Wat is een ISMS en waarom is het essentieel voor NEN 7510?

Een ISMS, ofwel een informatiebeveiligingsmanagementsysteem, is een gestructureerd geheel van beleidsregels, processen en maatregelen waarmee een organisatie haar informatiebeveiliging systematisch beheert en verbetert. Voor NEN 7510 is een ISMS niet optioneel: de norm stelt het als fundament van aantoonbare informatiebeveiliging in de zorgsector. Wie voldoet aan NEN 7510, heeft per definitie een werkend ISMS ingericht. In dit artikel beantwoorden we de meest gestelde vragen over ISMS en NEN 7510, van verplichte onderdelen tot gevolgen bij niet-naleving.

Wat zijn de verplichte onderdelen van een ISMS onder NEN 7510?

Onder NEN 7510 moet een ISMS minimaal bestaan uit een informatiebeveiligingsbeleid, een risicobeoordelingsproces, een verklaring van toepasselijkheid, gedocumenteerde beheersmaatregelen en een intern auditprogramma. Samen vormen deze onderdelen het bewijs dat informatiebeveiliging structureel is geborgd en niet ad hoc wordt aangepakt.

Concreet betekent dit dat de volgende elementen aantoonbaar aanwezig moeten zijn:

  • Informatiebeveiligingsbeleid: een vastgesteld en goedgekeurd beleidsdocument dat de scope en doelstellingen van informatiebeveiliging beschrijft
  • Risicobeoordeling en risicobehandeling: een gedocumenteerd proces om informatiebeveiligingsrisico’s te identificeren, te analyseren en te behandelen
  • Verklaring van toepasselijkheid (VvT): een overzicht van welke beheersmaatregelen van toepassing zijn en waarom bepaalde maatregelen zijn uitgesloten
  • Interne audits: periodieke controles om te toetsen of het ISMS effectief functioneert
  • Directiebeoordeling: een formele evaluatie door het management van de werking en prestaties van het ISMS
  • Verbeterproces: een aantoonbare aanpak voor het opvolgen van afwijkingen en het doorvoeren van verbeteringen

NEN 7510 volgt grotendeels de structuur van ISO 27001 en vereist dat al deze onderdelen niet alleen op papier bestaan, maar ook daadwerkelijk worden toegepast en onderhouden. Een ISMS dat alleen bestaat als documentenmap voldoet niet.

Hoe verschilt NEN 7510 van ISO 27001?

NEN 7510 is een sectorspecifieke uitwerking van ISO 27001, toegespitst op de Nederlandse zorgsector. Waar ISO 27001 een generieke internationale norm is die op elke organisatie van toepassing kan zijn, richt NEN 7510 zich specifiek op de bescherming van patiëntgegevens en de informatiebeveiliging binnen de zorg.

Het verschil zit hem vooral in de aanvullende beheersmaatregelen. NEN 7510 bevat extra eisen die specifiek zijn voor zorgprocessen, zoals het beheer van medische dossiers, toegang tot patiëntinformatie en de continuïteit van zorgverlening. ISO 27001 biedt de methodologische basis; NEN 7510 vertaalt die basis naar de zorgcontext.

Praktisch gezien geldt: een organisatie die al ISO 27001-gecertificeerd is, heeft een stevige basis voor NEN 7510, maar moet nog aanvullende zorgspecifieke maatregelen aantonen. Omgekeerd biedt een NEN 7510-conform ISMS een goede opstap naar een volledige ISO 27001-certificering. Meer over de NEN 7510 norm lees je op onze themapagina.

Wie is verantwoordelijk voor het ISMS binnen een organisatie?

De eindverantwoordelijkheid voor het ISMS ligt altijd bij de directie of het bestuur van de organisatie. NEN 7510 stelt expliciet dat het topmanagement betrokken moet zijn bij het vaststellen van het beleid, het toewijzen van middelen en het beoordelen van de prestaties van het ISMS. Informatiebeveiliging is geen IT-aangelegenheid alleen.

In de praktijk wordt de dagelijkse uitvoering belegd bij een functionaris informatiebeveiliging (FG of CISO), maar de formele verantwoordelijkheid blijft bij de directie. Dit onderscheid is belangrijk: het management kan de uitvoering delegeren, maar niet de aansprakelijkheid. Bij een audit of incident wordt altijd gekeken of de directie aantoonbaar betrokken was.

Voor middelgrote organisaties die geen fulltime CISO in dienst hebben, is een virtual CISO een praktische oplossing om toch aan deze verantwoordelijkheidseis te voldoen zonder een dure vaste aanstelling.

Hoe bouw je een ISMS op dat NEN 7510-proof is?

Een NEN 7510-proof ISMS bouw je stap voor stap op via de Plan-Do-Check-Act cyclus. Begin met de scope en het beleid, voer een grondige risicobeoordeling uit, implementeer passende maatregelen en zorg voor structurele monitoring en verbetering. Het gaat om een continu proces, niet om een eenmalig project.

