Hoe houd je NEN 7510 certificering up-to-date na behalen?

Een NEN 7510 certificaat is drie jaar geldig. Na het behalen van de certificering ben je er echter nog niet. Om het certificaat geldig te houden, zijn jaarlijkse surveillance-audits verplicht en moet je informatiebeveiliging actief onderhouden. Dit artikel behandelt alles wat je moet weten over het up-to-date houden van je NEN 7510 certificering, van verplichte audits tot interne verantwoordelijkheden.

Hoe lang is een NEN 7510 certificaat geldig?

Een NEN 7510 certificaat heeft een geldigheidsduur van drie jaar. Binnen die periode moet je aantonen dat je informatiebeveiligingssysteem blijft functioneren zoals vereist. Na drie jaar vervalt het certificaat, tenzij je een succesvolle herbevestigingsaudit hebt doorlopen. De driejarige cyclus is geen rustige periode, maar een actieve fase van doorlopend beheer en periodieke toetsing.

De certificeringsperiode is opgebouwd uit drie fasen: de initiële certificering, twee jaarlijkse surveillance-audits en ten slotte de herbevestigingsaudit aan het einde van de cyclus. Elke fase heeft zijn eigen eisen en voorbereiding. Organisaties die dit ritme negeren, lopen het risico hun certificaat te verliezen nog voordat de drie jaar voorbij zijn.

Welke audits zijn verplicht na het behalen van het certificaat?

Na het behalen van het NEN 7510 certificaat zijn twee surveillance-audits verplicht: één in het eerste jaar en één in het tweede jaar na certificering. In het derde jaar volgt de herbevestigingsaudit. Alle drie de audits worden uitgevoerd door een geaccrediteerde certificerende instelling.

De surveillance-audits zijn minder uitgebreid dan de initiële certificeringsaudit, maar ze zijn zeker niet vrijblijvend. De auditor toetst of je managementsysteem voor informatiebeveiliging (ISMS) nog steeds effectief werkt en of er geen significante tekortkomingen zijn ontstaan. Typische aandachtspunten zijn:

  • De werking van interne audits en managementreviews
  • Opvolging van eerder geconstateerde afwijkingen
  • Aantoonbare continue verbetering van het ISMS
  • Naleving van relevante wet- en regelgeving, waaronder eventuele nieuwe eisen
  • Incidentbeheer en de afhandeling van beveiligingsincidenten

De herbevestigingsaudit in jaar drie is vergelijkbaar in omvang met de eerste certificeringsaudit. Hierbij wordt het volledige ISMS opnieuw beoordeeld. Een goede voorbereiding is dan ook essentieel.

Wat moet er intern geregeld zijn om NEN 7510 geldig te houden?

Om NEN 7510 geldig te houden, moet je intern een werkend managementsysteem voor informatiebeveiliging onderhouden. Dat betekent dat processen, verantwoordelijkheden en documentatie niet alleen op papier bestaan, maar ook daadwerkelijk worden uitgevoerd en bijgehouden.

Concreet gaat het om de volgende interne verplichtingen:

  1. Interne audits uitvoeren: Minimaal jaarlijks moet je een interne audit uitvoeren om de werking van het ISMS te toetsen.
  2. Managementreview houden: De directie of het management moet periodiek het ISMS beoordelen en sturen op verbeteringen.
  3. Afwijkingen registreren en opvolgen: Alle non-conformiteiten moeten worden gedocumenteerd en aantoonbaar worden opgelost.
  4. Risicobeoordelingen actualiseren: Het risicolandschap verandert. Risicobeoordelingen moeten regelmatig worden herzien.
  5. Medewerkers bewust houden: Bewustzijnstrainingen en communicatie over informatiebeveiliging moeten structureel plaatsvinden.
  6. Documentatie up-to-date houden: Beleidsdocumenten, procedures en registers moeten actueel zijn en aansluiten bij de werkelijkheid.

Organisaties die deze activiteiten niet structureel inbedden, merken dit vrijwel altijd tijdens de surveillance-audit. Een auditor ziet snel of processen echt leven binnen een organisatie of slechts op papier bestaan.

Hoe ga je om met wijzigingen in de norm of je organisatie?

Wijzigingen in de NEN 7510 norm of in je eigen organisatie vereisen een gecontroleerde aanpak. Je moet veranderingen tijdig signaleren, beoordelen op impact en verwerken in je ISMS. Zowel normupdates als organisatorische veranderingen, zoals een fusie, nieuwe systemen of gewijzigde processen, kunnen invloed hebben op de geldigheid van je certificering.

Wanneer de norm wordt herzien, geeft de certificerende instelling doorgaans een overgangsperiode aan waarbinnen organisaties aan de nieuwe versie moeten voldoen. Het is verstandig om normwijzigingen actief te volgen via NEN (het Nederlands Normalisatie-instituut) of via je certificerende instelling.

