Continue verbetering binnen het NEN 7510 kader werkt via een gestructureerde cyclus van plannen, uitvoeren, controleren en bijsturen. Dit proces is geen eenmalige exercitie, maar een doorlopend systeem dat ervoor zorgt dat informatiebeveiliging meebeweegt met veranderende risico’s, technologie en regelgeving. De volgende vragen leiden je door de belangrijkste bouwstenen van dit verbeterproces.
De PDCA-cyclus binnen NEN 7510 is het raamwerk voor continue verbetering van informatiebeveiliging. PDCA staat voor Plan, Do, Check en Act. Je stelt beveiligingsdoelen en maatregelen op (Plan), voert ze uit (Do), meet of ze werken (Check) en past ze bij waar nodig (Act). Deze cyclus herhaalt zich continu.
Voor zorginstellingen en andere organisaties die onder NEN 7510 vallen, is de PDCA-cyclus geen optioneel hulpmiddel maar een structurele vereiste. De norm is gebaseerd op ISO 27001 en hanteert dezelfde systematiek. Dat betekent dat je beveiligingsbeleid, risicoanalyses en maatregelen niet eenmalig worden vastgesteld, maar periodiek worden herzien en aangescherpt.
Concreet betekent dit dat elke cyclus begint met een risicoanalyse die aangeeft waar de grootste kwetsbaarheden zitten. Op basis daarvan stel je maatregelen in. Vervolgens monitor je de werking ervan, evalueer je de uitkomsten en stuur je bij. Organisaties die dit goed inrichten, bouwen aan een volwassen beveiligingsprogramma dat structureel sterker wordt.
NEN 7510 vereist een aantal specifieke documenten die het verbeterproces onderbouwen en aantoonbaar maken. De belangrijkste zijn het informatiebeveiligingsbeleid, de risicoanalyse, de verklaring van toepasselijkheid (SoA), het risicobehandelingsplan en de registraties van interne audits en managementreviews.
Deze documenten vormen samen het bewijs dat je organisatie niet alleen maatregelen heeft genomen, maar ook actief bewaakt of ze werken. Bij een certificeringsaudit wil een auditor zien dat er een aantoonbare verbetercyclus is. Documenten zonder opvolging zijn daarbij onvoldoende.
Daarnaast zijn registraties van non-conformiteiten en correctieve maatregelen verplicht. Hiermee toon je aan dat je afwijkingen serieus neemt en structureel oplost. Meer over de volledige NEN 7510 compliance vereisten vind je op onze overzichtspagina.
De effectiviteit van beveiligingsmaatregelen meet je binnen NEN 7510 aan de hand van vooraf vastgestelde meetpunten en prestatie-indicatoren. Denk aan het aantal gedetecteerde incidenten, de gemiddelde responstijd, de resultaten van penetratietests en de uitkomsten van interne audits. Meten zonder doelstelling heeft geen waarde.
NEN 7510 vereist dat je meetmethoden documenteert en regelmatig evalueert. Dat betekent dat je bij de implementatie van een maatregel al nadenkt over hoe je gaat bepalen of die maatregel werkt. Goede meetpunten zijn specifiek, herhaalbaar en vergelijkbaar over tijd.
Praktische voorbeelden van meetpunten zijn:
Door deze gegevens structureel bij te houden, ontstaat een betrouwbaar beeld van de beveiligingsvolwassenheid van je organisatie en kun je gerichte verbeteringen doorvoeren.
De managementreview is het moment waarop het senior management formeel beoordeelt of het informatiebeveiligingssysteem nog passend, adequaat en effectief is. Dit is een verplicht onderdeel van NEN 7510 en moet periodiek plaatsvinden, minimaal eenmaal per jaar. Zonder managementbetrokkenheid is continue verbetering niet aantoonbaar.
Tijdens de review bespreekt het management onder andere de uitkomsten van interne audits, de status van eerdere actiepunten, veranderingen in de risicocontext en de prestaties van het beveiligingsprogramma. Op basis hiervan worden beslissingen genomen over aanpassingen in beleid, middelen of prioriteiten.
De managementreview is ook het moment waarop strategische keuzes worden gemaakt. Heeft de organisatie nieuwe activiteiten opgestart? Zijn er nieuwe leveranciers of systemen? Dan worden die risico’s hier geadresseerd. De uitkomsten worden gedocumenteerd en vormen input voor de volgende PDCA-cyclus.
Wanneer een afwijking van de NEN 7510 norm wordt vastgesteld, spreek je van een non-conformiteit. NEN 7510 vereist dat je elke non-conformiteit registreert, de oorzaak analyseert, een correctieve maatregel bepaalt en de effectiviteit van die maatregel achteraf verifieert. Dit proces moet volledig gedocumenteerd zijn.
Het doel van correctieve maatregelen is niet alleen het oplossen van het directe probleem, maar het wegnemen van de onderliggende oorzaak zodat herhaling wordt voorkomen. Een incident waarbij toegangsrechten niet tijdig werden ingetrokken, vraagt dus niet alleen om het intrekken van die rechten, maar ook om een structureel proces dat dit in de toekomst automatisch borgt.
De aanpak van non-conformiteiten volgt doorgaans deze stappen:
Een interne audit is verplicht onder NEN 7510 en moet met geplande tussenpozen worden uitgevoerd. De norm schrijft geen vaste frequentie voor, maar in de praktijk geldt minimaal eenmaal per jaar als standaard. De auditfrequentie mag worden aangepast op basis van risico en eerdere bevindingen.
De interne audit heeft als doel te beoordelen of het informatiebeveiligingssysteem voldoet aan de eisen van NEN 7510 en aan de eigen beleidsdoelstellingen van de organisatie. De auditor mag geen verantwoordelijkheid dragen voor de processen die hij of zij beoordeelt, om objectiviteit te waarborgen.
Interne audits zijn niet hetzelfde als externe certificeringsaudits. Ze zijn bedoeld als intern verbeterinstrument. De bevindingen vormen directe input voor correctieve maatregelen en de managementreview. Organisaties die interne audits serieus nemen, staan bij externe audits aanzienlijk sterker.
Een middelgroot bedrijf kan continu verbeteren binnen NEN 7510 door de verbetercyclus slim te organiseren in plaats van groot te maken. Dat betekent: helder eigenaarschap toewijzen, processen zo eenvoudig mogelijk houden en externe expertise inzetten waar intern de capaciteit ontbreekt. Schaal is geen excuus om de cyclus te omzeilen.
De praktijk leert dat veel middelgrote organisaties vastlopen op de combinatie van operationele drukte en beperkte beveiligingscapaciteit. De sleutel is om de PDCA-cyclus te integreren in bestaande overlegstructuren, zoals kwartaalreviews of IT-stuurgroepen, in plaats van er een apart systeem voor op te tuigen.
Een virtuele CISO kan hierbij een praktische oplossing zijn. Deze rol biedt senior beveiligingsexpertise op maat, zonder de kosten van een fulltime aanstelling. Zo blijft de verbetercyclus actief en aantoonbaar, ook als er intern geen dedicated beveiligingsteam is.
Wij begrijpen dat continue verbetering binnen NEN 7510 voor middelgrote organisaties een uitdaging is, zeker zonder groot intern beveiligingsteam. Vanuit onze ervaring als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer weten we hoe je dit pragmatisch en werkbaar maakt.
Wat wij bieden:
Of je nu net begint met NEN 7510 of je bestaande systeem wilt versterken, wij helpen je verder. Neem contact op en bespreek vrijblijvend hoe wij jouw organisatie kunnen ondersteunen.