NEN7510 2024 Stappenplan

 

NEN 7510:2024: met een goed stappenplan op tijd klaar voor de nieuwe norm

Waarom NEN 7510 belangrijk is

NEN 7510 is de norm voor informatiebeveiliging in de zorg en is relevant voor zorginstellingen en ICT-organisaties die zorggegevens verwerken. De norm helpt organisaties om de vertrouwelijkheid, integriteit en beschikbaarheid van zorginformatie aantoonbaar te beheersen.

NEN 7510:2024 is de nieuwe versie van de norm. Vooral Annex A is ingrijpend gewijzigd. De beheersmaatregelen zijn opnieuw gegroepeerd en er zijn negentien nieuwe maatregelen toegevoegd: elf algemene en acht zorgspecifieke maatregelen. Om gecertificeerd te blijven of een nieuw certificatietraject te doorlopen, moet het bestaande Information Security Management System op deze nieuwe eisen worden aangepast.

Kernpunten

  • NEN 7510:2024 vraagt om een inhoudelijke aanpassing van het bestaande ISMS.
  • NEN 7510:2024 deel II (Annex A in ISO 27001) is opnieuw ingericht en bevat nieuwe beheersmaatregelen.
  • Een stappenplan brengt de verschillen, acties, eigenaren en bewijsvoering overzichtelijk bij elkaar.
  • De overgang omvat meer dan documentatie: maatregelen moeten ook zijn geïmplementeerd en aantoonbaar effectief werken.
  • Het oude certificaat NEN 7510:2017 is na 20 februari 2027 niet meer geldig.

Korte samenvatting

Een duidelijke en gestructureerde aanpak is essentieel om de upgrade naar NEN 7510:2024 efficiënt en succesvol uit te voeren. Door te werken met herkenbare fasen, van FitGap-analyse tot implementatie, interne audit, managementreview en externe beoordeling, wordt het risico op hiaten in de informatiebeveiliging kleiner.

Een stappenplan zorgt bovendien dat betrokken medewerkers tijdig worden aangehaakt, verantwoordelijkheden duidelijk zijn en de voortgang aantoonbaar kan worden gevolgd. Dat is extra belangrijk omdat organisaties vóór 20 februari 2027 niet alleen de normverschillen moeten beoordelen, maar ook verbeteringen moeten implementeren, toetsen en bestuurlijk evalueren.

Inleiding

Gecertificeerde organisaties beschikken al over een ISMS. Dat managementsysteem moet worden aangepast aan de nieuwe normeisen, waarbij de gewijzigde Annex A de grootste verandering vormt. Een nieuwe normversie is tegelijkertijd een logisch moment om te beoordelen hoe volwassen en werkbaar het bestaande ISMS is.

De centrale vraag is daarom niet alleen welke documenten moeten worden aangepast. Belangrijker is of risico’s, beheersmaatregelen, verantwoordelijkheden, acties en bewijsstukken voldoende met elkaar zijn verbonden om de overgang beheerst te laten verlopen.

Waarom een goed stappenplan belangrijk is

Richting en overzicht in een complex normenkader

Een stappenplan vertaalt de norm naar concrete fasen, werkzaamheden en resultaten. Daardoor ontstaat één gezamenlijk overzicht voor management, informatiebeveiliging, ICT, privacy, proceseigenaren en interne auditors.

Tijdige betrokkenheid van alle verantwoordelijken

De overgang kan niet uitsluitend door de security- of kwaliteitsfunctie worden uitgevoerd. Een gestructureerde aanpak maakt duidelijk welke medewerkers en leveranciers nodig zijn, welke afhankelijkheden bestaan en wie voor iedere actie verantwoordelijk is.

Minder risico op ontbrekende maatregelen

Door de bestaande situatie systematisch te vergelijken met NEN 7510:2024 worden ontbrekende of onvoldoende werkende maatregelen vroeg zichtbaar. Herstel kan daardoor plaatsvinden voordat de interne audit of upgrade-audit begint.

Betere aantoonbaarheid

Een goed stappenplan legt niet alleen vast wat moet gebeuren, maar ook welk bewijs bij iedere maatregel hoort. Zo ontstaat een navolgbaar auditspoor van beoordeling, besluitvorming, implementatie, controle en effectiviteitsmeting.

Tijdwinst en kostenbeheersing

Werkzaamheden kunnen in een logische volgorde worden gepland. Dat beperkt dubbel werk, voorkomt onnodige piekbelasting en verkleint de kans op kostbare correcties vlak voor de externe audit.