Organisatorische wijzigingen, zoals het toevoegen van nieuwe vestigingen, het uitbesteden van processen of het implementeren van nieuwe IT-systemen, moeten worden gemeld aan de certificerende instelling als ze de scope van het certificaat raken. Doe je dit niet, dan kan dit leiden tot schorsing of intrekking van het certificaat. Verwerk wijzigingen altijd via een formele change management procedure binnen je ISMS.

Wanneer moet je beginnen met voorbereiding op herbevestiging?

Begin met de voorbereiding op de herbevestigingsaudit minimaal zes maanden voor het verstrijken van de certificeringsperiode. In de praktijk is het verstandig om al in het tweede jaar van de certificeringscyclus te starten met een gap-analyse om te beoordelen waar het ISMS staat ten opzichte van de normeisen.

Een herbevestigingsaudit omvat een volledige beoordeling van het ISMS, vergelijkbaar met de initiële certificering. Als je pas kort van tevoren begint, is er onvoldoende tijd om eventuele tekortkomingen op te lossen. Bovendien moet je aantonen dat het systeem over een langere periode effectief heeft gefunctioneerd, niet alleen in de weken voor de audit.

Een praktisch stappenplan voor de voorbereiding: plan een interne pre-audit, actualiseer alle documentatie, sluit openstaande afwijkingen af en zorg dat de managementreview recent is uitgevoerd. Zo loop je de herbevestigingsaudit in met vertrouwen.

Wat zijn de meest voorkomende redenen voor het verliezen van NEN 7510 certificering?

Organisaties verliezen hun NEN 7510 certificering meestal niet door één grote fout, maar door een opeenstapeling van kleine tekortkomingen die te lang zijn blijven liggen. De meest voorkomende oorzaken zijn:

  • Geen of onvoldoende interne audits: De interne auditcyclus wordt overgeslagen of niet serieus genomen.
  • Openstaande afwijkingen: Non-conformiteiten uit eerdere audits worden niet tijdig opgelost.
  • Verouderde documentatie: Beleid en procedures sluiten niet meer aan bij de dagelijkse praktijk.
  • Gebrek aan managementbetrokkenheid: De directie is niet aantoonbaar betrokken bij het ISMS.
  • Ongemelde organisatiewijzigingen: Scopewijzigingen worden niet gecommuniceerd met de certificerende instelling.
  • Personeelsverloop: De kennis en verantwoordelijkheid voor het ISMS verdwijnt met vertrekkende medewerkers.

Veel van deze problemen zijn vermijdbaar met een duidelijke eigenaarschapsstructuur en een vaste onderhoudsroutine. Continuïteit in de uitvoering is de sleutel tot een langdurig geldig certificaat.

Wie is verantwoordelijk voor het onderhoud van de NEN 7510 certificering?

De eindverantwoordelijkheid voor het onderhoud van de NEN 7510 certificering ligt bij de directie of het hoogste management van de organisatie. Zij zijn verantwoordelijk voor het beschikbaar stellen van middelen, het bewaken van de voortgang en het aantoonbaar sturen op informatiebeveiliging. De operationele uitvoering wordt doorgaans belegd bij een Information Security Officer (ISO) of een vergelijkbare rol.

In de praktijk zien we bij middelgrote organisaties regelmatig dat er geen fulltime ISO beschikbaar is. In dat geval is het risico groot dat het onderhoud van de certificering op de achtergrond raakt. Een virtuele CISO kan hier een praktische oplossing bieden: externe expertise die de verantwoordelijkheid structureel invult zonder dat je een fulltime functionaris in dienst hoeft te nemen.

Belangrijk is dat verantwoordelijkheden formeel zijn vastgelegd in rollen en taakomschrijvingen. Wanneer mensen vertrekken of van functie wisselen, moet de overdracht van ISMS-verantwoordelijkheden gestructureerd plaatsvinden. Informele kennisoverdracht is een van de meest onderschatte risicofactoren voor het behoud van certificering.

Hoe Hofsecure helpt bij het onderhouden van je NEN 7510 certificering

Het behouden van een NEN 7510 certificaat vraagt om structuur, continuïteit en de juiste expertise. Wij begrijpen dat middelgrote organisaties in de zorg, productie en online retail dit niet altijd intern kunnen organiseren. Daarom bieden wij praktische ondersteuning die aansluit bij jouw organisatie en certificeringsfase.

Wat wij voor je kunnen doen:

  • Uitvoeren van interne audits en gap-analyses om je ISMS scherp te houden
  • Begeleiden van managementreviews en het opstellen van verbeterplannen
  • Actualiseren van documentatie, beleid en risicobeoordelingen
  • Optreden als virtuele CISO of ISO, zodat de verantwoordelijkheid altijd belegd is
  • Voorbereiden op surveillance-audits en herbevestigingsaudits
  • Adviseren over de impact van normupdates en organisatiewijzigingen op je certificering

Of je nu net gecertificeerd bent of je herbevestigingsaudit ziet naderen, wij zorgen ervoor dat je NEN 7510 certificering niet alleen geldig blijft, maar ook echt werkt. Neem contact op en we kijken samen naar de beste aanpak voor jouw situatie.

×