Na je eerste succesvolle NEN 7510-audit begint het echte werk: de certificering actueel houden. Dat doe je door een combinatie van jaarlijkse surveillance-audits, continue documentatie en interne audits uit te voeren. De certificering is drie jaar geldig, maar tussentijdse verplichtingen zorgen ervoor dat je informatiebeveiliging structureel op orde blijft. In dit artikel beantwoorden we de meest gestelde vragen over het onderhouden van je NEN 7510-certificering.
Hoe vaak moet je een surveillance audit doen voor NEN 7510?
Voor NEN 7510 geldt dat je jaarlijks een surveillance-audit moet ondergaan. Na de initiële certificering voert de certificerende instelling elk jaar een tussentijdse controle uit om te beoordelen of je informatiebeveiligingsmanagementsysteem (ISMS) nog steeds voldoet aan de norm. Deze audits zijn minder uitgebreid dan de volledige certificeringsaudit, maar wel verplicht.
Tijdens een surveillance-audit kijkt de auditor doorgaans naar een selectie van normelementen, de opvolging van eerdere bevindingen en de werking van je ISMS in de praktijk. Denk aan het functioneren van je risicobeheersproces, de uitvoering van interne audits en de betrokkenheid van het management. Het doel is aan te tonen dat je systeem niet alleen op papier klopt, maar ook daadwerkelijk leeft in de organisatie.
Sla je een surveillance-audit over of slaag je er niet in, dan kan de certificerende instelling je certificaat schorsen of intrekken. Plan deze audits dus ruim van tevoren in je jaarkalender.
Wat moet je bijhouden om NEN 7510 geldig te houden?
Om je NEN 7510-certificering geldig te houden, moet je aantoonbaar werken aan het onderhouden en verbeteren van je ISMS. Dat betekent actuele documentatie, bijgehouden risicobeoordelingen, vastgelegde incidenten en bewijs van managementbetrokkenheid. Zonder dit bewijs heb je tijdens een surveillance-audit niets om te laten zien.
Concreet gaat het om de volgende zaken die je doorlopend moet bijhouden:
- Risicoregister: actueel houden met nieuwe of gewijzigde risico’s, inclusief de bijbehorende beheersmaatregelen
- Incidentenregister: vastleggen van beveiligingsincidenten, de oorzaak en de genomen maatregelen
- Interne auditrapportages: bewijs dat je zelf periodiek je eigen systeem controleert
- Managementreview: jaarlijkse beoordeling door het management van de prestaties van het ISMS
- Beleidsdocumenten: up-to-date informatiebeveiligingsbeleid dat aansluit op de actuele situatie van de organisatie
- Bewustzijnstrainingen: bewijs dat medewerkers zijn getraind en zich bewust zijn van hun verantwoordelijkheden
Denk ook aan de aansluiting op actuele wetgeving. De herziene NEN 7510:2024 bevat een mapping naar de NIS2-richtlijn, die naar verwachting in het tweede kwartaal van 2026 als Cyberbeveiligingswet (Cbw) in de Nederlandse wetgeving wordt geïmplementeerd. Organisaties die NEN 7510 correct toepassen, voldoen al aan een groot deel van deze NIS2-eisen, maar aanvullende verplichtingen, zoals het melden van incidenten binnen 24 uur, verdienen extra aandacht.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Wat zijn de meest voorkomende tekortkomingen bij NEN 7510 heraudits?
Bij NEN 7510-heraudits komen steeds dezelfde tekortkomingen terug. De meest voorkomende zijn verouderde risicobeoordelingen, ontbrekende of niet-uitgevoerde interne audits, onvolledige incidentregistraties en een managementreview die op papier bestaat, maar niet aantoonbaar is uitgevoerd.
Andere veelgeziene knelpunten zijn:
- Beheersmaatregelen die niet zijn geïmplementeerd: de Verklaring van Toepasselijkheid (VvT) beschrijft maatregelen die in de praktijk niet terug te vinden zijn
- Onvoldoende aandacht voor cloudomgevingen: de herziene norm legt meer nadruk op actuele risico’s zoals cloud en cyberdreigingen, terwijl veel organisaties hier nog onvoldoende beleid op hebben
- Gebrek aan bewustzijnsactiviteiten: medewerkers zijn niet aantoonbaar getraind of geïnformeerd over informatiebeveiliging
- Verouderd beleid: beleidsdocumenten die niet zijn bijgewerkt na organisatorische of technische wijzigingen
- Onvoldoende managementbetrokkenheid: de norm vereist actieve governanceverantwoordelijkheid, iets wat auditors steeds vaker en strenger toetsen
Voorkomen is beter dan genezen. Door een intern auditschema te hanteren en je documentatie per kwartaal te controleren, loop je bij de heraudit geen verrassingen op.
