Een NEN 7510-certificaat is drie jaar geldig. Na die periode moet een organisatie een volledige hercertificeringsaudit doorlopen om het certificaat te verlengen. Tussentijds vinden jaarlijkse surveillance-audits plaats om te controleren of het informatiebeveiligingsmanagementsysteem (ISMS) nog steeds voldoet aan de norm. In dit artikel beantwoorden we de meest gestelde vragen over het hercertificeringsproces, van voorbereiding tot uitvoering.
Een NEN 7510-certificaat heeft een geldigheidsduur van drie jaar. Gedurende die drie jaar voert de certificerende instelling jaarlijkse surveillance-audits uit. Aan het einde van de driejarige cyclus volgt een hercertificeringsaudit om het certificaat opnieuw te bevestigen en de geldigheid met nog eens drie jaar te verlengen.
De driejarige cyclus is geen willekeurige keuze. Informatiebeveiliging is een dynamisch vakgebied: dreigingen veranderen, systemen worden uitgebreid en organisaties groeien. Een periodieke volledige toetsing zorgt ervoor dat het ISMS niet veroudert en dat de organisatie aantoonbaar blijft voldoen aan de eisen van de norm. Voor organisaties in de zorg, die werken met gevoelige patiëntgegevens, is dit bijzonder relevant.
Een surveillance-audit is een jaarlijkse tussentijdse controle die nagaat of het ISMS nog steeds functioneert en of de organisatie de afgesproken verbeteringen heeft doorgevoerd. Een hercertificeringsaudit is een volledige hertoetsing van het gehele managementsysteem en vindt eens per drie jaar plaats als voorbereiding op de verlenging van het certificaat.
Het verschil zit vooral in de diepgang en reikwijdte:
Beide auditvormen zijn onderdeel van dezelfde certificatiecyclus en bouwen op elkaar voort. Bevindingen uit surveillance-audits worden meegenomen in de hercertificering.
Het hercertificeringsproces volgt een gestructureerde aanpak die ruim voor de vervaldatum van het huidige certificaat begint. De certificerende instelling en de organisatie stemmen samen de planning af, waarna de audit in twee fasen wordt uitgevoerd.
Een typisch hercertificeringsproces ziet er als volgt uit:
Voor een hercertificeringsaudit moet een organisatie een volledig en actueel documentatiepakket aanleveren dat aantoont dat het ISMS effectief werkt. De auditor verwacht zowel beleidsdocumenten als operationeel bewijsmateriaal uit de afgelopen certificatieperiode.
Veelgevraagde documenten en bewijzen zijn onder andere:
Hoe beter de documentatie op orde is, hoe soepeler de audit verloopt. Organisaties die continu bijhouden wat ze doen en waarom, hebben een duidelijk voordeel ten opzichte van organisaties die documentatie kort voor de audit samenstellen.
Een hercertificering mislukt zelden volledig, maar non-conformiteiten die niet tijdig worden opgelost, kunnen leiden tot uitstel of schorsing van het certificaat. De meest voorkomende oorzaken zijn tekortkomingen in de documentatie, een verouderde risicoanalyse of het ontbreken van aantoonbare managementbetrokkenheid.
Concrete valkuilen die organisaties tegenkomen:
Een organisatie doet er verstandig aan om zes tot twaalf maanden voor de vervaldatum van het certificaat te beginnen met de voorbereiding op de hercertificering. Dit geeft voldoende tijd om documentatie te actualiseren, een interne audit uit te voeren en eventuele tekortkomingen te herstellen voordat de externe auditor langskomt.
Wie de voorbereiding te laat start, loopt het risico dat er onvoldoende tijd is om non-conformiteiten op te lossen. Zeker voor organisaties met een complexer ISMS of meerdere locaties is een ruime aanlooptijd geen luxe maar een noodzaak. Een goede vuistregel: behandel de hercertificering als een project met een eigen planning, verantwoordelijke en mijlpalen, niet als een administratieve formaliteit.
Meer informatie over wat NEN 7510-certificering inhoudt en welke stappen daarvoor nodig zijn, helpt bij het opstellen van een realistische voorbereiding.
Een NEN 7510-hercertificeringsaudit mag uitsluitend worden uitgevoerd door een geaccrediteerde certificerende instelling. In Nederland zijn dit instellingen die door de Raad voor Accreditatie (RvA) zijn erkend om audits uit te voeren op basis van de NEN 7510-norm. Interne auditors of externe adviseurs mogen de hercertificering niet zelf uitvoeren of bekrachtigen.
Het onderscheid tussen interne en externe auditors is belangrijk. Interne auditors spelen een waardevolle rol in de voorbereiding: zij toetsen of het ISMS intern voldoet aan de eisen en identificeren verbeterpunten. Maar alleen een RvA-geaccrediteerde instelling kan het officiële certificaat afgeven of verlengen. Bij de keuze van een certificerende instelling is het verstandig te controleren of de accreditatie specifiek betrekking heeft op NEN 7510 en niet alleen op de generieke ISO 27001-norm, hoewel beide normen sterk verwant zijn.
Een hercertificering succesvol doorlopen vraagt om een goed voorbereide organisatie, actuele documentatie en een ISMS dat in de praktijk aantoonbaar werkt. Wij begeleiden organisaties in de zorg, manufacturing en online retail bij elke stap van dit proces.
Wat wij concreet bieden:
Wij combineren diepgaande normkennis met praktijkervaring in complexe en gereguleerde omgevingen. Zo zorgen we dat de hercertificering geen verrassing oplevert, maar een bevestiging van wat de organisatie al doet. Wil je weten hoe wij jouw organisatie kunnen ondersteunen? Neem contact op voor een vrijblijvend gesprek.