Organisaties in de zorg verwerken grote hoeveelheden gevoelige informatie. Een goede bescherming van persoonsgegevens en gezondheidsinformatie is daarom niet alleen een juridische verplichting, maar een essentieel onderdeel van betrouwbare zorgverlening.
De NEN 7510 biedt organisaties een kader om informatiebeveiliging structureel te organiseren, risico’s te beheersen en aantoonbaar in control te zijn.
Integritas Privacy Services ondersteunt organisaties bij NEN 7510 op twee verschillende manieren: als onafhankelijke auditor of als adviseur en implementatiepartner.
Deze rollen houden wij nadrukkelijk gescheiden. Zo is altijd duidelijk vanuit welke rol wij optreden en blijft de onafhankelijkheid van een audit gewaarborgd.
Onafhankelijke NEN 7510-audit
Onafhankelijk toetsen of de praktijk aansluit op de norm.
Lees over audits →NEN 7510 advies & implementatie
Niet alleen toetsen, maar samen informatiebeveiliging verbeteren.
Lees over implementatie →Onafhankelijke NEN 7510-audit
Heeft uw organisatie een NEN 7510-managementsysteem ingericht en wilt u onafhankelijk laten beoordelen of dit in de praktijk aansluit op de eisen van de norm? Dan kunnen wij optreden als onafhankelijk auditor.
Een audit is meer dan het afvinken van een checklist. Wij onderzoeken of de organisatie haar informatiebeveiliging daadwerkelijk heeft ingericht, geïmplementeerd en geborgd.
Daarbij kijken we niet alleen naar beleid en procedures, maar vooral naar de samenhang tussen de norm, de documentatie en de dagelijkse praktijk.
Wat toetsen wij?
Afhankelijk van de scope van de audit beoordelen wij onder andere:
- of het informatiebeveiligingsbeleid passend is ingericht;
- of rollen, verantwoordelijkheden en bevoegdheden duidelijk zijn belegd;
- hoe informatiebeveiligingsrisico’s worden geïdentificeerd en beoordeeld;
- of de gekozen beheersmaatregelen aansluiten op de geïdentificeerde risico’s;
- of maatregelen daadwerkelijk zijn geïmplementeerd;
- of medewerkers de relevante procedures en maatregelen kennen en toepassen;
- of voldoende bewijsmateriaal beschikbaar is om de werking van maatregelen aan te tonen;
- hoe incidenten, afwijkingen en verbetermaatregelen worden opgevolgd;
- of monitoring, evaluatie en continue verbetering voldoende zijn geborgd;
- en of de organisatie aantoonbaar grip heeft op haar informatiebeveiliging.
Van papieren werkelijkheid naar aantoonbare beheersing
Een organisatie kan beschikken over uitgebreide beleidsdocumenten en procedures zonder dat informatiebeveiliging in de praktijk voldoende is geregeld. Daarom kijken wij tijdens een audit verder dan alleen documenten.
Wij onderzoeken de onderliggende redenering, beoordelen relevante documentatie en spreken met betrokken medewerkers. Waar relevant verifiëren we vervolgens of hetgeen op papier staat ook daadwerkelijk wordt uitgevoerd.
Niet alleen aantonen dat een maatregel bestaat, maar aantonen dat de organisatie deze maatregel daadwerkelijk beheerst.
Zo ontstaat een audit die niet uitsluitend inzicht geeft in de formele inrichting, maar ook in de praktische werking van het informatiebeveiligingsmanagementsysteem.
NEN 7510 advies & implementatie
Niet iedere organisatie is al klaar voor een onafhankelijke audit.
Soms moet het informatiebeveiligingsmanagementsysteem nog worden ingericht en zijn de risicoanalyse en beheersmaatregelen onvoldoende uitgewerkt. Soms staat er al veel op papier, maar ontbreekt het aan samenhang, aantoonbaarheid of praktische borging.
In dat geval kunnen wij optreden als NEN 7510-adviseur en implementatiepartner.
Wij ondersteunen organisaties bij het opzetten, verbeteren en praktisch implementeren van hun informatiebeveiligingsmanagementsysteem.
Waarmee kunnen wij helpen?
Denk bijvoorbeeld aan:
- het bepalen en afbakenen van de scope;
- het analyseren van de organisatiecontext;
- het uitvoeren of begeleiden van risicoanalyses;
- het opzetten en verbeteren van het ISMS;
- het vertalen van risico’s naar passende beheersmaatregelen;
- het opstellen en verbeteren van beleid en procedures;
- het vastleggen van rollen, verantwoordelijkheden en bevoegdheden;
- het verbeteren van informatiebeveiligingsprocessen;
- het ondersteunen bij bewustwording en training;
- het voorbereiden en uitvoeren van interne evaluaties;
- het voorbereiden van managementbeoordelingen;
- het opzetten van een audit- en verbetercyclus;
- en het voorbereiden van de organisatie op een onafhankelijke externe beoordeling of certificeringsaudit.
