Digitale weerbaarheid in de zorg - deel 4

Wat een ISMS eigenlijk is

Waarom vragen auditors altijd naar het ISMS?

Veel bestuurders komen vroeg of laat deze term tegen: ISMS.
Vaak tijdens:
  • een NEN7510 audit
  • een gesprek met de CISO
  • een rapport van een auditor
  • een certificeringstraject
  • een management rapportage over informatieveiligheid
En eerlijk is eerlijk: het klinkt niet direct uitnodigend: Information Security Management System.

Dat roept al snel beelden op van beleidsdocumenten, normenkaders en ingewikkelde regelgeving. Daardoor ontstaat regelmatig de misvatting dat een ISMS vooral iets is voor securityspecialisten. Maar dat is niet waar.
Sterker nog:
Een ISMS is in de eerste plaats een bestuurlijk instrument.

Het helpt bestuurders om grip te houden op digitale risico's, net zoals financiële rapportages helpen om grip te houden op geldstromen en kwaliteitssystemen helpen om grip te houden op patiëntveiligheid.

Een eenvoudige vergelijking

Stel dat een bestuurder vraagt: "Hoe zorgen we ervoor dat de kwaliteit van zorg op orde blijft?"
Niemand zal dan antwoorden: "Dat hangt af van één protocol." of: "Dat lossen we op met één applicatie."
Kwaliteit ontstaat door een stelsel van:
  • afspraken
  • controles
  • verantwoordelijkheden
  • audits
  • verbeteracties
  • evaluaties
Informatiebeveiliging werkt precies hetzelfde.
Een ISMS is niets anders dan het geheel van afspraken waarmee een organisatie zorgt dat informatie veilig, betrouwbaar en beschikbaar blijft.

Wat is een ISMS eigenlijk?

In eenvoudige taal: Een ISMS is het systeem waarmee een organisatie informatiebeveiliging bestuurt. Niet technisch bestuurt; bestuurlijk bestuurt.

Het beschrijft onder andere:
  • welke risico's bestaan
  • wie verantwoordelijk is
  • welke maatregelen zijn genomen
  • hoe wordt gecontroleerd
  • hoe incidenten worden afgehandeld
  • hoe verbeteringen worden doorgevoerd
De NEN 7510 beschrijft het ISMS als een managementsysteem dat de beschikbaarheid, integriteit en vertrouwelijkheid van informatie waarborgt door middel van risicomanagement en passende beheersmaatregelen. Het systeem moet geïntegreerd zijn in de processen en managementstructuur van de organisatie. Of eenvoudiger gezegd:

Een ISMS zorgt ervoor dat informatiebeveiliging niet afhankelijk wordt van toeval.

Waarom een ISMS nodig is

Laten we een zorgorganisatie zonder ISMS voorstellen.
Er zijn beveiligingsmaatregelen, systemen, leveranciers en er zijn procedures.
Maar ... niemand weet precies:
  • welke risico's het belangrijkst zijn
  • wie eigenaar is
  • welke maatregelen ontbreken
  • of maatregelen werken
  • welke verbeteringen nodig zijn
Dan ontstaat een situatie die veel lijkt op autorijden zonder dashboard.
De motor draait, de auto rijdt maar niemand weet hoe hard, hoeveel brandstof er nog is, of een waarschuwingslampje brandt of dat er onderhoud nodig is.
Dat voelt wellicht prima zolang alles goed gaat.

Totdat er iets misgaat.

Het verschil tussen beleid en beheersing

Een van de grootste misverstanden is dat een ISMS hetzelfde is als een verzameling documenten.
Dat is vergelijkbaar met denken dat een kwaliteitssysteem alleen uit protocollen bestaat.
Documenten zijn belangrijk.
Maar documenten alléén creëren geen beheersing.

Een volwassen ISMS bestaat uit vijf onderdelen:
1. Weten wat belangrijk is
- Welke informatie is kritiek?
- Welke systemen zijn cruciaal?
- Welke processen zijn afhankeloijk van die systemen?

2. Weten welke risico's bestaan
- Wat kan er misgaan?
- Wat is die kans?
- Wat zijn de gevolgen?

3. Maatregelen treffen
Welke acties zijn nodig om risico's te verkleinen? Denk dan aan bijvoorbeeld:
  • toegangsbeheer
  • back-ups
  • leveranciersafspraken
  • bewustwording
  • logging
  • monitoring
4. Controleren of het werkt
- Worden maatregelen uitgevoerd?
- Worden procedures gevolgd?
- Zijn risico's veranderd?

5. Verbeteren
Welke lessen leren we uit:
  • incidenten
  • audits
  • oefeningen
  • veranderingen in de organisatie
Dat laatste wordt vaak vergeten. Juist daarin zit de kracht van een goed ISMS!

Wat bestuurdt een ISMS eigenlijk?

Een bestuurder hoeft geen technische details te kennen.
Wel helpt het om te begrijpen welke onderwerpen binnen een ISMS worden bestuurd en met welk doel.
Denk aan:
Risico's
Welke digitale risico's accepteren we?
Toegang
Wie mag bij welke gegevens?
Leveranciers
Van wie zijn we afhankelijk?
Privacy
Hoe beschermen we persoonsgegevens?
Continuïteit
Kunnen we blijven functioneren tijdens verstoringen?
Incidenten
Wat doen we als er iets misgaat?
Verbeteringen
Hoe worden fouten structureel opgelost?

