Hoe voer je een interne audit uit voor NEN 7510?

Een interne audit voor NEN 7510 voer je uit door systematisch te toetsen of jouw informatiebeveiligingsmaatregelen voldoen aan de eisen van de norm. Je doorloopt een vaste cyclus: planning, uitvoering, rapportage en opvolging van bevindingen. Dit geldt voor elke organisatie die NEN 7510-gecertificeerd is of wil worden, met name in de zorgsector en aanverwante domeinen. In dit artikel beantwoorden we de meest gestelde vragen over het uitvoeren van zo’n interne audit.

Welke stappen zijn verplicht bij een interne NEN 7510-audit?

Een interne NEN 7510-audit volgt een vaste structuur die is vastgelegd in de norm zelf. Je doorloopt minimaal vier verplichte stappen: het plannen van de audit, het uitvoeren van de beoordeling, het vastleggen van bevindingen en het opvolgen van verbeteracties. Zonder deze stappen is de audit niet geldig als bewijs voor certificering of naleving.

  1. Auditplanning opstellen: Bepaal de scope, de te toetsen beheersmaatregelen en de tijdsplanning. Leg dit vast in een auditprogramma.
  2. Auditcriteria vaststellen: Gebruik de NEN 7510-norm als referentiekader, aangevuld met intern beleid en procedures.
  3. Audit uitvoeren: Voer interviews, documentreviews en observaties uit om bewijs te verzamelen.
  4. Bevindingen rapporteren: Documenteer afwijkingen, aandachtspunten en sterke punten in een auditrapport.
  5. Opvolging bewaken: Zorg dat corrigerende maatregelen worden uitgevoerd en op effectiviteit worden gecontroleerd.

De norm vereist ook dat het auditprogramma rekening houdt met de risico’s en de resultaten van eerdere audits. Hoe hoger het risico van een bepaald proces of systeem, hoe vaker of grondiger je dat onderdeel beoordeelt.

Wie mag een interne audit voor NEN 7510 uitvoeren?

Een interne NEN 7510-audit mag worden uitgevoerd door een medewerker of externe partij die voldoende kennis heeft van de norm en objectief kan oordelen. De auditor mag niet zijn eigen werk beoordelen. Onafhankelijkheid en vakbekwaamheid zijn de twee kernvereisten die de norm stelt aan de interne auditor.

In de praktijk kiezen veel organisaties voor een collega uit een andere afdeling, een interne auditfunctie of een externe adviseur. Wat telt, is dat de auditor aantoonbaar vertrouwd is met de NEN 7510-eisen en in staat is om objectief bewijs te beoordelen. Formele certificering als auditor is niet verplicht, maar wel een sterke indicatie van vakbekwaamheid.

Voor kleinere organisaties zonder eigen auditcapaciteit is het inschakelen van een externe partij vaak de meest praktische keuze. Dat garandeert zowel de benodigde onafhankelijkheid als de benodigde diepgang.

Welke documenten heb je nodig voor een NEN 7510-audit?

Voor een interne NEN 7510-audit heb je een set kerndocumenten nodig die samen het bewijs vormen dat jouw informatiebeveiligingsbeheer werkt. Zonder deze documenten kan een auditor niet vaststellen of de beheersmaatregelen daadwerkelijk worden toegepast.

  • Informatiebeveiligingsbeleid en doelstellingen
  • Risicobeoordelingsrapport en risicobehandelingsplan
  • Verklaring van toepasselijkheid (Statement of Applicability)
  • Procedures en werkinstructies voor relevante beheersmaatregelen
  • Logboeken, registraties en incidentrapportages
  • Resultaten van eerdere audits en managementreviews
  • Bewijs van bewustwordingstraining voor medewerkers

De verklaring van toepasselijkheid is een bijzonder belangrijk document: hierin leg je vast welke beheersmaatregelen uit de norm van toepassing zijn op jouw organisatie en waarom bepaalde maatregelen eventueel zijn uitgesloten. Dit document vormt de ruggengraat van elke NEN 7510-audit.

Hoe beoordeel je de beheersmaatregelen tijdens de audit?

Tijdens de audit beoordeel je beheersmaatregelen door drie soorten bewijs te combineren: documentatie, interviews en observatie. Je toetst niet alleen of een maatregel op papier bestaat, maar ook of deze in de praktijk wordt toegepast en effectief is. Dit drieledige bewijs geeft een betrouwbaar beeld van de werkelijke beveiligingssituatie.

