Hoe documenteer je informatiebeveiligingsmaatregelen voor NEN 7510?

Voor NEN 7510-certificering documenteer je informatiebeveiligingsmaatregelen door een gestructureerd stelsel van beleidsdocumenten, risicobeoordelingen, een Statement of Applicability en aantoonbaar bewijs van werkende maatregelen samen te stellen. De norm vereist dat je niet alleen beschrijft wat je doet, maar ook dat het werkt. Dit artikel beantwoordt de meest gestelde vragen over documentatie voor NEN 7510, van verplichte documenten tot veelgemaakte fouten in de audit.

Welke documenten zijn verplicht voor NEN 7510-certificering?

NEN 7510 vereist een vaste set kerndocumenten voordat een certificeringsaudit kan plaatsvinden. De norm is gebaseerd op ISO 27001 en hanteert vergelijkbare documentatieverplichtingen, aangevuld met specifieke eisen voor de zorgsector en organisaties die met medische of persoonsgebonden gezondheidsinformatie werken.

De verplichte documenten omvatten minimaal:

  • Informatiebeveiligingsbeleid — vastgesteld door het management
  • Risicobeoordeling en risicobehandelingsplan — gedocumenteerd en actueel
  • Statement of Applicability (SoA) — overzicht van alle beheersmaatregelen
  • Doelstellingen voor informatiebeveiliging — meetbaar en afgestemd op het beleid
  • Bewijs van competentie — trainingen, certificaten en functieprofielen
  • Interne auditresultaten — inclusief bevindingen en opvolging
  • Managementbeoordeling — jaarlijkse evaluatie door de directie
  • Registratie van nonconformiteiten en corrigerende maatregelen

Naast deze verplichte documenten verwacht de auditor ook operationele procedures en werkinstructies die aantonen hoe medewerkers dagelijks met beveiligingsmaatregelen omgaan. Denk aan procedures voor toegangsbeheer, incidentbeheer en back-upbeheer. Meer informatie over wat er specifiek bij NEN 7510 komt kijken, vind je op onze NEN 7510 compliance pagina.

Hoe stel je een informatiebeveiligingsbeleid op voor NEN 7510?

Een informatiebeveiligingsbeleid voor NEN 7510 is een kort, helder document dat de strategische richting van je organisatie op het gebied van informatiebeveiliging vastlegt. Het beleid moet door het hoogste management worden ondertekend, de reikwijdte van het ISMS beschrijven en aansluiten bij de doelstellingen van de organisatie.

Een goed beleid bevat de volgende elementen:

  1. Doel en reikwijdte — voor welke systemen, processen en locaties geldt het beleid?
  2. Managementcommitment — een expliciete verklaring van de directie
  3. Principes en uitgangspunten — zoals vertrouwelijkheid, integriteit en beschikbaarheid
  4. Rollen en verantwoordelijkheden — wie is waarvoor verantwoordelijk?
  5. Verwijzingen naar onderliggende procedures — zodat het beleid als kapstok dient
  6. Versie- en reviewdatum — het beleid moet minimaal jaarlijks worden herzien

Houd het beleid beknopt: twee tot vier pagina’s is doorgaans voldoende. Een te uitgebreid document wordt zelden gelezen en is moeilijker actueel te houden. Het gaat erom dat medewerkers begrijpen wat er van hen wordt verwacht, en dat de auditor ziet dat de directie achter het beleid staat.

Hoe documenteer je een risicobeoordeling volgens NEN 7510?

Een risicobeoordeling voor NEN 7510 documenteer je door systematisch alle informatieassets te inventariseren, dreigingen en kwetsbaarheden te identificeren, de kans en impact te beoordelen, en vervolgens per risico een behandelkeuze vast te leggen. De methodiek mag je zelf bepalen, maar de uitkomsten moeten herleidbaar en herhaalbaar zijn.

In de praktijk bestaat een goed gedocumenteerde risicobeoordeling uit drie onderdelen. Ten eerste een assetregister met alle relevante informatiesystemen, gegevensstromen en processen. Ten tweede een risicoregister waarin per asset de dreigingen, kwetsbaarheden, kans, impact en risicoscore worden bijgehouden. Ten derde een risicobehandelingsplan dat per geïdentificeerd risico aangeeft of je het accepteert, vermijdt, overdraagt of mitigeert, inclusief de bijbehorende maatregel en eigenaar.

Zorg dat de risicobeoordeling een levend document is. Een eenmalige exercitie die stof vergaart in een la, overtuigt geen auditor. Leg vast wanneer de laatste review heeft plaatsgevonden en wat de aanleiding was voor eventuele wijzigingen.

