Naar de inhoud

NEN 7510-certificering en de transitie naar de 2024-versie vóór 20 februari 2027

5 min leestijd Laatst gecontroleerd op

Organisaties met een NEN 7510:2017-certificaat moeten vóór 20 februari 2027 gecertificeerd zijn tegen NEN 7510:2024. Certificering loopt via een door de Raad voor Accreditatie erkende certificerende instelling, volgens het schema NCS 7510:2025 dat NEN in februari 2025 publiceerde. Een leverancier die ook ISO 27001 voert, kan beide normen doorgaans in één gecombineerde audit laten toetsen.

Wie een certificaat tegen NEN 7510:2017 heeft, moet vóór 20 februari 2027 gecertificeerd zijn tegen NEN 7510:2024. Dat staat op de site van NEN, die de norm op 16 december 2024 publiceerde. De certificering zelf loopt via een geaccrediteerde certificerende instelling, volgens het certificatieschema NCS 7510:2025. Voor een leverancier die ook ISO 27001 voert, is de overgang vooral een aanvulling op wat er al staat.

Hoe NEN 7510-certificering werkt

Een NEN 7510-certificaat wordt afgegeven door een certificerende instelling, niet door NEN. NEN beheert de norm en het certificatieschema, de Raad voor Accreditatie (RvA) houdt toezicht op de instellingen. NEN houdt een openbaar register bij van gecertificeerde organisaties.

Het schema heet NCS 7510:2025 en verscheen in februari 2025. Het vervangt NCS 7510:2018 en legt vast aan welke eisen een certificerende instelling moet voldoen als zij NEN 7510 toetst. Het vult daarmee ISO/IEC 27006-1 aan, de algemene norm voor instellingen die ISMS-audits uitvoeren. De RvA heeft het schema geaccepteerd.

Het verloop is hetzelfde als bij ISO 27001, omdat beide steunen op ISO/IEC 17021-1:

Stap Wat er gebeurt
Fase 1 De auditor beoordeelt of het managementsysteem op papier compleet is en of de organisatie klaar is voor de volgende fase.
Fase 2 De auditor toetst of het systeem werkt: interviews, steekproeven in het bewijs, bezoek aan processen.
Certificaat Na afhandeling van eventuele afwijkingen volgt een certificaat voor een cyclus van drie jaar.
Controle-audits Tussentijds, in de regel jaarlijks, toetst de instelling een deel van het systeem.
Hercertificering Aan het eind van de cyclus volgt een volledige audit voor een nieuw certificaat.

Wie zich kan laten certificeren

Niet elke leverancier kan een NEN 7510-certificaat halen. In een toelichting van oktober 2025 onderscheidt NEN twee groepen: zorginstellingen, waarbij de scope minstens één primair zorgproces moet bevatten, en organisaties die structureel persoonlijke gezondheidsinformatie beheren voor zorgklanten. Onder die tweede groep vallen onder meer hostingpartijen, back-updiensten en andere verwerkers.

Voor die tweede groep moet de verwerking rechtmatig zijn, in de praktijk vastgelegd in een verwerkersovereenkomst volgens artikel 28 AVG. NEN vraagt dat die rechtmatigheid bij elke audit aantoonbaar is, of binnen de zes maanden daarvoor. Een SaaS-leverancier die dossiers voor een ggz-instelling host, voldoet daar doorgaans aan. Een leverancier van software die bij de klant draait en nooit gezondheidsgegevens ziet, niet. Voor die laatste schrijft NEN dat een NEN 7510-certificaat niet mag worden geëist en ISO 27001 als gelijkwaardig geldt.

De transitie van 2017 naar 2024

NEN gaf certificaathouders na publicatie een jaar, tot en met december 2025, om de nieuwe versie in te voeren, en stelt 20 februari 2027 als uiterste datum voor een certificaat tegen de nieuwe versie. De transitie-audit moet vóór die datum afgerond zijn, inclusief de afhandeling van eventuele afwijkingen.