Meer vertrouwen bij auditors en ketenpartners

Een methodische aanpak laat zien dat de overgang beheerst is uitgevoerd. Dat versterkt het vertrouwen van auditors, opdrachtgevers en andere partijen waarmee gevoelige zorginformatie wordt gedeeld.

NEN 7510:2024 aandachtspunten

De negentien nieuwe beheersmaatregelen zijn verdeeld over vier aandachtsgebieden:

Organisatorische maatregelen

  • Dreigingsanalyse
  • Informatiebeveiliging bij het gebruik van clouddiensten
  • ICT-gereedheid voor bedrijfscontinuïteit
  • Analyse en specificatie van informatiebeveiligingseisen in de zorg
  • Unieke identificatie van zorgontvangers
  • Validatie van weergegeven en afgedrukte gegevens
  • Publiek beschikbare gezondheidsinformatie
  • Communicatie in noodsituaties
  • Externe melding van zorggerelateerde incidenten

Maatregelen ten aanzien van mensen

  • Training van het management

Fysieke maatregelen

  • Monitoring van fysieke beveiliging

Technische maatregelen

  • Configuratiemanagement
  • Verwijderen van informatie
  • Datamaskering
  • Preventie van datalekken
  • Monitoring van activiteiten
  • Toepassen van webfilters
  • Veilige encryptie
  • Zero Trust-principes in de zorg

Het stappenplan voor de implementatie

  1. Voorbereiding en FitGap-analyse. Bepaal wat binnen de scope valt en vergelijk de bestaande inrichting met de nieuwe eisen.
  2. Gaps verbeteren en nieuwe maatregelen implementeren. Prioriteer acties op risico, doorlooptijd en afhankelijkheden.
  3. Interne audit uitvoeren. Beoordeel vooral de nieuwe en gewijzigde beheersmaatregelen en controleer of ze aantoonbaar werken.
  4. Managementreview houden. Laat het management conclusies trekken over de gereedheid voor de upgrade.
  5. Externe upgrade-audit laten uitvoeren. Zorg dat openstaande acties zijn afgerond en de bewijsvoering logisch toegankelijk is.

FitGap-analyse: de praktische aanpak

Een praktische manier om de FitGap-analyse uit te voeren is het inrichten van de beheersmaatregelen als control framework. Per maatregel of groep maatregelen wordt vastgesteld of deze is geïmplementeerd, of de werking effectief is en welke bewijsstukken beschikbaar zijn.

Een workflowgestuurde werkwijze ondersteunt de samenwerking tussen meerdere medewerkers. Een gezamenlijk overzicht, gecombineerd met persoonlijke acties, eigenaren, statussen en deadlines, maakt de voortgang beheersbaar en maakt aantoonbaar dat de overgang zorgvuldig is uitgevoerd.

Waarom de deadline nu al krap is

De datum 20 februari 2027 lijkt op het eerste gezicht nog voldoende ruimte te bieden. In de praktijk bestaat de overgang echter uit meerdere opeenvolgende stappen: analyse, besluitvorming, budgettering, technische wijzigingen, leveranciersafstemming, documentatie, training, interne audit, managementreview en herstel van bevindingen.

Ook externe auditcapaciteit kan richting de deadline onder druk komen te staan, omdat veel gecertificeerde organisaties in dezelfde periode moeten overstappen. Vroeg starten geeft ruimte om maatregelen daadwerkelijk te laten functioneren en de effectiviteit ervan te beoordelen, in plaats van uitsluitend documenten vlak voor de audit bij te werken.

Conclusie

NEN 7510:2024 vraagt om een tijdige en aantoonbare aanpassing van het ISMS. Een goed stappenplan geeft richting, verdeelt verantwoordelijkheden, maakt gaps zichtbaar en verbindt de norm aan concrete maatregelen en bewijsvoering.

Door ruim vóór 20 februari 2027 te beginnen, ontstaat niet alleen een grotere kans op een succesvolle upgrade-audit. De organisatie benut de normwijziging dan ook om informatiebeveiliging structureel beter te organiseren en beheersen.

Onderwerp: NEN 7510:2024, NEN 7510 stappenplan, informatiebeveiliging in de zorg, ISMS, FitGap-analyse, control framework en upgrade-audit.

Start nu je gratis proefperiode

Wij hebben geen 'glimmende folders'. Ga meteen zelf achter de knoppen zitten en ervaar het gemak, overzicht en de productiviteitsverbetering.
Wij helpen je online en verrijken je met de ervaring en 'best practices' van andere gebruikers.

Start Nu