Een ISMS, ofwel een informatiebeveiligingsmanagementsysteem, is een gestructureerd geheel van beleidsregels, processen en maatregelen waarmee een organisatie haar informatiebeveiliging systematisch beheert en verbetert. Voor NEN 7510 is een ISMS niet optioneel: de norm stelt het als fundament van aantoonbare informatiebeveiliging in de zorgsector. Wie voldoet aan NEN 7510, heeft per definitie een werkend ISMS ingericht. In dit artikel beantwoorden we de meest gestelde vragen over ISMS en NEN 7510, van verplichte onderdelen tot gevolgen bij niet-naleving.
Onder NEN 7510 moet een ISMS minimaal bestaan uit een informatiebeveiligingsbeleid, een risicobeoordelingsproces, een verklaring van toepasselijkheid, gedocumenteerde beheersmaatregelen en een intern auditprogramma. Samen vormen deze onderdelen het bewijs dat informatiebeveiliging structureel is geborgd en niet ad hoc wordt aangepakt.
Concreet betekent dit dat de volgende elementen aantoonbaar aanwezig moeten zijn:
NEN 7510 volgt grotendeels de structuur van ISO 27001 en vereist dat al deze onderdelen niet alleen op papier bestaan, maar ook daadwerkelijk worden toegepast en onderhouden. Een ISMS dat alleen bestaat als documentenmap voldoet niet.
NEN 7510 is een sectorspecifieke uitwerking van ISO 27001, toegespitst op de Nederlandse zorgsector. Waar ISO 27001 een generieke internationale norm is die op elke organisatie van toepassing kan zijn, richt NEN 7510 zich specifiek op de bescherming van patiëntgegevens en de informatiebeveiliging binnen de zorg.
Het verschil zit hem vooral in de aanvullende beheersmaatregelen. NEN 7510 bevat extra eisen die specifiek zijn voor zorgprocessen, zoals het beheer van medische dossiers, toegang tot patiëntinformatie en de continuïteit van zorgverlening. ISO 27001 biedt de methodologische basis; NEN 7510 vertaalt die basis naar de zorgcontext.
Praktisch gezien geldt: een organisatie die al ISO 27001-gecertificeerd is, heeft een stevige basis voor NEN 7510, maar moet nog aanvullende zorgspecifieke maatregelen aantonen. Omgekeerd biedt een NEN 7510-conform ISMS een goede opstap naar een volledige ISO 27001-certificering. Meer over de NEN 7510 norm lees je op onze themapagina.
De eindverantwoordelijkheid voor het ISMS ligt altijd bij de directie of het bestuur van de organisatie. NEN 7510 stelt expliciet dat het topmanagement betrokken moet zijn bij het vaststellen van het beleid, het toewijzen van middelen en het beoordelen van de prestaties van het ISMS. Informatiebeveiliging is geen IT-aangelegenheid alleen.
In de praktijk wordt de dagelijkse uitvoering belegd bij een functionaris informatiebeveiliging (FG of CISO), maar de formele verantwoordelijkheid blijft bij de directie. Dit onderscheid is belangrijk: het management kan de uitvoering delegeren, maar niet de aansprakelijkheid. Bij een audit of incident wordt altijd gekeken of de directie aantoonbaar betrokken was.
Voor middelgrote organisaties die geen fulltime CISO in dienst hebben, is een virtual CISO een praktische oplossing om toch aan deze verantwoordelijkheidseis te voldoen zonder een dure vaste aanstelling.
Een NEN 7510-proof ISMS bouw je stap voor stap op via de Plan-Do-Check-Act cyclus. Begin met de scope en het beleid, voer een grondige risicobeoordeling uit, implementeer passende maatregelen en zorg voor structurele monitoring en verbetering. Het gaat om een continu proces, niet om een eenmalig project.
Een praktische opbouw ziet er als volgt uit:
Een veelgemaakte fout is dat organisaties beginnen met het schrijven van beleidsdocumenten zonder eerst de risicobeoordeling te doen. De risicobeoordeling is het fundament; alle andere onderdelen bouwen daarop voort.
Niet voldoen aan NEN 7510 kan leiden tot verlies van certificering, contractuele sancties van opdrachtgevers in de zorg, toezichtsmaatregelen van de Autoriteit Persoonsgegevens en reputatieschade. Voor zorgorganisaties die werken met patiëntgegevens is NEN 7510-compliance in veel gevallen een contractuele verplichting jegens zorgverzekeraars of overheidsopdrachtgevers.
Concreet betekent niet-naleving dat een organisatie kwetsbaar is bij een datalek. De Autoriteit Persoonsgegevens kan bij een incident onderzoeken of de organisatie aantoonbaar aan haar beveiligingsverplichtingen heeft voldaan. Ontbreekt een werkend ISMS, dan vergroot dat de kans op een boete aanzienlijk.
Daarnaast groeit de druk vanuit aanbestedingen. Overheidsopdrachtgevers stellen steeds vaker aantoonbare informatiebeveiliging als gunningseis. Vanaf 1 januari 2026 gelden er nieuwe beveiligingseisen via de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), waardoor organisaties die voor de overheid werken met risico’s voor de nationale veiligheid aan aanvullende eisen moeten voldoen. NEN 7510-compliance past in die bredere beweging naar aantoonbare digitale weerbaarheid.
Een externe audit voor NEN 7510 is verplicht wanneer een organisatie een officieel NEN 7510-certificaat wil behalen of verlengen. Certificering vereist een onafhankelijke beoordeling door een geaccrediteerde certificerende instelling. Zonder externe audit kun je intern wel voldoen aan de norm, maar je kunt dit niet aantonen naar buiten toe.
Organisaties die NEN 7510-compliance moeten aantonen aan opdrachtgevers, zorgverzekeraars of toezichthouders, hebben in de praktijk bijna altijd een extern gecertificeerde status nodig. De externe audit bestaat doorgaans uit twee fasen: een documentatiebeoordeling en een implementatiebeoordeling op locatie.
Interne audits blijven ook na certificering verplicht. Ze vormen de basis voor de jaarlijkse surveillance-audits die een gecertificeerde instelling uitvoert om te controleren of het ISMS nog steeds effectief functioneert. Een organisatie die haar interne auditprogramma verwaarloost, riskeert het verlies van haar certificaat bij de eerstvolgende externe beoordeling.
Wij begrijpen dat het opzetten en onderhouden van een NEN 7510-conform ISMS voor veel organisaties een flinke uitdaging is, zeker als er geen fulltime beveiligingsexpert in huis is. Hofsecure biedt concrete ondersteuning op elk onderdeel van het traject:
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van NEN 7510? Neem contact op voor een vrijblijvend gesprek. We denken graag met je mee over een aanpak die past bij jouw organisatie en budget.