Een praktische opbouw ziet er als volgt uit:

  1. Bepaal de scope: welke systemen, processen en locaties vallen onder het ISMS?
  2. Stel het informatiebeveiligingsbeleid vast: laat dit formeel goedkeuren door de directie
  3. Voer een risicobeoordeling uit: identificeer welke informatie gevoelig is en wat de dreigingen en kwetsbaarheden zijn
  4. Kies en implementeer beheersmaatregelen: gebaseerd op de risicoanalyse en de NEN 7510-bijlagen
  5. Stel de Verklaring van Toepasselijkheid op: documenteer welke maatregelen je toepast en waarom
  6. Train medewerkers: bewustwording is een expliciete eis onder NEN 7510
  7. Voer interne audits uit: toets periodiek of het systeem werkt zoals bedoeld
  8. Houd directiebeoordelingen: bespreek resultaten en verbeterpunten op bestuursniveau

Een veelgemaakte fout is dat organisaties beginnen met het schrijven van beleidsdocumenten zonder eerst de risicobeoordeling te doen. De risicobeoordeling is het fundament; alle andere onderdelen bouwen daarop voort.

Wat zijn de gevolgen van niet voldoen aan NEN 7510?

Niet voldoen aan NEN 7510 kan leiden tot verlies van certificering, contractuele sancties van opdrachtgevers in de zorg, toezichtsmaatregelen van de Autoriteit Persoonsgegevens en reputatieschade. Voor zorgorganisaties die werken met patiëntgegevens is NEN 7510-compliance in veel gevallen een contractuele verplichting jegens zorgverzekeraars of overheidsopdrachtgevers.

Concreet betekent niet-naleving dat een organisatie kwetsbaar is bij een datalek. De Autoriteit Persoonsgegevens kan bij een incident onderzoeken of de organisatie aantoonbaar aan haar beveiligingsverplichtingen heeft voldaan. Ontbreekt een werkend ISMS, dan vergroot dat de kans op een boete aanzienlijk.

Daarnaast groeit de druk vanuit aanbestedingen. Overheidsopdrachtgevers stellen steeds vaker aantoonbare informatiebeveiliging als gunningseis. Vanaf 1 januari 2026 gelden er nieuwe beveiligingseisen via de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), waardoor organisaties die voor de overheid werken met risico’s voor de nationale veiligheid aan aanvullende eisen moeten voldoen. NEN 7510-compliance past in die bredere beweging naar aantoonbare digitale weerbaarheid.

Wanneer is een externe audit voor NEN 7510 verplicht?

Een externe audit voor NEN 7510 is verplicht wanneer een organisatie een officieel NEN 7510-certificaat wil behalen of verlengen. Certificering vereist een onafhankelijke beoordeling door een geaccrediteerde certificerende instelling. Zonder externe audit kun je intern wel voldoen aan de norm, maar je kunt dit niet aantonen naar buiten toe.

Organisaties die NEN 7510-compliance moeten aantonen aan opdrachtgevers, zorgverzekeraars of toezichthouders, hebben in de praktijk bijna altijd een extern gecertificeerde status nodig. De externe audit bestaat doorgaans uit twee fasen: een documentatiebeoordeling en een implementatiebeoordeling op locatie.

Interne audits blijven ook na certificering verplicht. Ze vormen de basis voor de jaarlijkse surveillance-audits die een gecertificeerde instelling uitvoert om te controleren of het ISMS nog steeds effectief functioneert. Een organisatie die haar interne auditprogramma verwaarloost, riskeert het verlies van haar certificaat bij de eerstvolgende externe beoordeling.

Hoe wij helpen met NEN 7510-compliance

Wij begrijpen dat het opzetten en onderhouden van een NEN 7510-conform ISMS voor veel organisaties een flinke uitdaging is, zeker als er geen fulltime beveiligingsexpert in huis is. Hofsecure biedt concrete ondersteuning op elk onderdeel van het traject:

  • Gap-analyse: we brengen in kaart waar jouw huidige situatie afwijkt van de NEN 7510-eisen
  • Risicobeoordeling: we begeleiden het risicobeoordelingsproces en helpen bij het opstellen van de Verklaring van Toepasselijkheid
  • Beleid en documentatie: we stellen de benodigde beleidsdocumenten op die aansluiten bij jouw organisatie
  • CISO as a Service: we nemen de rol van informatiebeveiligingsfunctionaris op ons, inclusief directiebegeleiding en auditvoorbereiding
  • Auditbegeleiding: we bereiden je voor op de externe audit en staan je bij tijdens het certificeringstraject

Wil je weten hoe jouw organisatie er nu voor staat op het gebied van NEN 7510? Neem contact op voor een vrijblijvend gesprek. We denken graag met je mee over een aanpak die past bij jouw organisatie en budget.

×