Waarom vragen auditors altijd naar het ISMS?
Veel bestuurders komen vroeg of laat deze term tegen: ISMS.Vaak tijdens:
- een NEN7510 audit
- een gesprek met de CISO
- een rapport van een auditor
- een certificeringstraject
- een management rapportage over informatieveiligheid
Dat roept al snel beelden op van beleidsdocumenten, normenkaders en ingewikkelde regelgeving. Daardoor ontstaat regelmatig de misvatting dat een ISMS vooral iets is voor securityspecialisten. Maar dat is niet waar.
Sterker nog:
Een ISMS is in de eerste plaats een bestuurlijk instrument.
Het helpt bestuurders om grip te houden op digitale risico's, net zoals financiële rapportages helpen om grip te houden op geldstromen en kwaliteitssystemen helpen om grip te houden op patiëntveiligheid.
Een eenvoudige vergelijking
Stel dat een bestuurder vraagt: "Hoe zorgen we ervoor dat de kwaliteit van zorg op orde blijft?"Niemand zal dan antwoorden: "Dat hangt af van één protocol." of: "Dat lossen we op met één applicatie."
Kwaliteit ontstaat door een stelsel van:
- afspraken
- controles
- verantwoordelijkheden
- audits
- verbeteracties
- evaluaties
Een ISMS is niets anders dan het geheel van afspraken waarmee een organisatie zorgt dat informatie veilig, betrouwbaar en beschikbaar blijft.
Wat is een ISMS eigenlijk?
In eenvoudige taal: Een ISMS is het systeem waarmee een organisatie informatiebeveiliging bestuurt. Niet technisch bestuurt; bestuurlijk bestuurt.Het beschrijft onder andere:
- welke risico's bestaan
- wie verantwoordelijk is
- welke maatregelen zijn genomen
- hoe wordt gecontroleerd
- hoe incidenten worden afgehandeld
- hoe verbeteringen worden doorgevoerd
Een ISMS zorgt ervoor dat informatiebeveiliging niet afhankelijk wordt van toeval.
Waarom een ISMS nodig is
Laten we een zorgorganisatie zonder ISMS voorstellen.Er zijn beveiligingsmaatregelen, systemen, leveranciers en er zijn procedures.
Maar ... niemand weet precies:
- welke risico's het belangrijkst zijn
- wie eigenaar is
- welke maatregelen ontbreken
- of maatregelen werken
- welke verbeteringen nodig zijn
De motor draait, de auto rijdt maar niemand weet hoe hard, hoeveel brandstof er nog is, of een waarschuwingslampje brandt of dat er onderhoud nodig is.
Dat voelt wellicht prima zolang alles goed gaat.
Totdat er iets misgaat.
Het verschil tussen beleid en beheersing
Een van de grootste misverstanden is dat een ISMS hetzelfde is als een verzameling documenten.Dat is vergelijkbaar met denken dat een kwaliteitssysteem alleen uit protocollen bestaat.
Documenten zijn belangrijk.
Maar documenten alléén creëren geen beheersing.
Een volwassen ISMS bestaat uit vijf onderdelen:
1. Weten wat belangrijk is
- Welke informatie is kritiek?
- Welke systemen zijn cruciaal?
- Welke processen zijn afhankeloijk van die systemen?
2. Weten welke risico's bestaan
- Wat kan er misgaan?
- Wat is die kans?
- Wat zijn de gevolgen?
3. Maatregelen treffen
Welke acties zijn nodig om risico's te verkleinen? Denk dan aan bijvoorbeeld:
- toegangsbeheer
- back-ups
- leveranciersafspraken
- bewustwording
- logging
- monitoring
- Worden maatregelen uitgevoerd?
- Worden procedures gevolgd?
- Zijn risico's veranderd?
5. Verbeteren
Welke lessen leren we uit:
- incidenten
- audits
- oefeningen
- veranderingen in de organisatie
Wat bestuurdt een ISMS eigenlijk?
Een bestuurder hoeft geen technische details te kennen.Wel helpt het om te begrijpen welke onderwerpen binnen een ISMS worden bestuurd en met welk doel.
Denk aan:
Risico's
Welke digitale risico's accepteren we?
Toegang
Wie mag bij welke gegevens?
Leveranciers
Van wie zijn we afhankelijk?
Privacy
Hoe beschermen we persoonsgegevens?
Continuïteit
Kunnen we blijven functioneren tijdens verstoringen?
Incidenten
Wat doen we als er iets misgaat?
Verbeteringen
Hoe worden fouten structureel opgelost?
