NEN 7510: onafhankelijke beoordeling of certificering?
Een NEN 7510-certificaat is niet hetzelfde als aantoonbaar werken volgens NEN 7510. De IGJ verwacht dat zorgaanbieders hun managementsysteem voor informatiebeveiliging (ISMS) en maatregelen onafhankelijk laten beoordelen; een certificaat is één manier om vertrouwen te geven, geen wettelijke voorwaarde. Lees ook het NEN 7510-auditproces en de aanpak voor kleine praktijken.
Het verschil zit vooral in het bewijsniveau en de gebruikssituatie. Bij een onafhankelijke beoordeling schrijft een deskundige een rapport over jouw organisatie. Bij certificering beoordeelt een gecontracteerde certificerende instelling volgens een certificatieschema en wordt bij een positief oordeel een certificaat afgegeven. De RvA legt uit dat managementsysteemcertificering het systeem van de organisatie beoordeelt, niet automatisch elk product of elke dienst (RvA ).
Vier begrippen uit elkaar
| Situatie | Wie beoordeelt? | Uitkomst | Past vooral bij |
|---|---|---|---|
| Werken volgens de norm | Eigen organisatie | ISMS, maatregelen en verbeteracties | Iedere zorgaanbieder |
| Onafhankelijke beoordeling | Deskundige buiten de uitvoering | Rapport met oordeel en bewijs | Aantoonbaarheid richting IGJ |
| Certificeringsaudit | Certificerende instelling volgens het toepasselijke schema | Auditrapport en besluit | Formeel bewijs voor markt of contract |
| Certificaat | CI na positief besluit | Geldig certificaat met scope | Klanten, aanbestedingen, ketenafspraken |
Een interne audit vervangt een onafhankelijke beoordeling niet automatisch. De IGJ noemt als relevante deskundigheid kennis van NEN 7510, auditen van een ISMS en de zorgsector. De beoordelaar mag niet zelf verantwoordelijk zijn voor beleid en uitvoering.
Wat verwacht de IGJ van een onafhankelijke beoordeling?
De IGJ verwacht een beoordeling van elk onderdeel van het ISMS en de toepasselijke beheersmaatregelen. In de praktijk mag je onderbouwen waarom een onderdeel niet is getoetst. Het rapport beschrijft wie beoordeelde, waarom die persoon onafhankelijk en deskundig is, hoe de beoordeling verliep, met wie is gesproken en welk bewijs per normelement is gebruikt. Het moet ook kritieke afwijkingen, niet-kritieke afwijkingen en verbeterpunten onderscheiden.
De beoordeling gaat dus verder dan een documentcheck. Laat zien dat toegangsbeheer, logging, leveranciersafspraken of back-ups werken. De IGJ vermeldt bovendien dat regelmatige onafhankelijke beoordelingen nodig zijn en dat de frequentie afhankelijk is van veranderingen, met minimaal eenmaal per drie jaar als uitgangspunt. Plan vooruit hoe je de volgende beoordeling financiert en bemenst.
Wanneer is certificering logisch?
Certificering kan waardevol zijn wanneer een aanbesteding, klant of ketenpartner een certificaat vraagt. Ook een organisatie met meerdere locaties kan baat hebben bij een vaste externe auditstructuur. Check altijd de exacte scope: een certificaat voor één dienst zegt niets over een andere zorglocatie.
Een certificaat neemt je eigen verantwoordelijkheid niet over. Je blijft zelf verantwoordelijk voor processen, leveranciers, toegangsbesluiten en het opvolgen van bevindingen. NEN beschrijft dat periodiek toezicht bij een certificaat hoort en dat gecertificeerde organisaties in het register kunnen worden opgenomen (NEN-certificering en register ).
Fictief voorbeeld: fysiotherapiepraktijk en EPD-leverancier
Fictief voorbeeld. FysioWater heeft acht medewerkers. De IGJ vraagt om een recente onafhankelijke beoordeling. De praktijk laat een externe auditor risicoanalyse, EPD-toegang, leveranciersbeoordeling, incidentproces en back-upherstel toetsen. Het rapport bevat interviews, bewijsverwijzingen en drie verbeteracties. Een EPD-leverancier in een ziekenhuisaanbesteding kiest daarnaast voor certificering, omdat het contract een certificaat met omschreven scope verlangt. Beide organisaties werken aan NEN 7510; hun bewijsbehoefte verschilt.
Een leverancierscertificaat bewijst niet dat jouw eigen autorisaties, medewerkers en incidentproces goed zijn ingericht. Vraag welk deel van de dienstverlening binnen de scope valt en leg je eigen controles vast.
Keuzehulp
Kies eerst het doel van je bewijs. Is het doel toezicht en leren, plan dan een onafhankelijke beoordeling met een rapport dat alle onderdelen afdekt. Is een contractueel certificaat vereist, bespreek scope en schema met een passende CI. In beide gevallen begin je met de NEN 7510-risicoanalyse, verzamel je bewijs van werking en plan je verbeteringen.
Veelgestelde vragen
Is een certificaat wettelijk verplicht?
Nee. Volgens de IGJ is een certificaat één manier om te laten zien dat je volgens NEN 7510 werkt. Onafhankelijke beoordeling en aantoonbare werking blijven belangrijk.
Mag een medewerker van een andere zorgorganisatie beoordelen?
Dat kan, als de persoon deskundig is en onafhankelijk van jouw beleid en uitvoering opereert. Leg de competenties en onafhankelijkheid in het rapport uit.
Hoe vaak moet ik laten beoordelen?
De IGJ noemt minimaal eenmaal per drie jaar als uitgangspunt en verwacht dat je rekening houdt met wijzigingen. Bespreek een passende frequentie met je deskundige en leg die vast.