Hoe werkt de hercertificering voor NEN 7510?

Een NEN 7510-certificaat is drie jaar geldig. Na die periode moet een organisatie een volledige hercertificeringsaudit doorlopen om het certificaat te verlengen. Tussentijds vinden jaarlijkse surveillance-audits plaats om te controleren of het informatiebeveiligingsmanagementsysteem (ISMS) nog steeds voldoet aan de norm. In dit artikel beantwoorden we de meest gestelde vragen over het hercertificeringsproces, van voorbereiding tot uitvoering.

Hoe lang is een NEN 7510-certificaat geldig?

Een NEN 7510-certificaat heeft een geldigheidsduur van drie jaar. Gedurende die drie jaar voert de certificerende instelling jaarlijkse surveillance-audits uit. Aan het einde van de driejarige cyclus volgt een hercertificeringsaudit om het certificaat opnieuw te bevestigen en de geldigheid met nog eens drie jaar te verlengen.

De driejarige cyclus is geen willekeurige keuze. Informatiebeveiliging is een dynamisch vakgebied: dreigingen veranderen, systemen worden uitgebreid en organisaties groeien. Een periodieke volledige toetsing zorgt ervoor dat het ISMS niet veroudert en dat de organisatie aantoonbaar blijft voldoen aan de eisen van de norm. Voor organisaties in de zorg, die werken met gevoelige patiëntgegevens, is dit bijzonder relevant.

Wat is het verschil tussen een surveillance-audit en een hercertificeringsaudit?

Een surveillance-audit is een jaarlijkse tussentijdse controle die nagaat of het ISMS nog steeds functioneert en of de organisatie de afgesproken verbeteringen heeft doorgevoerd. Een hercertificeringsaudit is een volledige hertoetsing van het gehele managementsysteem en vindt eens per drie jaar plaats als voorbereiding op de verlenging van het certificaat.

Het verschil zit vooral in de diepgang en reikwijdte:

  • Surveillance-audit: beperkt in scope, gericht op specifieke onderdelen van het ISMS, bevindingen uit vorige audits en actuele risico’s.
  • Hercertificeringsaudit: volledige beoordeling van alle normelementen, inclusief beleid, procedures, risicobeheersing en de effectiviteit van het systeem als geheel.
  • Duur: een surveillance-audit duurt doorgaans korter dan een hercertificeringsaudit.
  • Uitkomst: een surveillance-audit kan leiden tot een aanbeveling tot schorsing bij ernstige tekortkomingen; een hercertificeringsaudit bepaalt of het certificaat wordt verlengd.

Beide auditvormen zijn onderdeel van dezelfde certificatiecyclus en bouwen op elkaar voort. Bevindingen uit surveillance-audits worden meegenomen in de hercertificering.

Hoe verloopt het hercertificeringsproces stap voor stap?

Het hercertificeringsproces volgt een gestructureerde aanpak die ruim voor de vervaldatum van het huidige certificaat begint. De certificerende instelling en de organisatie stemmen samen de planning af, waarna de audit in twee fasen wordt uitgevoerd.

Een typisch hercertificeringsproces ziet er als volgt uit:

  1. Aanvraag en planning: de organisatie dient een hercertificeringsaanvraag in bij de certificerende instelling, doorgaans zes tot twaalf maanden voor de vervaldatum.
  2. Documentatiebeoordeling (fase 1): de auditor beoordeelt het ISMS-documentatiepakket op volledigheid en actualiteit.
  3. On-site audit (fase 2): de auditor toetst de praktische werking van het ISMS, voert interviews, bekijkt bewijsmateriaal en controleert de implementatie van beheersmaatregelen.
  4. Auditrapportage: de bevindingen worden vastgelegd, inclusief eventuele tekortkomingen (non-conformiteiten) en verbeterpunten.
  5. Afhandeling van non-conformiteiten: de organisatie stelt een correctief actieplan op en voert de verbeteringen door binnen de afgesproken termijn.
  6. Certificaatbeslissing: de certificerende instelling neemt een beslissing op basis van het auditrapport en de afgehandelde non-conformiteiten.
  7. Uitgifte nieuw certificaat: bij een positieve beslissing wordt het certificaat verlengd voor een nieuwe driejarige periode.

Welke documenten en bewijzen moet een organisatie aanleveren?

Voor een hercertificeringsaudit moet een organisatie een volledig en actueel documentatiepakket aanleveren dat aantoont dat het ISMS effectief werkt. De auditor verwacht zowel beleidsdocumenten als operationeel bewijsmateriaal uit de afgelopen certificatieperiode.

