Waarom onbekende risico's vaak gevaarlijker zijn dan bekende risico's
Bestuurders krijgen regelmatig rapportages over verschillende soorten risico's: financieel, personeel, juridisch of operationeel.Maar er is een bijzonder type risico dat vaak pas zichtbaar wordt als het al een probleem is geworden:
Het risico dat ontstaat doordat de organisatie niet volledig weet wat zij bezit, gebruikt of afhankelijk maakt.
Dat klinkt wellicht abstract. Maar in de praktijk blijkt dit een van de meest voorkomende oorzaken van beveiligingsincidenten, auditbevindingen en continuïteitsproblemen.
Want hoe bescherm je een systeem waarvan niemand meer weet dat het bestaat?
Hoe beoordeel je een leverancier die niet in beeld is?
Hoe herstel je een applicatie die nergens geregistreerd staat?
En hoe bescherm je patiëntgegevens als niet duidelijk is waar deze zich bevinden?
Daarom begint iedere vorm van digitale weerbaarheid met één eenvoudige vraag:
Weten we eigenlijk wat we hebben?
Het bestuur denkt vaak in processen
Dat is ook logisch. Bestuurders moeten sturen op:- kwaliteit
- financiën
- personeel
- planning
- strategie
- applicaties
- servers
- databases
- netwerken
- platformen
Voor bestuurlijke sturing is echter een derde perspectief noodzakelijk:
Welke digitale middelen zijn essentieel voor onze zorgverlening?
Dat perspectief vormt de basis van risicomanagement.De meeste organisaties zijn complexer dan ze denken
Vraag een bestuurder hoeveel kritieke applicaties de organisatie gebruikt. Dan volgt vaak een inschatting:Twintig? Veertig? Misschien zestig?
In werkelijkheid blijken dat er vaak honderden te zijn.
Niet alleen grote systemen zoals:
- het EPD
- laboratoriumsystemen
- financiële systemen
- HR-systemen
- rapportagetools
- portals
- koppelingen
- leveranciersportalen
- medische apparatuur
- cloudapplicaties
- registratiesystemen
- samenwerkingsplatformen
Sommige zijn inmiddels zo vanzelfsprekend geworden dat niemand nog beseft hoe afhankelijk de organisatie ervan is.
De vraag is niet welke systemen u heeft
De belangrijkere vraag is:Welke systemen zijn cruciaal voor onze zorgverlening?
Een systeem kan technisch belangrijk zijn maar vanuit bestuurlijk perspectief gaat het vooral om impact.
Denk dan bijvoorbeeld aan:
| Systeem | Impact |
|---|---|
| EPD | Behandelinformatie verdwijnt tijdelijk uit beeld |
| Medicatiesysteem | Medicatieveiligheid komt onder druk |
| Laboratoriumsysteem | Diagnostiek vertraagt |
| Identiteitsplatform | Medewerkers kunnen niet meer inloggen |
| E-mail en samenwerking | Communicatie stokt |
| Roostersysteem | Capaciteitsplanning wordt moeilijk |
| Back-upomgeving | Herstel na calamiteiten wordt onmogelijk |
Pas wanneer die afhankelijkheid zichtbaar wordt ontstaat inzicht in de werkelijke risico's.
Het probleem van onbekende systemen
Eén van de meest voorkomende auditbevindingen betreft systemen die buiten beeld zijn geraakt. Bijvoorbeeld:- oude applicaties
- tijdelijke oplossingen
- proefomgevingen
- afdelingsspecifieke software
- door leveranciers beheerde oplossingen
- systemen die ooit door een project zijn aangeschaft
- niet meer gepatcht
- niet meer beheerd
- onvoldoende gedocumenteerd
- onbekend bij security
- niet opgenomen in risicoanalyses
Niet omdat ze per definitie kwetsbaar zijn maar omdat niemand er actief naar kijkt.
Patiëntgegevens bevinden zich bijna nooit op één plek
Veel bestuurders denken bij patiëntgegevens direct aan het EPD.Maar de werkelijkheid is breder. Gezondheidsgegevens kunnen zich bevinden in:
- het EPD/ECD
- laboratoriumsystemen
- beeldvormingssystemen
- mobiele apparaten
- rapportageomgevingen
- berichtenplatformen
- onderzoekssystemen
- leveranciersportalen
- back-ups
- exportbestanden
Inzicht in waar gegevens zich bevinden.
De auditcriteria in dit voorbeeld DPIA-formulier benadrukken dit eveneens doormiddel van eisen rond eigenaarschap, classificatie, risicoanalyse, leveranciers en beheersmaatregelen.Niet alleen systemen, maar ook gegevens
Volwassen organisaties beheren niet alleen applicaties.Zij beheren ook informatie.
