Een NEN 7510-interne audit toetst onafhankelijk of het zorg-ISMS en de gekozen maatregelen niet alleen zijn beschreven maar aantoonbaar werken. De audit is verplichte input voor directiebeoordeling en voorbereiding op certificatie of onafhankelijk aantoonbaar voldoen.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01AuditplanLeg criteria, scope, locaties, processen en steekproeven vast.→
- 02DocumentreviewBeoordeel risicoanalyse, Verklaring van Toepasselijkheid en kernbeleid.→
- 03PraktijktoetsInterview medewerkers en inspecteer registraties en systemen.→
- 04RapportageOnderbouw afwijkingen en verbeterpunten met objectief bewijs.→
- 05OpvolgingVerifieer oorzaken, correcties en effectiviteit vóór sluiting.→
Auditplan
Leg criteria, scope, locaties, processen en steekproeven vast.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
ISMS speelt hierin een belangrijke rol. Hoofdstukken 4 tot en met 10.
- Scope
- Risico
- Directie
- Verbetering
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met oorzaak bepalen: Onderzoek waarom de beheersing faalde, niet alleen welk document ontbrak.
Dit moet geregeld zijn
Actuele ISMS-scope en eerdere auditdekking.
Meer zorgprocessen en vestigingen vragen extra interviews en steekproeven.
Wat is het auditdoel?
Documentreview
Beoordeel risicoanalyse, Verklaring van Toepasselijkheid en kernbeleid.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Zorgcontrols speelt hierin een belangrijke rol. Zorgspecifieke beveiligingsmaatregelen.
- Classificatie
- Toegang
- Logging
- Uitwisseling
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met actie beleggen: Koppel eigenaar, deadline en verwacht bewijs.
Dit moet geregeld zijn
Risicoanalyse, Verklaring van Toepasselijkheid, beleid en directiebeoordeling.
Kritieke gegevensstromen, uitwisseling en logging bepalen auditdiepgang.
Welke scope moet worden geaudit?
Praktijktoets
Interview medewerkers en inspecteer registraties en systemen.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Werking speelt hierin een belangrijke rol. Steekproeven in de praktijk.
- Interviews
- Registraties
- Systemen
- Incidenten
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met effect toetsen: Controleer of risico en herhaling werkelijk zijn verminderd.
Dit moet geregeld zijn
Toegangen, logging, incidenten, leveranciers en opleidingen.
Versnipperde registraties kosten meer audittijd dan een onderhouden dossier.
Hoe groot is de organisatie?
Rapportage
Onderbouw afwijkingen en verbeterpunten met objectief bewijs.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
ISMS speelt hierin een belangrijke rol. Hoofdstukken 4 tot en met 10.
- Scope
- Risico
- Directie
- Verbetering
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met directie informeren: Gebruik patronen en restrisico als input voor de directiebeoordeling.
Dit moet geregeld zijn
Directie, zorg, IT, HR, privacy en relevante leveranciers.
De overstap naar de 2024-norm vraagt expliciete controle van gewijzigde maatregelen.
Wanneer is de externe beoordeling?
Opvolging
Verifieer oorzaken, correcties en effectiviteit vóór sluiting.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Zorgcontrols speelt hierin een belangrijke rol. Zorgspecifieke beveiligingsmaatregelen.
- Classificatie
- Toegang
- Logging
- Uitwisseling
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met oorzaak bepalen: Onderzoek waarom de beheersing faalde, niet alleen welk document ontbrak.
Dit moet geregeld zijn
Actuele ISMS-scope en eerdere auditdekking.
Meer zorgprocessen en vestigingen vragen extra interviews en steekproeven.
Wat is het auditdoel?
Drie vormen van interne audit
Kies diepgang op basis van auditprogramma en certificatieplanning.
Volledige systeemaudit
Meerdere auditdagenManagementsysteem en zorgspecifieke maatregelen
Thematische audit
Eén of enkele dagenBijvoorbeeld toegang, logging of leveranciers
Transitie-audit 2024
Op scopeWerking van aangepaste NEN 7510-1:2024-controls
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Scope en locaties
Meer zorgprocessen en vestigingen vragen extra interviews en steekproeven.
Patiëntgegevens
Kritieke gegevensstromen, uitwisseling en logging bepalen auditdiepgang.
Bewijsvolwassenheid
Versnipperde registraties kosten meer audittijd dan een onderhouden dossier.
Transitie
De overstap naar de 2024-norm vraagt expliciete controle van gewijzigde maatregelen.
Wat kost een NEN 7510-interne audit?
Auditdagen volgen uit scope, locaties, zorgprocessen en hoeveelheid te controleren bewijs.
Thematische audit
ProjectofferteOnderdeel van een meerjarig programma.
Volledige audit
Aantal auditdagenPassend vóór eerste certificatie.
Opvolging
Vooraf afsprekenControle van corrigerende maatregelen is niet altijd inbegrepen.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Scope en programma
Actuele ISMS-scope en eerdere auditdekking.
Kernstukken
Risicoanalyse, Verklaring van Toepasselijkheid, beleid en directiebeoordeling.
Zorgbewijs
Toegangen, logging, incidenten, leveranciers en opleidingen.
Mensen
Directie, zorg, IT, HR, privacy en relevante leveranciers.
- Wat is het auditdoel?
- Welke scope moet worden geaudit?
- Hoe groot is de organisatie?
- Wanneer is de externe beoordeling?
Goed om vooraf te weten
Is een interne audit verplicht?
Ja, een werkend managementsysteem vereist geplande interne audits. Het programma mag over meerdere jaren spreiden, mits scope, risico en volledige dekking onderbouwd zijn.
Mag de implementatieadviseur auditen?
De auditor moet objectief en onafhankelijk zijn van het onderzochte werk. Iemand die de beoordeelde processen of documenten zelf heeft ontworpen kan die niet geloofwaardig onafhankelijk auditen.
Wat is het verschil met certificatie?
De interne audit is een eigen controle en verbeterinstrument. Certificatie wordt uitgevoerd door een onafhankelijke certificerende instelling volgens het toepasselijke schema.
Welke normversie moet worden gebruikt?
Plan op NEN 7510-1:2024 en het actuele certificatieschema. Bestaande certificaathouders moeten vóór 20 februari 2027 tegen de nieuwe norm gecertificeerd zijn.
Vergelijk aanbieders van NEN 7510-interne audits
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.






