Leestijd: 9 minuten

ISO 27001 of NEN 7510? Of beide? En zijn er alternatieven?

ISO 27001 of NEN 7510: wanneer kies je nu voor welke certificering? Wat zijn de verschillen en overeenkomsten tussen beide normen? En zijn er alternatieven?

ISO 27001 of NEN 7510 kiezen
Laurens Hekkink
Laurens Hekkink
Adviseur

Ik ben Laurens Hekkink, een toegewijde security expert bij Certificeringsadvies.nl. Mijn passie en expertise liggen in het waarborgen van bedrijfsbeveiliging en dataprivacy, en ik zet me in voor een veiligere digitale wereld.

laurens.hekkink@certificeringsadvies.nl

Het thema informatiebeveiliging is voor veel organisaties van vitaal belang. Zowel voor de organisatie zelf als voor hun klanten is het cruciaal dat informatie op het juiste moment en op de juiste plaats beschikbaar is, dat die informatie correct is (niet gecorrumpeerd) en bovenal ook dat die informatie alleen toegankelijk is voor de personen voor wie deze bestemd is. Met het toenemende belang van informatiebeveiliging stijgt ook de vraag naar certificeringen. Met een certificering toon je immers aan dat de risico’s goed in beeld zijn, dat er passende beheersmaatregelen zijn getroffen en dat er continu wordt gewerkt aan verbetering. De belangrijkste en meest voorkomende certificeringen in Nederland op het gebied van informatiebeveiliging zijn ISO 27001 en NEN 7510. Maar wat is het verschil tussen ISO 27001 en NEN 7510? Wanneer kies je voor welke certificering en zijn er nog alternatieven? In dit artikel gaan we hier verder op in.

Wat is het verschil tussen ISO 27001 en NEN 7510?

Wat is precies het verschil tussen ISO 27001 en NEN 7510? Onze adviseur Laurens legt het uit in deze video:

Het verschil tussen ISO 27001 en NEN 7510 zit hem op hoofdlijnen in dat:

  • ISO 27001 is de internationale norm voor informatiebeveiliging. De norm biedt een raamwerk voor het borgen van de beschikbaarheid, integriteit en vertrouwelijkheid van informatie in een organisatie. De norm is toepasbaar in alle branches. ISO staat voor International Standardization Organization, hetgeen al impliceert dat de norm wereldwijd wordt gebruikt.
  • NEN 7510 is een Nederlandse ‘specificatie’ van de ISO 27001 met sector-specifieke eisen voor de zorgsector. De norm is gebaseerd op ISO 27001, maar bij NEN 7510 zijn een aantal van de standaard beheersmaatregelen van ISO 27001 uitgebreid met een specifieke ‘vertaling’ naar de zorg. Daarnaast zijn er extra maatregelen specifiek voor de zorg toegevoegd. NEN staat voor Nederlands Normalisatie-instituut en is daarmee (je raadt het al) een norm die vooral in gebruik is in Nederland.
FacetISO 27001NEN 7510
ToepassingUniverseel: elke sector of organisatieSpecifiek voor de zorgsector in Nederland
DoelgroepOrganisaties die informatie willen beveiligenZorginstellingen en aanverwante partijen die medische data verwerken
RegelsNiet direct gekoppeld aan (inter)nationale wetgevingGekoppeld aan Nederlandse wetten zoals AVG
EisenAlgemene eisenAanvullende eisen m.b.t. gezondheidsgegevens
CertificeringInternationaal erkendIn Nederland erkend
ToepassingWereldwijdNederlandse zorgsector
De verschillen tussen ISO 27001 en NEN 7510

Naast bovengenoemde verschil tussen ISO 27001 en NEN 7510, zijn er ook overeenkomsten. Beide normen:

  • Hanteren een aanpak op basis van een risicoanalyse met oog op informatiebeveiliging;
  • Beide normen eisen dat er een managementsysteem (ISMS) wordt opgetuigd en onderhouden;
  • De structuur van beide normen is overlappend. Ben je ISO 27001 gecertificeerd, dan kun je relatief makkelijk NEN 7510 implementeren;
  • Certificering voor zowel ISO 27001 als NEN 7510 is mogelijk – dit wordt gedaan door een onafhankelijke, erkende CI.

