Hoe snel kan ik de transitie naar NEN 7510:2024 afronden?

Verouderde papieren kalender met rood doorgestreepte datums naast een open NEN-compliance map en checklist op een modern bureau.

De transitie naar NEN 7510:2024 duurt gemiddeld tussen de drie en twaalf maanden, afhankelijk van hoe volwassen je huidige informatiebeveiligingsbeheersysteem al is. Organisaties die eerder werkten met NEN 7510:2017 of ISO 27001:2022 hebben een aanzienlijk kortere weg te gaan dan organisaties die vanaf nul beginnen. In dit artikel beantwoorden we de meest gestelde vragen over de transitie, van de belangrijkste wijzigingen tot het moment waarop je je huidige certificaat verliest.

Wat zijn de belangrijkste wijzigingen in NEN 7510:2024?

NEN 7510:2024 is op 16 december 2024 gepubliceerd en brengt een aantal wezenlijke veranderingen met zich mee ten opzichte van de vorige versie. De herziene norm sluit nu nauw aan op ISO/IEC 27001:2022 en ISO/IEC 27002:2022, wat betekent dat de structuur van beheersmaatregelen volledig is geactualiseerd. Zorgorganisaties die al vertrouwd zijn met de internationale ISO 27001-norm zullen de opzet herkennen.

De meest opvallende inhoudelijke wijzigingen zijn:

  • Actuele risico’s centraal: Er is meer aandacht voor cloudomgevingen, cyberdreigingen en moderne aanvalsscenario’s.
  • Governance en managementverantwoordelijkheid: De norm stelt duidelijkere eisen aan de rol van het management bij informatiebeveiliging.
  • Herstructurering van Annex A: De zorgspecifieke eisen zijn opnieuw geordend en beter ingebed in de bredere normstructuur.
  • NIS2-mapping in bijlage E: NEN 7510-2 bevat een mapping naar de Europese NIS2-richtlijn, zodat je per onderdeel kunt zien hoe NEN 7510 zich verhoudt tot de NIS2-eisen.
  • Organisatiebrede borging: Informatiebeveiliging moet aantoonbaar organisatiebreed worden ingericht, niet meer als een geïsoleerde IT-aangelegenheid.

Relevant voor 2026 is dat de NIS2-richtlijn naar verwachting in het tweede kwartaal van dit jaar wordt omgezet in de Nederlandse Cyberbeveiligingswet (Cbw). Organisaties die werken volgens NEN 7510:2024 voldoen daarmee al aan een groot deel van de NIS2-eisen, al geldt aanvullend dat incidenten binnen 24 uur moeten worden gemeld bij de relevante autoriteit. NEN 7510 vereist alleen een tijdige melding, dus op dit punt is aanvullende aandacht nodig. Meer over de relatie tussen NEN 7510 en informatiebeveiliging lees je op de pagina over informatiebeveiliging.

Hoeveel tijd kost een gemiddelde NEN 7510:2024 transitie?

Een gemiddelde transitie naar NEN 7510:2024 duurt drie tot zes maanden voor organisaties met een bestaand en goed functionerend ISMS, en zes tot twaalf maanden voor organisaties die hun systeem grondig moeten herzien. De doorlooptijd wordt grotendeels bepaald door de staat van je huidige documentatie, de betrokkenheid van het management en de complexiteit van je informatieomgeving.

Voor organisaties die al gecertificeerd waren op basis van NEN 7510:2017 gaat het in de meeste gevallen om een gerichte gap-analyse, gevolgd door het doorvoeren van gerichte aanpassingen. Denk aan het herzien van je risicobeoordelingsmethodiek, het bijwerken van beheersmaatregelen op basis van de nieuwe structuur en het aanscherpen van governance-documentatie. Dat is werk dat je bij goede voorbereiding binnen een paar maanden kunt afronden.

Organisaties die ook een ISO 27001-certificering nastreven, hoeven niet te vrezen voor dubbele auditlasten. Het certificatieschema NCS 7510 voorziet in een gecombineerde aanpak, wat de totale doorlooptijd en kosten beperkt.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Welke stappen doorloop je bij de overgang naar NEN 7510:2024?

De overgang naar NEN 7510:2024 verloopt via een vaste reeks stappen die je helpen om gestructureerd en volledig te transitioneren. De exacte invulling verschilt per organisatie, maar de volgorde blijft grotendeels gelijk.

  1. Gap-analyse uitvoeren: Breng in kaart waar je huidige ISMS afwijkt van de eisen in NEN 7510:2024. Focus daarbij op de nieuwe beheersmaatregelen, de governance-eisen en de zorgspecifieke aanvullingen in Annex A.
  2. Risicobeoordeling actualiseren: Beoordeel of je risicoanalyse nog aansluit op de actuele dreigingen, waaronder cloudomgevingen en cyberdreigingen die nadrukkelijker in de nieuwe norm zijn opgenomen.
  3. Documentatie en beleid herzien: Pas je informatiebeveiligingsbeleid, procedures en werkinstructies aan op de nieuwe normstructuur.
  4. Beheersmaatregelen implementeren: Voer de ontbrekende of gewijzigde maatregelen door in je organisatie, inclusief technische en organisatorische controls.
  5. Interne audit uitvoeren: Toets of je ISMS voldoet aan de nieuwe eisen voordat je naar de externe certificerende instelling gaat.
  6. Directiebeoordeling houden: Zorg dat het management formeel akkoord gaat met de uitkomsten van de audit en de verbeterpunten.
  7. Transitie-audit plannen: Vraag bij een geaccrediteerde certificerende instelling een transitie-audit aan. De Raad voor Accreditatie (RvA) houdt toezicht op de naleving van de certificatieregels, vastgelegd in NCS 7510.