Wat er inhoudelijk verandert, volgt grotendeels de overgang van ISO 27001:2013 naar 2022. Wie die al achter de rug heeft, herkent het meeste:

  1. Nieuwe indeling van maatregelen. NEN 7510-2:2024 volgt de 93 maatregelen uit ISO 27002:2022 in vier thema's: organisatorisch, mensen, fysiek en technologisch. Volgens NOREA ging de 2017-versie nog uit van 114 algemene maatregelen.
  2. Acht zorgspecifieke HLT-maatregelen. Volgens NOREA komt het totaal daarmee op 101. Elk van de acht vraagt een besluit over toepasselijkheid.
  3. Zorgrichtlijnen met pas toe of leg uit. Afwijkingen van de 66 zorgspecifieke implementatierichtlijnen leg je vast en onderbouw je, doorgaans in de Verklaring van Toepasselijkheid.
  4. Een bijgewerkte Verklaring van Toepasselijkheid en risicoanalyse. De oude mapping op 2017-maatregelen moet om naar de nieuwe nummering, en de risicobehandeling moet naar de nieuwe maatregelen verwijzen.

Een praktische volgorde voor een leverancier: eerst de Verklaring van Toepasselijkheid omzetten, dan per HLT-maatregel en per zorgrichtlijn besluiten, daarna het ontbrekende bewijs verzamelen en een interne audit op de nieuwe onderdelen houden. Bespreek vroeg met je certificerende instelling bij welke audit de overgang plaatsvindt en hoeveel extra tijd daarvoor nodig is. Hoe lang het traject duurt, hangt af van de uitgangssituatie, niet van de norm.

De gecombineerde audit met ISO 27001

Omdat NEN 7510-1 het equivalent van ISO 27001 is, toetsen veel leveranciers beide normen in één traject. Certificerende instellingen bieden daarvoor gecombineerde audits aan: het managementsysteem wordt één keer beoordeeld, de zorgspecifieke maatregelen en richtlijnen komen er als extra onderdeel bij, en de organisatie krijgt twee certificaten.

Dat werkt alleen als de organisatie zelf ook één systeem voert. Een auditor die bij een gecombineerde audit twee risicoregisters of twee verklaringen aantreft die elkaar tegenspreken, ziet dat als een afwijking in het systeem, niet als een administratief detail. Eén Verklaring van Toepasselijkheid met een kolom per norm, één risicoanalyse en bewijs dat één keer wordt aangeleverd, maakt de gecombineerde audit ook voor de organisatie zelf eenvoudiger. De achtergrond daarvan staat in NEN 7510 voor softwareleveranciers.

Trustbird houdt ISO 27001 en NEN 7510 bij als twee normen op één set maatregelen, met een auditspoor dat de auditor zelf kan lezen. Of je dat in een tool of in een eigen overzicht doet, de transitiedatum is voor iedereen dezelfde.

Veelgestelde vragen

Wanneer moet ik over zijn op NEN 7510:2024?

Houders van een NEN 7510:2017-certificaat moeten vóór 20 februari 2027 gecertificeerd zijn tegen NEN 7510:2024. Daarna geldt een certificaat tegen de oude versie niet meer als bewijs.

Wat is NCS 7510?

NCS 7510:2025 is het certificatieschema van NEN met de eisen voor certificerende instellingen die NEN 7510-audits uitvoeren. Het vult ISO/IEC 27006-1 aan, vervangt NCS 7510:2018 en is geaccepteerd door de Raad voor Accreditatie.

Kan elke softwareleverancier NEN 7510-gecertificeerd worden?

Nee. Certificering staat open voor zorginstellingen en voor organisaties die structureel gezondheidsgegevens verwerken in opdracht van zorgklanten, vastgelegd in een verwerkersovereenkomst. Voor leveranciers zonder die verwerking geldt volgens NEN ISO 27001 als gelijkwaardig.

Kan ik ISO 27001 en NEN 7510 in één audit laten toetsen?

Ja, certificerende instellingen bieden gecombineerde audits aan. Het managementsysteem wordt één keer getoetst, de zorgspecifieke maatregelen en richtlijnen komen er als extra onderdeel bij.

Hoe lang is een NEN 7510-certificaat geldig?

Zoals bij andere managementsysteemcertificaten loopt het in een cyclus van drie jaar, met tussentijdse controle-audits. Daarna volgt een hercertificering.

Lees ook

Bronnen

  1. NEN, certificatie en register NEN 7510
  2. NEN, NEN 7510 informatiebeveiliging in de zorg
  3. NEN, NCS 7510:2025 nl
  4. NEN, NEN 7510 toelichting op de doelgroepen voor certificering (oktober 2025)
  5. NOREA, De nieuwe NEN 7510:2024 en de waarde voor NIS2 (21 februari 2025)
  6. ISO, ISO/IEC 17021-1 Requirements for bodies providing audit and certification of management systems
  7. Kiwa, gecombineerde audit ISO 27001 en NEN 7510

Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.

Word design partner