Wat zijn de meest voorkomende tekortkomingen bij NEN 7510?

De meest voorkomende tekortkomingen bij NEN 7510 liggen op het gebied van risicobeheer, toegangsbeveiliging, incidentbeheer en documentatie. Organisaties in de zorgsector en aanverwante sectoren worstelen vooral met het aantoonbaar maken van beleid: niet het beleid zelf ontbreekt, maar het bewijs dat het ook daadwerkelijk wordt nageleefd en geëvalueerd. In dit artikel beantwoorden we de meest gestelde vragen over NEN 7510-tekortkomingen, van veelgemaakte fouten tot praktische tips voor een succesvolle heraudit.

Welke NEN 7510-eisen worden het vaakst niet nageleefd?

De eisen rondom risicobeheer, toegangsbeheer, incidentregistratie en leveranciersbeheer zijn de meest voorkomende struikelblokken bij NEN 7510. Organisaties beschikken vaak wel over basismaatregelen, maar schieten tekort in de aantoonbaarheid en structurele borging ervan. Vooral het ontbreken van een actuele risicoanalyse of een gedocumenteerd behandelplan voor risico’s leidt tot bevindingen tijdens een audit.

Concreet zien we de volgende categorieën het vaakst terugkomen als probleemgebied:

  • Risicobeheer: Geen actuele risicoanalyse of onvoldoende koppeling tussen risico’s en maatregelen
  • Toegangsbeheer: Ontbreken van een formeel autorisatieproces of verouderde toegangsrechten
  • Incidentbeheer: Incidenten worden niet structureel geregistreerd of geëvalueerd
  • Leveranciersbeheer: Geen actuele verwerkersovereenkomsten of ontbrekende beveiligingseisen in contracten
  • Bewustwording en training: Medewerkers zijn onvoldoende aantoonbaar getraind op informatiebeveiliging
  • Interne audits: Audits worden niet of onregelmatig uitgevoerd en vastgelegd

Wat deze tekortkomingen gemeen hebben, is dat ze vrijwel altijd te herleiden zijn tot een gebrek aan structurele aandacht voor informatiebeveiliging als doorlopend proces. Eenmalig beleid opstellen is niet voldoende; NEN 7510 vereist een cyclische aanpak waarbij beleid, uitvoering en evaluatie continu op elkaar aansluiten.

Waarom slagen organisaties zo vaak niet voor een NEN 7510-audit?

Organisaties slagen niet voor een NEN 7510-audit omdat ze informatiebeveiliging te veel als een technisch of eenmalig project behandelen in plaats van als een managementproces. De norm vraagt om aantoonbare sturing vanuit de directie, periodieke evaluaties en een gedocumenteerde verbetercyclus. Juist die bewijslast ontbreekt regelmatig.

Een veelgemaakte misvatting is dat het voldoende is om de juiste technische maatregelen te hebben getroffen. Een firewall, antivirussoftware en versleuteling zijn belangrijk, maar NEN 7510 toetst ook of er sprake is van een Information Security Management System (ISMS): een samenhangend geheel van beleid, procedures, verantwoordelijkheden en verbeteracties.

Daarnaast onderschatten organisaties de voorbereiding op een audit. Auditoren verwachten niet alleen dat beleid bestaat, maar ook dat medewerkers het kennen, dat het regelmatig wordt herzien en dat afwijkingen worden bijgehouden. Wie pas twee weken voor de audit begint met documenteren, loopt al snel tegen problemen aan. Een NEN 7510-compliance traject vraagt om een aanpak die maanden van tevoren begint.

Wat is het verschil tussen een tekortkoming en een non-conformiteit bij NEN 7510?

Een tekortkoming bij NEN 7510 is een situatie waarbij een eis gedeeltelijk of onvolledig wordt nageleefd, terwijl een non-conformiteit betekent dat een eis aantoonbaar niet wordt nageleefd. Het onderscheid is belangrijk: non-conformiteiten moeten verplicht worden opgelost voordat een certificaat wordt verleend of verlengd, tekortkomingen bieden soms meer ruimte voor herstel.

In de praktijk werken auditoren met twee niveaus van bevindingen:

  1. Mineure non-conformiteit: Een eis wordt niet volledig nageleefd, maar het risico is beperkt. De organisatie krijgt een herstelperiode om dit aan te tonen.
  2. Majeure non-conformiteit: Een fundamentele eis ontbreekt volledig of er is sprake van een structureel falen. Dit blokkeert certificering totdat het is opgelost.

Tekortkomingen die niet direct leiden tot een non-conformiteit worden soms ook als observaties of verbeterpunten vastgelegd. Ze zijn geen blokkade voor certificering, maar negeer ze niet: onbehandelde observaties groeien bij een volgende audit vaak uit tot echte non-conformiteiten.

