Een NEN 7510-certificering behaal je door een informatiebeveiligingsmanagementsysteem (ISMS) op te zetten dat voldoet aan de NEN 7510-norm, gevolgd door een externe audit die wordt uitgevoerd door een geaccrediteerde certificeringsinstantie. Het traject omvat een gap-analyse, het implementeren van beheersmaatregelen en een formele beoordeling in twee fasen. In dit artikel beantwoorden we de meest gestelde vragen over het certificeringstraject in 2026.
NEN 7510 is verplicht voor organisaties die persoonsgegevens verwerken in de Nederlandse gezondheidszorg. Denk aan ziekenhuizen, huisartsenpraktijken, apotheken, ggz-instellingen en zorgverzekeraars. Leveranciers die systemen of diensten leveren aan zorginstellingen vallen ook onder de reikwijdte van de norm, zeker wanneer zij toegang hebben tot patiëntgegevens.
Buiten de zorg is NEN 7510 niet wettelijk verplicht, maar steeds meer opdrachtgevers in de (semi-)publieke sector stellen certificering als contractuele eis. Organisaties die werken voor de Rijksoverheid met risico’s voor de nationale veiligheid moeten bovendien voldoen aan de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), die per 1 januari 2026 van kracht zijn geworden en binnen de hele Rijksoverheid uniforme beveiligingseisen stellen.
NEN 7510 vereist dat een organisatie een volledig gedocumenteerd ISMS inricht, risicomanagement structureel uitvoert en passende technische en organisatorische maatregelen implementeert om de vertrouwelijkheid, integriteit en beschikbaarheid van zorginformatie te waarborgen. De norm is inhoudelijk nauw verwant aan ISO 27001, maar bevat aanvullende beheersmaatregelen specifiek voor de gezondheidszorg.
De belangrijkste eisen zijn onder meer:
Een NEN 7510 certificeringstraject duurt gemiddeld zes tot twaalf maanden, afhankelijk van de volwassenheid van de bestaande informatiebeveiliging binnen de organisatie. Organisaties die al werken met een gestructureerd beveiligingsbeleid of een ISO 27001-basis hebben, kunnen het traject aanzienlijk verkorten.
Het traject verloopt globaal in de volgende fasen:
De kosten van een NEN 7510 certificering variëren sterk en zijn afhankelijk van de organisatieomvang, de huidige beveiligingsvolwassenheid en de keuze voor externe ondersteuning. Reken voor de externe auditkosten alleen al op een bedrag tussen de vijf- en vijftienduizend euro voor een middelgrote organisatie.
Naast de auditkosten zijn er interne en externe implementatiekosten. Als de organisatie geen eigen beveiligingsexpertise in huis heeft, zijn de kosten voor begeleiding door een externe adviseur of een virtual CISO een significante maar waardevolle investering. Vergeet ook de jaarlijkse surveillance-audits niet: een certificaat heeft een geldigheidsduur van drie jaar, maar vereist tussentijdse controles om geldig te blijven.
NEN 7510 is een sectorspecifieke uitbreiding op ISO 27001, specifiek ontwikkeld voor de Nederlandse gezondheidszorg. ISO 27001 biedt een generiek raamwerk voor informatiebeveiliging dat toepasbaar is in elke sector. NEN 7510 neemt de structuur van ISO 27001 over, maar voegt aanvullende beheersmaatregelen toe die gericht zijn op de bescherming van patiëntgegevens en zorgprocessen.
Praktisch betekent dit dat een organisatie die al ISO 27001 gecertificeerd is, een relatief kleine stap hoeft te zetten richting NEN 7510. De aanvullende eisen richten zich op onderwerpen als mobiele apparaten in de zorg, toegang tot medische dossiers en de continuïteit van zorgverlening. Voor organisaties buiten de zorg die toch informatiebeveiliging willen aantonen, is ISO 27001 doorgaans de juiste keuze. Meer over de NEN 7510 norm en wat die voor jouw organisatie betekent, lees je op onze informatiepagina.
Een NEN 7510 audit verloopt in twee fasen. In fase 1 beoordeelt de auditor de documentatie: het ISMS, het beleid, de risicobeoordelingen en de interne auditresultaten. In fase 2 wordt getoetst of de beschreven maatregelen in de praktijk ook daadwerkelijk worden uitgevoerd, door interviews, observaties en steekproeven.
Tijdens de audit let de auditor op de aantoonbaarheid van maatregelen. Het is niet voldoende om beleid te hebben opgesteld; medewerkers moeten weten wat het inhoudt en ernaar handelen. Afwijkingen worden geclassificeerd als majeure of mineure non-conformiteiten. Een majeure afwijking blokkeert certificaatverlening totdat deze is opgelost. Mineure afwijkingen moeten binnen een afgesproken termijn worden gecorrigeerd, maar vormen geen directe blokkade.
De meest voorkomende fouten die een NEN 7510 certificering vertragen, zijn onvoldoende documentatie, een te smalle scope en het ontbreken van aantoonbaar management commitment. Veel organisaties onderschatten hoeveel bewijs de auditor verwacht en beginnen pas laat met het vastleggen van processen en beslissingen.
Andere veelgemaakte fouten zijn:
Wij begeleiden organisaties van de eerste gap-analyse tot en met een succesvolle certificeringsaudit. Ons team combineert diepgaande kennis van de NEN 7510-norm met praktische ervaring in sectoren als de zorg, online retail en maakindustrie. Zo zorgen we dat het certificeringstraject efficiënt verloopt en aansluit bij jouw operationele realiteit.
Wat wij bieden:
Wil je weten waar jouw organisatie staat en wat er nodig is om NEN 7510 gecertificeerd te worden? Neem contact op en we bespreken vrijblijvend de mogelijkheden.