Hoe lang is een NEN 7510 certificaat geldig?

Een NEN 7510 certificaat is drie jaar geldig vanaf de datum van afgifte. Dit geldt voor organisaties in de zorgsector die aantonen dat zij voldoen aan de eisen voor informatiebeveiliging zoals vastgelegd in de NEN 7510-norm. Gedurende die drie jaar zijn er echter jaarlijkse verplichtingen om de certificaatstatus te behouden. In dit artikel beantwoorden we de meest gestelde vragen over de geldigheid, het onderhoud en de verlenging van een NEN 7510 certificaat.

Hoelang blijft een NEN 7510 certificaat geldig na afgifte?

Een NEN 7510 certificaat blijft drie jaar geldig na de datum van afgifte door de certificerende instelling. Na deze periode van drie jaar vervalt het certificaat automatisch, tenzij tijdig een hercertificeringsaudit wordt uitgevoerd. De driejarige cyclus is standaard voor managementsysteemnormen en geldt ook voor vergelijkbare normen zoals ISO 27001.

De geldigheid van drie jaar betekent niet dat een organisatie drie jaar lang niets hoeft te doen. Integendeel, de certificerende instelling voert jaarlijks zogeheten surveillance-audits uit om te controleren of de organisatie nog steeds voldoet aan de eisen van de norm. Alleen als die tussentijdse audits succesvol worden doorlopen, blijft het certificaat actief gedurende de volledige looptijd.

Het is belangrijk te beseffen dat de certificaatdatum op het document de startdatum markeert van de driejarige cyclus. Organisaties doen er verstandig aan om ruim voor het verlopen van het certificaat het hercertificeringsproces op te starten, zodat er geen gat ontstaat in de aantoonbare compliance. Meer informatie over de norm zelf vind je op onze NEN 7510 compliance pagina.

Wat zijn de jaarlijkse verplichtingen tijdens de certificaatperiode?

Tijdens de driejarige certificaatperiode is een organisatie verplicht om jaarlijks een surveillance-audit te ondergaan. Deze tussentijdse audit controleert of het managementsysteem voor informatiebeveiliging nog steeds functioneert zoals vereist. Zonder een geslaagde surveillance-audit kan het certificaat worden opgeschort of ingetrokken.

Concreet betekent dit dat een organisatie het volgende op orde moet houden:

  • Een actueel en werkend Information Security Management System (ISMS)
  • Gedocumenteerde interne audits en managementreviews
  • Bijgehouden risicobeoordelingen en behandelplannen
  • Aantoonbare opvolging van eerder geconstateerde afwijkingen
  • Actuele beleidsdocumenten en procedures die aansluiten bij de huidige situatie

De surveillance-audit is bewust minder uitgebreid dan de initiële certificeringsaudit, maar de auditor toetst wel kritische onderdelen van het systeem. Organisaties die hun documentatie en processen gedurende het jaar goed bijhouden, ervaren deze jaarlijkse controle doorgaans als een beheersbare stap in plaats van een grote inspanning.

Wat gebeurt er als een NEN 7510 certificaat verloopt of wordt ingetrokken?

Als een NEN 7510 certificaat verloopt zonder tijdige hercertificering, of wordt ingetrokken door de certificerende instelling, verliest de organisatie het recht om zich gecertificeerd te noemen. Dit heeft directe gevolgen voor aanbestedingen, contracten en het vertrouwen van zorgpartners die certificering als eis stellen.

Een certificaat kan om twee redenen ophouden te bestaan. Ten eerste kan het verlopen doordat de driejarige termijn verstrijkt zonder dat een hercertificeringsaudit is afgerond. Ten tweede kan het worden ingetrokken wanneer bij een surveillance-audit ernstige tekortkomingen worden vastgesteld die niet binnen de afgesproken termijn worden opgelost.

Na intrekking of verlopen moet een organisatie in principe het volledige certificeringstraject opnieuw doorlopen, inclusief een initiële audit. Dit kost aanzienlijk meer tijd en middelen dan een reguliere hercertificering. Het is dan ook sterk aan te raden om de certificaatkalender actief te bewaken en tijdig actie te ondernemen.

Hoe werkt het hercertificeringsproces voor NEN 7510?

Het hercertificeringsproces voor NEN 7510 start doorgaans drie tot zes maanden voor het verlopen van het huidige certificaat. De certificerende instelling voert een hercertificeringsaudit uit die uitgebreider is dan een surveillance-audit, maar minder intensief dan de allereerste certificeringsaudit. Bij een positief resultaat wordt het certificaat verlengd voor een nieuwe periode van drie jaar.

