Kennisbank · Certificering

Overstappen naar NEN 7510:2024 vóór 20 februari 2027

Wie een certificaat heeft op basis van de 2017-versie van NEN 7510, heeft een harde deadline. Wat verandert er, hoeveel werk is het en hoe voorkomt u dat uw certificaat vervalt?

Stand van zaken september 2026Leestijd ± 5 minutenAbyco Solutions

De deadline: bestaande NEN 7510-certificaten op basis van de 2017-versie moeten uiterlijk 20 februari 2027 zijn overgezet naar de nieuwe versie. Lukt dat niet, dan vervalt het certificaat.

Om welke versies gaat het?

NEN 7510 bestaat uit twee delen. De actuele versies zijn:

  • NEN 7510-1:2024: de eisen aan het managementsysteem voor informatiebeveiliging (ISMS). Dit deel sluit aan op ISO/IEC 27001.
  • NEN 7510-2:2024+A1:2026: de maatregelen. Dit deel bouwt voort op ISO/IEC 27002 en voegt zorgspecifieke maatregelen toe. Het wijzigingsblad A1 uit 2026 bevat onder meer een koppeling met de Cyberbeveiligingswet.

Een certificaat is drie jaar geldig, met jaarlijkse controle-audits. De overgang naar de nieuwe versie wordt getoetst door uw certificerende instelling, meestal in een transitie-audit.

Wat verandert er in deel 1 (managementsysteem)?

De wijzigingen in deel 1 zijn beperkt, maar wel concreet:

  • Klimaatverandering als contextfactor. Bij het bepalen van de context van uw organisatie en de eisen van belanghebbenden moet u nagaan of klimaatverandering relevant is. Denk aan de gevolgen van hitte, wateroverlast of stroomuitval voor uw ICT en zorgcontinuïteit.
  • Planning van wijzigingen. Wijzigingen in het managementsysteem moeten gepland worden doorgevoerd.
  • Aansluiting op de nieuwe maatregelenset. Uw Verklaring van Toepasselijkheid moet verwijzen naar de nieuwe structuur van deel 2.

Wat verandert er in deel 2 (maatregelen)?

Hier zit het meeste werk. De maatregelen zijn opnieuw ingedeeld, samengevoegd en aangevuld.

Nieuwe structuur: 93 + 8

Deel 2 kent nu 93 maatregelen, ingedeeld in vier thema's: organisatorisch, mensgericht, fysiek en technologisch. Daarnaast bevat het acht zorgspecifieke maatregelen, zoals het uniek identificeren van zorgontvangers (5.39), het valideren van getoonde en geprinte gegevens (5.40), communicatie in noodsituaties (5.42), het extern melden van incidenten (5.43), managementtraining (6.9) en zero trust-beginselen (8.35).

Nieuwe maatregelen

Ten opzichte van de 2017-versie zijn er onder meer maatregelen bijgekomen voor:

  • informatie en analyses over dreigingen (5.7);
  • informatiebeveiliging bij het gebruik van clouddiensten (5.23);
  • ICT-gereedheid voor bedrijfscontinuïteit (5.30);
  • het monitoren van de fysieke beveiliging (7.4);
  • configuratiebeheer (8.9);
  • het wissen van informatie (8.10) en het maskeren van gegevens (8.11);
  • het voorkomen van gegevenslekken, ook wel data leakage prevention (8.12);
  • het monitoren van activiteiten (8.16);
  • webfiltering (8.23);
  • veilig coderen (8.28).

Een aantal van deze maatregelen vraagt om technische aanpassingen. Configuratiebeheer betekent bijvoorbeeld dat u vastlegt hoe systemen zijn ingericht en afwijkingen kunt zien. Monitoring vraagt dat u niet alleen logt, maar ook actief kijkt naar afwijkend gedrag.

Koppeling met de Cyberbeveiligingswet

Bijlage E van NEN 7510-2 legt de verbinding met de Cyberbeveiligingswet. Valt u onder die wet, dan is de transitie een goed moment om beide in één keer mee te nemen. Lees meer in Cyberbeveiligingswet in de zorg: geldt die voor u?