Praktisch in plaats van alleen theoretisch
Informatiebeveiliging moet niet eindigen bij een verzameling beleidsdocumenten. Een goed ingericht managementsysteem moet aansluiten op de manier waarop een organisatie daadwerkelijk werkt.
Daarom kijken wij bij advies en implementatie voortdurend naar de praktische toepasbaarheid: wat moet er worden ingericht, wie is verantwoordelijk, hoe wordt het uitgevoerd, hoe wordt gecontroleerd of het werkt en hoe kan de organisatie aantonen dat dit daadwerkelijk gebeurt?
Op die manier ontstaat een informatiebeveiligingsmanagementsysteem dat niet alleen probeert aan de norm te voldoen, maar daadwerkelijk bijdraagt aan een beheerste en betrouwbare organisatie.
Advies én audit: een duidelijke scheiding
Een organisatie kan behoefte hebben aan zowel ondersteuning bij de implementatie als een onafhankelijke beoordeling. Vooraf worden hierover duidelijke afspraken gemaakt.
Onafhankelijk waar het moet, ondersteunend waar het kan.
Eén specialist voor privacy én informatiebeveiliging
Privacy en informatiebeveiliging zijn binnen de zorg nauw met elkaar verbonden. De bescherming van persoonsgegevens en gezondheidsinformatie vraagt niet alleen om juridische waarborgen, maar ook om passende technische en organisatorische maatregelen.
Daarom combineren wij onze expertise op het gebied van privacy en informatiebeveiliging. Vanuit één perspectief kunnen we kijken naar vragen zoals:
- Welke persoonsgegevens worden verwerkt?
- Welke risico’s brengt deze verwerking met zich mee?
- Hoe zijn verantwoordelijkheden verdeeld?
- Welke beveiligingsmaatregelen zijn noodzakelijk?
- Hoe zijn deze maatregelen aantoonbaar geborgd?
- Hoe wordt toegang tot informatie beheerst?
- Hoe worden incidenten en datalekken behandeld?
- Hoe worden leveranciers en verwerkers beoordeeld?
- En hoe sluiten privacy governance en informatiebeveiligingsgovernance op elkaar aan?
Door privacy en informatiebeveiliging in samenhang te bekijken, voorkomen we dat beide onderwerpen als afzonderlijke werelden worden ingericht.
Voor wie?
Onze NEN 7510-dienstverlening is bedoeld voor organisaties die gezondheidsinformatie verwerken en hun informatiebeveiliging aantoonbaar willen beheersen.
Bijvoorbeeld:
- zorgaanbieders;
- zorginstellingen;
- gezondheidszorgorganisaties;
- leveranciers van zorg- en gezondheidsinformatiesystemen;
- organisaties die persoonlijke gezondheidsinformatie beheren;
- en andere organisaties waarvoor NEN 7510 relevant is.
Of u nu aan het begin staat van uw NEN 7510-traject of al beschikt over een volwassen ISMS: wij kunnen ondersteunen bij het beoordelen, verbeteren of verder professionaliseren van uw informatiebeveiliging.
Waarom Integritas Privacy Services?
Informatiebeveiliging is geen uitsluitend technische aangelegenheid. Een effectieve inrichting vraagt ook om duidelijke governance, verantwoordelijkheden, beleid, risicoafwegingen en aantoonbare processen.
Integritas Privacy Services combineert daarom juridische expertise met een praktische en organisatiegerichte benadering.
Onafhankelijk en objectief
Wanneer wij als auditor worden ingeschakeld, staat een onafhankelijke en objectieve beoordeling centraal.
Praktisch en proportioneel
Geen onnodige bureaucratie, maar maatregelen en processen die aansluiten bij de organisatie, haar risico’s en haar dagelijkse praktijk.
Juridisch onderbouwd
Privacy, governance en informatiebeveiliging worden bekeken vanuit een juridisch en organisatorisch perspectief.
Duidelijke rapportage
Geen onnodig ingewikkeld jargon, maar concrete bevindingen waarmee management en medewerkers daadwerkelijk verder kunnen.
Van beleid naar praktijk
Niet alleen kijken naar wat op papier staat, maar vooral naar de vraag of het in de praktijk wordt uitgevoerd en aantoonbaar werkt.
Klaar voor een onafhankelijke NEN 7510-beoordeling?
Wilt u weten of uw organisatie aantoonbaar voldoet aan de eisen van NEN 7510? Of staat uw organisatie nog aan het begin en zoekt u ondersteuning bij het opzetten of verbeteren van uw informatiebeveiligingsmanagementsysteem?
Integritas Privacy Services kan beide trajecten verzorgen, met een duidelijke scheiding tussen de rol van onafhankelijk auditor en die van adviseur/implementatiepartner.
Neem contact op voor een vrijblijvend gesprek over uw organisatie, de gewenste scope en de meest passende aanpak.
Onafhankelijk toetsen. Praktisch verbeteren. Aantoonbaar in control.