Wat is een Statement of Applicability en hoe vul je het in?

Het Statement of Applicability (SoA) is een document waarin je voor elke beheersmaatregel uit Annex A van NEN 7510 aangeeft of die van toepassing is op jouw organisatie, en zo ja, hoe die maatregel is geïmplementeerd. Het SoA is een van de meest kritische documenten voor de certificeringsaudit.

Het invullen van het SoA doe je in vier stappen. Eerst neem je alle beheersmaatregelen uit de norm op in een overzicht, doorgaans een spreadsheet. Vervolgens geef je per maatregel aan of die van toepassing is. Als een maatregel niet van toepassing is, documenteer je de onderbouwing. Voor elke toepasselijke maatregel beschrijf je daarna hoe die is geïmplementeerd en verwijs je naar de relevante procedure of het bewijs. Tot slot koppel je het SoA aan je risicobehandelingsplan, zodat duidelijk is welke maatregelen voortkomen uit geïdentificeerde risico’s.

Een veelgemaakte fout is het klakkeloos aanvinken van alle maatregelen als “van toepassing” zonder concrete implementatiebeschrijving. De auditor wil zien dat je een bewuste keuze hebt gemaakt, niet dat je een template hebt ingevuld.

Hoe bewijs je dat beveiligingsmaatregelen daadwerkelijk werken?

Je bewijst dat beveiligingsmaatregelen werken door operationele registraties bij te houden die aantonen dat de maatregelen in de praktijk worden uitgevoerd. Denk aan logbestanden, toegangsreviews, incidentregistraties, testresultaten en trainingsbewijzen. Documentatie alleen is niet voldoende; de auditor zoekt naar bewijs van werking.

Concrete voorbeelden van bewijsmateriaal zijn:

  • Lograpportages van toegangsbeheer en authenticatie
  • Resultaten van periodieke vulnerability scans of penetratietests
  • Afgeronde trainingen en bewustwordingssessies met aanwezigheidsregistratie
  • Incidentregistraties inclusief opvolging en afhandeling
  • Resultaten van interne audits met aantoonbare opvolging van bevindingen
  • Getekende toegangsverzoeken en wijzigingsbeheerformulieren

Richt je registratieprocessen zo in dat bewijs automatisch ontstaat als bijproduct van normale werkzaamheden. Als medewerkers extra stappen moeten zetten puur voor de audit, is de kans groot dat het niet consequent gebeurt.

Welke veelgemaakte fouten kosten je de NEN 7510-audit?

De meest voorkomende reden waarom organisaties de NEN 7510-audit niet halen, is het ontbreken van aantoonbaar managementcommitment of een kloof tussen wat er op papier staat en wat er in de praktijk gebeurt. Documentatie die niet actueel is, maatregelen zonder eigenaar en een SoA zonder onderbouwing zijn klassieke struikelblokken.

Andere fouten die auditors regelmatig tegenkomen:

  • Verouderde documenten — beleid en procedures die al jaren niet zijn herzien
  • Ontbrekende managementbeoordeling — of een beoordeling zonder aantoonbare agenda en besluitvorming
  • Incompleet risicoregister — risico’s zijn geïdentificeerd maar behandelkeuzes ontbreken
  • Geen interne auditcyclus — organisaties die nog nooit een interne audit hebben uitgevoerd
  • Bewijs dat niet herleidbaar is — screenshots zonder datum of context overtuigen niet

Een goede voorbereiding begint met een gap-analyse ruim voor de geplande certificeringsaudit. Zo heb je tijd om tekortkomingen te adresseren zonder tijdsdruk. Een virtual CISO kan hierbij structuur en ervaring inbrengen als je intern die expertise mist.

Hoe Hofsecure helpt bij NEN 7510-documentatie

Wij ondersteunen organisaties in de zorg, productie en online retail bij het volledig opzetten en actueel houden van hun NEN 7510-documentatie. Onze aanpak is pragmatisch en gericht op wat de auditor daadwerkelijk wil zien, niet op papieren werkelijkheid. Concreet helpen wij met:

  • Het uitvoeren van een gap-analyse om te bepalen welke documenten ontbreken of verouderd zijn
  • Het opstellen of herzien van het informatiebeveiligingsbeleid en onderliggende procedures
  • Het inrichten van een werkbaar risicoregister en risicobehandelingsplan
  • Het invullen en onderbouwen van het Statement of Applicability
  • Begeleiding bij interne audits en managementbeoordelingen
  • Voorbereiding op de externe certificeringsaudit

Wil je weten waar jouw organisatie nu staat en wat er nog nodig is voor NEN 7510? Neem contact met ons op voor een vrijblijvend gesprek.

×