De kern van NEN-7510 (in gewone taal)

Niet "regels afvinken" maar bewust, aantoonbaar en doorlopend grip houden op informatiebeveiliging in de zorg.

Mensen

Iedereen moet weten wat mag, wat niet mag, en waarom. Van zorgmedewerker tot bestuurder.

Proces en technologie zijn belangrijk maar altijd afgeleid. Zonder bewustzijn, eigenaarschap en voorbeeldgedrag van bestuur, management én zorgprofessionals vallen zelfs de beste processen en tools om.

Processen

Processen zorgen dat de juiste dingen op de juiste manier gebeuren, ook als mensen wisselen, de druk hoog is en technologie verandert.

Daarom moeten afspraken duidelijk worden vastgelegd:
  • rechten
  • gebruik
  • incidenten
  • logging
  • monitoring
  • back-ups
  • rapportage
Duidelijk verwoord, voor iedereen inzichtelijk.

Technologie

Mensen en processen worden ondersteund door technologie door risico's te voorkomen, te detecteren en te bewijzen zodat informatiebeveiliging niet afhankelijk is van goedbedoeld menselijk gedrag alleen.


Systemen moeten beschikbaar (B), integer (I) en vertrouwelijk (V) zijn. Hiervoor zijn de volgende onderdelen belangrijk:
  • autorisaties
  • classificatie
  • encryptie
  • netwerkbeveiliging
  • multi-factor authenticatie (Zero-Trust)
  • secure cloud (veilige cloud inrichting)

Besturing

Zonder expliciete sturing is er geen echte beheersing.

Sturing betekent in deze context dat eigenaarschap, besluitvorming, toezicht en verbeteringen expliciet zijn belegd. Er moet duidelijk zijn:
  • wie verantwoordelijk is,
  • wie mag beslissen,
  • wie controleert en
  • hoe verbeteringen worden doorgevoerd.

Dit is governance

Governance die werkt voor zorgorganisaties

De basis voor governance in de zorg bestaat uit de volgende onderdelen:
  • data-eigenaren (zorginhoud, administratie, HR, financiële adfeling)
  • data-beheerders (bewaken van definities en datakwaliteit)
  • Procesbeheerders (systemen, samenhang en inrichting)
  • Functionaris Gegevensbescherming (FG) / privacy officer
  • Informatiebeveiliging ((C)ISO / OSO)
  • Directie / MT (prioritering, borging en sturing)
Dit kan eventueel gebundeld worden in een data- of informatiebeveiligingsraad. Dit is een orgaan dat helpt bepalen wat mag, wat wenselijk is, wie beslist en hoe wordt bijgestuurd. De raad ondersteunt het bestuur door kaders te stellen voor verantwoord datagebruik, eigenaarschap en risicoafweging. Hiermee wordt informatiebeveiliging bestuurbaar.

Door strategie aan de uitvoering van besluiten over data, beveiliging en technologie te verbinden ondersteunt de data- of informatiebeveiligingsraad de CIO, (C)ISO en informatiemanagement.

Voor de zorgprofessionals op de werkvloer helpt een raad om de keuzes over datagebruik en beveiliging duidelijk te stellen zodat iedereen weet wat kan, wat mag en wat verwacht wordt.

Zonder data- of informatiebeveiligingsraad worden datavraagstukken vaak technisch opgelost;
Met een raad worden ze bewust en gezamenlijk bestuurd.


Waarom werkt governance in de praktijk vaak niet?

Wat ik vaak zie is dat de basis niet op orde is:
  • Rollen zijn niet belegd (niemand beslist)
  • Definities zijn niet vastgelegd (ieder heeft een eigen interpretatie)
  • Rechtenstructuren zijn historisch gegroeid (onvoldoende overzicht = grote risico's)
  • AVG/NEN leeft alleen bij ICT (geen begrip = geen draagvlak)
  • Incidenten worden slecht geregistreerd (herhaling is gegarandeerd)

Hoe kan dit worden verbeterd?

Maak een plan, gebaseerd op de organisatiestructuur, doelen en cultuur. Adresseer daarin de volgende onderdelen:
  • Beperk de rechten om de risico's te beperken (least-privilege)
  • Start met classificeren van informatie publiek toegankelijk, vertrouwelijk, zeer vertrouwelijk, topgeheim)
  • Leg definities vast
  • Houdt een beluitenlog bij (transparantie)
  • Zorg voor veilige integraties (API's in plaats van exceldocumenten per mail versturen)
  • Plan maandelijks overleg
  • Maak datamanagement onderdeel van kwaliteit en veiligheid

Deze stappen gezamenlijk zorgen voor veiliger werken, minder risico's, betere audits, minder fouten, meer vertrouwen bij medewerkers en een stabiele basis voor BI, automatisering en AI.