Bij incidentbeheer volgens NEN 7510 volg je een gestructureerde aanpak: detecteer het incident, classificeer het, reageer direct, documenteer alles zorgvuldig en evalueer achteraf wat er beter kan. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector, maar de principes worden breed toegepast door organisaties die werken met gevoelige of persoonsgebonden informatie. Dit artikel beantwoordt de meest gestelde vragen over incidentbeheer binnen NEN 7510, van detectie tot externe meldplicht.
NEN 7510 schrijft voor dat incidentbeheer bestaat uit vijf opeenvolgende stappen: identificatie, classificatie, respons, documentatie en evaluatie. Deze stappen zorgen voor een gecontroleerde aanpak waarbij niets over het hoofd wordt gezien en waarbij de organisatie leert van elk incident.
In de praktijk begint het bij het herkennen van een afwijking of verstoring. Zodra een medewerker of systeem iets verdachts signaleert, start het formele incidentproces. De stappen zien er als volgt uit:
Het belang van deze volgorde ligt in de beheersbaarheid. Door stap voor stap te werken, voorkom je dat teams ad hoc reageren en cruciale informatie verloren gaat. Een goed ingericht NEN 7510 incidentproces maakt het verschil tussen een gecontroleerde afhandeling en langdurige schade.
Een informatiebeveiligingsincident onder NEN 7510 is elke gebeurtenis die de vertrouwelijkheid, integriteit of beschikbaarheid van informatie verstoort of kan verstoren. Dit geldt zowel voor opzettelijke aanvallen als voor menselijke fouten of technische storingen.
Voorbeelden van incidenten die onder NEN 7510 vallen zijn:
Het is belangrijk om ook potentiële incidenten te registreren, ook wel “near misses” genoemd. Een situatie die bijna fout ging, levert waardevolle informatie op voor het verbeteren van beveiligingsmaatregelen, zonder dat er al schade is opgetreden.
Elke medewerker is verantwoordelijk voor het melden van een (vermoedelijk) informatiebeveiligingsincident. NEN 7510 legt de primaire meldplicht bij de individuele medewerker neer, terwijl de formele afhandeling en escalatie bij een aangewezen functionaris of team ligt, zoals een informatiebeveiligingsfunctionaris of een CISO.
In de praktijk betekent dit dat organisaties duidelijke meldkanalen moeten inrichten. Medewerkers moeten weten waar ze een incident kunnen melden, bij wie ze terechtkunnen buiten kantooruren en wat er van hen wordt verwacht in de eerste minuten na ontdekking. Onduidelijkheid op dit punt leidt tot vertraging, en vertraging vergroot de schade.
De informatiebeveiligingsfunctionaris of het verantwoordelijke team neemt het incident vervolgens over, coördineert de respons en bewaakt de voortgang. In organisaties zonder volledig intern beveiligingsteam kan een externe expert in de rol van virtuele CISO deze coördinerende taak vervullen.
Voor NEN 7510-compliance documenteer je een incident door alle relevante feiten, tijdstippen, betrokkenen en genomen maatregelen vast te leggen in een incidentregister. De documentatie moet volledig, tijdig en traceerbaar zijn, zodat zowel interne audits als externe toezichthouders de afhandeling kunnen beoordelen.
Een goed incidentrapport bevat minimaal de volgende elementen:
Gebruik bij voorkeur een centraal incidentmanagementsysteem in plaats van losse e-mails of spreadsheets. Dit maakt het eenvoudiger om trends te signaleren, rapportages te genereren en aan te tonen dat je als organisatie systematisch met incidenten omgaat. Consistente documentatie is niet alleen een vereiste voor compliance, maar ook een leerinstrument voor de toekomst.
Externe melding is verplicht wanneer een incident kwalificeert als een datalek met risico voor betrokkenen, of wanneer het incident valt onder de meldplicht van de Autoriteit Persoonsgegevens op grond van de AVG. NEN 7510 sluit aan op deze wettelijke verplichtingen en schrijft voor dat de organisatie de meldprocedures vooraf heeft vastgelegd.
In de zorg geldt bovendien de meldplicht aan de Inspectie Gezondheidszorg en Jeugd (IGJ) bij incidenten die de patiëntveiligheid raken. Voor organisaties die werken met overheidsopdrachten met risico’s voor de nationale veiligheid gelden vanaf 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), waarbij binnen de hele Rijksoverheid dezelfde eisen van kracht zijn.
De vuistregel is: meld bij twijfel. De termijn voor melding aan de Autoriteit Persoonsgegevens bij een datalek is 72 uur na ontdekking. Wachten op zekerheid kost vaak meer tijd dan je hebt. Zorg dat de meldprocedure vooraf is uitgeschreven en dat medewerkers weten wie de melding doet en via welk kanaal.
Na een incident verbeter je de respons door een gestructureerde evaluatie uit te voeren, de grondoorzaak vast te stellen en concrete verbeteracties door te voeren in processen, techniek of training. NEN 7510 vereist dat lessen uit incidenten worden vertaald naar aantoonbare aanpassingen in het beveiligingsbeleid.
Een effectieve evaluatie stelt de volgende vragen: Wat ging er mis en waarom? Wat werkte goed in de respons? Welke stap duurde te lang of ontbrak? Zijn de juiste mensen tijdig geïnformeerd? De antwoorden leiden tot gerichte acties, zoals het aanpassen van detectieregels, het herzien van escalatieprocedures of het organiseren van een bewustwordingstraining voor medewerkers.
Zorg dat verbeteracties worden toegewezen aan een verantwoordelijke persoon met een concrete deadline. Een evaluatie zonder opvolging heeft geen waarde voor NEN 7510-compliance en geeft bij een volgende audit een zwak beeld. Registreer ook de verbeteracties in het incidentdossier, zodat de volledige cyclus aantoonbaar is.
Wij begrijpen dat incidentbeheer in de praktijk complexer is dan een norm op papier. Veel middelgrote organisaties beschikken niet over een volledig intern beveiligingsteam dat 24/7 beschikbaar is, terwijl de eisen van NEN 7510 dat wel veronderstellen. Wij helpen organisaties om dit gat te dichten met concrete, uitvoerbare oplossingen:
Onze aanpak is pragmatisch en afgestemd op de operationele realiteit van jouw organisatie, niet op een theoretisch ideaalplaatje. Wil je weten hoe jouw incidentbeheer er nu voor staat en wat er nodig is om NEN 7510-compliant te worden? Neem contact op voor een vrijblijvend gesprek.