NIS2, NEN 7510 en de Cyberbeveiligingswet: voorkom dubbel werk in uw managementsysteem
Gepubliceerd op: 30 september 2026
U bent wellicht al gecertificeerd, werkt al met een managementsysteem of heeft al langer de wens om er één in te richten. En nu komen ook NIS2, NEN 7510 en de Cyberbeveiligingswet om de hoek kijken.
Betekent dit nóg meer processen, systemen en administratie? Dat hoeft niet. Veel managementprocessen overlappen. Door deze slim in te richten in eQuse houdt u overzicht, bouwt u voort op wat er al is en voorkomt u onnodig dubbel werk.
NIS2, NEN 7510 en de Cyberbeveiligingswet: hoe zit het ook alweer?
NIS2, NEN 7510 en de Cyberbeveiligingswet worden regelmatig in één adem genoemd, maar betekenen niet hetzelfde.
NIS2 is de Europese richtlijn die tot doel heeft het niveau van cyberbeveiliging binnen de Europese Unie te verhogen. De richtlijn stelt eisen aan organisaties in een groot aantal kritieke sectoren.
De Cyberbeveiligingswet (Cbw) implementeert NIS2 in Nederland en is op 15 augustus 2026 in werking getreden. Organisaties die onder de wet vallen, krijgen onder andere te maken met een registratieplicht, zorgplicht en meldplicht. Ook legt de wet verantwoordelijkheden bij het bestuur. Bestuurders moeten toezicht houden op de uitvoering van de zorgplicht, maatregelen voor het beheersen van cyberbeveiligingsrisico's goedkeuren en over voldoende kennis en vaardigheden beschikken om deze te kunnen beoordelen.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De actuele norm bestaat uit NEN 7510-1:2024 voor het managementsysteem en NEN 7510-2:2024+A1:2026 voor de beheersmaatregelen. Samen bieden deze een normatief raamwerk voor een informatiebeveiligingsmanagementsysteem (ISMS) voor zorginstellingen en andere beheerders van persoonlijke gezondheidsinformatie.
NIS2 en de Cyberbeveiligingswet vormen dus Europese respectievelijk Nederlandse regelgeving, terwijl NEN 7510 een normenkader is waarmee organisaties informatiebeveiliging systematisch kunnen organiseren en beheersen.
U hoeft niet voor ieder normenkader opnieuw te beginnen
Dit is waar het interessant wordt.
Of u nu al gecertificeerd bent, met een managementsysteem werkt of nog aan het begin staat: veel managementprincipes die bij informatiebeveiliging terugkomen, zijn ook binnen andere managementsystemen relevant. Denk aan risico's beoordelen, beleid en procedures beheren, verantwoordelijkheden vastleggen, controles uitvoeren, afwijkingen registreren en verbetermaatregelen opvolgen.
De risico's, eisen en maatregelen zijn anders, maar de manier waarop u ze beheerst heeft duidelijke overeenkomsten.
Werkt u bijvoorbeeld al volgens ISO 9001 of een ander normenkader? Dan kunt u bestaande processen, structuren en ervaring benutten bij het verder ontwikkelen van uw managementsysteem. Staat u nog aan het begin, dan kunt u deze processen direct zo inrichten dat ze voor meerdere toepassingen bruikbaar zijn.
Zo voorkomt u dat iedere nieuwe norm of verplichting leidt tot een afzonderlijke werkwijze en dubbele administratie.
Kwaliteit en informatiebeveiliging samenbrengen in eQuse
eQuse is kwaliteitsmanagementsoftware waarmee organisaties hun managementsystemen digitaal kunnen inrichten, beheren en verbeteren. Naast een kwaliteitsmanagementsysteem kan eQuse ook processen ondersteunen die relevant zijn voor een informatiebeveiligingsmanagementsysteem (ISMS).
Dat maakt het mogelijk om kwaliteit en informatiebeveiliging niet als twee volledig losstaande werelden te behandelen.
