Welke documentatie is verplicht voor NEN 7510 certificering?

Voor NEN 7510 certificering zijn een aantal documenten verplicht: een informatiebeveiligingsbeleid, een risicoanalyse met bijbehorend behandelplan, een verklaring van toepasselijkheid (VvT), procedures voor beveiligingsincidenten en een intern auditprogramma. Zonder deze kernstukken is een succesvolle certificeringsaudit vrijwel onmogelijk.

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector en stelt strenge eisen aan de manier waarop organisaties hun beveiligingsmaatregelen vastleggen en aantonen. De norm is gebaseerd op ISO 27001, maar bevat aanvullende eisen die specifiek gelden voor de verwerking van medische en zorggebonden informatie. In dit artikel beantwoorden we de meest gestelde vragen over de documentatieverplichtingen.

Welke documenten zijn verplicht voor NEN 7510?

De verplichte documenten voor NEN 7510 omvatten minimaal: een informatiebeveiligingsbeleid, een risicoanalyse met risicobehandelingsplan, een verklaring van toepasselijkheid, procedures voor incidentbeheer, een intern auditprogramma en managementreviewverslagen. Samen vormen deze stukken het bewijs dat uw organisatie informatiebeveiliging structureel en aantoonbaar beheert.

Naast deze verplichte documenten vraagt de norm ook om operationele procedures die aantonen hoe beleid in de praktijk wordt uitgevoerd. Denk aan toegangsbeheerbeleid, procedures voor back-up en herstel, en richtlijnen voor het gebruik van mobiele apparaten. De NEN 7510 certificering vereist dat al deze documenten actueel, goedgekeurd en toegankelijk zijn voor de relevante medewerkers.

Een veelgemaakte misvatting is dat documentatie alleen voor de auditor bestaat. In werkelijkheid dient goede documentatie als fundament voor herhaalbare, betrouwbare beveiligingspraktijken binnen uw organisatie.

Wat is het verschil tussen NEN 7510 en ISO 27001 documentatie?

NEN 7510 en ISO 27001 vereisen grotendeels dezelfde basisdocumentatie, maar NEN 7510 voegt zorgspecifieke eisen toe. Waar ISO 27001 generiek van toepassing is op alle sectoren, verplicht NEN 7510 aanvullende maatregelen rondom de bescherming van patiëntgegevens, medische dossiers en zorgprocessen.

Concreet betekent dit dat NEN 7510 extra aandacht vraagt voor:

  • Privacybescherming van patiëntinformatie conform de AVG
  • Toegangscontrole tot elektronische patiëntendossiers (EPD)
  • Continuïteitsplannen die rekening houden met de kritieke aard van zorgverlening
  • Logging en monitoring van toegang tot medische gegevens

Organisaties die al ISO 27001 gecertificeerd zijn, hebben een sterke basis, maar moeten hun documentatie uitbreiden met deze zorgspecifieke elementen om aan NEN 7510 te voldoen.

Hoe stel je een informatiebeveiligingsbeleid op voor NEN 7510?

Een informatiebeveiligingsbeleid voor NEN 7510 moet de doelstellingen van informatiebeveiliging beschrijven, de scope afbakenen, verantwoordelijkheden benoemen en aansluiten bij de aard van de zorgorganisatie. Het beleid moet door het management zijn goedgekeurd en minimaal jaarlijks worden herzien.

Een goed beleid is meer dan een formaliteit. Het geeft richting aan alle andere beveiligingsmaatregelen en laat zien dat de directie informatiebeveiliging serieus neemt. Zorg dat het beleid:

  1. Aansluit bij de missie en risicobereidheid van uw organisatie
  2. Concreet benoemt welke informatie beschermd moet worden
  3. Rollen en verantwoordelijkheden helder verdeelt
  4. Verwijst naar onderliggende procedures en richtlijnen
  5. Regelmatig wordt gecommuniceerd aan alle medewerkers

Een beleid dat te abstract of te technisch is, werkt in de praktijk niet. Schrijf het op een manier die begrijpelijk is voor iedereen in de organisatie, van arts tot ICT-beheerder.

Welke risicoanalyse documentatie is vereist voor NEN 7510?

NEN 7510 vereist een gedocumenteerde risicoanalyse die de informatierisico’s van de organisatie identificeert, beoordeelt en prioriteert. Daarnaast is een risicobehandelingsplan verplicht dat beschrijft welke maatregelen worden genomen, door wie en binnen welke termijn.

De risicoanalyse is het hart van uw informatiebeveiligingsmanagementsysteem (ISMS). Zonder een solide risicoanalyse weet u niet welke maatregelen werkelijk nodig zijn. De documentatie moet minimaal bevatten:

  • Een beschrijving van de gehanteerde risicomethodiek
  • Een overzicht van geïdentificeerde risico’s met kans en impact
  • De risicobehandeling per risico: accepteren, mitigeren, overdragen of vermijden
  • Een verklaring van toepasselijkheid (VvT) die aangeeft welke beheersmaatregelen van toepassing zijn en waarom

De risicoanalyse is geen eenmalige exercitie. Zij moet worden herhaald bij significante wijzigingen in de organisatie, processen of het dreigingslandschap.

