Terug naar blogNEN 7510

NEN 7510:2024: nog ruim vier maanden tot de deadline, dit is de checklist

uComply

Team uComply

Auteur

8 oktober 2026

Gepubliceerd

Op 20 februari 2027 eindigt de overgangstermijn voor NEN 7510. Vanaf die dag zijn alleen certificaten op NEN 7510:2024 nog geldig; een certificaat op de 2017-versie telt dan niet meer mee. Vandaag, 8 oktober 2026, is dat nog ruim vier maanden. Wie de transitie-audit nog niet heeft ingepland, heeft dus weinig speling over.

Begin dit jaar beschreven we in onze transitiegids het volledige traject in zeven stappen. Dit artikel is bedoeld voor de laatste fase: een checklist waarmee u in één keer ziet wat er nog openstaat, en wat u daar in de resterende maanden aan doet.

Waarom de deadline hard is

Met de publicatie van het certificatieschema NCS 7510:2025 op 20 februari 2025 startte een overgangstermijn van twee jaar. Elke certificaathouder moet binnen die periode een transitie-audit doorlopen bij zijn certificerende instelling. Daar zit het praktische probleem: certificerende instellingen hebben beperkte auditcapaciteit en zien in de laatste maanden vóór zo'n deadline altijd een piek. Zij adviseren daarom de transitie-audit ruim van tevoren te plannen. Een organisatie die nog moet beginnen, heeft realistisch gezien zes tot twaalf maanden nodig. Wie vandaag start, moet dus scherpe keuzes maken.

De inhoud is bovendien geen kleine update. NEN 7510-1:2024 en NEN 7510-2:2024 vervangen de 2017-versie en volgen de structuur van ISO/IEC 27001:2022 en ISO/IEC 27002:2022: vier thema's (organisatorisch, mensgericht, fysiek en technologisch) en 93 controls, aangevuld met zorgspecifieke maatregelen. Uw hele beheersingskader krijgt daarmee een andere indeling.

De checklist voor de laatste fase

Loop de zeven punten hieronder langs. Elk punt dat u niet met "ja, en het bewijs ligt klaar" kunt beantwoorden, verdient deze maand nog een eigenaar en een datum.

1. Is de transitie-audit ingepland?

Dit is het eerste punt, niet het laatste. Neem vandaag contact op met uw certificerende instelling, vraag welke auditdata nog beschikbaar zijn en welke documenten zij vooraf willen ontvangen. Sommige instellingen hanteren eigen uiterste data die vóór 20 februari 2027 liggen. Leg de afspraak vast en plan vanaf die datum terug.

2. Is de gap-analyse afgerond?

De gap-analyse laat zien welke eisen uit de 2024-versie al gedekt zijn door bestaande maatregelen en waar aanvulling nodig is. Is deze analyse ouder dan een half jaar, of nooit formeel afgerond, doe hem dan opnieuw. Zonder actuele gap-analyse weet u niet hoe groot het resterende werk is.

3. Staat de Verklaring van Toepasselijkheid in de nieuwe structuur?

De Verklaring van Toepasselijkheid (VvT) is hernummerd naar de indeling van ISO/IEC 27002:2022. Een VvT die nog de paragraafnummers van 2017 gebruikt, is voor de auditor direct een bevinding. Controleer per control of deze van toepassing is, of de onderbouwing klopt en of de verwijzing naar de maatregel actueel is. Vergeet de zorgspecifieke aanvullingen niet.

4. Zijn de nieuwe controls geïmplementeerd, met bewijs?

De 2022-structuur brengt nieuwe controls mee die in 2017 nog niet bestonden. Loop ze expliciet na:

  • threat intelligence;
  • informatiebeveiliging bij het gebruik van cloudservices;
  • ICT-gereedheid voor bedrijfscontinuïteit;
  • data masking en data leakage prevention;
  • monitoring van activiteiten;
  • webfiltering;
  • secure coding.
  • Een beleidszin is niet genoeg. Voor elke control moet aantoonbaar zijn dat de maatregel werkt: configuraties, logboeken, testverslagen of verslagen van oefeningen. Kijk daarbij nadrukkelijk naar patiëntdata, medische apparatuur en de koppelingen met ketenpartners.

