Tijdens een NEN 7510-audit wordt gecontroleerd of een organisatie haar informatiebeveiliging rondom gezondheidsgegevens aantoonbaar heeft ingericht, gedocumenteerd en operationeel heeft. De audit toetst zowel technische maatregelen als organisatorische processen aan de eisen uit de NEN 7510-norm. In dit artikel beantwoorden we de meest gestelde vragen over het auditproces, de vereiste documentatie en de meest voorkomende valkuilen.
Een NEN 7510-audit dekt alle domeinen die betrekking hebben op de beveiliging van medische en gezondheidsgegevens. De norm is gebaseerd op ISO 27001 en ISO 27002, maar is specifiek uitgebreid voor de zorgsector. De audit beoordeelt beleid, risicobeheer, toegangsbeveiliging, incidentbeheer, continuïteit en leveranciersrelaties als kerngebieden.
De domeinen die tijdens een NEN 7510 audit worden getoetst, omvatten onder andere:
Elk domein wordt getoetst aan de hand van bewijsmateriaal, gesprekken met medewerkers en technische controles. De auditor kijkt niet alleen of er beleid bestaat, maar ook of het daadwerkelijk wordt nageleefd in de dagelijkse praktijk.
Een NEN 7510-audit verloopt in een vaste volgorde van voorbereiding, uitvoering en rapportage. De auditor toetst eerst de documentatie, voert daarna gesprekken en technische controles uit, en sluit af met een auditrapport met bevindingen en eventuele tekortkomingen.
Het auditproces bestaat doorgaans uit de volgende stappen:
Bij een initiële certificeringsaudit wordt er in twee fasen gewerkt: een fase 1-audit (documentatiebeoordeling) en een fase 2-audit (volledige toetsing). Bij herbeoordelingsaudits wordt dit gecombineerd in één traject.
Voor een NEN 7510-audit moet een organisatie een set kerndocumenten kunnen overleggen die aantonen dat informatiebeveiliging structureel is ingericht. De meest essentiële documenten zijn een informatiebeveiligingsbeleid, een risicoanalyse, een Statement of Applicability en een overzicht van beveiligingsmaatregelen.
Naast deze kernstukken verwacht de auditor ook:
Documentatie moet actueel zijn en aantoonbaar worden gebruikt. Een beleid dat drie jaar geleden is opgesteld en sindsdien niet is herzien, zal bij een auditor vraagtekens oproepen.
De meest voorkomende tekortkomingen bij een NEN 7510-audit zijn verouderde documentatie, onvolledige risicoanalyses, onvoldoende bewustzijn bij medewerkers en gebrekkige leveranciersafspraken. Veel organisaties beschikken wel over beleid op papier, maar kunnen niet aantonen dat dit ook in de praktijk wordt toegepast.
Andere terugkerende knelpunten zijn:
Deze tekortkomingen leiden in de meeste gevallen tot zogenoemde nonconformiteiten in het auditrapport. Een kleine nonconformiteit geeft de organisatie de kans om dit binnen een afgesproken termijn te herstellen. Een grote nonconformiteit kan ertoe leiden dat het certificaat niet wordt verleend of wordt opgeschort.
Het grootste verschil bij een audit is de sectorspecifieke focus. NEN 7510 is uitsluitend gericht op de Nederlandse zorgsector en voegt aanvullende beheersmaatregelen toe die specifiek gaan over de bescherming van patiëntgegevens en medische informatie. ISO 27001 is een generieke internationale norm die voor elke sector toepasbaar is.
Bij een NEN 7510-audit wordt extra aandacht besteed aan onderwerpen zoals de beschikbaarheid van medische systemen, de uitwisseling van gezondheidsgegevens tussen zorgverleners en de naleving van Nederlandse wet- en regelgeving zoals de AVG en de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz). Een ISO 27001-audit raakt deze thema’s niet automatisch.
Voor zorgorganisaties die al ISO 27001-gecertificeerd zijn, is de stap naar NEN 7510 relatief klein. De aanvullende maatregelen uit NEN 7510 kunnen worden geïntegreerd in het bestaande managementsysteem, waarna een gecombineerde audit mogelijk is.
De duur en kosten van een NEN 7510-audit hangen sterk af van de omvang van de organisatie, de complexiteit van de IT-omgeving en het aantal medewerkers dat binnen de scope valt. Voor een middelgrote organisatie duurt een volledige certificeringsaudit gemiddeld twee tot vier dagen. De kosten liggen doorgaans tussen de vijf- en vijftienduizend euro, exclusief voorbereidingskosten.
Kleinere organisaties met een beperkte scope kunnen soms volstaan met een kortere audit. Grotere organisaties met meerdere locaties of complexe systemen moeten rekening houden met een langere doorlooptijd en hogere kosten. Herbeoordelingsaudits, die jaarlijks plaatsvinden na initiële certificering, zijn doorgaans korter en goedkoper dan de eerste audit.
Het is verstandig om naast de auditkosten ook de interne voorbereidingstijd mee te rekenen. Het op orde brengen van documentatie, het uitvoeren van een risicoanalyse en het trainen van medewerkers vergt in de praktijk aanzienlijk meer tijd dan de audit zelf.
Een organisatie is klaar voor een NEN 7510-audit wanneer alle vereiste documentatie actueel en volledig is, een interne audit is uitgevoerd, en de bevindingen daarvan zijn opgevolgd. De organisatie moet kunnen aantonen dat het informatiebeveiligingsmanagementsysteem niet alleen bestaat op papier, maar ook daadwerkelijk wordt toegepast.
Concrete signalen dat een organisatie auditgereed is:
Een gangbare aanpak is om eerst een nulmeting of gap-analyse uit te voeren. Hiermee brengt een organisatie in kaart welke onderdelen al voldoen aan de norm en waar nog werk te verrichten is. Zo voorkomt een organisatie dat de audit uitmondt in een lange lijst tekortkomingen die herstelwerk vereisen.
Wij begrijpen dat het voorbereiden op een NEN 7510-audit voor veel organisaties een intensief traject is, zeker als er geen volledig intern beveiligingsteam beschikbaar is. Hofsecure ondersteunt organisaties in de zorg en aanverwante sectoren bij elke stap van het auditproces, van de eerste gap-analyse tot het moment dat de auditor aan de deur staat.
Wat wij concreet voor u doen:
Onze aanpak is pragmatisch en afgestemd op uw organisatie. We werken niet met standaard sjablonen die niet passen bij uw praktijk, maar leveren maatwerk dat aansluit bij uw omvang, sector en risicoprofiel. Wilt u weten waar uw organisatie nu staat en wat er nodig is om auditgereed te worden? Neem contact met ons op voor een vrijblijvend gesprek.