Hoe lang duurt een NEN 7510 audit?

Een NEN 7510-audit duurt gemiddeld tussen de drie en twaalf maanden, afhankelijk van de omvang van de organisatie, de volwassenheid van het informatiebeveiligingsbeleid en de complexiteit van de systemen. Voor middelgrote organisaties geldt doorgaans een doorlooptijd van zes tot negen maanden, van voorbereiding tot certificering. In dit artikel beantwoorden we de meest gestelde vragen over de tijdlijn van een NEN 7510 certificering.

Wat bepaalt de duur van een NEN 7510 audit?

De duur van een NEN 7510-audit wordt bepaald door drie hoofdfactoren: de omvang van de organisatie, de huidige volwassenheid van de informatiebeveiliging en het aantal systemen en processen dat binnen de scope valt. Een organisatie die al een gestructureerd informatiebeveiligingsbeleid heeft, doorloopt het traject aanzienlijk sneller dan een organisatie die vrijwel vanaf nul begint.

Naast deze kernfactoren spelen ook de volgende elementen een rol:

  • Scope van de audit: hoe meer afdelingen, locaties of systemen zijn inbegrepen, hoe meer tijd de auditor nodig heeft voor de beoordeling.
  • Beschikbaarheid van documentatie: ontbrekende of verouderde beleidsdocumenten vertragen het proces aanzienlijk.
  • Interne capaciteit: organisaties zonder een aangewezen verantwoordelijke voor informatiebeveiliging lopen vertraging op bij het verzamelen van bewijsmateriaal.
  • Gekozen certificerende instelling: de planning en werkwijze van de auditor beïnvloeden de totale doorlooptijd.

Voor organisaties in de zorg, waar NEN 7510 het meest wordt toegepast, geldt bovendien dat de gevoeligheid van patiëntgegevens extra zorgvuldigheid vereist tijdens de beoordeling. Dit kan de auditduur met enkele weken verlengen.

Hoe lang duurt de voorbereidingsfase voor NEN 7510?

De voorbereidingsfase voor een NEN 7510-audit duurt gemiddeld drie tot zes maanden. In deze fase brengt de organisatie haar huidige beveiligingssituatie in kaart, stelt beleidsdocumenten op, voert een risicoanalyse uit en implementeert de benodigde maatregelen. De lengte van deze fase hangt sterk af van hoe ver de organisatie al is met haar informatiebeveiligingsprogramma.

Een effectieve voorbereiding verloopt doorgaans in de volgende stappen:

  1. Gap-analyse uitvoeren: bepaal welke eisen uit de norm al worden nageleefd en waar de tekortkomingen zitten.
  2. Scope vaststellen: definieer welke systemen, processen en afdelingen onder de certificering vallen.
  3. Risicoanalyse opstellen: identificeer informatiebeveiligingsrisico’s en documenteer de bijbehorende beheersmaatregelen.
  4. Beleid en procedures documenteren: stel alle vereiste beleidsdocumenten op conform de NEN 7510-eisen.
  5. Interne audit uitvoeren: controleer intern of de implementatie voldoet voordat de externe auditor wordt ingeschakeld.

Organisaties die deze stappen gestructureerd aanpakken, voorkomen onnodige vertragingen tijdens de formele auditfase. Een interne audit of pre-assessment is daarbij een waardevolle tussenstap.

Wat is het verschil tussen een stage 1 en stage 2 audit?

Een NEN 7510-certificeringsaudit bestaat uit twee afzonderlijke fasen. De stage 1-audit is een documentatiebeoordeling waarbij de auditor controleert of het informatiebeveiligingsmanagementsysteem (ISMS) voldoende is gedocumenteerd en of de organisatie klaar is voor de volgende fase. De stage 2-audit is de daadwerkelijke implementatiebeoordeling, waarbij de auditor toetst of het beleid ook in de praktijk wordt nageleefd.

Stage 1: documentatiebeoordeling

De stage 1-audit duurt doorgaans één tot twee dagen. De auditor beoordeelt de beleidshandboeken, risicoanalyses, procedures en de toepassingsverklaring (Statement of Applicability). Op basis van deze beoordeling stelt de auditor vast of de organisatie gereed is voor de stage 2-audit. Eventuele tekortkomingen in de documentatie moeten worden hersteld voordat de volgende fase start.

Stage 2: implementatiebeoordeling

De stage 2-audit duurt, afhankelijk van de organisatieomvang, twee tot vijf dagen. De auditor voert interviews met medewerkers, observeert processen en controleert of de beschreven maatregelen daadwerkelijk worden uitgevoerd. Bij bevindingen worden afwijkingen geregistreerd die de organisatie moet oplossen voordat het certificaat wordt afgegeven. Tussen de stage 1- en stage 2-audit zit doorgaans een periode van vier tot acht weken.