Deze onderwerpen raken direct aan de verantwoordelijkheid van bestuurders.

Waarom auditors zoveel aandacht hebben voor een ISMS

Veel bestuurders denken dat een audit vooral kijkt naar technische beveiliging.
In werkelijkheid kijken auditors vaak eerst naar het managementsysteem. Dat komt doordat technologie voortdurend verandert.
Besturing niet. Een auditor wil bijvoorbeeld weten:
  • Is eigenaarschap geregeld?
  • Is er een risicoanalyse uitgevoerd?
  • Worden maatregelen geëvalueerd?
  • Is duidelijk wie beslissingen neemt?
  • Zijn incidenten aantoonbaar opgevolgd?
  • Worden verbeteringen doorgevoerd?
De auditcheck in dit voorbeeld DPIA-formulier laat precies deze thema's zien.
Daar wordt onder andere gekeken naar benoemde eigenaren, uitgevoerde risicoanalyses, autorisatiebeheer, logging, leveranciersbeoordelingen, back-up en incidentprocedures. Dat zijn geen technische vragen. Dat zijn beheersingsvragen.

Een ISMS helpt bestuurders betere beslissingen nemen

Bestuurders worden regelmatig geconfronteerd met keuzes zoals:
  • investeren we in extra beveiliging?
  • accepteren we dit risico?
  • kunnen we deze leverancier vertrouwen?
  • zijn aanvullende maatregelen nodig?
  • is een uitzondering verantwoord?
Zonder een goed ISMS worden dit vooral meningen. Met een goed ISMS worden het onderbouwde besluiten.
Het verschil lijkt klein. Maar voor toezichthouders, auditors en bestuurders zelf is het enorm belangrijk.

Wat gebeurt er zonder ISMS?

Organisaties zonder volwassen ISMS vertonen vaak dezelfde symptomen.
Symptoom 1Niemand kent de belangrijkste digitale risico's.
Symptoom 2Eigenaarschap is onduidelijk.
Symptoom 3Incidenten worden opgelost maar niet geëvalueerd.
Symptoom 4Leveranciers worden onvoldoende beoordeeld.
Symptoom 5Audits leiden steeds tot dezelfde bevindingen.
Symptoom 6Bestuurders krijgen vooral technische rapportages in plaats van stuurinformatie.
Symptoom 7De organisatie reageert op problemen in plaats van ze te beheersen.

Dat laatste is meestal het duidelijkste signaal.

Het ISMS is eigenlijk een bestuurlijk dashboard

Een bestuurder hoeft geen expert te worden in informatiebeveiliging.
Net zoals een bestuurder niet zelf alle kwaliteitscontroles uitvoert.
Wel moet een bestuurder kunnen vertrouwen op een systeem dat laat zien:
  • waar risico's zitten
  • welke maatregelen zijn genomen
  • welke problemen aandacht vragen
  • welke besluiten nodig zijn
In die zin lijkt een ISMS sterk op:
- een financieel managementsysteem
- een kwaliteitssysteem
- een veiligheidsmanagementsysteem

Het is een hulpmiddel om verantwoord te kunnen sturen.

Welke vragen zou een bestuurder moeten stellen?

Wanneer een bestuurder wil weten hoe volwassen het ISMS is, zijn vijf vragen vaak voldoende:
  1. Wat zijn onze vijf grootste digitale risico's?
  2. Wie is eigenaar van deze risico's?
  3. Welke risico's hebben wij bewust geaccepteerd?
  4. Hoe weten wij dat onze maatregelen werken?
  5. Welke verbeteringen staan momenteel open?
Als deze vragen moeilijk te beantwoorden zijn, ligt de uitdaging meestal niet bij de techniek. Dan ligt de uitdaging bij de beheersing.

Conclusie

Een ISMS is geen verzameling beleidsdocumenten. Het is ook geen ICT-project.
Een ISMS is het bestuurlijke systeem waarmee een organisatie grip houdt op informatiebeveiliging.
Het zorgt ervoor dat:

  • risico's zichtbaar worden

  • verantwoordelijkheden duidelijk zijn

  • maatregelen worden beheerd

  • incidenten leiden tot verbetering

  • bestuurders onderbouwde beslissingen kunnen nemen


Of nog eenvoudiger:
Technologie beschermt informatie.
Een ISMS zorgt ervoor dat de organisatie die technologie verstandig bestuurt.
En precies daarom hechten auditors, toezichthouders en certificerende instellingen zoveel waarde aan een goed functionerend ISMS.



Digitale weerbaarheid in de zorg - deel 5

Nu duidelijk is wat een ISMS doet, ontstaat een logische vervolgvraag:
Hoe bescherm je eigenlijk iets als je niet precies weet wat je hebt?

In het volgende artikel kijken we naar één van de belangrijkste uitgangspunten van informatiebeveiliging:
"Je kunt niet beveiligen wat je niet kent."

We bespreken waarom inzicht in systemen, gegevens, processen en leveranciers de basis vormt van iedere vorm van digitale weerbaarheid.