Interne audit NEN 7510

Interne audit NEN 7510 laten uitvoeren?

Wil je weten of jouw organisatie aantoonbaar voldoet aan de eisen van NEN 7510:2024? Met een interne audit NEN 7510 krijg je inzicht in de werking van je informatiebeveiligingsmanagementsysteem (ISMS), eventuele afwijkingen en concrete verbeterpunten.

AudITvision voert interne NEN 7510-audits uit voor zorgorganisaties, IT- en SaaS-leveranciers in de zorg en andere organisaties die werken met persoonlijke gezondheidsinformatie. Onze auditoren beoordelen niet alleen of beleid en procedures op papier aanwezig zijn, maar toetsen ook hoe informatiebeveiliging in de praktijk is ingericht.

Na afloop ontvang je een duidelijke rapportage met bevindingen en verbeterpunten. Zo weet je precies waar je staat en wat eventueel nog nodig is vóór een externe audit.

Interne audit NEN 7510 voor informatiebeveiliging in de zorg

Ontvang onze gratis whitepaper

Vraag onze gratis whitepaper aan en ontdek hoe je eenvoudig kunt starten met een compliance-traject en waar je rekening mee moet houden.

Wat is een interne audit NEN 7510?

Een interne audit is een onafhankelijke beoordeling van het ISMS en vormt een belangrijk onderdeel van de NEN 7510-cyclus. Tijdens de audit wordt onderzocht of de organisatie voldoet aan de eisen van de norm en of de gekozen beheersmaatregelen daadwerkelijk zijn geïmplementeerd en functioneren.

Een goede interne audit is daarmee meer dan een checklist. De auditor kijkt naar de samenhang tussen beleid, risico’s, processen, verantwoordelijkheden en de dagelijkse praktijk.

NEN geeft zelf aan dat een checklist voor een interne audit een goed hulpmiddel kan zijn, maar niet als vaststaand keurslijf moet worden gebruikt.

Voor wie is een NEN 7510-audit relevant?

NEN 7510 is gericht op informatiebeveiliging binnen de zorg. Een interne audit kan onder andere relevant zijn voor zorginstellingen, ziekenhuizen, GGZ-organisaties, huisartsenorganisaties, apotheken en leveranciers van software, cloud- en IT-diensten die persoonlijke gezondheidsinformatie verwerken.

Beveiliging van patiëntgegevens volgens NEN 7510

Wat toetsen we tijdens de interne audit?

Tijdens de interne audit kijken we naar de onderdelen die binnen de afgesproken scope van het ISMS vallen. Denk daarbij onder meer aan:

  • informatiebeveiligingsbeleid en verantwoordelijkheden;
  • risicoanalyse en risicobehandeling;
  • toegangs- en gebruikersbeheer;
  • incidentmanagement;
  • logging en monitoring;
  • leveranciers- en cloudbeheer;
  • continuïteit;
  • awareness en training;
  • opvolging van eerdere auditbevindingen;
  • werking van relevante beveiligingsmaatregelen.

De precieze auditwerkzaamheden zijn afhankelijk van de scope en situatie van jouw organisatie.

Zo verloopt een interne NEN 7510-audit

1. Intake en scope
We bespreken de organisatie, het ISMS, de gewenste scope en de planning.

2. Voorbereiding
Vooraf ontvangen we de relevante documentatie, zodat onze auditor zich gericht kan voorbereiden.

3. Uitvoering van de audit
We combineren documentonderzoek met interviews en toetsen hoe processen en maatregelen in de praktijk functioneren.

4. Bevindingen en rapportage
Na de audit ontvang je een duidelijke rapportage met de bevindingen en eventuele verbeterpunten.

5. Opvolging
Waar nodig kunnen bevindingen later opnieuw worden beoordeeld.

Informatiebeveiliging en gegevensbescherming in de zorg

Interne audit of externe NEN 7510-audit: wat is het verschil?

Een interne audit en een certificeringsaudit zijn niet hetzelfde.

Een interne audit helpt je organisatie zelf vast te stellen of het ISMS aan de eisen voldoet en goed functioneert. Een certificeringsaudit wordt uitgevoerd met als doel een formele NEN 7510-certificering te verkrijgen of te behouden.