Hoe werkt een interne audit voor NEN 7510?
Een interne audit voor NEN 7510 is een systematische, onafhankelijke beoordeling van je eigen ISMS. Je controleert of de processen en beheersmaatregelen werken zoals beschreven, en of ze voldoen aan de eisen van de norm. De interne audit is een normatieve eis en moet minimaal één keer per jaar worden uitgevoerd.
Een goed opgezette interne audit verloopt in een aantal stappen:
- Planning: stel een auditprogramma op met scope, criteria en de te auditeren processen
- Voorbereiding: verzamel relevante documentatie en stel een auditchecklist op op basis van NEN 7510-1
- Uitvoering: voer interviews, observaties en documentreviews uit om bewijs te verzamelen
- Rapportage: leg bevindingen vast, inclusief afwijkingen en verbeterpunten
- Opvolging: zorg voor correctieve maatregelen op afwijkingen en leg de voortgang vast
Belangrijk is dat de interne auditor onafhankelijk is van het te auditeren proces. Dat hoeft niet per se een externe partij te zijn, maar iemand die zijn eigen werk controleert, voldoet niet aan de onafhankelijkheidseis. Wil je je team hierin versterken, dan biedt een interne audit training een goede basis om zelfstandig kwalitatieve audits uit te voeren.
Wanneer is een hercertificering voor NEN 7510 verplicht?
Een hercertificering voor NEN 7510 is verplicht na drie jaar. De initiële certificering is drie jaar geldig, waarna een volledige hercertificeringsaudit plaatsvindt. Slaag je daarin, dan gaat de cyclus van drie jaar opnieuw van start met jaarlijkse surveillance-audits tussenin.
Naast de reguliere driejaarscyclus kan hercertificering ook eerder noodzakelijk zijn in bepaalde situaties:
- Wanneer je certificaat is geschorst door tekortkomingen bij een surveillance-audit
- Bij grote organisatorische veranderingen die de scope van je ISMS wezenlijk wijzigen
- Bij overstap naar een nieuwe certificerende instelling
Houd ook rekening met de overgang naar NEN 7510:2024, gepubliceerd op 16 december 2024. Deze herziene versie sluit aan op ISO/IEC 27001:2022 en ISO/IEC 27002:2022 en bevat een geactualiseerde structuur van beheersmaatregelen. Organisaties met een bestaande certificering krijgen een transitieperiode, maar het is verstandig om tijdig te bepalen welke aanpassingen nodig zijn in je ISMS om aan de nieuwe versie te voldoen.
Hoe Diks Process Support helpt bij het actueel houden van NEN 7510
Een NEN 7510-certificering onderhouden vraagt om structuur, kennis en continue aandacht. Wij ondersteunen zorgorganisaties en ketenpartners bij elke stap in dit proces, van de eerste audit tot en met de hercertificering drie jaar later.
Wat we voor je kunnen doen:
- Opstellen en bijhouden van je risicoregister, VvT en beleidsdocumentatie
- Uitvoeren of begeleiden van interne audits conform NEN 7510-1
- Voorbereiden op surveillance-audits en hercertificeringen
- Adviseren over de transitie naar NEN 7510:2024 en de impact op je bestaande ISMS
- Ondersteuning bij aansluiting op NIS2 en relevante zorgwetgeving zoals de Wabvpz en Wegiz
- Interim inzet van een interim security officer bij capaciteitsgebrek
We werken niet voor je, maar met je. Praktisch, stapsgewijs en altijd gericht op een werkend systeem dat ook na de audit overeind blijft. Wil je weten hoe we jouw organisatie kunnen ondersteunen? Neem contact met ons op voor een vrijblijvend gesprek.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Hoe voorkom ik ransomware in mijn zorgorganisatie?
- Hoe kies ik een NEN 7510 adviseur?
- Helpt NEN 7510 bij aanbestedingen in de zorg?
- Kun je ISO 9001 en VCA combineren?
- Hoe betrek je alle lagen van de organisatie bij SCL?
- Hoe bereid je je voor op ISO 27001-wijzigingen in 2026?
- Wat doet een interim KAM manager bij ons in de praktijk?
- Wanneer schakel ik een interim KAM manager in?
- Hoe implementeer ik een nieuw beleid met een interim expert?
- Wat is continue verbetering bij ISO 27001?