De transitie in zes stappen

  1. GAP-analyse 2017 → 2024. Leg uw huidige maatregelen naast de nieuwe structuur. Welke maatregelen zijn samengevoegd, welke zijn nieuw, en waar ontbreekt iets?
  2. Risicoanalyse bijwerken. Neem nieuwe risico's mee, zoals afhankelijkheid van clouddiensten en klimaatgerelateerde verstoringen.
  3. Verklaring van Toepasselijkheid omzetten. Per maatregel: van toepassing of niet, waarom, en hoe is het ingevuld?
  4. Technische aanvullingen doorvoeren. Denk aan zero trust en segmentatie, logging en monitoring, dreigingsinformatie, configuratiebeheer, data leakage prevention en webfiltering.
  5. Documenten bijwerken en interne audit. Pas beleid en procedures aan en toets het geheel met een interne audit en managementreview.
  6. Transitie-audit plannen. Stem tijdig af met uw certificerende instelling. Vaak kan de transitie worden meegenomen in een reguliere audit, maar dat hangt af van uw instelling en planning.

Hoeveel tijd kost het?

Voor een organisatie met een goed werkend ISMS kost de transitie doorgaans enkele weken tot een paar maanden, afhankelijk van de omvang en van hoeveel technische aanpassingen nodig zijn. Reken terug vanaf 20 februari 2027: de audit moet zijn uitgevoerd en eventuele bevindingen moeten zijn opgelost vóór de deadline. Wie in het najaar van 2026 start, heeft nog ruimte. Wie wacht tot januari, loopt risico.

Veelgemaakte fouten

  • Alleen de nummering aanpassen. Een VvT met nieuwe nummers maar zonder nieuwe maatregelen levert bevindingen op.
  • De techniek vergeten. Nieuwe maatregelen zoals monitoring en configuratiebeheer vragen iets van uw ICT-omgeving, niet alleen van uw documenten.
  • Te laat plannen. De certificerende instelling moet de audit kunnen inplannen, en u heeft tijd nodig om bevindingen op te lossen.
  • De Cbw los aanpakken. Door beide samen te nemen, voorkomt u dubbel werk.

Niet gecertificeerd? Ook dan relevant

De deadline van 20 februari 2027 geldt voor certificaten. Werkt u zonder certificaat volgens NEN 7510, dan vervalt er niets. Toch is het verstandig om over te stappen. De IGJ gebruikt NEN 7510 als toetskader, en de actuele versie is het logische referentiepunt. Bovendien bevatten de nieuwe maatregelen onderwerpen die er in de praktijk echt toe doen, zoals clouddiensten, monitoring en het voorkomen van gegevenslekken. En wie later alsnog een certificaat wil, moet toch met de nieuwe versie werken.

Checklist: bent u klaar voor de transitie-audit?

  • De GAP-analyse is gedaan en de openstaande punten zijn opgelost of gepland.
  • De Verklaring van Toepasselijkheid verwijst naar de nieuwe maatregelen, met een onderbouwing per maatregel.
  • De risicoanalyse is bijgewerkt, inclusief context en klimaat.
  • Nieuwe technische maatregelen zijn ingevoerd en er is bewijs dat ze werken.
  • Beleid en procedures zijn aangepast en vastgesteld.
  • Interne audit en managementreview zijn uitgevoerd op basis van de nieuwe versie.
  • De datum van de transitie-audit staat vast.

Hoe Abyco Solutions helpt

Met het product Transitie NEN 7510:2024 regelen wij de overstap in 6 tot 12 weken: GAP-analyse, het bijwerken van VvT en risicoanalyse samen met adviespartner Ritzky Organisatieadvies, de technische aanvullingen, de documentupdate, een interne audit en de afstemming met uw certificerende instelling. Vaste prijs, afhankelijk van omvang.

Stand van zaken september 2026. Bron: NEN. NEN 7510 is een norm van NEN; dit artikel bevat geen normtekst en verwijst alleen naar maatregelnummers en onderwerpen. Raadpleeg voor de exacte eisen de norm zelf.

Volgende stap

Weten waar u staat?

Doe de online quickscan in ongeveer vijf minuten, of plan een vrijblijvend kennismakingsgesprek. U krijgt een helder beeld van uw situatie en de belangrijkste acties.