Heeft u bijvoorbeeld documentbeheer, risicomanagement, audits of verbeterprocessen al ingericht? Dan kunt u diezelfde manier van werken benutten en uitbreiden voor processen die relevant zijn voor NEN 7510 en de organisatorische invulling van verplichtingen uit de Cyberbeveiligingswet.
Moet u deze processen nog inrichten? Dan kunt u ze in eQuse vanaf het begin centraal organiseren en daarbij rekening houden met verschillende managementsystemen en normenkaders.
Zo ontstaat één omgeving waarin verschillende managementsystemen en normenkaders samenkomen.
Wat kunt u voor NEN 7510 en de Cyberbeveiligingswet in eQuse organiseren?
Veel van de organisatorische processen die nodig zijn om informatiebeveiliging systematisch en aantoonbaar te beheersen, kunt u met eQuse ondersteunen.
Denk bijvoorbeeld aan:
- Risicomanagement: risico's registreren, analyseren en beoordelen en bijbehorende maatregelen opvolgen.
- Documentbeheer: beleid, procedures en andere relevante documenten centraal beheren, inclusief versies en revisies.
- Rollen en verantwoordelijkheden: verantwoordelijkheden voor processen, risico's en acties vastleggen en autorisaties binnen eQuse beheren.
- Incidenten en registraties: meldingen en incidenten registreren, onderzoeken en opvolgen.
- Audits: audits voorbereiden en uitvoeren en bevindingen en vervolgacties vastleggen.
- Acties en verbetermaatregelen: acties toewijzen, opvolgen en bewaken.
- Monitoring en managementinformatie: inzicht houden in voortgang en relevante informatie beschikbaar maken voor evaluatie en besluitvorming.
Juist wanneer u meerdere normenkaders moet beheersen, helpt dit om te voorkomen dat informatie verspreid raakt over losse documenten, spreadsheets en verschillende systemen.
NEN 7510 kan helpen bij de invulling van de Cyberbeveiligingswet
Voor organisaties in de zorg is NEN 7510 een belangrijk normenkader voor het systematisch organiseren van informatiebeveiliging.
De Cyberbeveiligingswet verlangt van organisaties die onder de wet vallen dat zij passende en evenredige technische, operationele en organisatorische maatregelen nemen om cyberbeveiligingsrisico's te beheersen.
Daarbij hoeft een organisatie niet alles vanaf nul te bedenken. De NCTV noemt bestaande normenkaders, waaronder NEN 7510, expliciet als hulpmiddel om invulling te geven aan de zorgplicht.
Heeft u al een ISMS volgens NEN 7510 ingericht? Dan vormt dit een logisch vertrekpunt om te beoordelen welke onderwerpen al zijn ingericht en waar voor de Cyberbeveiligingswet nog aanvullende maatregelen of verplichtingen nodig zijn.
Heeft u nog geen ISMS ingericht? Dan kan NEN 7510 juist een bruikbaar kader bieden om informatiebeveiliging gestructureerd te organiseren.
Betekent voldoen aan NEN 7510 automatisch dat u aan de Cyberbeveiligingswet voldoet?
Nee.
NEN 7510 kan helpen bij het invullen van onderdelen van de zorgplicht, maar de Cyberbeveiligingswet kent een eigen reikwijdte en wettelijke verplichtingen. Denk bijvoorbeeld aan de registratieplicht en meldplicht.
Daarom blijft het noodzakelijk om te bepalen welke verplichtingen voor uw organisatie gelden en vervolgens te beoordelen wat al is ingericht en waar aanvullende acties nodig zijn.
Ook hier heeft een geïntegreerde aanpak voordelen. Bestaande risico's, maatregelen, documenten, audits en verbeteracties kunnen waar relevant worden benut in plaats van dezelfde informatie voor ieder normenkader opnieuw te organiseren.
En hoe zit het met technische cybersecurity?
Een goed ingericht managementsysteem is een belangrijk onderdeel van informatiebeveiliging, maar niet het hele verhaal.