Wat bepaalt of een transitie sneller of langzamer verloopt?

De snelheid van je NEN 7510:2024 transitie hangt af van een combinatie van interne volwassenheid en externe factoren. Organisaties met een goed gedocumenteerd en actief ISMS ronden de transitie aanzienlijk sneller af dan organisaties waar informatiebeveiliging nog weinig formeel is ingericht.

Factoren die de transitie versnellen:

  • Een bestaand certificaat op basis van NEN 7510:2017 of ISO 27001:2022
  • Actuele risicobeoordelingen en bijgewerkte documentatie
  • Actieve betrokkenheid van het management
  • Een aangewezen interne verantwoordelijke die de transitie coördineert
  • Medewerkers die al vertrouwd zijn met de eisen van een ISMS

Factoren die de transitie vertragen:

  • Verouderde of incomplete documentatie
  • Weinig ervaring met interne audits en directiebeoordelingen
  • Complexe IT-omgevingen met veel cloudtoepassingen of ketenpartners
  • Beperkte capaciteit intern om het traject te trekken
  • Gelijktijdige organisatieveranderingen of fusies

De omvang van je organisatie speelt ook een rol, maar is minder bepalend dan de volwassenheid van je bestaande systemen. Een kleine zorgorganisatie met een goed ingericht ISMS kan de transitie sneller afronden dan een grote instelling die haar beveiliging opnieuw moet structureren.

Wanneer vervalt mijn huidige NEN 7510 certificaat?

Certificaten op basis van de vorige versie van NEN 7510 hebben een overgangsperiode. Certificerende instellingen stellen in overleg met de Raad voor Accreditatie vast tot wanneer certificaten op basis van de oude norm geldig blijven. Doorgaans geldt een overgangsperiode van twee tot drie jaar na publicatie van de nieuwe versie, wat betekent dat certificaten uiterlijk eind 2026 of in 2027 moeten zijn omgezet naar NEN 7510:2024.

Controleer bij je eigen certificerende instelling wat de exacte vervaldatum voor jouw certificaat is. De precieze deadline kan per instelling en per certificaat verschillen, afhankelijk van wanneer je laatste hercertificering plaatsvond. Wacht hier niet mee tot het laatste moment: een transitie-audit vraagt voorbereiding, en certificerende instellingen hebben in de aanloop naar de deadline doorgaans volle agenda’s.

Houd er ook rekening mee dat de Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat zorgaanbieders beschikken over een functionerend ISMS en een actueel continuïteitsplan. Een verlopen certificaat of een ISMS dat niet meer aansluit op de actuele norm kan bij een inspectie tot problemen leiden.

Wanneer schakel je externe ondersteuning in bij NEN 7510:2024?

Externe ondersteuning is zinvol zodra je merkt dat interne kennis of capaciteit onvoldoende is om de transitie zelfstandig te leiden. Dat is geen teken van zwakte, maar een pragmatische keuze die de kans op een succesvolle en tijdige transitie aanzienlijk vergroot.

Overweeg externe hulp in de volgende situaties:

  • Je hebt geen interne medewerker met voldoende kennis van NEN 7510:2024 of ISMS-beheer
  • De gap-analyse wijst uit dat er omvangrijke aanpassingen nodig zijn
  • Je organisatie heeft te weinig tijd om de transitie naast reguliere werkzaamheden te trekken
  • Je wilt zeker zijn dat je ISMS auditklaar is voordat de externe audit plaatsvindt
  • Je overweegt een combinatietraject met bijvoorbeeld NIS2-compliance

Een externe adviseur of interim security officer kan de gap-analyse uitvoeren, documentatie opstellen, interne audits begeleiden en het management ondersteunen bij de directiebeoordeling. Zo houd je de transitie op koers zonder dat het ten koste gaat van je reguliere bedrijfsvoering.

Hoe Diks Process Support helpt met de NEN 7510:2024 transitie

Wij begeleiden zorgorganisaties en ketenpartners van de eerste gap-analyse tot en met een succesvol certificaat op basis van NEN 7510:2024. Onze aanpak is praktisch, stapsgewijs en volledig afgestemd op jouw organisatie. We werken niet vóór je, maar met je, zodat kennis en eigenaarschap intern blijven.

Wat wij voor je kunnen doen:

  • Gap-analyse: We brengen in kaart waar je ISMS afwijkt van de nieuwe norm en wat er concreet moet veranderen.
  • Documentatie en beleid: We helpen je informatiebeveiligingsbeleid, procedures en beheersmaatregelen up-to-date te brengen.
  • Interne auditbegeleiding: We begeleiden of verzorgen de interne audit zodat je goed voorbereid de externe audit ingaat.
  • Interim ondersteuning: Heb je tijdelijk een interim security officer nodig? Wij springen bij waar nodig.
  • Combinatietrajecten: We begeleiden gecombineerde trajecten voor organisaties die naast NEN 7510 ook werken aan ISO 27001 of NIS2-compliance.

Wil je weten hoe snel jouw organisatie de transitie naar NEN 7510:2024 kan afronden? Neem contact op voor een vrijblijvend gesprek en we kijken samen naar de snelste en meest praktische route voor jouw situatie.

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen