Terug naar alle gidsen
6 min lezen·Bijgewerkt 2026-08-11

Wat kost NEN 7510-certificering?

Op deze vraag krijg je zelden een bedrag te horen, en daar is een reden voor. Maar de belangrijkste vraag komt ervoor: heb je dat certificaat eigenlijk wel nodig? Voor jeugdhulp en Wmo is het antwoord in de meeste gevallen nee, en dan verandert het kostenplaatje volledig.

In het kort. Een certificaat is niet verplicht. Wat wel moet is aantoonbaar voldoen en je systeem periodiek onafhankelijk laten beoordelen. Dat laatste kan zonder certificerende instelling, en dat scheelt de hele certificeringscyclus.

Eerst de vraag ervoor

De IGJ is er duidelijk over: de wet stelt een certificaat niet verplicht, de Cyberbeveiligingswet niet, en de norm zelf ook niet. Voor jeugdhulp wijst de Regeling Jeugdwet naar ISO 27001 en ISO 27002, of een daaraan gelijkwaardige norm. NEN 7510 is die norm voor de zorg. De eis gaat dus over wat je hebt geregeld, niet over een papiertje dat dat bevestigt.

In ruim honderd inkoopdocumenten van gemeenten, jeugdzorgregio's en zorgkantoren uit 2024 tot 2026 kwam geen enkele certificaateis voor kleine aanbieders voor. Waar informatiebeveiliging wordt genoemd, gaat het om aantoonbaar voldoen zonder voorgeschreven bewijsmiddel.

Waaruit de kosten bestaan als je het wel doet

  • De auditdagen bij een certificerende instelling. Certificering wordt afgerekend per auditdag. Het aantal dagen hangt af van je omvang, het aantal locaties en hoe complex je systemen zijn. Daarom staat er op geen enkele site een prijs: die wordt per organisatie bepaald.
  • De driejarige cyclus, niet alleen de eerste audit. Na de certificerende audit volgen jaarlijkse controle-audits en na drie jaar een hercertificering. Wie offertes vergelijkt op alleen het eerste jaar, vergelijkt de helft.
  • Je eigen tijd. Meestal de grootste post en zelden begroot. Het opbouwen van het dossier, het bijhouden van de registers en het voorbereiden van de audit gebeuren naast het werk.
  • Eventuele begeleiding. Een consultant die het traject begeleidt werkt vaak op dagbasis. Voor een kleine zorgaanbieder is dat de post die het snelst oploopt, en tegelijk de post die het makkelijkst te vermijden is.
Vraag de offerte over drie jaar op. Certificerende instellingen offreren vaak de eerste audit. Vraag expliciet naar de controle-audits in jaar twee en drie en naar de hercertificering, anders vergelijk je appels met peren.

Wat de route zonder certificaat kost

Dan betaal je twee dingen: de tijd om het dossier op te bouwen en bij te houden, en de onafhankelijke beoordeling die de IGJ minimaal eens per drie jaar verwacht. Die beoordeling mag door een interne auditor, een externe specialist of iemand van een andere zorgorganisatie worden gedaan, mits diegene niet betrokken was bij het opstellen van het beleid. Hoe dat werkt staat in de gids over de NEN 7510-audit.

Het dossier zelf is bij ISO Assist onderdeel van het abonnement van 275 euro per maand exclusief btw, samen met je kwaliteitssysteem. Er komt geen aparte module of meerprijs bij voor informatiebeveiliging.

Wanneer certificering wel verstandig is

Als een opdrachtgever het contractueel eist, als je werkt met ketenpartners die het in hun leveranciersbeleid hebben staan, of als je zelf gegevens verwerkt voor andere zorgaanbieders. In die gevallen koop je met een certificaat vooral bewijslast af die je anders bij elke opdrachtgever opnieuw moet leveren. Is dat niet aan de orde, dan betaal je voor een bevestiging die niemand van je vraagt.

Aantoonbaar voldoen, zonder traject

In ISO Assist beantwoord je een korte vragenlijst en ligt je dossier er: de beoordeling per beheersmaatregel met de reden erbij, de documenten met jouw gegevens, en de registers die het dagelijkse bewijs vormen. Dat is precies wat er bij een beoordeling wordt gevraagd. In de demo kun je het bekijken zonder account.

Veelgestelde vragen

Is een NEN 7510-certificaat verplicht?

Nee. De IGJ zegt dat letterlijk: de wet stelt het niet verplicht, de Cyberbeveiligingswet niet, en de norm zelf ook niet. Wat wel moet is aantoonbaar voldoen en je systeem periodiek onafhankelijk laten beoordelen.

Waaruit bestaan de kosten van certificering?

Uit drie delen. De certificerende instelling rekent per auditdag, en het aantal dagen hangt af van je omvang, het aantal locaties en de complexiteit van je systemen. Daar komt een driejarige cyclus overheen met jaarlijkse controle-audits. En het grootste deel zit vaak niet in de factuur van de auditor maar in je eigen tijd, of in een consultant die het traject begeleidt.

Waarom noemen certificerende instellingen geen prijs op hun site?

Omdat het aantal auditdagen per organisatie wordt bepaald. Vraag altijd een offerte op waarin de driejarige cyclus staat, niet alleen de eerste audit: de kosten van jaar twee en drie worden vaak vergeten in de vergelijking.

Wat kost het alternatief?

Aantoonbaar voldoen zonder certificaat kost je de tijd om het dossier op te bouwen en bij te houden, plus de onafhankelijke beoordeling die de IGJ minimaal eens per drie jaar verwacht. Voor de meeste kleine zorgaanbieders is dat de route: dezelfde inhoud, zonder de certificeringscyclus eromheen.

Vragen gemeenten om een certificaat?

Zelden. In ruim honderd inkoopdocumenten van gemeenten, jeugdzorgregio's en zorgkantoren uit 2024 tot 2026 kwam geen enkele NEN 7510-certificaateis voor kleine aanbieders voor. Waar informatiebeveiliging wordt genoemd, gaat het om aantoonbaar voldoen zonder voorgeschreven bewijsmiddel.

Wanneer is certificering wel verstandig?

Als een opdrachtgever het contractueel eist, als je met grote ketenpartners werkt die het in hun leveranciersbeleid hebben staan, of als je zelf gegevens verwerkt voor andere zorgaanbieders. Dan koop je met het certificaat vooral bewijslast af die je anders per opdrachtgever opnieuw moet leveren.