN 7510-certificaat als een ISO 27001-certificering nastreven, worden niet geconfronteerd met dubbele auditlasten, omdat het certificatieschema hierin voorziet.
De kosten voor externe begeleiding wegen in de meeste gevallen op tegen de risico’s van een onvolledige of vertraagde implementatie. Een goed ingericht ISMS voorkomt datalekken, reputatieschade en problemen met de IGJ. Zie het als een investering in de continuïteit en betrouwbaarheid van jouw organisatie.
Hoe kies je de juiste adviseur voor de NEN 7510 transitie?
De juiste adviseur voor de NEN 7510-transitie combineert aantoonbare kennis van de norm met praktische ervaring in de zorgsector. Let bij de keuze op sectorkennis, ervaring met ISMS-implementaties, en de manier waarop de adviseur werkt: niet vóór jou, maar samen met jouw organisatie.
Controleer of de adviseur ook kennis heeft van aanverwante wet- en regelgeving zoals de Wabvpz, de Wegiz en de aankomende Cyberbeveiligingswet. Dat is belangrijk omdat NEN 7510:2024 nadrukkelijk raakvlakken heeft met deze wetgeving. Een adviseur die alleen de norm kent, maar de bredere context niet begrijpt, geeft je een onvolledig beeld.
Vraag ook naar de aanpak: wordt er gestart met een gapanalyse, wordt documentatie op maat gemaakt, en is er begeleiding tot en met de certificatieaudit? Een goede adviseur maakt de transitie stapsgewijs inzichtelijk en zorgt ervoor dat jouw team de kennis en tools krijgt om het ISMS ook na de certificering te onderhouden. Bekijk ook of de adviseur ervaring heeft met NEN 7510-certificering als volledig traject.
Hoe Diks Process Support helpt met de NEN 7510:2024 transitie
Wij begeleiden organisaties in de zorg- en welzijnssector van de eerste gapanalyse tot en met een succesvol certificatietraject. Onze aanpak is praktisch, stapsgewijs en volledig afgestemd op jouw organisatie. We werken niet vóór je, maar samen met je, zodat jouw team de kennis en structuur opbouwt om het ISMS duurzaam te borgen.
- Gapanalyse: we brengen in kaart waar jouw huidige ISMS afwijkt van NEN 7510:2024 en wat er nodig is om de transitie te maken
- Implementatiebegeleiding: we helpen bij het aanpassen van beheersmaatregelen, beleid en documentatie op basis van de herziene norm
- Interne audits: we ondersteunen bij het opzetten en uitvoeren van interne audits, inclusief de vertaling van bijlage C naar jouw praktijk
- Certificatietraject: we begeleiden het volledige traject richting externe certificering door een RvA-geaccrediteerde instelling
- NIS2 en aanverwante wetgeving: we houden rekening met de bredere wettelijke context, waaronder de Cyberbeveiligingswet en de Wabvpz
- Interim ondersteuning: als jouw organisatie tijdelijk een interim security officer nodig heeft, kunnen we ook die rol invullen
Wil je weten hoe Diks Process Support jouw organisatie kan helpen met de NEN 7510:2024-transitie? Neem contact met ons op en we kijken samen naar de beste aanpak voor jouw situatie.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Wat is het verschil tussen NEN 7510 en NEN 7512?
- Hoe herstel ik vertrouwen na een datalek in mijn zorgorganisatie?
- Hoe combineer ik NEN 7510 en NIS2 zonder dubbel werk?
- Hoe onderscheid je je als bedrijf met ISO 9001 bij aanbestedingen?
- Wat is de rol van de directiebeoordeling binnen ISO 9001?
- Hoe houd je veiligheidsafspraken levend in een drukke periode?
- Wat is het verschil tussen een interim kwaliteitsmanager en een QA manager?
- Wat kost een interim HSE manager per maand?
- Kan een interim KAM coördinator onze audits begeleiden?
- Kan een interim HSE officer ook parttime worden ingehuurd?
