Overslaan en naar de inhoud gaan

Wat zijn de NEN-normen voor toegangsbeheer?

De belangrijkste NEN-normen voor toegangsbeheer zijn NEN-EN 60839-11-1 (systeemvereisten voor elektronische toegangsbeheersystemen) en NEN-EN 60839-11-2 (toepassingsrichtlijnen). Deze normen beschrijven hoe toegangsbeheersystemen technisch moeten worden opgezet, geclassificeerd en geïnstalleerd. Ze gelden voor uiteenlopende omgevingen, van kantoorgebouwen tot beveiligde industriële locaties. In dit artikel beantwoorden we de meest gestelde vragen over NEN-normen en toegangsbeheer. Heb je direct een vraag? Neem gerust contact op met Sellox.

Welke NEN-normen zijn van toepassing op toegangsbeheer?

Voor toegangsbeheer zijn de NEN-EN 60839-11-1 en NEN-EN 60839-11-2 de meest relevante normen. De eerste beschrijft de technische en functionele eisen aan elektronische toegangsbeheersystemen. De tweede biedt praktische richtlijnen voor de toepassing ervan in specifieke situaties. Samen vormen ze het normenkader waaraan professionele systemen in Nederland worden getoetst.

Naast de NEN-EN 60839-reeks kunnen ook andere normen van toepassing zijn, afhankelijk van de context:

  • NEN-EN 50133: een oudere norm voor toegangscontrolesystemen, die in veel gevallen is vervangen door de 60839-reeks, maar soms nog als referentie wordt gebruikt.
  • NEN 2575: relevant wanneer toegangsbeheer wordt gecombineerd met brandmeldinstallaties, omdat integratie tussen systemen specifieke eisen stelt.
  • ISO/IEC 27001: niet technisch van aard, maar relevant voor organisaties die toegangsbeheer inbedden in een breder informatiebeveiligingsbeleid.

Welke normen precies van toepassing zijn, hangt af van het type object, de risicoklasse en de eisen van de opdrachtgever of verzekeraar.

Wat schrijven de NEN-normen voor op het gebied van toegangsbeveiliging?

De NEN-normen voor toegangsbeveiliging schrijven voor hoe een systeem moet worden ingedeeld in prestatieniveaus, welke componenten aan welke eisen moeten voldoen, en hoe installatie en documentatie moeten plaatsvinden. Ze maken onderscheid in vier prestatieniveaus (graad 1 tot en met 4), waarbij een hoger niveau staat voor een hogere weerstand tegen pogingen tot manipulatie of omzeiling.

Concreet raken de normen aan de volgende aspecten:

  • Identificatiemiddelen: van eenvoudige pincodes tot biometrische verificatie, elk middel heeft een bijbehorend prestatieniveau.
  • Toegangscontrollers en lezers: de hardware moet voldoen aan specifieke eisen voor sabotagebestendigheid en communicatiebeveiliging.
  • Beheer en logging: het systeem moet toegangsgebeurtenissen registreren en bewaren, zodat achteraf reconstructie mogelijk is.
  • Stroomvoorziening: noodstroom en uitvalbeveiliging zijn verplicht voor hogere prestatieniveaus.
  • Documentatie: installateurs moeten aantonen dat het systeem conform de norm is geïnstalleerd en geconfigureerd.

Hoe verschilt NEN-EN 60839 van andere beveiligingsnormen?

NEN-EN 60839 onderscheidt zich van andere beveiligingsnormen doordat het specifiek gericht is op elektronische toegangsbeheersystemen en werkt met een gedetailleerde indeling in prestatieniveaus. Normen zoals NEN 2575 (brandmeld) of NEN-EN 50131 (inbraakdetectie) richten zich op andere beveiligingsdisciplines. NEN-EN 60839 is de enige norm die de volledige levenscyclus van een toegangsbeheersysteem beschrijft, van ontwerp tot onderhoud.

Een belangrijk verschil met de oudere NEN-EN 50133 is de bredere reikwijdte. Waar 50133 zich beperkte tot de basisfunctionaliteit van toegangscontrole, omvat de 60839-reeks ook eisen aan systeemintegratie, cyberveiligheid van de communicatielagen en beheerprocessen. Dit maakt de norm beter geschikt voor moderne, netwerkgekoppelde toegangsbeheersystemen.

