NEN 7510-audit: eisen, documenten en de 5 grootste fouten

NEN 7510-audit: fase 1 opzet en fase 2 werking

Informatiebeveiliging in de zorg · NEN 7510

Een NEN 7510-audit toetst of je informatiebeveiliging in de zorg op orde is: eerst de opzet op papier, daarna de werking in de praktijk. In dit artikel lees je vanuit de auditstoel wat er getoetst wordt, welke documenten je klaar moet hebben en welke vijf fouten wij het vaakst zien. Ook lees je wat er verandert door de herziene norm en hoe de audit zich verhoudt tot de Cyberbeveiligingswet.

In het kort

  • Een NEN 7510-audit kent twee fasen: fase 1 toetst de opzet van je managementsysteem, fase 2 de werking in de praktijk.
  • De auditor wil bewijs zien, geen beloftes: beleid, een onderbouwde risicobeoordeling, een Verklaring van Toepasselijkheid en aantoonbare uitvoering.
  • De meeste tekortkomingen ontstaan door een zwakke onderbouwing, niet door ontbrekende techniek.
  • De herziene NEN 7510 (versie 2024 met amendement 2026) legt meer nadruk op logging, crisisoefeningen en awareness.
  • NEN 7510 is een sterk startpunt voor de Cyberbeveiligingswet, maar dekt de zorgplicht niet automatisch volledig.

Wat toetst een NEN 7510-audit?

Een NEN 7510-audit toetst of je een werkend managementsysteem voor informatiebeveiliging hebt dat past bij de zorgcontext. De norm bestaat uit twee delen: NEN 7510-1 beschrijft de eisen aan dat systeem, NEN 7510-2 de concrete beheersmaatregelen. Samen bouwen ze voort op ISO 27001 en ISO 27002, met extra eisen voor de vertrouwelijkheid, integriteit en beschikbaarheid van patiëntgegevens.

De auditor kijkt niet alleen of maatregelen bestaan, maar of ze aantoonbaar werken en aansluiten op jouw risico’s. Een geaccrediteerde certificerende instelling voert de audit uit, onder toezicht van de Raad voor Accreditatie. Dat maakt het certificaat objectief en overdraagbaar richting cliënten, ketenpartners en toezichthouders.

Hoe verloopt een NEN 7510-audit in fase 1 en fase 2?

De certificeringsaudit verloopt in twee fasen. Fase 1 is een documentbeoordeling die vaststelt of je systeem klaar is voor toetsing. Fase 2 is het praktijkonderzoek op locatie, waar de auditor toetst of je in de dagelijkse praktijk doet wat je hebt vastgelegd.

Fase 1: opzet op papier

  • Beoordeling van beleid, scope en documentatie
  • Is de risicobeoordeling uitgevoerd en onderbouwd?
  • Ben je klaar voor het praktijkonderzoek?

Fase 2: werking in de praktijk

  • Interviews en observatie op locatie
  • Bewijs dat procedures echt worden gevolgd
  • Toetsing of maatregelen effectief zijn

Slaag je voor beide fasen, dan volgt het certificaat. Dat is drie jaar geldig, met elk jaar een surveillance-audit en aan het einde van de cyclus een hercertificering. Hoe je je op fase 1 en 2 voorbereidt, staat stap voor stap in onze NEN 7510-checklist.

0

Initiële audit (fase 1 + fase 2)

1

Jaar 1: eerste surveillance-audit

2

Jaar 2: tweede surveillance-audit

3

Jaar 3: hercertificeringsaudit

De doorlooptijd naar het eerste certificaat verschilt sterk per organisatie. Met een bestaande ISO 27001-structuur ben je er indicatief in vier tot zes maanden, vanaf nul reken je eerder op ongeveer een jaar. Startniveau, omvang en de kwaliteit van je documentatie bepalen het tempo.

Welke documenten wil de auditor zien?

De auditor vraagt om een vaste set documenten die samen aantonen dat je systeem leeft. Ontbreekt er iets, of sluit het niet op elkaar aan, dan valt dat direct op. Onderstaande stukken vormen de kern van elk NEN 7510-dossier.

Document Wat de auditor controleert
Informatiebeveiligingsbeleid Actueel, goedgekeurd door de directie en bekend in de organisatie.
Risicobeoordeling + behandelplan Risico’s geïdentificeerd, beoordeeld en voorzien van maatregelen met eigenaar en termijn.
Verklaring van Toepasselijkheid Per beheersmaatregel onderbouwd of die van toepassing is, logisch volgend uit de risico’s.
Procedures (o.a. incidentbeheer) Beschreven werkwijzen die aansluiten op de praktijk en op de norm.
Interne audit + directiebeoordeling Uitgevoerd, met opgevolgde afwijkingen en besluiten van de directie.