Hoe lang duurt een NEN 7510 hercertificeringsaudit?

Een NEN 7510-certificaat is drie jaar geldig. Na deze periode moet een hercertificeringsaudit worden uitgevoerd om het certificaat te verlengen. Deze audit duurt gemiddeld twee tot drie dagen en is minder uitgebreid dan de initiële certificeringsaudit, omdat de auditor voortbouwt op de eerder vastgestelde baseline.

Naast de hercertificering voert de certificerende instelling jaarlijks tussentijdse surveillance-audits uit. Deze audits duren doorgaans één dag en zijn bedoeld om te controleren of het ISMS operationeel blijft en of eventuele verbeteringen zijn doorgevoerd. Organisaties die hun documentatie en interne audits op orde houden, doorlopen zowel de surveillance-audits als de hercertificering zonder grote vertragingen.

Het is verstandig om zes maanden voor het verlopen van het certificaat te beginnen met de voorbereiding op de hercertificering. Zo is er voldoende tijd om eventuele tekortkomingen te herstellen.

Wanneer is een organisatie klaar voor de NEN 7510 audit?

Een organisatie is klaar voor de NEN 7510-audit wanneer het ISMS volledig is gedocumenteerd, een interne audit is uitgevoerd en alle kritieke afwijkingen zijn opgelost. Concreet betekent dit dat het beleid, de risicoanalyse, de toepassingsverklaring en de procedures aantoonbaar beschikbaar zijn en dat medewerkers op de hoogte zijn van hun verantwoordelijkheden.

Praktische signalen dat een organisatie gereed is voor de externe audit:

  • De interne audit heeft geen openstaande kritieke bevindingen meer.
  • De directie heeft de risicoanalyse formeel goedgekeurd.
  • Medewerkers kunnen hun rol in het informatiebeveiligingsbeleid uitleggen.
  • Alle vereiste registraties en logs zijn beschikbaar als bewijsmateriaal.
  • Een managementreview heeft plaatsgevonden en is gedocumenteerd.

Organisaties die twijfelen of ze er klaar voor zijn, kunnen een pre-assessment laten uitvoeren. Dit is een informele beoordeling door een externe partij die de organisatie inzicht geeft in de resterende verbeterpunten.

Welke factoren kunnen een NEN 7510 audit vertragen?

De meest voorkomende oorzaken van vertraging bij een NEN 7510-audit zijn onvolledige documentatie, beperkte interne capaciteit en een onduidelijk gedefinieerde scope. Wanneer de auditor tijdens de stage 1-audit significante tekortkomingen constateert, moet de organisatie eerst herstelmaatregelen doorvoeren voordat de stage 2-audit kan plaatsvinden. Dit kan de totale doorlooptijd met meerdere maanden verlengen.

Andere factoren die regelmatig voor vertraging zorgen:

  • Wisselende verantwoordelijkheden: als de interne projectleider wisselt tijdens het traject, gaan kennis en voortgang verloren.
  • Onvoldoende betrokkenheid van het management: zonder actieve steun van de directie stagneren besluitvorming en resourcetoewijzing.
  • Technische complexiteit: organisaties met veel gekoppelde systemen of IoT-omgevingen hebben meer tijd nodig voor de risicoanalyse.
  • Planningsproblemen bij de auditor: populaire certificerende instellingen hebben soms wachttijden van meerdere weken.

Organisaties die proactief een virtuele CISO inzetten, vermijden veel van deze vertragingen doordat er een vaste verantwoordelijke is die het traject bewaakt en de interne voorbereiding coördineert.

Hoe Hofsecure helpt bij NEN 7510 certificering

Wij begeleiden middelgrote organisaties van begin tot eind door het NEN 7510-certificeringstraject. Of je nu net begint met de voorbereiding of vastloopt in de auditfase, wij bieden concrete ondersteuning op maat. Onze aanpak is pragmatisch en afgestemd op jouw organisatieomvang en sector.

Wat wij voor je doen:

  • Gap-analyse en pre-assessment: we brengen snel in kaart waar je staat en wat er nog moet gebeuren.
  • Documentatiebegeleiding: we helpen bij het opstellen van beleid, risicoanalyses en de toepassingsverklaring.
  • Interne auditondersteuning: we begeleiden de interne audit zodat je goed voorbereid de externe beoordeling ingaat.
  • CISO as a Service: voor organisaties zonder intern beveiligingsteam nemen wij de regie over het gehele traject.
  • Begeleiding bij hercertificering: we zorgen dat je certificaat zijn waarde behoudt en surveillance-audits soepel verlopen.

Wil je weten hoe lang jouw specifieke traject duurt en wat er nodig is om klaar te zijn voor de audit? Neem contact op met Hofsecure voor een vrijblijvend gesprek.

×