Veelgevraagde documenten en bewijzen zijn onder andere:

  • Het actuele informatiebeveiligingsbeleid en de bijbehorende procedures
  • De risicoanalyse en het risicobehandelingsplan
  • De Verklaring van Toepasselijkheid (Statement of Applicability)
  • Verslagen van interne audits en managementreviews
  • Logboeken van incidenten en de afhandeling daarvan
  • Bewijs van bewustwordingstrainingen voor medewerkers
  • Registraties van corrigerende maatregelen naar aanleiding van eerdere audits
  • Contracten en verwerkersovereenkomsten met relevante leveranciers

Hoe beter de documentatie op orde is, hoe soepeler de audit verloopt. Organisaties die continu bijhouden wat ze doen en waarom, hebben een duidelijk voordeel ten opzichte van organisaties die documentatie kort voor de audit samenstellen.

Wat zijn veelvoorkomende redenen voor een mislukte hercertificering?

Een hercertificering mislukt zelden volledig, maar non-conformiteiten die niet tijdig worden opgelost, kunnen leiden tot uitstel of schorsing van het certificaat. De meest voorkomende oorzaken zijn tekortkomingen in de documentatie, een verouderde risicoanalyse of het ontbreken van aantoonbare managementbetrokkenheid.

Concrete valkuilen die organisaties tegenkomen:

  • Verouderd beleid: beleidsdocumenten die niet zijn aangepast aan nieuwe dreigingen, technologieën of organisatorische veranderingen.
  • Ontbrekende interne audits: organisaties die de interne auditcyclus niet consequent hebben uitgevoerd tijdens de certificatieperiode.
  • Onvoldoende managementreview: het topmanagement is niet aantoonbaar betrokken bij de evaluatie en sturing van het ISMS.
  • Openstaande non-conformiteiten: bevindingen uit eerdere surveillance-audits die niet zijn afgehandeld.
  • Geen bewijs van verbetering: het ISMS functioneert op papier, maar er is geen aantoonbare continue verbetering.

Wanneer moet een organisatie beginnen met de hercertificeringsvoorbereiding?

Een organisatie doet er verstandig aan om zes tot twaalf maanden voor de vervaldatum van het certificaat te beginnen met de voorbereiding op de hercertificering. Dit geeft voldoende tijd om documentatie te actualiseren, een interne audit uit te voeren en eventuele tekortkomingen te herstellen voordat de externe auditor langskomt.

Wie de voorbereiding te laat start, loopt het risico dat er onvoldoende tijd is om non-conformiteiten op te lossen. Zeker voor organisaties met een complexer ISMS of meerdere locaties is een ruime aanlooptijd geen luxe maar een noodzaak. Een goede vuistregel: behandel de hercertificering als een project met een eigen planning, verantwoordelijke en mijlpalen, niet als een administratieve formaliteit.

Meer informatie over wat NEN 7510-certificering inhoudt en welke stappen daarvoor nodig zijn, helpt bij het opstellen van een realistische voorbereiding.

Wie mag een NEN 7510-hercertificeringsaudit uitvoeren?

Een NEN 7510-hercertificeringsaudit mag uitsluitend worden uitgevoerd door een geaccrediteerde certificerende instelling. In Nederland zijn dit instellingen die door de Raad voor Accreditatie (RvA) zijn erkend om audits uit te voeren op basis van de NEN 7510-norm. Interne auditors of externe adviseurs mogen de hercertificering niet zelf uitvoeren of bekrachtigen.

Het onderscheid tussen interne en externe auditors is belangrijk. Interne auditors spelen een waardevolle rol in de voorbereiding: zij toetsen of het ISMS intern voldoet aan de eisen en identificeren verbeterpunten. Maar alleen een RvA-geaccrediteerde instelling kan het officiële certificaat afgeven of verlengen. Bij de keuze van een certificerende instelling is het verstandig te controleren of de accreditatie specifiek betrekking heeft op NEN 7510 en niet alleen op de generieke ISO 27001-norm, hoewel beide normen sterk verwant zijn.

Hoe wij helpen bij NEN 7510-hercertificering

Een hercertificering succesvol doorlopen vraagt om een goed voorbereide organisatie, actuele documentatie en een ISMS dat in de praktijk aantoonbaar werkt. Wij begeleiden organisaties in de zorg, manufacturing en online retail bij elke stap van dit proces.

Wat wij concreet bieden:

  • Een gap-analyse om te bepalen waar de organisatie staat ten opzichte van de NEN 7510-eisen
  • Begeleiding bij het actualiseren van beleid, risicoanalyse en de Verklaring van Toepasselijkheid
  • Ondersteuning bij het uitvoeren van interne audits en managementreviews
  • Praktische hulp bij het opstellen van corrigerende maatregelen na eerdere bevindingen
  • Structurele ondersteuning via CISO as a service voor organisaties zonder eigen senior beveiligingsfunctie

Wij combineren diepgaande normkennis met praktijkervaring in complexe en gereguleerde omgevingen. Zo zorgen we dat de hercertificering geen verrassing oplevert, maar een bevestiging van wat de organisatie al doet. Wil je weten hoe wij jouw organisatie kunnen ondersteunen? Neem contact op voor een vrijblijvend gesprek.

×