Een ontbrekende certificering bij je softwareleverancier is niet automatisch een probleem, maar het vraagt wel om extra aandacht. Of het een risico vormt, hangt sterk af van de sector waarin je actief bent, welke gegevens je verwerkt en welke eisen gelden vanuit wet- en regelgeving, zoals NEN 7510. In dit artikel beantwoorden we de belangrijkste vragen die je jezelf moet stellen voordat je een beslissing neemt.
Wat zegt een ontbrekende certificering over een softwareleverancier?
Een ontbrekende certificering zegt niet per definitie dat een softwareleverancier onbetrouwbaar is, maar het betekent wel dat er geen onafhankelijke toetsing heeft plaatsgevonden. Certificeringen zoals ISO 27001 of NEN 7510 zijn een bewijs dat een externe, geaccrediteerde partij heeft vastgesteld dat de leverancier voldoet aan erkende normen voor informatiebeveiliging. Zonder certificering ontbreekt die bevestiging.
Dat kan verschillende oorzaken hebben. Sommige leveranciers zijn te klein om een volledig certificeringstraject te doorlopen. Anderen zijn nog bezig met de implementatie of hebben bewust gekozen voor een andere manier om naleving aan te tonen. Toch is het ontbreken van een certificering een signaal dat je serieus moet nemen, zeker als je als organisatie zelf wel gecertificeerd bent of in een sector werkt waar strenge eisen gelden.
Belangrijk om te weten: een applicatie of softwareproduct kan zelf niet NEN 7510-compliant zijn. NEN 7510 richt zich op organisaties, niet op producten of systemen. De verantwoordelijkheid voor de beschikbaarheid, vertrouwelijkheid en integriteit van de verwerkte gegevens ligt altijd bij de organisatie die de software inzet. Dat betekent dat jij als afnemer verantwoordelijk blijft, ook als je leverancier geen certificering heeft.
Welke risico’s loop je als je samenwerkt met een niet-gecertificeerde softwareleverancier?
Als je samenwerkt met een niet-gecertificeerde softwareleverancier, loop je het risico dat beveiligingsmaatregelen onvoldoende zijn geborgd, dat je bij een audit of inspectie niet kunt aantonen dat je de juiste voorzorgen hebt getroffen, en dat je bij een datalek aansprakelijk bent zonder dat je leverancier aantoonbaar zijn verantwoordelijkheid heeft genomen.
In de zorgsector is dit risico bijzonder relevant. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) verwijst via het Besluit elektronische gegevensverwerking door zorgaanbieders naar NEN 7510. Zorgorganisaties zijn verplicht deze norm toe te passen bij het beheer, de beveiliging en het gebruik van zorginformatiesystemen. De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht bovendien dat zorgaanbieders beschikken over een functionerend informatiebeveiligingsmanagementsysteem (ISMS) en een getest continuïteitsplan.
Als jouw softwareleverancier geen certificering heeft en ook niet aantoonbaar kan maken dat hij aan de relevante normen voldoet, kan dat bij een inspectie of audit direct op jou terugslaan. Je bent als organisatie immers zelf eindverantwoordelijk voor de verwerking van persoonsgegevens, ook als die verwerking deels via een externe leverancier verloopt.
Daarnaast brengt het samenwerken met een niet-gecertificeerde leverancier operationele risico’s met zich mee. Denk aan onvoldoende incidentprocedures, geen gestructureerde logging van toegang tot gegevens, of ontbrekende continuïteitsmaatregelen. Dit zijn precies de gebieden die normen zoals NEN 7510 en ISO 27001 afdekken.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Wanneer is een certificering bij een softwareleverancier echt noodzakelijk?
Een certificering bij een softwareleverancier is echt noodzakelijk wanneer je als organisatie werkt met gevoelige of bijzondere persoonsgegevens, wanneer wet- en regelgeving dit impliciet of expliciet vereist, of wanneer jouw eigen certificering afhankelijk is van aantoonbaar veilig ketenmanagement.
In de zorgsector geldt NEN 7510 als de norm voor informatiebeveiliging. De norm is van toepassing op alle organisaties die persoonlijke gezondheidsinformatie beheren. Dat zijn niet alleen zorginstellingen zelf, maar ook ICT-leveranciers, softwareontwikkelaars die aan zorginstellingen leveren, zorgverzekeraars en andere ketenpartners die persoonlijke gezondheidsinformatie verwerken. Als jouw leverancier in die keten actief is, is aantoonbare naleving van NEN 7510 geen luxe maar een vereiste.
Buiten de zorg geldt hetzelfde principe bij organisaties die werken met financiële gegevens, persoonsgegevens op grote schaal, of organisaties die vallen onder de NIS2-richtlijn. In 2026 wordt NIS2 naar verwachting omgezet in de Nederlandse Cyberbeveiligingswet (Cbw), waardoor de eisen voor aantoonbare informatiebeveiliging verder toenemen. Ook voor leveranciers in die keten wordt het dan steeds moeilijker om zonder certificering te opereren.
Hoe beoordeel je een softwareleverancier zonder certificering?
Je beoordeelt een softwareleverancier zonder certificering door gerichte vragen te stellen over zijn informatiebeveiligingsbeleid, de maatregelen die hij heeft getroffen en de manier waarop hij naleving aantoont. Het ontbreken van een certificaat hoeft geen dealbreaker te zijn, mits de leverancier transparant en onderbouwd kan aantonen dat hij voldoet aan de relevante eisen.
