Voor NEN 7510 certificering zijn een aantal documenten verplicht: een informatiebeveiligingsbeleid, een risicoanalyse met bijbehorend behandelplan, een verklaring van toepasselijkheid (VvT), procedures voor beveiligingsincidenten en een intern auditprogramma. Zonder deze kernstukken is een succesvolle certificeringsaudit vrijwel onmogelijk.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector en stelt strenge eisen aan de manier waarop organisaties hun beveiligingsmaatregelen vastleggen en aantonen. De norm is gebaseerd op ISO 27001, maar bevat aanvullende eisen die specifiek gelden voor de verwerking van medische en zorggebonden informatie. In dit artikel beantwoorden we de meest gestelde vragen over de documentatieverplichtingen.
De verplichte documenten voor NEN 7510 omvatten minimaal: een informatiebeveiligingsbeleid, een risicoanalyse met risicobehandelingsplan, een verklaring van toepasselijkheid, procedures voor incidentbeheer, een intern auditprogramma en managementreviewverslagen. Samen vormen deze stukken het bewijs dat uw organisatie informatiebeveiliging structureel en aantoonbaar beheert.
Naast deze verplichte documenten vraagt de norm ook om operationele procedures die aantonen hoe beleid in de praktijk wordt uitgevoerd. Denk aan toegangsbeheerbeleid, procedures voor back-up en herstel, en richtlijnen voor het gebruik van mobiele apparaten. De NEN 7510 certificering vereist dat al deze documenten actueel, goedgekeurd en toegankelijk zijn voor de relevante medewerkers.
Een veelgemaakte misvatting is dat documentatie alleen voor de auditor bestaat. In werkelijkheid dient goede documentatie als fundament voor herhaalbare, betrouwbare beveiligingspraktijken binnen uw organisatie.
NEN 7510 en ISO 27001 vereisen grotendeels dezelfde basisdocumentatie, maar NEN 7510 voegt zorgspecifieke eisen toe. Waar ISO 27001 generiek van toepassing is op alle sectoren, verplicht NEN 7510 aanvullende maatregelen rondom de bescherming van patiëntgegevens, medische dossiers en zorgprocessen.
Concreet betekent dit dat NEN 7510 extra aandacht vraagt voor:
Organisaties die al ISO 27001 gecertificeerd zijn, hebben een sterke basis, maar moeten hun documentatie uitbreiden met deze zorgspecifieke elementen om aan NEN 7510 te voldoen.
Een informatiebeveiligingsbeleid voor NEN 7510 moet de doelstellingen van informatiebeveiliging beschrijven, de scope afbakenen, verantwoordelijkheden benoemen en aansluiten bij de aard van de zorgorganisatie. Het beleid moet door het management zijn goedgekeurd en minimaal jaarlijks worden herzien.
Een goed beleid is meer dan een formaliteit. Het geeft richting aan alle andere beveiligingsmaatregelen en laat zien dat de directie informatiebeveiliging serieus neemt. Zorg dat het beleid:
Een beleid dat te abstract of te technisch is, werkt in de praktijk niet. Schrijf het op een manier die begrijpelijk is voor iedereen in de organisatie, van arts tot ICT-beheerder.
NEN 7510 vereist een gedocumenteerde risicoanalyse die de informatierisico’s van de organisatie identificeert, beoordeelt en prioriteert. Daarnaast is een risicobehandelingsplan verplicht dat beschrijft welke maatregelen worden genomen, door wie en binnen welke termijn.
De risicoanalyse is het hart van uw informatiebeveiligingsmanagementsysteem (ISMS). Zonder een solide risicoanalyse weet u niet welke maatregelen werkelijk nodig zijn. De documentatie moet minimaal bevatten:
De risicoanalyse is geen eenmalige exercitie. Zij moet worden herhaald bij significante wijzigingen in de organisatie, processen of het dreigingslandschap.
NEN 7510 verplicht organisaties om registraties bij te houden als bewijs dat beveiligingsmaatregelen daadwerkelijk worden uitgevoerd. Denk aan toegangslogs, incidentregistraties, auditverslagen, trainingsregistraties en resultaten van interne audits.
Registraties verschillen van beleidsdocumenten: beleid beschrijft wat u van plan bent te doen, registraties bewijzen wat u daadwerkelijk heeft gedaan. Voor een auditor zijn registraties het concrete bewijs van naleving. Zorg dat u structureel bijhoudt:
NEN 7510 schrijft geen vaste bewaartermijn voor alle documenten voor, maar als algemene richtlijn geldt dat registraties minimaal drie jaar bewaard worden. Voor zorgorganisaties gelden aanvullende wettelijke bewaartermijnen, zoals de vijftien jaar voor medische dossiers op grond van de WGBO.
Het is verstandig om in uw documentatiebeleid per documenttype de bewaartermijn vast te leggen. Houd daarbij rekening met:
Zorg ook voor een procedure voor het veilig vernietigen van documenten waarvan de bewaartermijn is verstreken, zodat u geen onnodige risico’s loopt met verouderde gegevens.
De meest voorkomende fouten bij NEN 7510 documentatie zijn: verouderde documenten die niet worden herzien, beleid dat niet aansluit bij de dagelijkse praktijk, ontbrekende goedkeuringen van het management en registraties die incompleet of inconsistent zijn.
Andere valkuilen die we regelmatig zien:
Goede documentatie vraagt om discipline en eigenaarschap. Wijs een verantwoordelijke aan voor het onderhoud van elk document en plan vaste reviewmomenten in de agenda.
NEN 7510 certificering vraagt om meer dan het invullen van sjablonen. Het vraagt om documentatie die echt klopt met uw organisatie, gedragen wordt door uw team en standhoudt onder een kritische audit. Wij helpen organisaties in de zorg en aanverwante sectoren met het opzetten en onderhouden van een volledig en werkbaar documentatiepakket.
Concreet ondersteunen wij bij:
Wij combineren diepgaande kennis van de norm met praktijkervaring in sectoren waar beveiliging en continuïteit hand in hand moeten gaan. Wilt u weten waar uw documentatie nu staat en wat er nog nodig is voor certificering? Neem contact op voor een vrijblijvend gesprek.