Welke registraties en logs moet je bijhouden voor NEN 7510?

NEN 7510 verplicht organisaties om registraties bij te houden als bewijs dat beveiligingsmaatregelen daadwerkelijk worden uitgevoerd. Denk aan toegangslogs, incidentregistraties, auditverslagen, trainingsregistraties en resultaten van interne audits.

Registraties verschillen van beleidsdocumenten: beleid beschrijft wat u van plan bent te doen, registraties bewijzen wat u daadwerkelijk heeft gedaan. Voor een auditor zijn registraties het concrete bewijs van naleving. Zorg dat u structureel bijhoudt:

  • Wie toegang heeft gehad tot gevoelige systemen en wanneer
  • Welke beveiligingsincidenten zijn opgetreden en hoe ze zijn afgehandeld
  • Welke medewerkers beveiligingstrainingen hebben gevolgd
  • Resultaten van interne audits en de opvolging van bevindingen
  • Managementreviewverslagen met besluiten over het ISMS

Hoe lang moet je NEN 7510 documentatie bewaren?

NEN 7510 schrijft geen vaste bewaartermijn voor alle documenten voor, maar als algemene richtlijn geldt dat registraties minimaal drie jaar bewaard worden. Voor zorgorganisaties gelden aanvullende wettelijke bewaartermijnen, zoals de vijftien jaar voor medische dossiers op grond van de WGBO.

Het is verstandig om in uw documentatiebeleid per documenttype de bewaartermijn vast te leggen. Houd daarbij rekening met:

  • Wettelijke verplichtingen vanuit de AVG, WGBO en andere relevante wetgeving
  • Eisen van uw certificerende instelling
  • De praktische behoefte om historische beveiligingsincidenten te kunnen reconstrueren

Zorg ook voor een procedure voor het veilig vernietigen van documenten waarvan de bewaartermijn is verstreken, zodat u geen onnodige risico’s loopt met verouderde gegevens.

Wat zijn veelgemaakte fouten bij NEN 7510 documentatie?

De meest voorkomende fouten bij NEN 7510 documentatie zijn: verouderde documenten die niet worden herzien, beleid dat niet aansluit bij de dagelijkse praktijk, ontbrekende goedkeuringen van het management en registraties die incompleet of inconsistent zijn.

Andere valkuilen die we regelmatig zien:

  • Kopiëren zonder aanpassen: Sjablonen overnemen zonder ze af te stemmen op de eigen organisatie levert documenten op die de auditor direct herkent als niet-authentiek.
  • Documentatie als papieren tijger: Beleid bestaat op papier, maar medewerkers kennen het niet en volgen het niet.
  • Geen versiebeheer: Zonder duidelijk versiebeheer weet niemand welk document de actuele versie is.
  • Risicoanalyse eenmalig uitgevoerd: De risicoanalyse wordt niet bijgewerkt na organisatiewijzigingen of nieuwe dreigingen.
  • Onvolledige verklaring van toepasselijkheid: Maatregelen worden uitgesloten zonder onderbouwing, wat direct vragen oproept bij de auditor.

Goede documentatie vraagt om discipline en eigenaarschap. Wijs een verantwoordelijke aan voor het onderhoud van elk document en plan vaste reviewmomenten in de agenda.

Hoe Hofsecure helpt met NEN 7510 documentatie

NEN 7510 certificering vraagt om meer dan het invullen van sjablonen. Het vraagt om documentatie die echt klopt met uw organisatie, gedragen wordt door uw team en standhoudt onder een kritische audit. Wij helpen organisaties in de zorg en aanverwante sectoren met het opzetten en onderhouden van een volledig en werkbaar documentatiepakket.

Concreet ondersteunen wij bij:

  • Het opstellen of reviewen van uw informatiebeveiligingsbeleid en onderliggende procedures
  • Het uitvoeren van een gedegen risicoanalyse en het opstellen van de verklaring van toepasselijkheid
  • Het inrichten van een registratiestructuur die aansluit bij uw werkprocessen
  • Begeleiding bij interne audits en voorbereiding op de certificeringsaudit
  • Doorlopende ondersteuning via onze CISO as a Service voor organisaties zonder eigen beveiligingsverantwoordelijke

Wij combineren diepgaande kennis van de norm met praktijkervaring in sectoren waar beveiliging en continuïteit hand in hand moeten gaan. Wilt u weten waar uw documentatie nu staat en wat er nog nodig is voor certificering? Neem contact op voor een vrijblijvend gesprek.

×