Wie mag een NEN 7510 audit uitvoeren?

Een NEN 7510-audit mag worden uitgevoerd door een gekwalificeerde auditor met aantoonbare kennis van informatiebeveiliging en de NEN 7510-norm. Voor een officiële certificering moet de audit worden uitgevoerd door een geaccrediteerde certificeringsinstelling. Interne audits mogen door eigen medewerkers worden gedaan, maar tellen niet mee voor formele certificering. In dit artikel beantwoorden we de meest gestelde vragen over wie bevoegd is om een NEN 7510-audit uit te voeren.

Wat zijn de kwalificaties die een NEN 7510 auditor moet hebben?

Een NEN 7510-auditor moet beschikken over grondige kennis van de NEN 7510-norm, ervaring met informatiebeveiliging in de zorgsector of aanverwante sectoren, en aantoonbare auditvaardigheden. Voor externe certificeringsaudits gelden aanvullende eisen vanuit de accrediterende instantie. Kennis van ISO 27001 is een sterke basis, omdat NEN 7510 op die internationale norm is gebaseerd.

Concreet verwacht je van een gekwalificeerde NEN 7510-auditor het volgende:

  • Diepgaande kennis van de NEN 7510-norm en de bijbehorende beheersmaatregelen
  • Ervaring met informatiebeveiliging in de zorg of aanpalende sectoren
  • Auditervaring, bij voorkeur aantoonbaar via een certificering zoals ISO 27001 Lead Auditor
  • Inzicht in risicomanagement en beveiligingsbeleid
  • Kennis van relevante wet- en regelgeving, zoals de AVG en de NIS2-richtlijn

Voor externe audits die leiden tot certificering gelden strengere eisen. De auditor moet dan werkzaam zijn bij een geaccrediteerde instelling en voldoen aan de competentie-eisen die die instelling hanteert op basis van internationale auditstandaarden.

Moet een NEN 7510 auditor geaccrediteerd zijn?

Een NEN 7510-auditor hoeft niet persoonlijk geaccrediteerd te zijn, maar de certificeringsinstelling waarvoor hij of zij werkt wel. Accreditatie van de instelling is een vereiste voor het afgeven van een geldig NEN 7510-certificaat. De individuele auditor valt dan onder de kwaliteitsbewaking van die instelling.

Accreditatie in Nederland wordt verleend door de Raad voor Accreditatie (RvA). Een certificeringsinstelling die NEN 7510-certificaten wil afgeven, moet bij de RvA geaccrediteerd zijn voor dit specifieke normschema. Zonder die accreditatie heeft een afgegeven certificaat geen formele geldigheid en wordt het niet erkend door opdrachtgevers of toezichthouders.

Voor interne audits, die bedoeld zijn om de eigen beveiliging te toetsen en te verbeteren, gelden deze accreditatie-eisen niet. Daar draait het om competentie en onafhankelijkheid binnen de organisatie, niet om formele accreditatie.

Wat is het verschil tussen een interne en externe NEN 7510 audit?

Een interne NEN 7510-audit wordt uitgevoerd door medewerkers van de eigen organisatie om de volwassenheid van het informatiebeveiligingssysteem te meten. Een externe audit wordt uitgevoerd door een onafhankelijke partij, en is verplicht voor officiële certificering. Beide typen audits hebben een andere doelstelling en een andere formele status.

Interne audit: zelfevaluatie en verbetering

Een interne audit is een instrument voor continue verbetering. De organisatie toetst zichzelf aan de eisen van NEN 7510, identificeert tekortkomingen en stuurt bij. Dit is een vereiste binnen het managementsysteem van NEN 7510 zelf: de norm schrijft voor dat organisaties regelmatig interne audits uitvoeren als onderdeel van hun Plan-Do-Check-Act-cyclus.

Externe audit: onafhankelijke toetsing voor certificering

Een externe audit wordt uitgevoerd door een onafhankelijke, geaccrediteerde certificeringsinstelling. Deze audit leidt, bij een positief resultaat, tot een officieel NEN 7510-certificaat. Externe auditors beoordelen niet alleen de documentatie, maar ook de praktische implementatie van beveiligingsmaatregelen binnen de organisatie. Een NEN 7510 certificering biedt aantoonbare zekerheid aan klanten, partners en toezichthouders.