Vergeleken met ISO/IEC 27001 is NEN-EN 60839 technisch en productgericht, terwijl ISO/IEC 27001 een managementnorm is. Organisaties die beide hanteren, gebruiken 60839 voor de technische inrichting en 27001 voor het beleidskader eromheen.

Wanneer ben je verplicht om te voldoen aan NEN-normen voor toegangsbeheer?

Een wettelijke algemene verplichting om aan NEN-normen voor toegangsbeheer te voldoen, bestaat in Nederland niet voor alle organisaties. De verplichting ontstaat in specifieke situaties: wanneer een verzekeraar het als voorwaarde stelt, wanneer een opdrachtgever of overheidsinstantie het contractueel eist, of wanneer wet- en regelgeving voor een bepaalde sector het voorschrijft.

Situaties waarin naleving in de praktijk verplicht of sterk aanbevolen is:

  • Zakelijke verzekeringen: veel verzekeraars stellen als eis dat beveiligingssystemen voldoen aan erkende normen voordat schade wordt vergoed.
  • Overheidsgebouwen en vitale infrastructuur: de rijksoverheid en gemeenten hanteren beveiligingseisen die verwijzen naar NEN-normen.
  • Zorginstellingen en datacenters: sectoren met strenge privacywetgeving (zoals de AVG) verwachten aantoonbaar beveiligde toegangscontrole.
  • Aanbestedingen: bij openbare aanbestedingen wordt normconformiteit vaak als selectiecriterium opgenomen.

Ook zonder formele verplichting biedt normconformiteit een aantoonbaar kwaliteitsniveau dat vertrouwen geeft aan klanten, partners en toezichthouders.

Hoe toon je aan dat een toegangsbeheersysteem aan de NEN-norm voldoet?

Aantonen dat een toegangsbeheersysteem voldoet aan de NEN-norm gebeurt via een combinatie van productcertificering, installatiedocumentatie en eventueel een onafhankelijke inspectie. De leverancier of installateur is verantwoordelijk voor het leveren van bewijs dat het systeem is ontworpen, geïnstalleerd en geconfigureerd conform de van toepassing zijnde norm en het vereiste prestatieniveau.

De meest gebruikte methoden om conformiteit aan te tonen zijn:

  1. Productcertificaten: componenten zoals lezers, controllers en software worden door onafhankelijke testinstituten getest en gecertificeerd op basis van de NEN-EN 60839-norm.
  2. Installatiedossier: de installateur legt vast welke componenten zijn gebruikt, hoe het systeem is geconfigureerd en welk prestatieniveau is gerealiseerd.
  3. Opleverdocumentatie: een opleververklaring of conformiteitsverklaring die door de installateur wordt ondertekend en aan de opdrachtgever wordt overhandigd.
  4. Periodieke inspectie: voor hogere prestatieniveaus en bepaalde sectoren is een jaarlijkse inspectie door een erkende partij gebruikelijk of vereist.

Het is verstandig om bij de aanschaf van een toegangsbeheersysteem vooraf te vragen welk prestatieniveau het systeem haalt en welke documentatie de installateur aanlevert. Zo voorkom je discussies achteraf met verzekeraars of opdrachtgevers. Neem contact op met Sellox voor advies over een normconform toegangsbeheersysteem dat past bij jouw situatie.

Veelgestelde vragen

Wat is het verschil tussen de prestatieniveaus (graden 1 t/m 4) en hoe kies ik het juiste niveau voor mijn situatie?

De vier prestatieniveaus lopen op van graad 1 (laag risico, zoals een kleine kantoorruimte) tot graad 4 (zeer hoog risico, zoals datacenters of vitale infrastructuur). De keuze hangt af van factoren als de waarde van de te beschermen objecten, het risicoprofiel van de locatie en de eisen van uw verzekeraar. Een erkende beveiligingsadviseur of installateur kan op basis van een risicoanalyse bepalen welk prestatieniveau voor uw situatie passend en vereist is.

