Mensen
Iedereen moet weten wat mag, wat niet mag, en waarom. Van zorgmedewerker tot bestuurder.
Proces en technologie zijn belangrijk maar altijd afgeleid. Zonder bewustzijn, eigenaarschap en voorbeeldgedrag van bestuur, management én zorgprofessionals vallen zelfs de beste processen en tools om.Processen
Processen zorgen dat de juiste dingen op de juiste manier gebeuren, ook als mensen wisselen, de druk hoog is en technologie verandert.
Daarom moeten afspraken duidelijk worden vastgelegd:- rechten
- gebruik
- incidenten
- logging
- monitoring
- back-ups
- rapportage
Technologie
Mensen en processen worden ondersteund door technologie door risico's te voorkomen, te detecteren en te bewijzen zodat informatiebeveiliging niet afhankelijk is van goedbedoeld menselijk gedrag alleen.
Systemen moeten beschikbaar (B), integer (I) en vertrouwelijk (V) zijn. Hiervoor zijn de volgende onderdelen belangrijk:
- autorisaties
- classificatie
- encryptie
- netwerkbeveiliging
- multi-factor authenticatie (Zero-Trust)
- secure cloud (veilige cloud inrichting)
Besturing
Zonder expliciete sturing is er geen echte beheersing.
Sturing betekent in deze context dat eigenaarschap, besluitvorming, toezicht en verbeteringen expliciet zijn belegd. Er moet duidelijk zijn:- wie verantwoordelijk is,
- wie mag beslissen,
- wie controleert en
- hoe verbeteringen worden doorgevoerd.
Dit is governance
Governance die werkt voor zorgorganisaties
De basis voor governance in de zorg bestaat uit de volgende onderdelen:- data-eigenaren (zorginhoud, administratie, HR, financiële adfeling)
- data-beheerders (bewaken van definities en datakwaliteit)
- Procesbeheerders (systemen, samenhang en inrichting)
- Functionaris Gegevensbescherming (FG) / privacy officer
- Informatiebeveiliging ((C)ISO / OSO)
- Directie / MT (prioritering, borging en sturing)
Door strategie aan de uitvoering van besluiten over data, beveiliging en technologie te verbinden ondersteunt de data- of informatiebeveiligingsraad de CIO, (C)ISO en informatiemanagement.
Voor de zorgprofessionals op de werkvloer helpt een raad om de keuzes over datagebruik en beveiliging duidelijk te stellen zodat iedereen weet wat kan, wat mag en wat verwacht wordt.
Zonder data- of informatiebeveiligingsraad worden datavraagstukken vaak technisch opgelost;
Met een raad worden ze bewust en gezamenlijk bestuurd.
Waarom werkt governance in de praktijk vaak niet?
Wat ik vaak zie is dat de basis niet op orde is:- Rollen zijn niet belegd (niemand beslist)
- Definities zijn niet vastgelegd (ieder heeft een eigen interpretatie)
- Rechtenstructuren zijn historisch gegroeid (onvoldoende overzicht = grote risico's)
- AVG/NEN leeft alleen bij ICT (geen begrip = geen draagvlak)
- Incidenten worden slecht geregistreerd (herhaling is gegarandeerd)
Hoe kan dit worden verbeterd?
Maak een plan, gebaseerd op de organisatiestructuur, doelen en cultuur. Adresseer daarin de volgende onderdelen:- Beperk de rechten om de risico's te beperken (least-privilege)
- Start met classificeren van informatie publiek toegankelijk, vertrouwelijk, zeer vertrouwelijk, topgeheim)
- Leg definities vast
- Houdt een beluitenlog bij (transparantie)
- Zorg voor veilige integraties (API's in plaats van exceldocumenten per mail versturen)
- Plan maandelijks overleg
- Maak datamanagement onderdeel van kwaliteit en veiligheid
Deze stappen gezamenlijk zorgen voor veiliger werken, minder risico's, betere audits, minder fouten, meer vertrouwen bij medewerkers en een stabiele basis voor BI, automatisering en AI.