Waarom technologie alleen niet genoeg is
Tijdens gesprekken met bestuurders hoor ik regelmatig een reactie als:"We hebben Microsoft, firewalls, monitoring, back-ups, antivirus en een externe ICT-partner. We zijn toch goed beveiligd?" Dat klinkt wel logisch maar toch is het antwoord vaak: niet per se.
Veel zorgorganisaties beschikken over uitstekende technologie en blijken tegelijkertijd kwetsbaar voor incidenten. Niet omdat de techniek tekortschiet. Maar omdat beveiliging uiteindelijk niet draait om technologie.
Het draait om mensen, verantwoordelijkheden, besluitvorming en beheersing. Met andere woorden:
Je kunt miljoenen investeren in beveiligingssoftware en tóch onvoldoende grip hebben op je digitale risico's.
Dat klinkt misschien vreemd, maar het is precies wat auditors, toezichthouders en incidentonderzoekers regelmatig aantreffen.De hardnekkige misvatting
Veel organisaties benaderen informatiebeveiliging als een ICT-project. De gedachte is vaak:- We kopen beveiligingssoftware.
- We richten die software in.
- Daarmee zijn we veilig.
Een organisatie moet voortdurend keuzes maken. Bijvoorbeeld:
- Welke risico's accepteren we?
- Welke gegevens zijn het belangrijkst?
- Welke systemen mogen absoluut niet uitvallen?
- Welke leveranciers vertrouwen we?
- Wie mag waar toegang toe hebben?
- Wanneer nemen we een systeem offline?
- Wie beslist tijdens een crisis?
Technologie beschermt geen verantwoordelijkheid
Laten we een vergelijking maken met medicatieveiligheid.Een ziekenhuis kan beschikken over:
- medicatiecontroles
- scanners
- elektronische voorschrijfsystemen
- geavanceerde apparatuur
- wie verantwoordelijk is
- wie controleert
- wie mag afwijken
- wie acteert bij fouten
Niemand zou beweren dat medicatieveiligheid volledig is opgelost door een nieuw softwaresysteem. Toch gebeurt dit bij informatiebeveiliging nog verrassend vaak. Bestuurders krijgen te horen dat een nieuwe oplossing is aangeschaft en krijgen daardoor het gevoel dat het probleem daarmee is opgelost maar in werkelijkheid begint het dan pas echt.
Waarom organisaties met veel technologie toch kwetsbaar kunnen zijn
De techniek wordt steeds beter. Met de komst van AI en automatisering van processen worden veel kwetsbaarheden als menselijke fouten voorkomen. Toch betekent dit niet dat een organisatie daarmee minder kwetsbaar is. En de oorzaak is vaak niet technisch:Onduidelijk eigenaarschap
Dit zien we in de praktijk vaak voorkomen. Er is een EPD of ECD maar wie is de eigenaar?• ICT? • De leverancier? • Kwaliteit en Veiligheid? • De zorgmanager? • De Raad van Bestuur?
Vaak blijkt pas tijdens een incident dat niemand precies weet wie de moeilijke beslissingen mag nemen.
Onvoldoende toegangsbeheer
Moderne systemen ondersteunen sterke beveiliging. Maar als accounts van vertrokken medewerkers actief blijven of autorisaties nooit worden gecontroleerd, ontstaat alsnog risico.Interne richtlijnen benadrukken juist dat toegang alleen mag worden verleend aan personen met een formele rol, waarbij identiteiten en toegangsrechten aantoonbaar moeten worden beheerd.
Geen zicht op afhankelijkheden
Veel organisaties ontdekken pas tijdens een incident hoe afhankelijk zij zijn van softwareleveranciers, cloudplatformen, externe beheerders of gegevensuitwisseling met ketenpartners. Niet omdat die afhankelijkheden verborgen waren. Maar omdat niemand ze bestuurlijk in kaart had gebracht.Procedures bestaan alleen op papier
Een crisisplan kan uitstekend geschreven zijn maar als niemand het ooit heeft geoefend, ontstaat stress en verwarring zodra een crisis zich aandiend.Dit kwam naar voren tijdens een oefening over digitale verstoringen in de zorg. De belangrijke leerpunten betroffen continuïteitsscenario's, monitoring, verantwoordelijkheden, mandaat, communicatie, geoefende procedures
Wat een auditor eigenlijk beoordeelt
Veel bestuurders denken dat een audit vooral kijkt naar techniek. Dat is slechts een deel van het verhaal. Een auditor wil vooral weten:- Begrijpt de organisatie haar risico's?