Voorbereiden op de NEN 7510-audit

Voor een efficiënte interne audit is het verstandig om vooraf relevante informatie beschikbaar te hebben. Denk bijvoorbeeld aan de scope van het ISMS, informatiebeveiligingsbeleid, risicoanalyse, Statement of Applicability, auditplanning, eerdere auditbevindingen en relevante procedures en registraties.

Je hoeft daarbij niet te wachten tot alles ‘perfect’ is. Een interne audit is juist bedoeld om vast te stellen waar je staat en waar nog verbeteringen nodig zijn.

NEN 7510:2024 en ISO 27001

NEN 7510:2024 sluit aan op ISO/IEC 27001 en vertaalt informatiebeveiliging naar de specifieke context van de zorg. Organisaties die al werken met een ISO 27001-ISMS kunnen daardoor onderdelen combineren.

Heeft jouw organisatie zowel ISO 27001 als NEN 7510 in scope? Dan kunnen we de interne audits waar mogelijk gecombineerd uitvoeren.

Waarom AudITvision voor je interne NEN 7510-audit?

Ervaren IT-auditors
Onze auditoren voeren dagelijks IT- en managementsysteemaudits uit.

Praktische aanpak
Geen onnodig ingewikkelde rapportages, maar duidelijke bevindingen waarmee je verder kunt.

NEN 7510 én ISO 27001
We kunnen beide normen waar passend combineren in één interne audit.

Onafhankelijke blik
Je krijgt een onafhankelijke beoordeling van de inrichting en werking van je ISMS.

Veelgestelde vragen

 

Een interne audit is onderdeel van het managementsysteem rondom NEN 7510. Hiermee beoordeel je periodiek of het ISMS voldoet aan de eisen van de norm en of de gekozen beheersmaatregelen in de praktijk goed functioneren. De interne audit helpt bovendien om afwijkingen en verbeterpunten te ontdekken voordat een externe audit plaatsvindt.

Je stelt hiervoor een auditprogramma op, waarbij alle relevante onderdelen van het managementsysteem periodiek worden beoordeeld. Niet noodzakelijk ieder onderdeel hoeft op hetzelfde moment te worden geaudit. De frequentie en planning zijn onder andere afhankelijk van risico’s, veranderingen binnen de organisatie en resultaten van eerdere audits.

Tijdens een interne NEN 7510-audit beoordelen we onder andere het informatiebeveiligingsbeleid, risicomanagement, verantwoordelijkheden, toegangsbeheer, incidentmanagement, leveranciersbeheer, continuïteit en de werking van relevante beveiligingsmaatregelen. Welke onderdelen precies worden onderzocht, is afhankelijk van de afgesproken scope van de audit.

Zorg dat de belangrijkste documentatie van het ISMS beschikbaar is. Denk aan de scope, het informatiebeveiligingsbeleid, de risicoanalyse, relevante procedures en registraties en eventuele bevindingen uit eerdere audits. Voorafgaand aan de audit stemmen we met je af welke informatie en bewijsvoering we nodig hebben.

Een interne audit gebruik je om zelf onafhankelijk te laten beoordelen of het ISMS aan de eisen voldoet en goed functioneert. Een certificeringsaudit wordt uitgevoerd door een certificerende instelling en is gericht op het verkrijgen of behouden van een NEN 7510-certificaat. AudITvision voert de interne audit uit; certificering is een afzonderlijk traject.

Dat verschilt per organisatie. De benodigde auditduur is onder andere afhankelijk van de omvang van de organisatie, de scope van het ISMS, het aantal locaties, de complexiteit van de processen en of NEN 7510 wordt gecombineerd met bijvoorbeeld ISO 27001. Op basis van een korte inventarisatie kunnen we vooraf een goede inschatting maken.

Afwijkingen zijn juist waardevolle uitkomsten van een interne audit. We leggen onze bevindingen duidelijk vast in de auditrapportage, zodat je weet welke onderdelen aandacht nodig hebben. Je organisatie kan vervolgens passende corrigerende maatregelen nemen en verbeteringen doorvoeren.

De kosten van een interne NEN 7510-audit zijn afhankelijk van onder andere de omvang van de organisatie, de scope van het ISMS, het aantal locaties en de combinatie met eventuele andere normen. AudITvision werkt met een transparant tarief van €135 per uur. Na een korte inventarisatie kunnen we vooraf aangeven hoeveel tijd we voor jouw audit verwachten nodig te hebben.