Wat wordt er gecontroleerd tijdens een NEN 7510 audit?

Tijdens een NEN 7510-audit wordt gecontroleerd of een organisatie haar informatiebeveiliging rondom gezondheidsgegevens aantoonbaar heeft ingericht, gedocumenteerd en operationeel heeft. De audit toetst zowel technische maatregelen als organisatorische processen aan de eisen uit de NEN 7510-norm. In dit artikel beantwoorden we de meest gestelde vragen over het auditproces, de vereiste documentatie en de meest voorkomende valkuilen.

Welke domeinen vallen onder een NEN 7510 audit?

Een NEN 7510-audit dekt alle domeinen die betrekking hebben op de beveiliging van medische en gezondheidsgegevens. De norm is gebaseerd op ISO 27001 en ISO 27002, maar is specifiek uitgebreid voor de zorgsector. De audit beoordeelt beleid, risicobeheer, toegangsbeveiliging, incidentbeheer, continuïteit en leveranciersrelaties als kerngebieden.

De domeinen die tijdens een NEN 7510 audit worden getoetst, omvatten onder andere:

  • Informatiebeveiligingsbeleid: Is er een vastgesteld en actueel beleid aanwezig?
  • Organisatie van informatiebeveiliging: Zijn rollen en verantwoordelijkheden duidelijk belegd?
  • Toegangsbeheer: Wie heeft toegang tot welke systemen en gegevens?
  • Cryptografie: Worden gegevens versleuteld opgeslagen en verzonden?
  • Fysieke beveiliging: Is de toegang tot serverruimtes en werkplekken beveiligd?
  • Incidentbeheer: Hoe worden beveiligingsincidenten geregistreerd en afgehandeld?
  • Bedrijfscontinuïteit: Zijn er herstelplannen voor uitval of datalekken?
  • Leveranciersbeheer: Zijn afspraken met derde partijen contractueel vastgelegd?

Elk domein wordt getoetst aan de hand van bewijsmateriaal, gesprekken met medewerkers en technische controles. De auditor kijkt niet alleen of er beleid bestaat, maar ook of het daadwerkelijk wordt nageleefd in de dagelijkse praktijk.

Hoe verloopt het auditproces stap voor stap?

Een NEN 7510-audit verloopt in een vaste volgorde van voorbereiding, uitvoering en rapportage. De auditor toetst eerst de documentatie, voert daarna gesprekken en technische controles uit, en sluit af met een auditrapport met bevindingen en eventuele tekortkomingen.

Het auditproces bestaat doorgaans uit de volgende stappen:

  1. Aanmelding en scopebepaling: De organisatie bepaalt welke systemen, locaties en processen onder de audit vallen.
  2. Documentatiebeoordeling: De auditor beoordeelt vooraf het beleid, de procedures en de risicoanalyse.
  3. Openingsgesprek: Auditor en organisatie stemmen de aanpak en planning af.
  4. Interviews en observaties: Medewerkers worden bevraagd over hun werkwijze en kennis van beveiligingsprocedures.
  5. Technische controles: Systemen, toegangsrechten en logbestanden worden steekproefsgewijs gecontroleerd.
  6. Slotgesprek: Bevindingen worden mondeling toegelicht aan de organisatie.
  7. Auditrapport: De auditor stelt een schriftelijk rapport op met bevindingen, tekortkomingen en aanbevelingen.

Bij een initiële certificeringsaudit wordt er in twee fasen gewerkt: een fase 1-audit (documentatiebeoordeling) en een fase 2-audit (volledige toetsing). Bij herbeoordelingsaudits wordt dit gecombineerd in één traject.

Welke documenten moet een organisatie aanleveren?

Voor een NEN 7510-audit moet een organisatie een set kerndocumenten kunnen overleggen die aantonen dat informatiebeveiliging structureel is ingericht. De meest essentiële documenten zijn een informatiebeveiligingsbeleid, een risicoanalyse, een Statement of Applicability en een overzicht van beveiligingsmaatregelen.

Naast deze kernstukken verwacht de auditor ook:

  • Procedures voor toegangsbeheer en gebruikersbeheer
  • Incidentregistraties en een procedure voor het melden van datalekken
  • Resultaten van interne audits en managementreviews
  • Bewustwordingsprogramma’s en trainingsregistraties voor medewerkers
  • Contracten en verwerkersovereenkomsten met leveranciers
  • Continuïteitsplannen en herstelplannen (BCP/DRP)

Documentatie moet actueel zijn en aantoonbaar worden gebruikt. Een beleid dat drie jaar geleden is opgesteld en sindsdien niet is herzien, zal bij een auditor vraagtekens oproepen.

Wat zijn de meest voorkomende tekortkomingen bij een NEN 7510 audit?

De meest voorkomende tekortkomingen bij een NEN 7510-audit zijn verouderde documentatie, onvolledige risicoanalyses, onvoldoende bewustzijn bij medewerkers en gebrekkige leveranciersafspraken. Veel organisaties beschikken wel over beleid op papier, maar kunnen niet aantonen dat dit ook in de praktijk wordt toegepast.