Deze onderwerpen raken direct aan de verantwoordelijkheid van bestuurders.
Waarom auditors zoveel aandacht hebben voor een ISMS
Veel bestuurders denken dat een audit vooral kijkt naar technische beveiliging.In werkelijkheid kijken auditors vaak eerst naar het managementsysteem. Dat komt doordat technologie voortdurend verandert.
Besturing niet. Een auditor wil bijvoorbeeld weten:
- Is eigenaarschap geregeld?
- Is er een risicoanalyse uitgevoerd?
- Worden maatregelen geëvalueerd?
- Is duidelijk wie beslissingen neemt?
- Zijn incidenten aantoonbaar opgevolgd?
- Worden verbeteringen doorgevoerd?
Daar wordt onder andere gekeken naar benoemde eigenaren, uitgevoerde risicoanalyses, autorisatiebeheer, logging, leveranciersbeoordelingen, back-up en incidentprocedures. Dat zijn geen technische vragen. Dat zijn beheersingsvragen.
Een ISMS helpt bestuurders betere beslissingen nemen
Bestuurders worden regelmatig geconfronteerd met keuzes zoals:- investeren we in extra beveiliging?
- accepteren we dit risico?
- kunnen we deze leverancier vertrouwen?
- zijn aanvullende maatregelen nodig?
- is een uitzondering verantwoord?
Het verschil lijkt klein. Maar voor toezichthouders, auditors en bestuurders zelf is het enorm belangrijk.
Wat gebeurt er zonder ISMS?
Organisaties zonder volwassen ISMS vertonen vaak dezelfde symptomen.| Symptoom 1 | Niemand kent de belangrijkste digitale risico's. |
| Symptoom 2 | Eigenaarschap is onduidelijk. |
| Symptoom 3 | Incidenten worden opgelost maar niet geëvalueerd. |
| Symptoom 4 | Leveranciers worden onvoldoende beoordeeld. |
| Symptoom 5 | Audits leiden steeds tot dezelfde bevindingen. |
| Symptoom 6 | Bestuurders krijgen vooral technische rapportages in plaats van stuurinformatie. |
| Symptoom 7 | De organisatie reageert op problemen in plaats van ze te beheersen. |
Dat laatste is meestal het duidelijkste signaal.
Het ISMS is eigenlijk een bestuurlijk dashboard
Een bestuurder hoeft geen expert te worden in informatiebeveiliging.Net zoals een bestuurder niet zelf alle kwaliteitscontroles uitvoert.
Wel moet een bestuurder kunnen vertrouwen op een systeem dat laat zien:
- waar risico's zitten
- welke maatregelen zijn genomen
- welke problemen aandacht vragen
- welke besluiten nodig zijn
- een financieel managementsysteem
- een kwaliteitssysteem
- een veiligheidsmanagementsysteem
Het is een hulpmiddel om verantwoord te kunnen sturen.
Welke vragen zou een bestuurder moeten stellen?
Wanneer een bestuurder wil weten hoe volwassen het ISMS is, zijn vijf vragen vaak voldoende:- Wat zijn onze vijf grootste digitale risico's?
- Wie is eigenaar van deze risico's?
- Welke risico's hebben wij bewust geaccepteerd?
- Hoe weten wij dat onze maatregelen werken?
- Welke verbeteringen staan momenteel open?
Conclusie
Een ISMS is geen verzameling beleidsdocumenten. Het is ook geen ICT-project.
Een ISMS is het bestuurlijke systeem waarmee een organisatie grip houdt op informatiebeveiliging.
Het zorgt ervoor dat:
risico's zichtbaar worden
verantwoordelijkheden duidelijk zijn
maatregelen worden beheerd
incidenten leiden tot verbetering
bestuurders onderbouwde beslissingen kunnen nemen
Of nog eenvoudiger:
Technologie beschermt informatie.
Een ISMS zorgt ervoor dat de organisatie die technologie verstandig bestuurt.
En precies daarom hechten auditors, toezichthouders en certificerende instellingen zoveel waarde aan een goed functionerend ISMS.
Digitale weerbaarheid in de zorg - deel 5
Nu duidelijk is wat een ISMS doet, ontstaat een logische vervolgvraag:Hoe bescherm je eigenlijk iets als je niet precies weet wat je hebt?
In het volgende artikel kijken we naar één van de belangrijkste uitgangspunten van informatiebeveiliging:
"Je kunt niet beveiligen wat je niet kent."
We bespreken waarom inzicht in systemen, gegevens, processen en leveranciers de basis vormt van iedere vorm van digitale weerbaarheid.