Waarom informatiebeveiliging een bestuursvraagstuk is (en geen ICT-project)
"Maar daar hebben we toch een ICT-afdeling voor?" Dat is een begrijpelijke en vaak voorkomende gedachte.Wanneer een organisatie te maken krijgt met informatiebeveiliging, cyberdreigingen of privacywetgeving, kijken veel bestuurders vaak automatisch naar de ICT-manager, CIO of CISO. Zij zijn immers de specialisten.
Toch zit daar een fundamentele denkfout.
Een cyberincident is tegenwoordig zelden een technisch probleem. Het is een continuïteits- of bedrijfsprobleem. En in de zorg vaak zelfs een patiëntveiligheidsprobleem.
Wanneer een EPD/ECD niet beschikbaar is, laboratoriumuitslagen niet toegankelijk zijn of medicatiegegevens niet kunnen worden geraadpleegd, ontstaat geen ICT-verstoring maar een verstoring van de zorg- of dienstverlening.
Daarom hoort informatiebeveiliging thuis op de agenda van de Raad van Bestuur.
De digitale zorg is een nutsvoorziening geworden
Nog geen twintig jaar geleden konden veel zorgprocessen tijdelijk functioneren zonder digitale systemen. Dat is vandaag de dag vrijwel ondenkbaar geworden. Vrijwel iedere zorgorganisatie is afhankelijk van:- het Electronisch Patiënten/Cliënten Dossier
- elektronische medicatiegegevens
- laboratoriumsystemen
- beeldvorming
- planning- en roostersystemen
- communicatieplatformen
- gegevensuitwisseling met ketenpartners
- cloudomgevingen
- Leer Management Systemen
- leveranciers van software en infrastructuur
Niemand zou accepteren dat de stroomvoorziening onbeheerd wordt ingericht.
Waarom accepteren we dat soms wel voor informatievoorziening?
De vraag is niet óf er een incident komt
Veel bestuurders denken bij cybersecurity direct aan hackers. Maar moderne dreigingen zijn veel breder. Denk aan:- ransomware
- menselijke fouten
- verkeerde ingestelde systemen
- falende leveranciers
- uitval van (cloud)platformen
- verkeerd gedeelde patiëntgegevens
- gestolen accounts
- kwetsbaarheden in software of (medische) systemen
De relevante vraag is daarom niet:
"Kunnen wij een incident voorkomen?"
Maar:
"Zijn wij voorbereid wanneer het gebeurt?"
Die vraag is niet technisch. Die is bestuurlijk.
De bestuurder heeft andere vragen dan de CISO
Een goede bestuurder hoeft niet te weten hoe een firewall werkt. Net zoals een bestuurder van een ziekenhuis niet hoeft te weten hoe een MRI-systeem technisch is opgebouwd. Bestuurders moeten andere vragen stellen, bijvoorbeeld:Continuïteit
- Wat gebeurt er als het EPD/ECD uitvalt?
- Hoe lang kunnen wij zonder onze belangrijkste systemen werken?
- Zijn onze noodprocedures getest?
- Wat zijn onze grootste digitale risico's?
- Welke risico's accepteren wij bewust?
- Welke risico's zijn onvoldoende beheerst?
- Wie is eigenaar van kritieke informatie?
- Wie beslist tijdens een cybercrisis?
- Wie informeert patiënten, toezichthouders en media?
- Van welke leveranciers zijn wij afhankelijk?
- Wat gebeurt er als een leverancier uitvalt?
- Hebben wij een alternatief?
- Kunnen wij onze gegevens herstellen?
- Hebben wij dat daadwerkelijk getest?
- Hoe zeker weten wij dat?
Dit zijn bestuursvragen.
De relatie met patiëntveiligheid
In de zorg wordt patiëntveiligheid vanzelfsprekend gezien als een verantwoordelijkheid van het bestuur. Niemand zou een bestuurder serieus nemen die zegt:"Medicatieveiligheid is een onderwerp voor de apotheek, niet voor ons."
