Heeft IGJ gevraagd om een onafhankelijke beoordeling van NEN 7510?
QVOX voert onafhankelijke NEN 7510-beoordelingen uit die aansluiten op de eisen van IGJ. We beoordelen het Information Security Management System (ISMS), de toepasselijke beheersmaatregelen én de werking van de informatiebeveiliging in de praktijk.
Daarbij kijken we niet alleen naar beleid en documenten. We onderzoeken ook of risico's daadwerkelijk worden beheerst, maatregelen worden uitgevoerd, controles plaatsvinden en verbeteringen aantoonbaar worden opgevolgd.
De onafhankelijke beoordeling geeft een objectief beeld van waar de organisatie staat. Ook wanneer nog niet volledig aan NEN 7510 wordt voldaan, kan de beoordeling worden gebruikt als nulmeting en vertrekpunt voor gerichte verbetering.
Wat verwacht IGJ van een onafhankelijke NEN 7510-beoordeling?
Geen papieren audit: we beoordelen de informatieveiligheid!
IGJ verwacht dat zorgaanbieders informatieveiligheid serieus nemen en systematisch via een managementsysteem voor informatiebeveiliging (ISMS) volgens NEN 7510 werken. Alleen beleid, procedures en andere documenten zijn daarvoor niet voldoende. De organisatie moet ook kunnen laten zien dat het ISMS en de gekozen beheersmaatregelen daadwerkelijk functioneren.
We kijken bijvoorbeeld of:
- risicoanalyses daadwerkelijk worden uitgevoerd en opgevolgd;
- verantwoordelijkheden duidelijk zijn belegd;
- beveiligingsincidenten worden geregistreerd, onderzocht en geëvalueerd;
- leveranciers en ketenrisico's aantoonbaar worden beheerst;
- continuïteitsmaatregelen zijn ingericht en getest;
- medewerkers voldoende bewust zijn van informatiebeveiliging;
- technische maatregelen aantoonbaar functioneren;
- controles, interne audits en managementreviews plaatsvinden;
- verbetermaatregelen worden gevolgd en afgerond.
Daarvoor combineren we documentbeoordeling met interviews, steekproeven en ander aantoonbaar bewijs. Het doel is niet om zoveel mogelijk documenten af te vinken, maar om vast te stellen of de informatiebeveiliging aantoonbaar wordt beheerst en de PDCA-cyclus daadwerkelijk werkt.
De onafhankelijke beoordeling als nulmeting
Je hoeft niet eerst volledig aan NEN 7510 te voldoen voordat een onafhankelijke beoordeling kan worden uitgevoerd. Juist wanneer nog niet alles op orde is, kan de beoordeling worden gebruikt om onafhankelijk en aantoonbaar vast te stellen waar de organisatie staat.
De beoordeling wordt daarbij niet beperkter uitgevoerd. Het ISMS en de toepasselijke beheersmaatregelen worden volledig beoordeeld volgens de eisen die IGJ aan een onafhankelijke beoordeling stelt.
Uit de beoordeling kan vervolgens blijken:
- aan welke onderdelen van NEN 7510 al wordt voldaan;
- waar kritieke afwijkingen bestaan;
- waar niet-kritieke afwijkingen bestaan;
- welke maatregelen nog onvoldoende aantoonbaar werken;
- welke verbeterpunten er zijn;
- wat nodig is om aantoonbaar aan NEN 7510 te voldoen.
De eerste onafhankelijke beoordeling functioneert daarmee tegelijkertijd als een volwaardige beoordeling én als nulmeting voor het verbetertraject. Ook als er nog verbeterpunten zijn voldoet een zorgorganisatie hiermee aan de belangrijkste eis van IGJ!
Van beoordeling naar aantoonbaar voldoen
Blijkt uit de onafhankelijke beoordeling dat de organisatie nog niet volledig aan NEN 7510 voldoet? Dan is duidelijk waar verbetering nodig is. Samen vertalen wij de bevindingen naar een haalbaar en praktisch plan van aanpak waarin staat:
- welke afwijkingen als eerste moeten worden opgelost;
- welke maatregelen nodig zijn;
- wie verantwoordelijk is;
- welk bewijs nodig is om uitvoering en werking aan te tonen;
- wanneer maatregelen moeten zijn uitgevoerd;
- wanneer een herbeoordeling plaatsvindt.
QVOX kan ook de benodigde ondersteuning bieden via een tijdelijke security officer.
Wat staat er in het rapport?
De onafhankelijke beoordeling wordt vastgelegd in een duidelijk en onderbouwd rapport. We sluiten in de rapportage aan op het onderscheid dat IGJ maakt.