De Verklaring van Toepasselijkheid is het document waar het in de praktijk het vaakst misgaat. De auditor toetst niet alleen of je een keuze hebt gemaakt, maar of die keuze aantoonbaar voortvloeit uit je risicobeoordeling. Een maatregel uitsluiten omdat hij lastig is, terwijl je risicoanalyse het risico wel benoemt, levert direct een tekortkoming op. Hoe je die risicobeoordeling opzet, lees je in onze uitleg over de risicoanalyse volgens ISO 27001.

Wat telt als bewijs van werking?

In fase 2 draait alles om bewijs. Een procedure op papier is niet genoeg, de auditor wil zien dat je hem ook volgt. Bruikbaar bewijs is concreet, gedateerd en herleidbaar tot een verantwoordelijke.

Overtuigend bewijs

  • Logbestanden en meldingen uit systemen
  • Notulen van de directiebeoordeling
  • Tickets, registraties en getekende afspraken

Zwak bewijs

  • Een beleidsdocument zonder uitvoering
  • Achteraf gereconstrueerde registraties
  • Mondelinge toelichting zonder vastlegging

Wat zijn de 5 meest gemaakte fouten bij een NEN 7510-audit?

Een NEN 7510-traject strandt zelden op de techniek. De terugkerende fouten zitten in eigenaarschap, onderbouwing en bewijs. Deze vijf zien wij het vaakst, en ze zijn allemaal te voorkomen.

  1. NEN 7510 als IT-project behandelen. Informatiebeveiliging in de zorg raakt HR, cliëntenzorg en cultuur. Wordt het eigenaarschap alleen bij IT belegd, dan blijven organisatorische maatregelen liggen.
  2. Een onduidelijke scope. Zonder heldere afbakening van locaties, systemen en processen blijft onduidelijk wat moet voldoen, en trek je de norm te breed of te smal.
  3. Een niet-onderbouwde Verklaring van Toepasselijkheid. Keuzes die niet volgen uit de risicobeoordeling markeert de auditor als tekortkoming.
  4. Documentatie uitstellen. Bewijs dat je achteraf reconstrueert mist datum en context, en houdt bij fase 2 geen stand.
  5. Zwakke betrokkenheid van de directie. Zonder zichtbare sturing en een vaste evaluatiecyclus verwatert het systeem tot een eenmalig certificaat.

De rode draad: behandel het certificaat als een moment in een doorlopende cyclus. Organisaties die zo naar de norm kijken, gaan een audit veel rustiger in.

Wat verandert er door de herziene NEN 7510?

De norm is in december 2024 herzien en in 2026 aangevuld met een amendement. De structuur volgt nu ISO 27001:2022, met extra aandacht voor cloudgebruik en ketenrisico’s. Voor de audit betekent dit dat een auditor op een aantal punten scherper doorvraagt.

Logging en monitoring

Meer nadruk op het vastleggen van toegang, inclusief noodtoegang tot dossiers en actieve signalering bij afwijkingen.

Crisisoefeningen

Gedocumenteerde oefeningen waarbij ook de directie betrokken is, zodat je aantoont dat je op incidenten voorbereid bent.

Awareness en social engineering

Training die medewerkers weerbaar maakt tegen phishing en misleiding, met bewijs dat de training ook plaatsvindt.

Heb je al een certificaat op een oudere versie, dan zet je dat binnen de transitieperiode om naar de 2024-versie. Plan die omzetting op tijd in je auditkalender, zodat je niet in tijdnood komt.

Dekt NEN 7510 ook de Cyberbeveiligingswet?

Deels. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 en raakt een groot deel van de zorg. De overheid noemt NEN 7510 een goed startpunt, maar een certificaat betekent niet automatisch dat je aan de volledige zorgplicht voldoet. De wet stelt eigen eisen aan onder meer melden en registreren.

De wet geldt voor zorgorganisaties vanaf ongeveer vijftig medewerkers of een omzet en balanstotaal boven tien miljoen euro. Naar schatting vallen er in Nederland zo’n achtduizend organisaties onder. Er geldt een zorgplicht, een meldplicht en een registratieplicht, met een onderscheid tussen belangrijke en essentiële entiteiten.

Aspect NEN 7510 Cyberbeveiligingswet
Aard Certificeerbare norm Wettelijke verplichting
Focus Managementsysteem voor beveiliging Zorgplicht, meldplicht, registratieplicht
Bewijs Certificaat van een certificerende instelling Aantoonbaar voldoen richting de toezichthouder

De praktische route: gebruik je bestaande NEN 7510-systeem als basis en voer een gap-analyse uit op de extra eisen van de wet. Wat dit voor jouw organisatie betekent, verkennen we ook op onze pagina over de NIS2-richtlijn en de zorgplicht, en in de context van NEN 7510-certificering.