Begin met het reviewen van beleidsdocumenten en procedures. Vervolgens voer je gesprekken met medewerkers die verantwoordelijk zijn voor de uitvoering. Ten slotte observeer je waar mogelijk de feitelijke werking, bijvoorbeeld door logbestanden te bekijken of technische configuraties te controleren.

Leg voor elke beheersmaatregel vast wat je hebt aangetroffen, welk bewijs je hebt gezien en of er sprake is van conformiteit, een aandachtspunt of een afwijking. Consistente documentatie maakt het rapport betrouwbaar en herleidbaar voor een eventuele externe certificeringsaudit.

Wat doe je met de bevindingen na de audit?

Na de audit verwerk je de bevindingen in een auditrapport en koppel je dit terug aan het management. Afwijkingen vereisen een corrigerende maatregel met een eigenaar, een deadline en een verificatiemoment. Bevindingen zonder opvolging maken de audit zinloos en vormen een risico bij externe certificering.

Het management is verantwoordelijk voor het goedkeuren en prioriteren van de verbeteracties. Zorg dat elke afwijking wordt omgezet in een concreet actieplan. Documenteer ook de voortgang: een externe auditor wil niet alleen de bevindingen zien, maar ook het bewijs dat je er iets mee hebt gedaan.

Positieve bevindingen zijn ook waardevol. Ze laten zien welke onderdelen van het informatiebeveiligingssysteem goed werken en bieden een basis voor verdere verbetering. Een goede auditcyclus is geen momentopname, maar een continu verbeterproces.

Hoe vaak moet je een interne audit uitvoeren voor NEN 7510?

NEN 7510 vereist dat je minimaal één keer per jaar een interne audit uitvoert over de volledige scope van het informatiebeveiligingssysteem. In de praktijk kiezen veel organisaties voor een hogere frequentie bij hogere risico’s of na significante wijzigingen in systemen, processen of de organisatiestructuur.

Het auditprogramma moet risicogericht zijn. Dat betekent dat onderdelen met een hoger risicoprofiel vaker worden geauditeerd dan stabiele, laagrisico-processen. Denk aan toegangsbeheer, incidentbeheer of de beveiliging van medische gegevens, die in de zorgcontext bijzonder gevoelig zijn.

Houd ook rekening met externe triggers die een extra audit rechtvaardigen, zoals een beveiligingsincident, een grote systeemwijziging of een aankomende hercertificering. Een virtual CISO kan helpen bij het bepalen van de juiste auditfrequentie en het bewaken van de auditplanning.

Wat is het verschil tussen een interne en externe NEN 7510-audit?

Een interne audit wordt uitgevoerd door of namens de eigen organisatie om de werking van het informatiebeveiligingssysteem te beoordelen. Een externe audit wordt uitgevoerd door een onafhankelijke certificerende instelling om vast te stellen of de organisatie voldoet aan de NEN 7510-norm voor certificering. Het doel en de status van de uitkomst zijn fundamenteel verschillend.

De interne audit is een zelfevaluatie gericht op verbetering. De externe audit is een formele beoordeling gericht op certificering of hercertificering. Bevindingen uit een interne audit zijn intern en worden gebruikt om het systeem te versterken. Bevindingen uit een externe audit bepalen of een certificaat wordt verleend, behouden of ingetrokken.

Een goed uitgevoerde interne audit bereidt je voor op de externe audit. Organisaties die hun interne auditcyclus serieus nemen, hebben bij de externe audit doorgaans minder afwijkingen en een soepeler certificeringsproces.

Hoe Hofsecure helpt bij NEN 7510-audits

Wij begrijpen dat een interne NEN 7510-audit voor veel organisaties een complexe opgave is, zeker als er geen volledig intern beveiligingsteam beschikbaar is. Hofsecure ondersteunt organisaties in de zorg, productie en online retail bij het opzetten en uitvoeren van hun interne auditprogramma. Concreet bieden wij:

  • Begeleiding bij het opstellen van een risicogericht auditprogramma
  • Uitvoering van de interne audit door ervaren NEN 7510-specialisten
  • Beoordeling en prioritering van bevindingen met praktische verbeteradviezen
  • Ondersteuning bij de opvolging van corrigerende maatregelen
  • Voorbereiding op de externe certificeringsaudit

Of je nu voor het eerst een interne audit uitvoert of je bestaande auditproces wilt versterken, wij bieden pragmatische expertise die aansluit bij jouw organisatie en sector. Neem contact op en we kijken samen hoe we jouw NEN 7510-traject kunnen ondersteunen.

×