De meest voorkomende tekortkomingen bij NEN 7510 liggen op het gebied van risicobeheer, toegangsbeveiliging, incidentbeheer en documentatie. Organisaties in de zorgsector en aanverwante sectoren worstelen vooral met het aantoonbaar maken van beleid: niet het beleid zelf ontbreekt, maar het bewijs dat het ook daadwerkelijk wordt nageleefd en geëvalueerd. In dit artikel beantwoorden we de meest gestelde vragen over NEN 7510-tekortkomingen, van veelgemaakte fouten tot praktische tips voor een succesvolle heraudit.
De eisen rondom risicobeheer, toegangsbeheer, incidentregistratie en leveranciersbeheer zijn de meest voorkomende struikelblokken bij NEN 7510. Organisaties beschikken vaak wel over basismaatregelen, maar schieten tekort in de aantoonbaarheid en structurele borging ervan. Vooral het ontbreken van een actuele risicoanalyse of een gedocumenteerd behandelplan voor risico’s leidt tot bevindingen tijdens een audit.
Concreet zien we de volgende categorieën het vaakst terugkomen als probleemgebied:
Wat deze tekortkomingen gemeen hebben, is dat ze vrijwel altijd te herleiden zijn tot een gebrek aan structurele aandacht voor informatiebeveiliging als doorlopend proces. Eenmalig beleid opstellen is niet voldoende; NEN 7510 vereist een cyclische aanpak waarbij beleid, uitvoering en evaluatie continu op elkaar aansluiten.
Organisaties slagen niet voor een NEN 7510-audit omdat ze informatiebeveiliging te veel als een technisch of eenmalig project behandelen in plaats van als een managementproces. De norm vraagt om aantoonbare sturing vanuit de directie, periodieke evaluaties en een gedocumenteerde verbetercyclus. Juist die bewijslast ontbreekt regelmatig.
Een veelgemaakte misvatting is dat het voldoende is om de juiste technische maatregelen te hebben getroffen. Een firewall, antivirussoftware en versleuteling zijn belangrijk, maar NEN 7510 toetst ook of er sprake is van een Information Security Management System (ISMS): een samenhangend geheel van beleid, procedures, verantwoordelijkheden en verbeteracties.
Daarnaast onderschatten organisaties de voorbereiding op een audit. Auditoren verwachten niet alleen dat beleid bestaat, maar ook dat medewerkers het kennen, dat het regelmatig wordt herzien en dat afwijkingen worden bijgehouden. Wie pas twee weken voor de audit begint met documenteren, loopt al snel tegen problemen aan. Een NEN 7510-compliance traject vraagt om een aanpak die maanden van tevoren begint.
Een tekortkoming bij NEN 7510 is een situatie waarbij een eis gedeeltelijk of onvolledig wordt nageleefd, terwijl een non-conformiteit betekent dat een eis aantoonbaar niet wordt nageleefd. Het onderscheid is belangrijk: non-conformiteiten moeten verplicht worden opgelost voordat een certificaat wordt verleend of verlengd, tekortkomingen bieden soms meer ruimte voor herstel.
In de praktijk werken auditoren met twee niveaus van bevindingen:
Tekortkomingen die niet direct leiden tot een non-conformiteit worden soms ook als observaties of verbeterpunten vastgelegd. Ze zijn geen blokkade voor certificering, maar negeer ze niet: onbehandelde observaties groeien bij een volgende audit vaak uit tot echte non-conformiteiten.
De doorlooptijd voor het oplossen van NEN 7510-tekortkomingen varieert sterk, maar reken gemiddeld op twee tot zes maanden voor mineure bevindingen en zes tot twaalf maanden voor structurele of majeure non-conformiteiten. De exacte duur hangt af van de aard van de tekortkoming, de beschikbare capaciteit en de complexiteit van de organisatie.
Technische maatregelen, zoals het inrichten van een logging-systeem of het updaten van toegangsrechten, zijn vaak relatief snel te realiseren. Organisatorische verbeteringen vragen meer tijd. Denk aan het herzien van beleidsdocumenten, het trainen van medewerkers of het opzetten van een structureel overlegproces rondom informatiebeveiliging.
Een realistisch herstelplan begint met een prioritering: los majeure non-conformiteiten als eerste op, gevolgd door mineure bevindingen en daarna observaties. Wacht niet tot de heraudit om te beginnen, maar documenteer de voortgang actief. Auditoren waarderen aantoonbare verbeterstappen, ook als het eindresultaat nog niet volledig is bereikt.
NEN 7510-tekortkomingen zijn zelden het gevolg van één afdeling, maar IT, HR en inkoop zijn de meest betrokken partijen bij veelvoorkomende bevindingen. IT draagt verantwoordelijkheid voor technische maatregelen en toegangsbeheer, HR voor bewustwordingstraining en onboarding, en inkoop voor leveranciersbeheer en contractuele beveiligingseisen.
Wat in de praktijk regelmatig misgaat, is dat informatiebeveiliging uitsluitend als een IT-verantwoordelijkheid wordt gezien. NEN 7510 vereist echter betrokkenheid van de hele organisatie, inclusief de directie. Zonder actieve sturing vanuit het management ontbreekt de basis voor een werkend ISMS.
Een virtual CISO kan helpen om die overkoepelende verantwoordelijkheid te beleggen en afdelingen te begeleiden bij hun specifieke rol binnen het beveiligingsbeleid. Zo voorkom je dat tekortkomingen tussen afdelingen blijven hangen omdat niemand zich eigenaar voelt.
Terugkerende tekortkomingen bij een NEN 7510-heraudit voorkom je door bevindingen structureel te borgen in processen, niet door ze eenmalig op te lossen. Organisaties die dezelfde bevindingen bij elke audit terugzien, hebben doorgaans geen eigenaarschap belegd of geen opvolgingsproces ingericht voor verbeteracties.
Concrete stappen om terugval te voorkomen:
Het verschil tussen organisaties die groeien in volwassenheid en organisaties die blijven steken, zit vrijwel altijd in de verbetercyclus. NEN 7510 is geen eenmalige exercitie; het is een continu proces van meten, leren en verbeteren.
Wij begrijpen dat het wegwerken van NEN 7510-tekortkomingen meer vraagt dan een checklist. Vanuit onze ervaring in sectoren als zorg, manufacturing en online retail helpen wij organisaties om bevindingen structureel op te lossen en toekomstige audits met vertrouwen tegemoet te treden.
Wat wij concreet voor je doen:
Wil je weten waar jouw organisatie nu staat en welke stappen het meest urgent zijn? Neem contact op voor een vrijblijvend gesprek. We denken graag met je mee.