- Zijn verantwoordelijkheden duidelijk?
- Worden maatregelen daadwerkelijk uitgevoerd?
- Worden incidenten opgevolgd?
- Is er bestuurlijke sturing?
- Vindt verbetering plaats?
- Kunnen beslissingen worden aangetoond?
Het verschil tussen beveiliging en beheersing
Veel organisaties investeren in beveiliging. Veel minder organisaties investeren in beheersing. Dat verschil is cruciaal.Beveiliging bestaat bijvoorbeeld uit een firewall, anti-virus software, MFA, monitoring of back-ups.
Beheersing daarentegen betreft onderwerpen als risico-eigenaren, beleidskaders, toegangsreviews, leveranciersbeoordelingen, incidentevaluaties, audits of managementrapportages.
Beveiliging gaat over middelen.
Beheersing gaat over bestuur.
Een volwassen organisatie heeft beide.
Waarom bestuurders juist naar eigenaarschap moeten kijken
De eerste vraag is vaak:"Welke tool hebben wij?" Maar veel belangrijker is: "Wie is verantwoordelijk?"
Neem bijvoorbeeld een patiëntendossier. Een bestuurder zou moeten weten:
- Wie is eigenaar van het proces?
- Wie is eigenaar van de gegevens?
- Wie beheert het systeem?
- Wie autoriseert toegang?
- Wie beoordeelt incidenten?
- Wie accepteert risico's?
Wanneer die vragen niet helder beantwoord kunnen worden, ontstaat een kwetsbaarheid die geen technologie kan oplossen.
Het ISMS: de brug tussen technologie en bestuur
Dit is precies waarom een Information Security Management System (ISMS) bestaat. Een ISMS zorgt voor:- eigenaarschap
- risicomanagement
- duidelijke verantwoordelijkheden
- audits
- verbeteringen
- besluitvorming
- bewijsvoering
Of eenvoudiger:
Technologie is de motor.
Het ISMS is het stuur.
Zonder motor kom je niet vooruit, maar zonder stuur weet je niet waar je uitkomt.
Vijf signalen dat de organisatie te afhankelijk is van technologie
Als één of meer van onderstaande situaties herkenbaar zijn, ligt de focus waarschijnlijk te veel op techniek:| Signaal 1 | - Het bestuur ontvangt vooral technische rapportages. |
| Signaal 2 | - Niemand kan de vijf belangrijkste digitale risico's benoemen. |
| Signaal 3 | - Er bestaat onduidelijkheid over eigenaarschap van kritieke systemen. |
| Signaal 4 | - Crisis- en herstelprocedures zijn nog nooit geoefend. |
| Signaal 5 | - Leveranciersrisico's worden vooral gezien als een ICT-aangelegenheid. |
De bestuurdersvraag die echt telt
Bij cybersecurity wordt vaak gevraagd:"Welke oplossing moeten we aanschaffen?" Maar dat is meestal niet de juiste vraag.
De betere vraag is:
"Welke verantwoordelijkheid proberen we met deze oplossing te ondersteunen?"
Want technologie ondersteunt beheersing. Het vervangt beheersing niet.
Conclusie
Een veilige zorgorganisatie ontstaat niet doordat er voldoende technologie aanwezig is. Een veilige zorgorganisatie ontstaat wanneer:
- risico's bekend zijn
- eigenaarschap duidelijk is
- besluitvorming werkt
- verantwoordelijkheden zijn vastgelegd
- procedures zijn geoefend
- techniek deze processen ondersteunt
Technologie is onmisbaar. Maar technologie alleen maakt een organisatie niet veilig. Bestuurders die uitsluitend naar tools kijken, zien vaak slechts een deel van het plaatje. Bestuurders die kijken naar eigenaarschap, risico's, continuïteit en beheersing, bouwen aan echte digitale weerbaarheid.
Digitale weerbaarheid in de zorg - deel 3
In het volgende artikel gaan we een stap verder en bekijken we waarom moderne zorgorganisaties inmiddels net zo afhankelijk zijn geworden van digitale systemen als van elektriciteit en water.Wat gebeurt er wanneer een cruciaal systeem plotseling niet meer beschikbaar is, en waarom is dat vooral een bestuurlijke uitdaging?