Een kritieke afwijking is een tekortkoming waardoor het ISMS als geheel niet goed kan functioneren. Andere afwijkingen worden in beginsel als niet-kritiek aangemerkt. Daarnaast kunnen verbeterpunten worden opgenomen die niet direct betekenen dat niet aan de norm wordt voldaan, maar waarmee de werking, beheersing of aantoonbaarheid verder kan worden versterkt.
Door dit onderscheid ontstaat een duidelijke prioritering om met de juiste punten aan de slag te gaan.
Onafhankelijkheid van de beoordeling
IGJ stelt eisen aan zowel de deskundigheid als de onafhankelijkheid van de beoordelaar. De auditor moet beschikken over kennis van:
- NEN 7510;
- het auditeren van managementsystemen en ISMS'en;
- de zorgsector.
De auditor mag daarnaast niet zelf verantwoordelijk zijn voor het informatiebeveiligingsbeleid of de uitvoering van de maatregelen die worden beoordeeld.
Wanneer QVOX naast de onafhankelijke beoordeling ook adviseert of ondersteunt bij verbetermaatregelen, worden deze werkzaamheden daarom duidelijk van elkaar gescheiden. Een eventuele herbeoordeling wordt uitgevoerd door een auditor die niet betrokken is geweest bij de implementatie van de beoordeelde maatregelen.
Is een NEN 7510-certificaat verplicht?
Nee. Een NEN 7510-certificaat is niet verplicht.
Een certificaat is één manier om aan te tonen dat een organisatie volgens NEN 7510 werkt, maar niet de enige. Wel verwacht NEN 7510 dat het ISMS en de beheersmaatregelen regelmatig onafhankelijk worden beoordeeld. IGJ geeft aan dat een onafhankelijke beoordeling periodiek moet worden herhaald. De frequentie is mede afhankelijk van veranderingen en risico's binnen de organisatie.
Een zorgorganisatie kan daarom aantoonbaar volgens NEN 7510 werken zonder dat zij voor certificering kiest.
NEN 7510 en de Cyberbeveiligingswet
Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht. Voor organisaties in de gezondheidszorg die onder de reikwijdte van de wet vallen, gelden daarmee aanvullende verplichtingen op het gebied van onder meer cyberrisicobeheersing, incidentmelding en bestuurlijke verantwoordelijkheid. Tussen NEN 7510 en de Cyberbeveiligingswet bestaat aanzienlijke overlap.IGJ geeft aan dat een organisatie die voldoet aan NEN 7510 daarmee al voor een belangrijk deel invulling geeft aan de zorgplicht uit de Cyberbeveiligingswet.
Daarom kijken we waar relevant ook naar deze samenhang. Zo kunnen verbetermaatregelen zoveel mogelijk één keer goed worden ingericht en wordt dubbel werk voorkomen.
QVOX heeft ervaring met NEN 7510, zorg en IGJ
QVOX ondersteunt zorgorganisaties bij informatiebeveiliging, NEN 7510 en het aantoonbaar voldoen aan wet- en regelgeving. We hebben ervaring met onafhankelijke NEN 7510-beoordelingen bij zorgorganisaties, waaronder organisaties in de ggz, en kennen zowel de norm als de praktijk van toezicht door IGJ.
We kijken daarbij niet alleen naar de aanwezigheid van documenten. Onze auditors beoordelen vooral of verantwoordelijkheden, risico's, maatregelen, monitoring en verbetering daadwerkelijk onderdeel zijn geworden van de bedrijfsvoering. Ook wanneer een organisatie na een eerste beoordeling nog niet volledig voldoet, kunnen we helpen om snel inzicht te krijgen in wat nodig is om binnen de gestelde termijn aantoonbaar aan NEN 7510 te voldoen.
Referenties van vergelijkbare trajecten zijn op verzoek beschikbaar.
Onafhankelijke NEN 7510-beoordeling laten uitvoeren?
Heeft IGJ gevraagd om een onafhankelijke beoordeling? Wil je weten waar jouw organisatie staat? Of moet binnen een gestelde termijn aantoonbaar aan NEN 7510 worden voldaan?
We bespreken de aanleiding, de omvang en scope van de organisatie en de huidige stand van het ISMS. Op basis daarvan kunnen we snel aangeven hoe de onafhankelijke beoordeling kan worden uitgevoerd.
Ook wanneer nog niet alles op orde is, hoeft dat geen reden te zijn om te wachten. Een eerste onafhankelijke beoordeling kan juist het objectieve vertrekpunt zijn om gericht toe te werken naar aantoonbaar voldoen aan NEN 7510.
