Digitale veiligheid is geen IT-feestje

Een goed gesprek over ISMS met informatiebeveiligingsspecialist Ruben Maes.

Hoe belangrijk het is om je digitale veiligheid op orde te hebben, bleek maar weer eens door de recente hacks bij Booking.com, Basic-Fit en ChipSoft. Met een Information Security Management System (ISMS) kunnen organisaties hun digitale veiligheid structureel organiseren en borgen. Dat is geen losse tool, maar een samenhangend geheel van afspraken, processen en controles.

Een gesprek met onze informatiebeveiligingsspecialist Ruben Maes over hoe organisaties hun ISMS zouden moeten inrichten, borgen en vooral: laten werken in de praktijk. Over bewustwording, draagvlak, het continu verbeteren van processen en aantoonbaar ‘in control’ zijn.

 

Ruben Maes

Veel (zorg)organisaties investeren in digitale veiligheid. Waarom blijkt het in de praktijk toch lastig om écht veilig te werken?

Ruben: “De bewustwording rond informatiebeveiliging verschilt sterk per organisatie. Het wordt nog te vaak gezien als een IT-feestje, terwijl het de hele organisatie aangaat. In de praktijk zit de uitdaging vaak in kennis die in hoofden zit en niet goed is vastgelegd. En misschien nog belangrijker: er wordt onvoldoende gecontroleerd of afspraken en procedures ook écht werken. Juist in de vervolgstappen na de bewustwording ligt vaak nog veel werk.

Als je als organisatie nog zoekend bent, is een risicoanalyse een goed startpunt – mits er al bestuurlijke bewustwording is. Daarbij kijk je niet alleen wat er mis kan gaan, maar vooral waar je kwetsbaar bent en wat de impact is. Denk aan bedreigingen zoals cyberaanvallen of menselijke fouten, kwetsbaarheden in systemen of gedrag, de kans dat iets gebeurt, de impact ervan en de maatregelen die je al hebt genomen. Vanuit die analyse kun je gericht verder bouwen.”

 

‘Er wordt onvoldoende gecontroleerd of afspraken en procedures wel écht werken.’

Een goed ingericht ISMS vormt de basis voor digitale veiligheid. Wat ontbreekt als dat fundament niet op orde is?

“ISMS raakt de hele organisatie. Dat betekent dat je medewerkers moet meenemen en in de meewerkstand krijgen – en dat is vaak de grootste uitdaging. Daarnaast wordt ISMS nog te vaak gezien als een afvinklijstje, terwijl het juist draait om een continu proces. Je moet er actief mee bezig zijn, binnen een vaste Plan-Do-Check-Act (PDCA)-cyclus. Het moet zichtbaar zijn, niet alleen op managementniveau, maar juist ook op de werkvloer.

Uit de Benchmark NEN 7510 Care kwam naar voren dat veel organisaties hun ISMS nog niet of onvoldoende op orde hebben. De grootste knelpunten zitten in draagvlak en in het goed laten draaien van de PDCA-cyclus. Dat is begrijpelijk: het vraagt tijd en capaciteit in organisaties die al onder druk staan. Maar niet instappen is geen optie. Organisaties die al werken volgens NEN 7510, zijn goed voorbereid op de aankomende NIS2-wetgeving.”

 

ISMS moet zichtbaar zijn, niet alleen op managementniveau, maar juist ook op de werkvloer.

Is het ISMS dan het antwoord op ‘in controle zijn van alle risico’s’?

“Nee. Het vergt óók een andere manier van denken: risk based thinking. Dat is eigenlijk de kern: je stuurt niet op ‘alles moet dichtgetimmerd’, maar op wat voor jouw organisatie écht het meeste risico oplevert. Dat vraagt om risicodenken als competentie, niet alleen om een format of een tool. Concreet betekent het dat je risico’s continu meeneemt in keuzes: welke processen zijn kritisch, waar zitten je grootste kwetsbaarheden, welke incidenten wil je absoluut voorkomen en welke maatregelen leveren dan de meeste risicoreductie op. Als je dat goed doet, wordt ISMS een manier van werken: prioriteren, onderbouwen en bijsturen op basis van risico’s – en dat past één-op-één in de PDCA-cyclus.”