ISO 27001 vs. NEN 7510: wat kies je?

We hebben het hier over informatiebeveiliging. Het soort informatie is dan ook het belangrijkste criterium als het gaat om een keuze voor ISO 27001 of NEN 7510. Onderscheidend tussen ISO 27001 en NEN 7510 is daarbij de vraag of het gaat om gezondheidsinformatie of niet. Is er géén sprake van gezondheidsgegevens die beveiligd moeten worden, dan is NEN 7510 niet toepasbaar en kies je automatisch voor ISO 27001.

Heeft de informatiebeveiliging wel betrekking op gezondheidsinformatie (binnen de organisatie zelf of via een interface naar een zorginstelling, danwel door uitbesteding van bepaalde processen), kies dan altijd voor NEN 7510.

  • Voor zorgverleners geldt in het kader van de verwerking van het Burgerservicenummer al de verplichting te voldoen aan NEN 7510.
  • Daarnaast wordt binnen de zorgsector door bepaalde partijen NEN 7510 certificering als aansluitvoorwaarde gesteld, denk bijvoorbeeld aan Vecozo (digitale omgeving waarin ketenpartijen administratieve gegevens kunnen uitwisselen) of MedMij (Nederlandse standaard voor het veilig uitwisselen van gezondheidsgegevens tussen patiënten en gezondheidsprofessionals).

NEN 7510 is daarmee dus niet alleen relevant voor zorgverlenende organisaties, maar ook voor leveranciers van zorgapplicaties, voor tussenpartijen voor zorgadministratie/-declaratie en voor andere ‘verwerkers’ van persoonlijke gezondheidsinformatie.

Kan er een reden zijn om voor zowel ISO 27001 als NEN 7510 te kiezen?

Het antwoord op deze vraag is ja en dat heeft te maken met het toepassingsgebied (de ‘scope’) van de certificering. Heb je als organisatie te maken met internationale belanghebbenden m.b.t. de informatie waar je certificering op van toepassing is, dan volstaat alleen een NEN 7510 certificering mogelijk niet. Dit is zoals gezegd immers een in Nederland gebruikte norm, die buiten onze landsgrenzen mogelijk (te) weinig bekendheid en daarmee zeggingskracht heeft. In dat geval loont het om ook voor ISO 27001 certificering te gaan.

Een andere reden om als speler in de zorgsector voor beide certificeringen te gaan, is als voor jouw organisatie (en jouw stakeholders) naast gezondheidsinformatie ook andersoortige informatie relevant is om aantoonbaar te beveiligen. Bijvoorbeeld als je als softwareleverancier niet alleen zorgapplicaties ontwikkelt, maar ook andersoortige applicaties die je ook in de scope van je certificering wilt opnemen.

Dubbel certificeren, dus dubbele kosten?

Een logische gedachte, maar dit is gelukkig niet het geval. Voor een gelijktijdig implementatietraject zal maar beperkt extra tijd benodigd zijn. En als je als organisatie al voor één van de normen gecertificeerd bent en de tweede certificering wilt toevoegen, is implementatie over het algemeen slechts een kwestie van ‘finetunen’. Hetzelfde geldt feitelijk voor de kosten van de certificeringsaudit door de geaccrediteerde certificatie instelling (CI). Voor de ‘extra’ norm hoeft een CI slechts een deel van de normatieve audittijd toe te voegen.