Daarom classificeren zij gegevens bijvoorbeeld als:
Openbaar
Informatie die vrij gedeeld mag worden
Intern
Informatie bedoeld voor medewerkers
Vertrouwelijk
Bedrijfsgevoelige informatie
Zeer vertrouwelijk
Persoonsgegevens, patiëntgegevens of andere kritieke informatie
Deze classificatie helpt bestuurders en medewerkers om beter te bepalen:
- welke risico's bestaan
- welke beveiliging nodig is
- welke regelgeving van toepassing is
- welke prioriteit herstel verdient
Leveranciers zijn onderdeel van het landschap
Veel organisaties hebben een redelijk overzicht van hun eigen systemen. Maar vaak is er minder overzicht van hun leveranciers.Dat is opmerkelijk. Want steeds meer kritieke processen zijn afhankelijk van externe partijen. Denk aan:
- cloudproviders
- EPD-leveranciers
- leveranciers van medische apparatuur
- integratiepartners
- beveiligingsdienstverleners
- telecomproviders
De verborgen kracht van eigenaarschap
Wanneer organisaties een inventarisatie uitvoeren, ontstaat vaak een interessante discussie.Niet over technologie maar over eigenaarschap.
Bestuurders horen dan vragen zoals:
- Wie is eigenaar van dit systeem?
- Wie bepaalt wie toegang krijgt?
- Wie is verantwoordelijk voor het budget?
- Wie accepteert risico's?
- Wie beslist over vervanging?
Toch is juist dat eigenaarschap essentieel. Wanneer niemand eigenaar is, ontstaat bijna altijd een beheersingsprobleem.
Van systemen naar kroonjuwelen
Volwassen organisaties proberen niet alles hetzelfde te beschermen. Dat zou onbetaalbaar en onpraktisch zijn.Zij richten zich op hun zogenaamde kroonjuwelen.
Dat zijn de onderdelen waarvan uitval of misbruik de grootste gevolgen heeft.
Voor een zorgorganisatie zijn dat vaak:
- patiëntgegevens (bijzondere persoonsgegevens)
- het EPD/ECD
- medicatiesystemen
- identiteitsvoorzieningen
- kritieke medische apparatuur
- back-upvoorzieningen
- communicatieplatformen
Door deze onderdelen expliciet te benoemen ontstaat focus.
Wat bestuurders zouden moeten kunnen zien
Een bestuurder hoeft geen complete technische inventaris te kennen maar moet wél antwoord kunnen krijgen op vragen zoals:- Wat zijn onze tien belangrijkste systemen?
- Welke gegevens zijn het meest kritisch?
- Welke leveranciers zijn essentieel?
- Welke systemen zijn verouderd?
- Welke processen kunnen niet zonder ICT?
- Welke onderdelen vormen onze kroonjuwelen?
Wanneer deze vragen niet snel beantwoord kunnen worden, ontbreekt waarschijnlijk een deel van het noodzakelijke inzicht.
Waarom dit zo belangrijk is voor het ISMS
In het vorige artikel bespraken we het ISMS.Een ISMS begint niet met maatregelen. Het begint met inzicht.
De NEN 7510 stelt dat informatiebeveiliging gebaseerd moet zijn op risicomanagement (zie NEN7510 voor meer informatie hierover) en dat is onmogelijk wanneer niet duidelijk is welke informatie, systemen, processen en afhankelijkheden beschermd moeten worden. NEN 7510-1_2024 nl.pdf
Daarom bestaan binnen veel organisaties:
- assetregisters (CMDB)
- applicatieregisters
- leveranciersregisters
- informatieclassificaties
- verwerkingsregisters
- risico-overzichten
Maar omdat bestuurders anders geen onderbouwde keuzes kunnen maken.
Vijf vragen voor bestuurders
Wilt u weten hoe goed uw organisatie zicht heeft op haar digitale landschap?Stel dan de volgende vragen:
- Wat zijn onze tien belangrijkste systemen?
- Welke gegevens zijn voor ons het meest kritisch?
- Welke leveranciers zijn onmisbaar voor onze zorgverlening?
- Welke systemen bevatten patiëntgegevens?
- Welke systemen zouden morgen kunnen uitvallen zonder grote gevolgen?
De snelheid waarmee deze vragen beantwoord kunnen worden, zegt vaak veel over de volwassenheid van de organisatie.
Conclusie
Veel beveiligingsproblemen ontstaan niet doordat organisaties te weinig technologie hebben.
Ze ontstaan doordat organisaties onvoldoende zicht hebben op:
- systemen
- gegevens
- processen
- afhankelijkheden
- leveranciers
Een risico dat je niet kent kan je niet beheersen.
Een systeem dat je niet kent kan je niet beschermen.
En je kunt geen herstelplan maken voor iets waarvan je niet weet dat het bestaat.
Daarom vormt inzicht de basis van iedere vorm van digitale weerbaarheid.
Niet de firewall.
Niet de monitoring.
Niet de nieuwste beveiligingssoftware.
Maar eerst het antwoord op een veel eenvoudigere vraag:
Wat moeten we eigenlijk beschermen?
Wanneer dat antwoord helder is, wordt ook duidelijk waar bestuurders hun aandacht, middelen en prioriteiten op moeten richten.
Digitale weerbaarheid in de zorg - deel 6
Nu we weten wat beschermd moet worden, ontstaat een volgende logische vraag:Wie mag eigenlijk toegang hebben tot al die informatie en systemen?
In artikel 6 bekijken we waarom identiteit tegenwoordig belangrijker is geworden dan het netwerk, waarom wachtwoorden alleen niet meer voldoende zijn en waarom veel moderne beveiligingsincidenten uiteindelijk terug te voeren zijn op één centraal thema:
toegang.