Wat gebeurt er als mijn bestaande toegangsbeheersysteem niet (meer) voldoet aan de geldende NEN-normen?

Een niet-conform systeem kan leiden tot problemen bij schadeclaims, waarbij verzekeraars dekking kunnen weigeren, of tot afwijzing bij aanbestedingen en contractverlenging. In sommige gevallen volstaat een upgrade van bepaalde componenten of een herconfiguratie om alsnog aan de norm te voldoen. Laat een erkende installateur een conformiteitscheck uitvoeren om te bepalen welke aanpassingen nodig zijn en wat de meest kostenefficiënte route naar normconformiteit is.

Moet ik als organisatie zelf kennis hebben van de NEN-normen, of is dat volledig de verantwoordelijkheid van de installateur?

De technische verantwoordelijkheid voor normconform installeren ligt bij de installateur, maar als opdrachtgever doet u er verstandig aan basiskennis te hebben van de toepasselijke normen en prestatieniveaus. Zo kunt u bij offerteaanvragen gericht vragen naar het te realiseren prestatieniveau en de bijbehorende documentatie, en voorkomt u dat u achteraf voor verrassingen komt te staan. Vraag altijd expliciet om een conformiteitsverklaring en een gedetailleerd installatiedossier bij oplevering.

Hoe verhoudt NEN-EN 60839 zich tot de AVG als het gaat om het loggen van toegangsgebeurtenissen?

NEN-EN 60839 vereist dat toegangsgebeurtenissen worden geregistreerd en bewaard, maar de AVG stelt grenzen aan hoe lang persoonsgegevens — waaronder toegangslogboeken — mogen worden bewaard en wie er toegang toe heeft. Organisaties moeten beide kaders in balans brengen: voldoen aan de logverplichting vanuit de norm, terwijl ze een retentiebeleid hanteren dat in lijn is met de AVG. Het is raadzaam dit vast te leggen in uw privacybeleid en te bespreken met zowel uw beveiligingsinstallateur als uw privacy- of compliance-officer.

Gelden de NEN-normen voor toegangsbeheer ook voor kleine bedrijven of zzp'ers met een bedrijfspand?

Er is geen wettelijke minimumomvang waarbij NEN-normen verplicht worden; ook kleine bedrijven kunnen ermee te maken krijgen, bijvoorbeeld via hun zakelijke verzekeraar of een verhuurder die normconformiteit als voorwaarde stelt. Voor een laagrisico-omgeving zal graad 1 of 2 doorgaans volstaan, wat relatief eenvoudig en betaalbaar te realiseren is. Het loont altijd om bij het afsluiten van een bedrijfsverzekering na te vragen welke beveiligingseisen de verzekeraar stelt, zodat u niet achteraf voor een ongedekte schade komt te staan.

Hoe vaak moet een normconform toegangsbeheersysteem worden onderhouden of geïnspecteerd?

Voor hogere prestatieniveaus (graad 3 en 4) is een jaarlijkse inspectie door een erkende partij gebruikelijk en in veel gevallen contractueel of sectorspecifiek vereist. Voor lagere prestatieniveaus wordt periodiek onderhoud sterk aanbevolen om de werking en conformiteit te waarborgen, ook al is een formele inspectie niet altijd verplicht. Zorg er daarnaast voor dat software-updates en firmware-updates van controllers en lezers tijdig worden doorgevoerd, omdat verouderde software de cyberveiligheid van het systeem kan ondermijnen en daarmee de normconformiteit in gevaar kan brengen.

Kan ik een toegangsbeheersysteem van verschillende merken combineren en toch voldoen aan de NEN-norm?

Dat is mogelijk, maar vereist extra aandacht: elk afzonderlijk component moet gecertificeerd zijn op het vereiste prestatieniveau, én de combinatie van componenten moet als geheel aantoonbaar correct functioneren. Niet alle merken en systemen zijn onderling compatibel op het niveau van beveiliging en communicatieprotocollen, wat het risico op zwakke schakels vergroot. Laat een installateur vooraf een systeemontwerp maken waarin de interoperabiliteit en gecombineerde normconformiteit expliciet worden geborgd en gedocumenteerd.