Een NEN 7510 certificaat is drie jaar geldig vanaf de datum van afgifte. Dit geldt voor organisaties in de zorgsector die aantonen dat zij voldoen aan de eisen voor informatiebeveiliging zoals vastgelegd in de NEN 7510-norm. Gedurende die drie jaar zijn er echter jaarlijkse verplichtingen om de certificaatstatus te behouden. In dit artikel beantwoorden we de meest gestelde vragen over de geldigheid, het onderhoud en de verlenging van een NEN 7510 certificaat.
Een NEN 7510 certificaat blijft drie jaar geldig na de datum van afgifte door de certificerende instelling. Na deze periode van drie jaar vervalt het certificaat automatisch, tenzij tijdig een hercertificeringsaudit wordt uitgevoerd. De driejarige cyclus is standaard voor managementsysteemnormen en geldt ook voor vergelijkbare normen zoals ISO 27001.
De geldigheid van drie jaar betekent niet dat een organisatie drie jaar lang niets hoeft te doen. Integendeel, de certificerende instelling voert jaarlijks zogeheten surveillance-audits uit om te controleren of de organisatie nog steeds voldoet aan de eisen van de norm. Alleen als die tussentijdse audits succesvol worden doorlopen, blijft het certificaat actief gedurende de volledige looptijd.
Het is belangrijk te beseffen dat de certificaatdatum op het document de startdatum markeert van de driejarige cyclus. Organisaties doen er verstandig aan om ruim voor het verlopen van het certificaat het hercertificeringsproces op te starten, zodat er geen gat ontstaat in de aantoonbare compliance. Meer informatie over de norm zelf vind je op onze NEN 7510 compliance pagina.
Tijdens de driejarige certificaatperiode is een organisatie verplicht om jaarlijks een surveillance-audit te ondergaan. Deze tussentijdse audit controleert of het managementsysteem voor informatiebeveiliging nog steeds functioneert zoals vereist. Zonder een geslaagde surveillance-audit kan het certificaat worden opgeschort of ingetrokken.
Concreet betekent dit dat een organisatie het volgende op orde moet houden:
De surveillance-audit is bewust minder uitgebreid dan de initiële certificeringsaudit, maar de auditor toetst wel kritische onderdelen van het systeem. Organisaties die hun documentatie en processen gedurende het jaar goed bijhouden, ervaren deze jaarlijkse controle doorgaans als een beheersbare stap in plaats van een grote inspanning.
Als een NEN 7510 certificaat verloopt zonder tijdige hercertificering, of wordt ingetrokken door de certificerende instelling, verliest de organisatie het recht om zich gecertificeerd te noemen. Dit heeft directe gevolgen voor aanbestedingen, contracten en het vertrouwen van zorgpartners die certificering als eis stellen.
Een certificaat kan om twee redenen ophouden te bestaan. Ten eerste kan het verlopen doordat de driejarige termijn verstrijkt zonder dat een hercertificeringsaudit is afgerond. Ten tweede kan het worden ingetrokken wanneer bij een surveillance-audit ernstige tekortkomingen worden vastgesteld die niet binnen de afgesproken termijn worden opgelost.
Na intrekking of verlopen moet een organisatie in principe het volledige certificeringstraject opnieuw doorlopen, inclusief een initiële audit. Dit kost aanzienlijk meer tijd en middelen dan een reguliere hercertificering. Het is dan ook sterk aan te raden om de certificaatkalender actief te bewaken en tijdig actie te ondernemen.
Het hercertificeringsproces voor NEN 7510 start doorgaans drie tot zes maanden voor het verlopen van het huidige certificaat. De certificerende instelling voert een hercertificeringsaudit uit die uitgebreider is dan een surveillance-audit, maar minder intensief dan de allereerste certificeringsaudit. Bij een positief resultaat wordt het certificaat verlengd voor een nieuwe periode van drie jaar.
Het proces verloopt in de volgende stappen:
Een goede voorbereiding maakt het verschil. Organisaties die gedurende de hele certificaatperiode hun ISMS actief hebben onderhouden, doorlopen de hercertificering doorgaans soepel.
Nee, de geldigheid van een NEN 7510 certificaat verschilt niet wezenlijk van die van ISO 27001. Beide certificaten zijn drie jaar geldig en kennen dezelfde auditcyclus: een initiële certificeringsaudit, gevolgd door jaarlijkse surveillance-audits en een hercertificeringsaudit na drie jaar.
Dit is geen toeval. NEN 7510 is gebaseerd op ISO 27001 en heeft dezelfde structuur voor managementsystemen overgenomen, inclusief de certificeringscyclus. Het belangrijkste verschil zit niet in de looptijd, maar in de inhoud: NEN 7510 bevat aanvullende beheersmaatregelen die specifiek zijn afgestemd op de Nederlandse zorgsector, zoals eisen rondom patiëntgegevens en de uitwisseling van medische informatie.
Voor organisaties die zowel ISO 27001 als NEN 7510 willen behalen, is het goed nieuws dat een gecombineerde audit mogelijk is. Omdat de normen sterk overlappen, kunnen beide certificeringstrajecten grotendeels parallel worden doorlopen, wat tijd en kosten bespaart.
Een volledige hercertificering is verplicht wanneer de driejarige certificaatperiode afloopt. Daarnaast kan een certificerende instelling besluiten tot een volledige hercertificering als er sprake is van ingrijpende wijzigingen in de organisatie of als het certificaat eerder is ingetrokken wegens ernstige tekortkomingen.
Situaties die aanleiding kunnen geven tot een verplichte volledige hercertificering buiten de reguliere cyclus om zijn onder andere:
Bij een reguliere hercertificering na drie jaar mag de organisatie voortbouwen op de bestaande documentatie en aantonen dat het systeem volwassen is geworden. Bij een hercertificering na intrekking begint het proces in feite opnieuw, wat aanzienlijk meer inspanning vraagt.
Het behalen en behouden van een NEN 7510 certificaat vraagt om continue aandacht, de juiste documentatie en een goed functionerend ISMS. Wij ondersteunen organisaties in de zorgsector en aanverwante sectoren bij elke fase van dit traject, van de eerste gap-analyse tot en met de hercertificering.
Wat wij concreet voor je kunnen doen:
Wil je weten hoe jouw organisatie er nu voor staat of hoe je het certificeringstraject efficiënt kunt aanpakken? Neem contact met ons op en we bespreken vrijblijvend de mogelijkheden.