Skip to Content
NEN 7510Checklist

NEN 7510-checklist: bent u klaar voor certificering?

Deze checklist helpt u snel te zien waar u staat ten opzichte van NEN 7510 . Per hoofdstuk van de norm staat de kernvraag die de auditor stelt en de bewijzen die hij verwacht. Gebruik hem als voorbereiding op uw interne audit of als laatste check voor de certificeringsaudit. De eisen van de norm lichten elk punt inhoudelijk toe.

NEN 7510:2024 is de actuele versie. Werkt uw organisatie nog met een ouder systeem? Dan gelden dezelfde hoofdstukken, maar controleer of uw documentatie aansluit op de herziene maatregelenlijst.

Hoe gebruikt u deze checklist?

Loop de tabel per hoofdstuk door. Markeer elk punt als gereed, deels gereed of nog te doen. Punten die u als “deels gereed” of “nog te doen” markeert, zijn de gaps die u vóór de audit moet aanpakken.

Een tip: doorloop de checklist niet alleen achter uw bureau. Loop ook de praktijk in. Weet een willekeurige medewerker wat hij bij een phishing-mail moet doen? Zijn de serverruimtes echt afgesloten? De auditor controleert precies dat.

Hoofdstuk 4: context van de organisatie

Dit hoofdstuk gaat over begrijpen in welke omgeving u opereert. Zonder die context kunt u geen goed beveiligingssysteem bouwen.

EisBewijs dat u nodig hebtGereed?
Interne en externe factoren gedocumenteerdContextanalyse of SWOT-achtig overzicht
Belanghebbenden en hun eisen bepaaldLijst van stakeholders (IGJ, patiënten, verzekeraars) met hun eisen
Scope van het ISMS vastgesteld en gedocumenteerdScopedocument, goedgekeurd door directie
Grenzen van de scope logisch en niet kunstmatig afgebakendAuditor kan de redenering volgen

Hoofdstuk 5: leiderschap

Directiebetrokkenheid is een kerneis. De auditor zoekt bewijs van echte betrokkenheid, niet een handtekening op een document.

EisBewijs dat u nodig hebtGereed?
Informatiebeveiligingsbeleid vastgesteld door directieBeleidsdocument, getekend en gedateerd
Beleid gecommuniceerd aan medewerkersTrainingsregistraties, intranet, notulen
Rollen en verantwoordelijkheden toegewezenTaakomschrijvingen of organigram
Directie aantoonbaar betrokken bij ISMS-beslissingenNotulen directiebeoordeling

Hoofdstuk 6: planning

Planning gaat over risico’s aanpakken voordat ze schade veroorzaken.

EisBewijs dat u nodig hebtGereed?
Risicoanalyse uitgevoerd met gedocumenteerde methodiekRisicoregister met kans, impact en eigenaren
Zorgspecifieke risico’s meegenomen (patiëntdata, medische apparatuur)Risico’s specifiek voor uw zorgpraktijk in het register
Risicobehandeling bepaald per risicoRisicobehandelingsplan
Verklaring van Toepasselijkheid (VvT) opgesteldVvT met onderbouwing per maatregel
Informatiebeveiligingsdoelstellingen vastgesteldMeetbare doelstellingen per afdeling of niveau

De VvT is een van de eerste documenten die de auditor opvraagt. Zorg dat per maatregel uit NEN 7510-2 staat aangegeven of u hem hebt geselecteerd en waarom. Ontbrekende onderbouwing is een veelvoorkomende afwijking.

Hoofdstuk 7: ondersteuning

Heeft u de middelen en mensen om het systeem draaiende te houden?

EisBewijs dat u nodig hebtGereed?
Benodigde middelen beschikbaar (mensen, budget, tooling)Projectplan of begroting
Competenties medewerkers bepaald en geborgdFunctieprofielen, diplomas, certificaten
Bewustzijnstraining uitgevoerd voor alle medewerkersTrainingsregistratie met datum en aanwezigen
Communicatieplan voor informatiebeveiligingPlan of kalender van communicatiemomenten
Verplichte documenten aanwezig en actueelZie de verplichte documenten voor het volledige overzicht

Hoofdstuk 8: uitvoering

Voert u in de praktijk uit wat u gepland hebt?

EisBewijs dat u nodig hebtGereed?
Risicoanalyse uitgevoerd en gedocumenteerdVersie met datum en goedkeuring
Beheersmaatregelen daadwerkelijk geïmplementeerdTechnische configuraties, procedurebeschrijvingen
Leveranciersafspraken over informatiebeveiliging gemaaktVerwerkersovereenkomsten, contracten
Logging van toegang tot patiëntgegevens actief (NEN 7513)Lograpport of systeemconfiguratie EPD/ECD
Medische apparatuur meegenomen in scopeInventarisatie apparatuur in risicoanalyse

Hoofdstuk 9: evaluatie

Controleert u of het systeem werkt?

EisBewijs dat u nodig hebtGereed?
KPI’s of indicatoren gedefinieerd en gemetenMeetresultaten over minimaal een kwartaal
Interne audit uitgevoerdIntern auditverslag met bevindingen
Interne auditor onafhankelijk van geauditeerde processenAuditplanning met toewijzing en redenering
Directiebeoordeling gehoudenNotulen met agenda, input en besluiten
Directiebeoordeling heeft geleid tot concrete actiesActielijst vanuit de directiebeoordeling

Hoofdstuk 10: verbetering

Verbetert het systeem op basis van wat u leert?

EisBewijs dat u nodig hebtGereed?
Afwijkingen geregistreerd en geanalyseerdAfwijkingenregister of incidentenlog
Corrigerende maatregelen genomen en opgevolgdActielijst met status en afsluiting
Continue verbeteracties aantoonbaarVerbeteringen in het beleid, procedures of maatregelen

Zorgspecifieke aandachtspunten

NEN 7510 heeft aanvullingen die specifiek zijn voor de zorg. Dit zijn de punten waar de auditor extra scherp op let.

Zorgspecifiek puntWat u moet aantonenGereed?
Logging conform NEN 7513Automatische logging: wie, wanneer, welke patiënt, welke actie
Toegang op basis van behandelrelatie geregeldToegangsbeheer gelinkt aan actieve behandelrelaties
Patiënten kunnen loggegevens opvragenProcedure of portaalfunctie beschikbaar
Beveiliging medische apparatuur met netwerkInventarisatie en risicobehandeling
Gegevensuitwisseling in de keten beveiligdAfspraken conform NEN 7512
Verwerkers (EPD-leverancier, hostingpartij) hebben getekende overeenkomstenVerwerkersovereenkomsten in dossier

Wat doet u met de uitkomst?

Alle vakjes aangevinkt? Dan bent u goed voorbereid op de certificeringsaudit. Maar eerlijk gezegd is dat zelden de werkelijkheid bij een eerste doorloop.

Stel prioriteiten op basis van uw gaps. Grote ontbrekende stukken (geen risicoanalyse, geen directiebeoordeling) zijn major non-conformities: die blokkeren het certificaat. Kleine hiaten (één document niet actueel) zijn minor non-conformities: vervelend maar overkomelijk.

Lees meer over de verplichte documenten die u voor certificering nodig hebt, of bekijk het stappenplan als u nog in de implementatiefase zit.

Bronnen