Toch horen we soms vergelijkbare uitspraken over informatiebeveiliging:
"Dat moet ICT oplossen." En dat is gevaarlijk.
Onjuiste informatie kan verkeerde zorg veroorzaken, niet-beschikbare informatie kan zorg vertragen, gelekte informatie kan patiënten schaden en beschadigde informatie kan verkeerde behandelbeslissingen veroorzaken.
> Informatiebeveiliging beschermt dus niet alleen data. Het beschermt mensen!
NEN7510, AVG en NIS2 zijn geen ICT-projecten
Veel organisaties benaderen wet- en regelgeving nog steeds als een technisch implementatietraject. Dat leidt vaak tot de verkeerde vraag:"Wat moeten we nog regelen om compliant te zijn?"
De betere vraag is:
"Hoe tonen wij als bestuur aan dat wij onze verantwoordelijkheid nemen?"
Normenkaders zoals NEN7510 gaan niet alleen over technologie. Zij gaan over:
- risicomanagement
- verantwoordelijkheden
- besluitvorming
- audits
- leveranciers
- continu verbeteren
- aantoonbare beheersing
Wat gebeurt er als bestuurders niet betrokken zijn?
In de praktijk zien we vaak een herkenbaar patroon. De organisatie investeert in:- securitysoftware
- firewalls
- monitoring
- awareness-trainingen
- wie eigenaar is van risico's
- wie autorisaties goedkeurt
- welke systemen kritiek zijn
- welke leveranciers onmisbaar zijn
- wie een crisis leidt
En juist dan blijken de grootste problemen niet technisch maar organisatorisch:
- onduidelijke verantwoordelijkheden
- trage besluitvorming
- onvoldoende communicatie
- onduidelijkheid over bevoegdheden
- gebrek aan geoefende procedures
Dit kwam naar voren tijdens een oefening over digitale verstoringen in de zorg. Leerpunten betroffen onder andere continuïteitsscenario's, eigenaarschap, taken, bevoegdheden, verantwoordelijkheden, monitoring en crisisrespons.
Wat een bestuurder vandaag al kan doen
U hoeft geen technische achtergrond te hebben om grip te krijgen op digitale weerbaarheid. Begin met vijf eenvoudige vragen:- Weten wij wat onze belangrijkste digitale risico's zijn? Niet de honderd risico's. Begin bij de vijf belangrijkste.
- Weten wij welke systemen absoluut niet mogen uitvallen? En hoe lang kunnen wij zonder deze systemen werken?
- Zijn onze noodprocedures geoefend? Niet geschreven. Geoefend!
- Hebben wij zicht op onze afhankelijkheden? Intern én extern.
- Zouden wij als bestuur weten wat onze rol is tijdens een cybercrisis? En weet de rest van onze organisatie wie welke rol heeft tijdens een cybercrisis? Als het antwoord op deze vraag onzeker is, ligt daar waarschijnlijk de grootste kwetsbaarheid.
Conclusie
Informatiebeveiliging gaat allang niet meer over computers. Het gaat over zorgcontinuïteit, patiëntveiligheid, vertrouwen, reputatie en bestuurlijke verantwoordelijkheid.
De CISO, ISO, CIO en ICT-afdeling leveren expertise. Maar bestuurders bepalen de koers. Daarom is de belangrijkste vraag niet:
"Hebben wij voldoende beveiliging?"
Maar:
"Hebben wij voldoende grip op onze digitale afhankelijkheid?"
Organisaties die die vraag serieus beantwoorden, worden niet alleen veiliger.
Ze worden ook bestuurbaarder, weerbaarder en beter voorbereid op de zorg van morgen.
Digitale weerbaarheid in de zorg - deel 2
In het volgende artikel gaan we in op een veelvoorkomende misvatting:Waarom investeren in securitysoftware niet automatisch leidt tot een veilige organisatie.
We bekijken waarom technologie slechts een deel van de oplossing is en waarom governance, eigenaarschap en cultuur vaak bepalender zijn dan de tools zelf.