Hoe lang duurt het om NEN 7510-tekortkomingen op te lossen?

De doorlooptijd voor het oplossen van NEN 7510-tekortkomingen varieert sterk, maar reken gemiddeld op twee tot zes maanden voor mineure bevindingen en zes tot twaalf maanden voor structurele of majeure non-conformiteiten. De exacte duur hangt af van de aard van de tekortkoming, de beschikbare capaciteit en de complexiteit van de organisatie.

Technische maatregelen, zoals het inrichten van een logging-systeem of het updaten van toegangsrechten, zijn vaak relatief snel te realiseren. Organisatorische verbeteringen vragen meer tijd. Denk aan het herzien van beleidsdocumenten, het trainen van medewerkers of het opzetten van een structureel overlegproces rondom informatiebeveiliging.

Een realistisch herstelplan begint met een prioritering: los majeure non-conformiteiten als eerste op, gevolgd door mineure bevindingen en daarna observaties. Wacht niet tot de heraudit om te beginnen, maar documenteer de voortgang actief. Auditoren waarderen aantoonbare verbeterstappen, ook als het eindresultaat nog niet volledig is bereikt.

Welke afdelingen zijn het meest verantwoordelijk voor NEN 7510-tekortkomingen?

NEN 7510-tekortkomingen zijn zelden het gevolg van één afdeling, maar IT, HR en inkoop zijn de meest betrokken partijen bij veelvoorkomende bevindingen. IT draagt verantwoordelijkheid voor technische maatregelen en toegangsbeheer, HR voor bewustwordingstraining en onboarding, en inkoop voor leveranciersbeheer en contractuele beveiligingseisen.

Wat in de praktijk regelmatig misgaat, is dat informatiebeveiliging uitsluitend als een IT-verantwoordelijkheid wordt gezien. NEN 7510 vereist echter betrokkenheid van de hele organisatie, inclusief de directie. Zonder actieve sturing vanuit het management ontbreekt de basis voor een werkend ISMS.

Een virtual CISO kan helpen om die overkoepelende verantwoordelijkheid te beleggen en afdelingen te begeleiden bij hun specifieke rol binnen het beveiligingsbeleid. Zo voorkom je dat tekortkomingen tussen afdelingen blijven hangen omdat niemand zich eigenaar voelt.

Hoe voorkom je terugkerende tekortkomingen bij een heraudit?

Terugkerende tekortkomingen bij een NEN 7510-heraudit voorkom je door bevindingen structureel te borgen in processen, niet door ze eenmalig op te lossen. Organisaties die dezelfde bevindingen bij elke audit terugzien, hebben doorgaans geen eigenaarschap belegd of geen opvolgingsproces ingericht voor verbeteracties.

Concrete stappen om terugval te voorkomen:

  • Leg elke bevinding vast in een verbeterregister met eigenaar, deadline en status
  • Plan kwartaalreviews om de voortgang van verbeteracties te bewaken
  • Voer interne audits uit tussen de externe auditcycli door
  • Koppel bevindingen terug aan de risicoanalyse zodat structurele oorzaken zichtbaar worden
  • Zorg dat de directie periodiek rapportage ontvangt over de status van het ISMS

Het verschil tussen organisaties die groeien in volwassenheid en organisaties die blijven steken, zit vrijwel altijd in de verbetercyclus. NEN 7510 is geen eenmalige exercitie; het is een continu proces van meten, leren en verbeteren.

Hoe Hofsecure helpt bij NEN 7510-tekortkomingen

Wij begrijpen dat het wegwerken van NEN 7510-tekortkomingen meer vraagt dan een checklist. Vanuit onze ervaring in sectoren als zorg, manufacturing en online retail helpen wij organisaties om bevindingen structureel op te lossen en toekomstige audits met vertrouwen tegemoet te treden.

Wat wij concreet voor je doen:

  • Een gap-analyse om huidige tekortkomingen ten opzichte van NEN 7510 in kaart te brengen
  • Begeleiding bij het opstellen of herzien van beleid, procedures en het ISMS
  • Praktische ondersteuning bij leveranciersbeheer, toegangsbeheer en incidentregistratie
  • Voorbereiding op interne en externe audits, inclusief droogloopgesprekken
  • Doorlopend advies via ons CISO-as-a-Service model, zodat informatiebeveiliging geborgd blijft

Wil je weten waar jouw organisatie nu staat en welke stappen het meest urgent zijn? Neem contact op voor een vrijblijvend gesprek. We denken graag met je mee.

×