Het proces verloopt in de volgende stappen:

  1. Aanvraag hercertificering: De organisatie meldt zich bij de certificerende instelling en plant de audit in.
  2. Documentatiebeoordeling: De auditor beoordeelt vooraf de actuele documentatie van het ISMS.
  3. Auditbezoek op locatie: De auditor toetst de praktische werking van het systeem en spreekt met medewerkers.
  4. Bevindingen en herstelacties: Eventuele afwijkingen worden gedocumenteerd en de organisatie krijgt de kans om deze op te lossen.
  5. Certificaatafgifte: Na succesvolle afronding geeft de instelling een nieuw certificaat af voor de komende drie jaar.

Een goede voorbereiding maakt het verschil. Organisaties die gedurende de hele certificaatperiode hun ISMS actief hebben onderhouden, doorlopen de hercertificering doorgaans soepel.

Verschilt de geldigheid van NEN 7510 van ISO 27001?

Nee, de geldigheid van een NEN 7510 certificaat verschilt niet wezenlijk van die van ISO 27001. Beide certificaten zijn drie jaar geldig en kennen dezelfde auditcyclus: een initiële certificeringsaudit, gevolgd door jaarlijkse surveillance-audits en een hercertificeringsaudit na drie jaar.

Dit is geen toeval. NEN 7510 is gebaseerd op ISO 27001 en heeft dezelfde structuur voor managementsystemen overgenomen, inclusief de certificeringscyclus. Het belangrijkste verschil zit niet in de looptijd, maar in de inhoud: NEN 7510 bevat aanvullende beheersmaatregelen die specifiek zijn afgestemd op de Nederlandse zorgsector, zoals eisen rondom patiëntgegevens en de uitwisseling van medische informatie.

Voor organisaties die zowel ISO 27001 als NEN 7510 willen behalen, is het goed nieuws dat een gecombineerde audit mogelijk is. Omdat de normen sterk overlappen, kunnen beide certificeringstrajecten grotendeels parallel worden doorlopen, wat tijd en kosten bespaart.

Wanneer is een volledige hercertificering verplicht in plaats van een surveillance-audit?

Een volledige hercertificering is verplicht wanneer de driejarige certificaatperiode afloopt. Daarnaast kan een certificerende instelling besluiten tot een volledige hercertificering als er sprake is van ingrijpende wijzigingen in de organisatie of als het certificaat eerder is ingetrokken wegens ernstige tekortkomingen.

Situaties die aanleiding kunnen geven tot een verplichte volledige hercertificering buiten de reguliere cyclus om zijn onder andere:

  • Een fusie of overname waarbij de scope van het ISMS fundamenteel verandert
  • Een eerder ingetrokken certificaat waarbij opnieuw moet worden aangetoond dat het systeem werkt
  • Herhaaldelijke ernstige afwijkingen tijdens surveillance-audits die niet adequaat zijn opgelost
  • Een grote uitbreiding van de gecertificeerde scope, zoals het toevoegen van nieuwe vestigingen of diensten

Bij een reguliere hercertificering na drie jaar mag de organisatie voortbouwen op de bestaande documentatie en aantonen dat het systeem volwassen is geworden. Bij een hercertificering na intrekking begint het proces in feite opnieuw, wat aanzienlijk meer inspanning vraagt.

Hoe Hofsecure helpt met NEN 7510 certificering

Het behalen en behouden van een NEN 7510 certificaat vraagt om continue aandacht, de juiste documentatie en een goed functionerend ISMS. Wij ondersteunen organisaties in de zorgsector en aanverwante sectoren bij elke fase van dit traject, van de eerste gap-analyse tot en met de hercertificering.

Wat wij concreet voor je kunnen doen:

  • Een gap-analyse uitvoeren om te bepalen waar je organisatie nu staat ten opzichte van de NEN 7510-eisen
  • Het ISMS opzetten of verbeteren, inclusief beleid, procedures en risicobeoordelingen
  • Begeleiding bij interne audits en managementreviews gedurende de certificaatperiode
  • Ondersteuning als virtuele CISO voor organisaties zonder eigen senior beveiligingsexpert
  • Voorbereiding op de surveillance-audit en hercertificering, zodat je geen verrassingen tegenkomt

Wil je weten hoe jouw organisatie er nu voor staat of hoe je het certificeringstraject efficiënt kunt aanpakken? Neem contact met ons op en we bespreken vrijblijvend de mogelijkheden.

×