Mogelijke aanvullingen op ISO 27001 en NEN 7510

Naast ISO 27001 en NEN 7510 zijn er normen op de markt waarmee specifieker op bepaalde onderdelen/aspecten van informatiebeveiliging binnen je organisatie kan worden ingezoomd. Denk daarbij bijvoorbeeld aan:

  • ISAE 3402: Deze norm heeft betrekking op uitbestede processen. Door middel van een ISAE3402 verklaring (type I en/of II) geef je als serviceorganisatie (leverancier) in opdracht van een gebruikersorganisatie (klant) inzicht in de getroffen (informatiebeveiligings)maatregelen waarmee directe en indirecte financiële risico’s voor de betreffende gebruikersorganisatie ‘in control’ zijn. De insteek van een ISAE 3402 verklaring is wezenlijk anders dan die van een ISO 27001 certificering.
  • ISO 27701: Deze norm is uitsluitend certificeerbaar als ‘add-on’ op ISO 27001 of NEN 7510 en richt zich specifiek op het onderwerp Privacy. De norm biedt hiermee, specifieker dan ISO 27001 en NEN 7510 dat doen, handvatten om bijvoorbeeld de AVG/GDPR in je organisatie (managementsysteem) te implementeren en hier aantoonbaar aan te voldoen.

Zijn er alternatieven voor ISO 27001 en NEN 7510?

Naast de zorgsector zijn er nog enkele sectoren waar een ‘sectorspecifieke vertaling’ van ISO 27001 de gebruikelijke standaard is voor informatiebeveiliging, te weten de Baseline Informatiebeveiliging voor de Overheid (BIO) en de Algemene Beveiligingseisen voor Defensieopdrachten (ABDO). Indien je je als organisatie in dit ‘speelveld’ bevindt, kies je voor implementatie van deze normen.

Afgezien van deze nuancering/kanttekening, kunnen we concluderen dat ISO 27001 en NEN 7510 in Nederland als dé standaarden gelden voor informatiebeveiliging. Het zijn managementsysteemnormen, wat o.a. inhoudt (en als voordeel heeft) dat je als organisatie zelf kunt bepalen welke organisatieonderdelen/-activiteiten je wel en niet in de scope van je certificering wilt opnemen. Op basis daarvan stel je de informatiebeveiligingsrisico’s vast en bepaal je de (invulling van de) beheersmaatregelen en de systematiek van monitoren en verbeteren. Indien je als organisatie een keuze moet maken voor een informatiebeveiligingscertificering, kies dan dus voor één van deze twee normen op basis van de criteria die wij hiervoor schetsten. Of voor allebei, als dat voor jouw organisatie toegevoegde waarde heeft. De normen zijn breed gedragen en geaccepteerd in de markt en dekken het thema informatiebeveiliging in brede zin; er bestaat daarmee in feite geen beter alternatief.

Wat betekent de nieuwe versie van ISO 27001 voor NEN 7510?

Momenteel wordt gewerkt met de NEN 7510 versie uit 2017. De NEN 7510 norm is gebaseerd op drie andere normen voor informatiebeveiliging, namelijk de ISO 27001, de ISO 27002 en de ISO 27799. Van ISO 27001 en 27002 zijn recent nieuwe versies gepubliceerd, maar wat betekent dit voor NEN 7510? Hieronder leggen we in een video uit wat de recente wijzigingen zijn geweest aan de ISO 27001 norm.

Ondanks de directe verwantschap aan de ISO 27001/27002, betekent de publicatie van de nieuwe 2022 versie van deze ISO-normen niet dat de NEN 7510 ook per direct is gewijzigd. Afgelopen maanden is hier door de NEN intensief aandacht aan besteed. Input daarvoor vormt naast de eerdergenoemde ISO-normen ook de gedragslijn toegangsbeveiliging digitale patiëntendossiers (NFU/NVZ). Dit is een onderlinge afspraak die tussen ziekenhuizen gemaakt is en dus ook essentieel is voor de herziening van NEN 7510. Tot slot wordt uiteraard ook de input vanuit betrokkenen en lessen uit de praktijk meegenomen. Iedere belanghebbende partij (denk bijvoorbeeld aan zorginstellingen, ICT-leveranciers, zorgverzekeraars of adviesbureaus) mag deelnemen aan het herzieningstraject vanuit de NEN.