Concrete vragen die je kunt stellen zijn:
- Heeft de leverancier een gedocumenteerd informatiebeveiligingsbeleid?
- Voert hij periodieke risicobeoordelingen uit?
- Zijn er aantoonbare procedures voor incidentbeheer en datalekken?
- Is er een continuïteitsplan en wordt dit regelmatig getest?
- Hoe wordt toegang tot gegevens gelogd en gecontroleerd?
- Is de leverancier bereid om een auditrecht of inzagerecht contractueel vast te leggen?
Vraag ook naar eventuele zelfevaluaties, interne audits of penetratietesten die zijn uitgevoerd. Een leverancier die serieus bezig is met informatiebeveiliging, ook zonder formele certificering, kan deze vragen concreet beantwoorden en documentatie overleggen. Als een leverancier vaag blijft of deze vragen niet kan beantwoorden, is dat een duidelijk waarschuwingssignaal.
Wil je weten welke normen relevant zijn voor jouw situatie? Onze expertisepagina informatiebeveiliging biedt een overzicht van de normen en trajecten die wij begeleiden.
Wat kun je contractueel vastleggen als je toch kiest voor een niet-gecertificeerde leverancier?
Als je toch kiest voor een niet-gecertificeerde leverancier, kun je contractueel vastleggen welke beveiligingseisen de leverancier moet naleven, hoe naleving wordt aangetoond, wat er gebeurt bij een beveiligingsincident en welke rechten jij als afnemer hebt om dit te controleren. Goede contractuele afspraken verkleinen het risico aanzienlijk, maar vervangen geen aantoonbare naleving.
Denk aan de volgende contractuele bepalingen:
- Verwerkersovereenkomst: Verplicht op grond van de AVG als de leverancier persoonsgegevens verwerkt namens jouw organisatie. Hierin leg je vast welke gegevens worden verwerkt, voor welk doel en welke beveiligingsmaatregelen gelden.
- Auditrecht: Het recht om periodiek te controleren of de leverancier voldoet aan de afgesproken beveiligingseisen, bijvoorbeeld via een eigen audit of een door jou aangestelde derde partij.
- Meldplicht bij datalekken: De verplichting om jou binnen een afgesproken termijn te informeren bij een beveiligingsincident of datalek, zodat jij tijdig kunt handelen richting de Autoriteit Persoonsgegevens.
- Beveiligingseisen: Concrete technische en organisatorische maatregelen die de leverancier moet treffen, afgestemd op de gevoeligheid van de gegevens die worden verwerkt.
- Certificeringsplicht op termijn: Een bepaling dat de leverancier binnen een afgesproken periode een erkende certificering behaalt, zoals NEN 7510 of ISO 27001.
Houd er rekening mee dat contractuele afspraken alleen effectief zijn als je ze ook daadwerkelijk monitort. Plan periodieke evaluatiemomenten in en volg op of de leverancier zijn verplichtingen nakomt. Papieren afspraken zonder opvolging bieden bij een incident weinig bescherming.
Hoe Diks Process Support helpt bij NEN 7510 en leveranciersbeoordeling
Wij begrijpen dat het beoordelen van leveranciers op het gebied van informatiebeveiliging complex kan zijn, zeker als je zelf ook werkt aan het behalen of onderhouden van een certificering. Bij Diks Process Support helpen we organisaties om grip te krijgen op hun informatiebeveiligingsverplichtingen, van het opzetten van een ISMS tot het begeleiden van een volledig NEN 7510-traject.
Wat we voor je kunnen doen:
- Begeleiden bij het opzetten of actualiseren van een ISMS dat voldoet aan NEN 7510 of ISO 27001
- Uitvoeren van een GAP-analyse om te bepalen waar jouw organisatie en je leveranciersketen staan
- Opstellen van een Verklaring van Toepasselijkheid (VvT) en bijbehorende documentatie
- Adviseren over contractuele eisen richting niet-gecertificeerde leveranciers
- Begeleiden van het volledige certificeringstraject, van intake tot certificering
- Ondersteunen bij de transitie naar NEN 7510:2024, waarvoor de deadline op 20 februari 2027 ligt
We werken niet voor je, maar met je. Onze adviseurs kennen de sector, begrijpen de uitdagingen en zorgen voor praktische, stapsgewijze oplossingen die werken. Wil je weten hoe we jouw organisatie kunnen ondersteunen? Neem contact op en we denken graag met je mee.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Hoe ga ik om met een datalekmelding bij de Autoriteit Persoonsgegevens?
- Hoe weet ik of mijn ICT-leverancier patiëntdata veilig verwerkt?
- Hoe herstel ik vertrouwen na een datalek in mijn zorgorganisatie?
- Wat is het verschil tussen een ISO certificaat en een accreditatie?
- Wat zijn de signalen dat SCL herziening nodig is?
- Hoe bereid je je voor op ISO 27001-wijzigingen in 2026?
- Hoe lang duurt het voordat een interim expert productief is?
- Hoe vind ik een interim HSE manager met ervaring in mijn branche?
- Wat doet een interim kwaliteitsmanager bij ons in de praktijk?
- Wat zijn de grootste valkuilen bij het inhuren van een interim expert?