Welke organisaties zijn bevoegd om NEN 7510 te certificeren?

Alleen certificeringsinstellingen die door de Raad voor Accreditatie (RvA) zijn geaccrediteerd voor het NEN 7510-normschema zijn bevoegd om officiële NEN 7510-certificaten af te geven. In Nederland zijn meerdere instellingen actief die deze accreditatie bezitten, waaronder bekende namen in de certificeringswereld.

Voorbeelden van geaccrediteerde certificeringsinstellingen die in de Nederlandse markt actief zijn voor informatiebeveiliging zijn onder andere BSI Group, Bureau Veritas, DNV en Lloyd’s Register. Het is altijd verstandig om vooraf via de website van de RvA te verifiëren of een instelling daadwerkelijk geaccrediteerd is voor NEN 7510, zodat je zeker weet dat het af te geven certificaat rechtsgeldig is.

Mag een interne medewerker de NEN 7510 audit uitvoeren?

Ja, een interne medewerker mag een interne NEN 7510-audit uitvoeren, maar alleen als die persoon voldoende competent en onafhankelijk is ten opzichte van de te auditen processen. Voor een officiële certificeringsaudit is een interne medewerker niet bevoegd. Die audit moet altijd door een externe, geaccrediteerde partij worden uitgevoerd.

De NEN 7510-norm stelt als eis dat interne auditors niet hun eigen werk beoordelen. Iemand uit de IT-afdeling mag dus niet de systemen auditen die hij of zij zelf beheert. In de praktijk kiezen veel organisaties voor een interne auditor uit een andere afdeling, of schakelen ze een externe adviseur in voor de interne auditfunctie zonder dat dit leidt tot formele certificering.

Voor organisaties zonder een volledig intern beveiligingsteam kan een virtuele CISO uitkomst bieden bij het voorbereiden en begeleiden van interne audits.

Hoe kies je de juiste partij voor een NEN 7510 audit?

De juiste partij voor een NEN 7510-audit kies je op basis van accreditatie, sectorkennis, transparantie over de aanpak en de verhouding tussen prijs en kwaliteit. Controleer altijd of de instelling RvA-geaccrediteerd is voor NEN 7510 en vraag naar ervaring in jouw specifieke sector.

Doorloop bij je selectie de volgende stappen:

  1. Verifieer de accreditatie via de website van de Raad voor Accreditatie voordat je een gesprek aangaat.
  2. Vraag naar sectorervaring, met name in de zorg, productie of e-commerce, afhankelijk van jouw organisatie.
  3. Beoordeel de auditaanpak: hoe gaat de instelling te werk, wat wordt er precies getoetst en hoe worden bevindingen gerapporteerd?
  4. Vergelijk meerdere offertes en let niet alleen op de prijs, maar ook op de diepgang van de audit.
  5. Vraag referenties op bij vergelijkbare organisaties die eerder zijn gecertificeerd door dezelfde instelling.

Een goede voorbereiding op de externe audit verhoogt de kans op een succesvol resultaat aanzienlijk. Organisaties die nog niet volledig klaar zijn voor certificering, profiteren van een voorbereidende gap-analyse of readiness-assessment.

Hoe Hofsecure helpt bij NEN 7510 certificering

Wij ondersteunen organisaties in de zorg, productie en online retail bij de voorbereiding op en begeleiding van NEN 7510-audits. Onze aanpak is pragmatisch en afgestemd op jouw specifieke situatie, zodat je niet verzandt in papierwerk maar daadwerkelijk sterker staat.

Wat wij voor je kunnen doen:

  • Een gap-analyse uitvoeren om te bepalen waar jouw organisatie nu staat ten opzichte van de NEN 7510-eisen
  • Beleid, procedures en documentatie opstellen of verbeteren
  • Interne audits begeleiden en uitvoeren als onafhankelijke partij
  • Jouw team voorbereiden op de externe certificeringsaudit
  • Doorlopende ondersteuning bieden als virtuele CISO bij het onderhouden van het certificaat

Wil je weten waar jouw organisatie staat en wat er nodig is voor NEN 7510? Neem contact op voor een vrijblijvend gesprek.

×