Andere terugkerende knelpunten zijn:

  • Geen formele procedure voor het beheer van toegangsrechten bij vertrek van medewerkers
  • Ontbrekende of onvolledige verwerkersovereenkomsten met IT-leveranciers
  • Geen aantoonbare interne audits of managementreviews uitgevoerd
  • Incidenten worden niet systematisch geregistreerd of geanalyseerd
  • Continuïteitsplannen zijn aanwezig maar nooit getest

Deze tekortkomingen leiden in de meeste gevallen tot zogenoemde nonconformiteiten in het auditrapport. Een kleine nonconformiteit geeft de organisatie de kans om dit binnen een afgesproken termijn te herstellen. Een grote nonconformiteit kan ertoe leiden dat het certificaat niet wordt verleend of wordt opgeschort.

Wat is het verschil tussen NEN 7510 en ISO 27001 bij een audit?

Het grootste verschil bij een audit is de sectorspecifieke focus. NEN 7510 is uitsluitend gericht op de Nederlandse zorgsector en voegt aanvullende beheersmaatregelen toe die specifiek gaan over de bescherming van patiëntgegevens en medische informatie. ISO 27001 is een generieke internationale norm die voor elke sector toepasbaar is.

Bij een NEN 7510-audit wordt extra aandacht besteed aan onderwerpen zoals de beschikbaarheid van medische systemen, de uitwisseling van gezondheidsgegevens tussen zorgverleners en de naleving van Nederlandse wet- en regelgeving zoals de AVG en de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz). Een ISO 27001-audit raakt deze thema’s niet automatisch.

Voor zorgorganisaties die al ISO 27001-gecertificeerd zijn, is de stap naar NEN 7510 relatief klein. De aanvullende maatregelen uit NEN 7510 kunnen worden geïntegreerd in het bestaande managementsysteem, waarna een gecombineerde audit mogelijk is.

Hoe lang duurt een NEN 7510 audit en wat kost het?

De duur en kosten van een NEN 7510-audit hangen sterk af van de omvang van de organisatie, de complexiteit van de IT-omgeving en het aantal medewerkers dat binnen de scope valt. Voor een middelgrote organisatie duurt een volledige certificeringsaudit gemiddeld twee tot vier dagen. De kosten liggen doorgaans tussen de vijf- en vijftienduizend euro, exclusief voorbereidingskosten.

Kleinere organisaties met een beperkte scope kunnen soms volstaan met een kortere audit. Grotere organisaties met meerdere locaties of complexe systemen moeten rekening houden met een langere doorlooptijd en hogere kosten. Herbeoordelingsaudits, die jaarlijks plaatsvinden na initiële certificering, zijn doorgaans korter en goedkoper dan de eerste audit.

Het is verstandig om naast de auditkosten ook de interne voorbereidingstijd mee te rekenen. Het op orde brengen van documentatie, het uitvoeren van een risicoanalyse en het trainen van medewerkers vergt in de praktijk aanzienlijk meer tijd dan de audit zelf.

Wanneer is een organisatie klaar voor een NEN 7510 audit?

Een organisatie is klaar voor een NEN 7510-audit wanneer alle vereiste documentatie actueel en volledig is, een interne audit is uitgevoerd, en de bevindingen daarvan zijn opgevolgd. De organisatie moet kunnen aantonen dat het informatiebeveiligingsmanagementsysteem niet alleen bestaat op papier, maar ook daadwerkelijk wordt toegepast.

Concrete signalen dat een organisatie auditgereed is:

  • Het informatiebeveiligingsbeleid is vastgesteld door het management en gecommuniceerd aan medewerkers
  • Een recente risicoanalyse is uitgevoerd en gedocumenteerd
  • Alle beheersmaatregelen uit de Statement of Applicability zijn geïmplementeerd of bewust uitgesloten
  • Een interne audit heeft plaatsgevonden en de bevindingen zijn verwerkt
  • Een managementreview is gehouden waarbij de resultaten zijn besproken
  • Medewerkers zijn aantoonbaar getraind op het gebied van informatiebeveiliging

Een gangbare aanpak is om eerst een nulmeting of gap-analyse uit te voeren. Hiermee brengt een organisatie in kaart welke onderdelen al voldoen aan de norm en waar nog werk te verrichten is. Zo voorkomt een organisatie dat de audit uitmondt in een lange lijst tekortkomingen die herstelwerk vereisen.

Hoe Hofsecure helpt bij NEN 7510 auditvoorbereiding

Wij begrijpen dat het voorbereiden op een NEN 7510-audit voor veel organisaties een intensief traject is, zeker als er geen volledig intern beveiligingsteam beschikbaar is. Hofsecure ondersteunt organisaties in de zorg en aanverwante sectoren bij elke stap van het auditproces, van de eerste gap-analyse tot het moment dat de auditor aan de deur staat.

Wat wij concreet voor u doen:

  • Uitvoeren van een NEN 7510 gap-analyse om de huidige situatie in kaart te brengen
  • Opstellen en actualiseren van vereiste beleidsdocumenten en procedures
  • Begeleiden van de risicoanalyse en het invullen van de Statement of Applicability
  • Uitvoeren van een interne audit als voorbereiding op de externe certificeringsaudit
  • Trainen en bewustmaken van medewerkers op het gebied van informatiebeveiliging
  • Ondersteunen als virtual CISO gedurende het gehele traject

Onze aanpak is pragmatisch en afgestemd op uw organisatie. We werken niet met standaard sjablonen die niet passen bij uw praktijk, maar leveren maatwerk dat aansluit bij uw omvang, sector en risicoprofiel. Wilt u weten waar uw organisatie nu staat en wat er nodig is om auditgereed te worden? Neem contact met ons op voor een vrijblijvend gesprek.

×