NEN 7510, NEN 7512 en NEN 7513: wat is het verschil?

In de zorg kom je drie samenhangende normen tegen. NEN 7510 is de overkoepelende norm waarop je certificeert. NEN 7512 en NEN 7513 werken twee specifieke onderwerpen verder uit en zijn geen aparte certificeringsnormen.

Norm Waar het over gaat
NEN 7510 Het managementsysteem voor informatiebeveiliging in de zorg.
NEN 7512 De vertrouwensbasis voor veilige gegevensuitwisseling tussen partijen.
NEN 7513 Het loggen van handelingen op elektronische patiëntdossiers.

Kort gezegd: NEN 7510 schrijft voor dát je moet loggen, NEN 7513 beschrijft hóe je dat doet. Voor certificering staat NEN 7510 centraal, met de andere twee als verdieping op specifieke punten. De verwantschap met ISO 27001 maakt een gecombineerd traject bovendien vaak efficient, zeker als je al werkt aan ISO 27001-certificering.

Hulp nodig met je NEN 7510-audit?

Wij begeleiden zorgorganisaties van nulmeting tot certificaat en voeren de interne audit uit die je systeem toetst voordat de certificerende instelling langskomt. Zo ga je met vertrouwen fase 2 in.

Plan een vrijblijvend gesprek

Veelgestelde vragen

Wat is een NEN 7510-audit?

Een NEN 7510-audit is de onafhankelijke toetsing van je informatiebeveiliging in de zorg tegen de norm NEN 7510. Een geaccrediteerde certificerende instelling beoordeelt eerst de opzet van je managementsysteem en daarna de werking in de praktijk. Slaag je, dan ontvang je een certificaat dat drie jaar geldig is.

Wat is het verschil tussen fase 1 en fase 2?

Fase 1 is een documentbeoordeling die vaststelt of je systeem klaar is voor toetsing: beleid, scope en risicobeoordeling. Fase 2 is het praktijkonderzoek op locatie, waar de auditor via interviews en bewijs toetst of je procedures echt worden gevolgd en effectief zijn. Beide fasen moet je met succes doorlopen.

Welke documenten heb ik nodig voor een NEN 7510-audit?

De kern bestaat uit een goedgekeurd informatiebeveiligingsbeleid, een onderbouwde risicobeoordeling met behandelplan, een Verklaring van Toepasselijkheid, procedures zoals incidentbeheer, en bewijs van een interne audit en directiebeoordeling. De auditor toetst vooral of deze stukken op elkaar aansluiten en aantoonbaar worden gebruikt.

Hoe lang is een NEN 7510-certificaat geldig?

Een NEN 7510-certificaat is drie jaar geldig. In die periode voert de certificerende instelling elk jaar een surveillance-audit uit om te controleren of je systeem blijft voldoen. Aan het einde van de cyclus volgt een hercertificeringsaudit, waarna een nieuwe periode van drie jaar begint.

Wat is het verschil tussen NEN 7510 en ISO 27001?

NEN 7510 bouwt voort op ISO 27001, maar voegt zorgspecifieke eisen toe voor de bescherming van patiëntgegevens. ISO 27001 is sectorbreed, NEN 7510 is toegespitst op de zorg. Door de gedeelde structuur is een gecombineerd traject vaak efficient voor organisaties die beide certificaten willen behalen.

Voldoe ik met NEN 7510 automatisch aan de Cyberbeveiligingswet?

Niet automatisch. NEN 7510 is een sterk startpunt en dekt veel van de vereiste maatregelen, maar de Cyberbeveiligingswet stelt eigen eisen aan onder meer melden en registreren. Een gap-analyse op je bestaande systeem laat zien welke extra stappen nodig zijn om aan de volledige zorgplicht te voldoen.

Wat verandert er door de herziene NEN 7510?

De versie uit 2024, aangevuld in 2026, volgt de structuur van ISO 27001:2022 en legt meer nadruk op logging, gedocumenteerde crisisoefeningen en awareness rond social engineering. Voor de audit betekent dit dat een auditor op deze punten scherper doorvraagt en concreter bewijs van uitvoering verwacht.

Wat is een Verklaring van Toepasselijkheid?

De Verklaring van Toepasselijkheid legt per beheersmaatregel uit of die van toepassing is en hoe je hem hebt ingevuld. De auditor toetst of die keuzes logisch voortvloeien uit je risicobeoordeling. Een maatregel uitsluiten zonder onderbouwing terwijl het risico wel bestaat, levert een tekortkoming op.