Een NEN 7510 certificaat is drie jaar geldig. Na het behalen van de certificering ben je er echter nog niet. Om het certificaat geldig te houden, zijn jaarlijkse surveillance-audits verplicht en moet je informatiebeveiliging actief onderhouden. Dit artikel behandelt alles wat je moet weten over het up-to-date houden van je NEN 7510 certificering, van verplichte audits tot interne verantwoordelijkheden.
Een NEN 7510 certificaat heeft een geldigheidsduur van drie jaar. Binnen die periode moet je aantonen dat je informatiebeveiligingssysteem blijft functioneren zoals vereist. Na drie jaar vervalt het certificaat, tenzij je een succesvolle herbevestigingsaudit hebt doorlopen. De driejarige cyclus is geen rustige periode, maar een actieve fase van doorlopend beheer en periodieke toetsing.
De certificeringsperiode is opgebouwd uit drie fasen: de initiële certificering, twee jaarlijkse surveillance-audits en ten slotte de herbevestigingsaudit aan het einde van de cyclus. Elke fase heeft zijn eigen eisen en voorbereiding. Organisaties die dit ritme negeren, lopen het risico hun certificaat te verliezen nog voordat de drie jaar voorbij zijn.
Na het behalen van het NEN 7510 certificaat zijn twee surveillance-audits verplicht: één in het eerste jaar en één in het tweede jaar na certificering. In het derde jaar volgt de herbevestigingsaudit. Alle drie de audits worden uitgevoerd door een geaccrediteerde certificerende instelling.
De surveillance-audits zijn minder uitgebreid dan de initiële certificeringsaudit, maar ze zijn zeker niet vrijblijvend. De auditor toetst of je managementsysteem voor informatiebeveiliging (ISMS) nog steeds effectief werkt en of er geen significante tekortkomingen zijn ontstaan. Typische aandachtspunten zijn:
De herbevestigingsaudit in jaar drie is vergelijkbaar in omvang met de eerste certificeringsaudit. Hierbij wordt het volledige ISMS opnieuw beoordeeld. Een goede voorbereiding is dan ook essentieel.
Om NEN 7510 geldig te houden, moet je intern een werkend managementsysteem voor informatiebeveiliging onderhouden. Dat betekent dat processen, verantwoordelijkheden en documentatie niet alleen op papier bestaan, maar ook daadwerkelijk worden uitgevoerd en bijgehouden.
Concreet gaat het om de volgende interne verplichtingen:
Organisaties die deze activiteiten niet structureel inbedden, merken dit vrijwel altijd tijdens de surveillance-audit. Een auditor ziet snel of processen echt leven binnen een organisatie of slechts op papier bestaan.
Wijzigingen in de NEN 7510 norm of in je eigen organisatie vereisen een gecontroleerde aanpak. Je moet veranderingen tijdig signaleren, beoordelen op impact en verwerken in je ISMS. Zowel normupdates als organisatorische veranderingen, zoals een fusie, nieuwe systemen of gewijzigde processen, kunnen invloed hebben op de geldigheid van je certificering.
Wanneer de norm wordt herzien, geeft de certificerende instelling doorgaans een overgangsperiode aan waarbinnen organisaties aan de nieuwe versie moeten voldoen. Het is verstandig om normwijzigingen actief te volgen via NEN (het Nederlands Normalisatie-instituut) of via je certificerende instelling.
Organisatorische wijzigingen, zoals het toevoegen van nieuwe vestigingen, het uitbesteden van processen of het implementeren van nieuwe IT-systemen, moeten worden gemeld aan de certificerende instelling als ze de scope van het certificaat raken. Doe je dit niet, dan kan dit leiden tot schorsing of intrekking van het certificaat. Verwerk wijzigingen altijd via een formele change management procedure binnen je ISMS.
Begin met de voorbereiding op de herbevestigingsaudit minimaal zes maanden voor het verstrijken van de certificeringsperiode. In de praktijk is het verstandig om al in het tweede jaar van de certificeringscyclus te starten met een gap-analyse om te beoordelen waar het ISMS staat ten opzichte van de normeisen.
Een herbevestigingsaudit omvat een volledige beoordeling van het ISMS, vergelijkbaar met de initiële certificering. Als je pas kort van tevoren begint, is er onvoldoende tijd om eventuele tekortkomingen op te lossen. Bovendien moet je aantonen dat het systeem over een langere periode effectief heeft gefunctioneerd, niet alleen in de weken voor de audit.
Een praktisch stappenplan voor de voorbereiding: plan een interne pre-audit, actualiseer alle documentatie, sluit openstaande afwijkingen af en zorg dat de managementreview recent is uitgevoerd. Zo loop je de herbevestigingsaudit in met vertrouwen.
Organisaties verliezen hun NEN 7510 certificering meestal niet door één grote fout, maar door een opeenstapeling van kleine tekortkomingen die te lang zijn blijven liggen. De meest voorkomende oorzaken zijn:
Veel van deze problemen zijn vermijdbaar met een duidelijke eigenaarschapsstructuur en een vaste onderhoudsroutine. Continuïteit in de uitvoering is de sleutel tot een langdurig geldig certificaat.
De eindverantwoordelijkheid voor het onderhoud van de NEN 7510 certificering ligt bij de directie of het hoogste management van de organisatie. Zij zijn verantwoordelijk voor het beschikbaar stellen van middelen, het bewaken van de voortgang en het aantoonbaar sturen op informatiebeveiliging. De operationele uitvoering wordt doorgaans belegd bij een Information Security Officer (ISO) of een vergelijkbare rol.
In de praktijk zien we bij middelgrote organisaties regelmatig dat er geen fulltime ISO beschikbaar is. In dat geval is het risico groot dat het onderhoud van de certificering op de achtergrond raakt. Een virtuele CISO kan hier een praktische oplossing bieden: externe expertise die de verantwoordelijkheid structureel invult zonder dat je een fulltime functionaris in dienst hoeft te nemen.
Belangrijk is dat verantwoordelijkheden formeel zijn vastgelegd in rollen en taakomschrijvingen. Wanneer mensen vertrekken of van functie wisselen, moet de overdracht van ISMS-verantwoordelijkheden gestructureerd plaatsvinden. Informele kennisoverdracht is een van de meest onderschatte risicofactoren voor het behoud van certificering.
Het behouden van een NEN 7510 certificaat vraagt om structuur, continuïteit en de juiste expertise. Wij begrijpen dat middelgrote organisaties in de zorg, productie en online retail dit niet altijd intern kunnen organiseren. Daarom bieden wij praktische ondersteuning die aansluit bij jouw organisatie en certificeringsfase.
Wat wij voor je kunnen doen:
Of je nu net gecertificeerd bent of je herbevestigingsaudit ziet naderen, wij zorgen ervoor dat je NEN 7510 certificering niet alleen geldig blijft, maar ook echt werkt. Neem contact op en we kijken samen naar de beste aanpak voor jouw situatie.