    5. Zijn interne audit en managementreview op de nieuwe norm uitgevoerd?

    De certificerende instelling verwacht dat u zelf al hebt getoetst tegen NEN 7510:2024. Dat betekent een interne audit op de nieuwe controlstructuur én een managementreview waarin de directie de resultaten, de restrisico's en de geactualiseerde risicobeoordeling en context heeft besproken. Plan beide ruim vóór de transitie-audit, zodat u tijd overhoudt om bevindingen op te lossen.

    6. Zijn medewerkers geïnformeerd en getraind?

    Auditors spreken tijdens de audit met medewerkers op de werkvloer. Zij moeten weten wat er is veranderd en wat dat voor hun werk betekent, van het melden van incidenten tot het omgaan met patiëntgegevens. Leg vast wie welke training heeft gevolgd; een presentielijst of registratie in uw leersysteem is voldoende bewijs.

    7. Zijn leveranciers en verwerkers gecheckt?

    NEN 7510:2024 legt meer nadruk op de keten. Controleer of overeenkomsten met leveranciers, verwerkers en ICT-partners de nieuwe eisen afdekken, of hun certificaten actueel zijn en of u beoordelingen van kritieke leveranciers hebt vastgelegd. Een leverancier zonder geldig certificaat is straks ook uw probleem.

    Wat als u het niet haalt?

    Verloopt de overgangstermijn zonder afgeronde transitie-audit, dan verliest uw certificaat zijn geldigheid. In de praktijk betekent dat een nieuw certificatietraject, met de bijbehorende kosten en doorlooptijd. Voor zorgorganisaties en hun leveranciers weegt vooral de aantoonbaarheid richting ketenpartners, inkopers en toezichthouders zwaar. Wie merkt dat de planning te krap wordt, doet er goed aan dit nu met de certificerende instelling te bespreken in plaats van te hopen dat het goed komt.

    Hoe uComply helpt

    Het NEN 7510:2024-content pack in uComply bevat alle controls in de nieuwe structuur, inclusief de zorgspecifieke maatregelen. De transitie-mapping koppelt uw bestaande maatregelen automatisch aan de nieuwe eisen, zodat de gap-analyse direct laat zien wat al gedekt is en waar nog werk ligt. De Verklaring van Toepasselijkheid volgt daarbij automatisch de nieuwe indeling; u hoeft dus niet handmatig te hernummeren.

    Werkt u ook met ISO 27001:2022, dan beheert u één set controls die u aan beide normen koppelt. Eén maatregel, één bewijsdossier, twee vinkjes. De interne audit en de managementreview legt u in de app vast, met constateringen, besluiten en toegewezen acties die niet uit beeld raken.

    Met Reminders geeft u elke taak uit deze checklist een eigenaar en een deadline; uComply stuurt in een opbouwende cadans een herinnering, zodat niets blijft liggen. In Flightdeck ziet u de voortgang per norm, en dus precies hoe ver u nog van 20 februari 2027 verwijderd bent.

    Samenvatting

    Ruim vier maanden is genoeg, maar alleen als de transitie-audit vandaag wordt ingepland en de zeven punten hierboven een eigenaar hebben. Werk van de auditdatum terug, focus op bewijs in plaats van beleid, en betrek leveranciers op tijd. Wilt u zien hoe uComply de laatste fase van uw NEN 7510-transitie overzichtelijk maakt? Plan een vrijblijvende demo of bekijk de prijzen.

    Bronnen

  • NEN: NEN 7510-1:2024 nl
  • NEN: Informatiebeveiliging in de zorg
  • Meer over NEN 7510? Op onze normpagina NEN 7510-certificering in de zorg staan de eisen, de audit, een checklist en het verschil met ISO 27001 bij elkaar.