Buiten de internationale herzieningen zijn er nationale ontwikkelingen die van invloed zijn op de herziening van NEN 7510:

  • Momenteel worden NEN 7512 en NEN 7513 ook herzien. Daarbij is er extra aandacht voor consistentie tussen deze normen en NEN 7510.
  • In september 2022 is de ‘Wet elektronische gegevensuitwisselingen in de zorg’ (Wegiz) unaniem aangenomen door de Tweede Kamer. NEN 7510 is een generieke norm die als randvoorwaarde geldt voor informatiebeveiliging voor alle normen gericht op specifieke gegevensuitwisselingen. De normen die binnen EGIZ (Elektronische Gegevensuitwisseling In de Zorg) ontwikkeld worden verwijzen ook naar NEN 7510 voor de eisen van informatiebeveiliging.
  • Er is vanuit het Ministerie van Volksgezondheid, Welzijn en Sport (VWS) continu aandacht voor de implementatiegraad van de norm. Daarbij wordt o.a. gekeken naar de resultaten van het toezicht van de Inspectie Gezondheidszorg & Jeugd op informatiebeveiliging in de zorg. Het ministerie VWS wil ook de NEN 7510 norm bekijken in het licht van de herziene Cybersecuritywet (NIS2 Directive). 
  • Er worden bijzondere functionele eisen aan de informatievoorziening en informatiebeveiliging gesteld doordat de zorgsector te maken heeft met bijzondere risico’s (in het ergste geval kunnen er doden vallen).

Naast de herziening van de NEN 7510 norm is er ook aandacht voor de ontwikkeling van implementatiepools om zorgaanbieders te helpen. Naar verwachting zal de herziene versie van NEN 7510 eind 2024/begin 2025 gepubliceerd worden.

Meer informatie? Neem contact op!

Wil je meer weten over één of meer van de in dit artikel genoemde certificeringen? Heb je hulp nodig bij implementatie van een norm? Of wil je werkzaamheden rond het thema informatiebeveiliging uitbesteden aan een professionele partner? Wij bieden consultancy, trainingen en outsourcingdiensten passend bij iedere organisatie en binnen ieder budget. Neem voor al je vragen contact met ons op. Wij helpen je graag verder!

Offerte aanvragen

Laurens Hekkink
Laurens Hekkink
Adviseur

Ik ben Laurens Hekkink, een toegewijde security expert bij Certificeringsadvies.nl. Mijn passie en expertise liggen in het waarborgen van bedrijfsbeveiliging en dataprivacy, en ik zet me in voor een veiligere digitale wereld.

laurens.hekkink@certificeringsadvies.nl

Aan de slag met NEN 7510 en/of ISO 27001?

Vraag een vrijblijvende offerte op maat aan!

  • Pragmatische aanpak
  • Op maat voor jouw organisatie
  • Gecombineerd traject mogelijk

Maandelijks op de hoogte blijven?

Wil jij op de hoogte blijven van het laatste nieuws uit jouw branche en de nieuwste ontwikkelingen rondom (bedrijfs)normen en groeimogelijkheden voor jouw organisatie? Schrijf je dan in voor de nieuwsbrief en ontvang maandelijks een flinke dosis inspiratie met o.a.:

  • Handige kennisartikelen en praktische tips voor jouw organisatie
  • Actuele updates rondom normen en certificeringen
  • Ontwikkelingen in wet- en regelgeving
  • Interessante acties & events
  • Relevante trainingen en opleidingen

Schrijf je in voor de nieuwsbrief

Schrijf jezelf in voor onze maandelijkse nieuwsbrief door het formulier in te vullen!

"*" indicates required fields