De Cyberbeveiligingswet vraagt om technische, operationele én organisatorische maatregelen. Technische beveiligingsmaatregelen zoals organisatiebrede identiteits- en toegangsbeveiliging, netwerk- en endpointbeveiliging, technische monitoring, back-upvoorzieningen, cryptografie en vulnerability management vragen om daarvoor geschikte oplossingen en expertise.
eQuse vervangt deze technische beveiligingsoplossingen niet.
Wat u in eQuse wél kunt organiseren, is de managementkant eromheen: welk risico moet worden beheerst, welke maatregel is afgesproken, wie is verantwoordelijk, welke documentatie en registraties zijn beschikbaar, wanneer wordt de maatregel geëvalueerd en welke verbeteracties moeten worden uitgevoerd?
Daarmee brengt u beleid, risico's, verantwoordelijkheden, maatregelen en verbetering bij elkaar.
Hoe pakt u dit praktisch aan?
Een logische eerste stap is om niet voor ieder normenkader direct afzonderlijke processen op te zetten, maar eerst te kijken naar wat uw organisatie nodig heeft en wat er eventueel al aanwezig is.
1. Bepaal wat op uw organisatie van toepassing is. Onderzoek of uw organisatie onder de Cyberbeveiligingswet valt en welke normen, zoals NEN 7510 of ISO 9001, voor uw organisatie relevant of van toepassing zijn.
2. Kijk naar wat u al heeft. Welke processen voor risico's, documenten, audits, registraties, verantwoordelijkheden en verbeteringen zijn al ingericht? En welke daarvan kunt u voor meerdere normenkaders benutten?
3. Richt uw managementsysteem slim in. Bepaal welke processen, risico's en maatregelen nodig zijn en organiseer deze waar mogelijk binnen dezelfde structuur. Heeft u al een managementsysteem, bouw daar dan op voort. Staat u aan het begin, leg dan direct een basis die voor meerdere toepassingen bruikbaar is.
4. Breng specifieke verplichtingen in kaart. Vergelijk wat u al heeft geregeld met wat de verschillende normen en wettelijke kaders van uw organisatie vragen en leg aanvullende acties en maatregelen vast.
5. Blijf beoordelen en verbeteren. Net als kwaliteitsmanagement is informatiebeveiliging geen eenmalig project. Risico's veranderen, maatregelen moeten worden geëvalueerd en verbeteringen moeten worden opgevolgd.
Verschillende managementsystemen, één overzichtelijke omgeving
Nieuwe normen en wettelijke verplichtingen hoeven niet te betekenen dat u voor ieder onderwerp opnieuw moet beginnen.
Misschien heeft u al een managementsysteem en kunt u daarop voortbouwen. Misschien bent u gecertificeerd voor één of meerdere normen. Of misschien wilt u juist nu de stap zetten naar een meer gestructureerde manier van werken.
Met eQuse kunt u processen voor kwaliteitsmanagement en informatiebeveiliging binnen één omgeving ondersteunen. Documenten, risico's, audits, registraties, verantwoordelijkheden, acties en verbeteringen kunnen zo onderdeel worden van een samenhangende manier van werken.
Gebruikt u eQuse al? Dan kunt u onderzoeken welke onderdelen van uw bestaande inrichting u ook kunt benutten of uitbreiden voor informatiebeveiliging.
Gebruikt u eQuse nog niet? Dan biedt één centrale omgeving de mogelijkheid om verschillende managementsystemen en normenkaders vanaf het begin in samenhang te organiseren.
Zo houdt u overzicht, voorkomt u onnodig dubbel werk en bouwt u aan een managementsysteem dat kan meegroeien met nieuwe normen, verplichtingen en ambities.
Benieuwd hoe u NEN 7510, de Cyberbeveiligingswet en andere normenkaders overzichtelijk binnen uw managementsysteem kunt organiseren? Ontdek hoe eQuse u daarbij kan ondersteunen.
Geschreven door
