Een NEN 7510-audit duurt gemiddeld tussen de drie en twaalf maanden, afhankelijk van de omvang van de organisatie, de volwassenheid van het informatiebeveiligingsbeleid en de complexiteit van de systemen. Voor middelgrote organisaties geldt doorgaans een doorlooptijd van zes tot negen maanden, van voorbereiding tot certificering. In dit artikel beantwoorden we de meest gestelde vragen over de tijdlijn van een NEN 7510 certificering.
De duur van een NEN 7510-audit wordt bepaald door drie hoofdfactoren: de omvang van de organisatie, de huidige volwassenheid van de informatiebeveiliging en het aantal systemen en processen dat binnen de scope valt. Een organisatie die al een gestructureerd informatiebeveiligingsbeleid heeft, doorloopt het traject aanzienlijk sneller dan een organisatie die vrijwel vanaf nul begint.
Naast deze kernfactoren spelen ook de volgende elementen een rol:
Voor organisaties in de zorg, waar NEN 7510 het meest wordt toegepast, geldt bovendien dat de gevoeligheid van patiëntgegevens extra zorgvuldigheid vereist tijdens de beoordeling. Dit kan de auditduur met enkele weken verlengen.
De voorbereidingsfase voor een NEN 7510-audit duurt gemiddeld drie tot zes maanden. In deze fase brengt de organisatie haar huidige beveiligingssituatie in kaart, stelt beleidsdocumenten op, voert een risicoanalyse uit en implementeert de benodigde maatregelen. De lengte van deze fase hangt sterk af van hoe ver de organisatie al is met haar informatiebeveiligingsprogramma.
Een effectieve voorbereiding verloopt doorgaans in de volgende stappen:
Organisaties die deze stappen gestructureerd aanpakken, voorkomen onnodige vertragingen tijdens de formele auditfase. Een interne audit of pre-assessment is daarbij een waardevolle tussenstap.
Een NEN 7510-certificeringsaudit bestaat uit twee afzonderlijke fasen. De stage 1-audit is een documentatiebeoordeling waarbij de auditor controleert of het informatiebeveiligingsmanagementsysteem (ISMS) voldoende is gedocumenteerd en of de organisatie klaar is voor de volgende fase. De stage 2-audit is de daadwerkelijke implementatiebeoordeling, waarbij de auditor toetst of het beleid ook in de praktijk wordt nageleefd.
De stage 1-audit duurt doorgaans één tot twee dagen. De auditor beoordeelt de beleidshandboeken, risicoanalyses, procedures en de toepassingsverklaring (Statement of Applicability). Op basis van deze beoordeling stelt de auditor vast of de organisatie gereed is voor de stage 2-audit. Eventuele tekortkomingen in de documentatie moeten worden hersteld voordat de volgende fase start.
De stage 2-audit duurt, afhankelijk van de organisatieomvang, twee tot vijf dagen. De auditor voert interviews met medewerkers, observeert processen en controleert of de beschreven maatregelen daadwerkelijk worden uitgevoerd. Bij bevindingen worden afwijkingen geregistreerd die de organisatie moet oplossen voordat het certificaat wordt afgegeven. Tussen de stage 1- en stage 2-audit zit doorgaans een periode van vier tot acht weken.
Een NEN 7510-certificaat is drie jaar geldig. Na deze periode moet een hercertificeringsaudit worden uitgevoerd om het certificaat te verlengen. Deze audit duurt gemiddeld twee tot drie dagen en is minder uitgebreid dan de initiële certificeringsaudit, omdat de auditor voortbouwt op de eerder vastgestelde baseline.
Naast de hercertificering voert de certificerende instelling jaarlijks tussentijdse surveillance-audits uit. Deze audits duren doorgaans één dag en zijn bedoeld om te controleren of het ISMS operationeel blijft en of eventuele verbeteringen zijn doorgevoerd. Organisaties die hun documentatie en interne audits op orde houden, doorlopen zowel de surveillance-audits als de hercertificering zonder grote vertragingen.
Het is verstandig om zes maanden voor het verlopen van het certificaat te beginnen met de voorbereiding op de hercertificering. Zo is er voldoende tijd om eventuele tekortkomingen te herstellen.
Een organisatie is klaar voor de NEN 7510-audit wanneer het ISMS volledig is gedocumenteerd, een interne audit is uitgevoerd en alle kritieke afwijkingen zijn opgelost. Concreet betekent dit dat het beleid, de risicoanalyse, de toepassingsverklaring en de procedures aantoonbaar beschikbaar zijn en dat medewerkers op de hoogte zijn van hun verantwoordelijkheden.
Praktische signalen dat een organisatie gereed is voor de externe audit:
Organisaties die twijfelen of ze er klaar voor zijn, kunnen een pre-assessment laten uitvoeren. Dit is een informele beoordeling door een externe partij die de organisatie inzicht geeft in de resterende verbeterpunten.
De meest voorkomende oorzaken van vertraging bij een NEN 7510-audit zijn onvolledige documentatie, beperkte interne capaciteit en een onduidelijk gedefinieerde scope. Wanneer de auditor tijdens de stage 1-audit significante tekortkomingen constateert, moet de organisatie eerst herstelmaatregelen doorvoeren voordat de stage 2-audit kan plaatsvinden. Dit kan de totale doorlooptijd met meerdere maanden verlengen.
Andere factoren die regelmatig voor vertraging zorgen:
Organisaties die proactief een virtuele CISO inzetten, vermijden veel van deze vertragingen doordat er een vaste verantwoordelijke is die het traject bewaakt en de interne voorbereiding coördineert.
Wij begeleiden middelgrote organisaties van begin tot eind door het NEN 7510-certificeringstraject. Of je nu net begint met de voorbereiding of vastloopt in de auditfase, wij bieden concrete ondersteuning op maat. Onze aanpak is pragmatisch en afgestemd op jouw organisatieomvang en sector.
Wat wij voor je doen:
Wil je weten hoe lang jouw specifieke traject duurt en wat er nodig is om klaar te zijn voor de audit? Neem contact op met Hofsecure voor een vrijblijvend gesprek.