 

‘Hacks nemen toe. ‘Dat gebeurt ons niet’, kan niemand meer zeggen. Het is niet de vraag óf het gebeurt, maar wanneer.’

Je begeleidt veel ISMS-implementaties. Wat onderschatten organisaties vooraf?

“Vooral de tijdsinvestering en de impact buiten IT. Tijdens het traject wordt pas echt duidelijk hoeveel afdelingen erbij betrokken zijn. Als je dat vooraf concreet maakt, schrikken organisaties daar vaak van. Weerstand kun je deels voorkomen door medewerkers goed voor te bereiden en tijdig draagvlak te creëren vanuit management of ondersteunende afdelingen. Tooling zoals Zenya helpt enorm: het brengt structuur en maakt het ISMS inzichtelijk en beheersbaar. Een Excelbestand volstaat niet meer. Maar de tool is slechts een middel. Het gaat om wat je ermee doet: de opvolging, de implementatie en het borgen in de organisatie. Dáár zit de echte waarde.”

Veel organisaties zien ISMS als compliance. Waar zit de echte waarde?

“Het gaat uiteindelijk niet om compliance, maar om het beschermen van gevoelige informatie van cliënten en medewerkers. Die je nooit op straat wilt hebben liggen. Digitale veiligheid is lang onderschat, maar die tijd is voorbij. Hacks nemen toe. ‘Dat gebeurt ons niet’, kan niemand meer zeggen. Het is niet de vraag óf het gebeurt, maar wanneer. Dan kun je maar beter voorbereid zijn en de schade beperken.

Wat je zou moeten merken als je ISMS goed staat, is dat de hele organisatie veilig werkt en dit ook uitstraalt naar de medewerkers. Dat informatiebeveiliging onderdeel wordt van het dagelijks werk. Het start meestal op managementniveau, maar het moet uiteindelijk als een rode draad door de hele organisatie heen lopen. Je moet ermee bezig blijven en zorgen dat je niet stagneert of terugvalt. Of je ISMS werkt, weet je alleen door continu te testen: door processen en procedures actief te blijven toetsen binnen de PDCA-cyclus en die structurele toetsing in te bedden in je organisatie. Anders blijft het papier.”

 

‘Het gaat om het beschermen van gevoelige informatie van cliënten en medewerkers. Informatie die  je nóóit op straat wilt hebben liggen.’

Welk misverstand over ISMS zou je willen wegnemen?

“Dat digitale veiligheid een IT-feestje is. Dat is het niet. Het is een continu proces voor de hele organisatie. Iedereen is verantwoordelijk.”

'Er wordt onvoldoende gecontroleerd of afspraken en procedures wel écht werken.'

Deel dit artikel

Link gekopiëerd!

Hoe staat het met de digitale veiligheid van jullie organisatie?

We denken graag met je mee.

T 0880079000

Het Gegevenshuis Waterschapsbedrijf Limburg Sitech Services Vekoma Gemeente Beek Hertek Trespa Limburgse Werkgevers Vereniging Hanssen Footcare Omnibuzz Senzer LVO Zuyd Hogeschool Gemeente Roermond ZON fruit & vegetables Fresh Park Venlo Maaspoort Theater & Events WML Gemeente Stein Gemeente Tilburg MECC Maastricht Cordstrap Vivent Zorgt St. Jans Gasthuis Weert Koraal Lunet Zorg Zorgverzekeraars Nederland VIGO Groep GGD Zuid-Limburg Severinus Levanto ORO MeanderGroep Haga Ziekenhuis Daelzicht CIRO Cicero Zorggroep Zuyderland De Zorggroep Zorggroep Elde Maasduinen Vivantes Via Jeugd SGL Sevagram Savant Zorg Radar PSW Proteion Pergamijn Stael Recruitment NAZL Antares Servatius Thuis Stichting MILO Woonpunt MIK & PIW Groep Woonwenz Maastro Wonen Limburg Land van Horne Nester GGD West-Brabant St. Antonius Ziekenhuis Maastricht Universitair Medisch Centrum Gemeente Zaanstad Vitalis Envida
Agent

Beschikbaar

Start een gesprek met ons supportteam

Agent

Je kunt bijvoorbeeld vragen: