Een NEN 7510-audit mag worden uitgevoerd door een gekwalificeerde auditor met aantoonbare kennis van informatiebeveiliging en de NEN 7510-norm. Voor een officiële certificering moet de audit worden uitgevoerd door een geaccrediteerde certificeringsinstelling. Interne audits mogen door eigen medewerkers worden gedaan, maar tellen niet mee voor formele certificering. In dit artikel beantwoorden we de meest gestelde vragen over wie bevoegd is om een NEN 7510-audit uit te voeren.
Een NEN 7510-auditor moet beschikken over grondige kennis van de NEN 7510-norm, ervaring met informatiebeveiliging in de zorgsector of aanverwante sectoren, en aantoonbare auditvaardigheden. Voor externe certificeringsaudits gelden aanvullende eisen vanuit de accrediterende instantie. Kennis van ISO 27001 is een sterke basis, omdat NEN 7510 op die internationale norm is gebaseerd.
Concreet verwacht je van een gekwalificeerde NEN 7510-auditor het volgende:
Voor externe audits die leiden tot certificering gelden strengere eisen. De auditor moet dan werkzaam zijn bij een geaccrediteerde instelling en voldoen aan de competentie-eisen die die instelling hanteert op basis van internationale auditstandaarden.
Een NEN 7510-auditor hoeft niet persoonlijk geaccrediteerd te zijn, maar de certificeringsinstelling waarvoor hij of zij werkt wel. Accreditatie van de instelling is een vereiste voor het afgeven van een geldig NEN 7510-certificaat. De individuele auditor valt dan onder de kwaliteitsbewaking van die instelling.
Accreditatie in Nederland wordt verleend door de Raad voor Accreditatie (RvA). Een certificeringsinstelling die NEN 7510-certificaten wil afgeven, moet bij de RvA geaccrediteerd zijn voor dit specifieke normschema. Zonder die accreditatie heeft een afgegeven certificaat geen formele geldigheid en wordt het niet erkend door opdrachtgevers of toezichthouders.
Voor interne audits, die bedoeld zijn om de eigen beveiliging te toetsen en te verbeteren, gelden deze accreditatie-eisen niet. Daar draait het om competentie en onafhankelijkheid binnen de organisatie, niet om formele accreditatie.
Een interne NEN 7510-audit wordt uitgevoerd door medewerkers van de eigen organisatie om de volwassenheid van het informatiebeveiligingssysteem te meten. Een externe audit wordt uitgevoerd door een onafhankelijke partij, en is verplicht voor officiële certificering. Beide typen audits hebben een andere doelstelling en een andere formele status.
Een interne audit is een instrument voor continue verbetering. De organisatie toetst zichzelf aan de eisen van NEN 7510, identificeert tekortkomingen en stuurt bij. Dit is een vereiste binnen het managementsysteem van NEN 7510 zelf: de norm schrijft voor dat organisaties regelmatig interne audits uitvoeren als onderdeel van hun Plan-Do-Check-Act-cyclus.
Een externe audit wordt uitgevoerd door een onafhankelijke, geaccrediteerde certificeringsinstelling. Deze audit leidt, bij een positief resultaat, tot een officieel NEN 7510-certificaat. Externe auditors beoordelen niet alleen de documentatie, maar ook de praktische implementatie van beveiligingsmaatregelen binnen de organisatie. Een NEN 7510 certificering biedt aantoonbare zekerheid aan klanten, partners en toezichthouders.
Alleen certificeringsinstellingen die door de Raad voor Accreditatie (RvA) zijn geaccrediteerd voor het NEN 7510-normschema zijn bevoegd om officiële NEN 7510-certificaten af te geven. In Nederland zijn meerdere instellingen actief die deze accreditatie bezitten, waaronder bekende namen in de certificeringswereld.
Voorbeelden van geaccrediteerde certificeringsinstellingen die in de Nederlandse markt actief zijn voor informatiebeveiliging zijn onder andere BSI Group, Bureau Veritas, DNV en Lloyd’s Register. Het is altijd verstandig om vooraf via de website van de RvA te verifiëren of een instelling daadwerkelijk geaccrediteerd is voor NEN 7510, zodat je zeker weet dat het af te geven certificaat rechtsgeldig is.
Ja, een interne medewerker mag een interne NEN 7510-audit uitvoeren, maar alleen als die persoon voldoende competent en onafhankelijk is ten opzichte van de te auditen processen. Voor een officiële certificeringsaudit is een interne medewerker niet bevoegd. Die audit moet altijd door een externe, geaccrediteerde partij worden uitgevoerd.
De NEN 7510-norm stelt als eis dat interne auditors niet hun eigen werk beoordelen. Iemand uit de IT-afdeling mag dus niet de systemen auditen die hij of zij zelf beheert. In de praktijk kiezen veel organisaties voor een interne auditor uit een andere afdeling, of schakelen ze een externe adviseur in voor de interne auditfunctie zonder dat dit leidt tot formele certificering.
Voor organisaties zonder een volledig intern beveiligingsteam kan een virtuele CISO uitkomst bieden bij het voorbereiden en begeleiden van interne audits.
De juiste partij voor een NEN 7510-audit kies je op basis van accreditatie, sectorkennis, transparantie over de aanpak en de verhouding tussen prijs en kwaliteit. Controleer altijd of de instelling RvA-geaccrediteerd is voor NEN 7510 en vraag naar ervaring in jouw specifieke sector.
Doorloop bij je selectie de volgende stappen:
Een goede voorbereiding op de externe audit verhoogt de kans op een succesvol resultaat aanzienlijk. Organisaties die nog niet volledig klaar zijn voor certificering, profiteren van een voorbereidende gap-analyse of readiness-assessment.
Wij ondersteunen organisaties in de zorg, productie en online retail bij de voorbereiding op en begeleiding van NEN 7510-audits. Onze aanpak is pragmatisch en afgestemd op jouw specifieke situatie, zodat je niet verzandt in papierwerk maar daadwerkelijk sterker staat.
Wat wij voor je kunnen doen:
Wil je weten waar jouw organisatie staat en wat er nodig is voor NEN 7510? Neem contact op voor een vrijblijvend gesprek.