Comply or and Explain. Benchmark informatiebeveiliging

Maat: px
Weergave met pagina beginnen:

Download "Comply or and Explain. Benchmark informatiebeveiliging"

Transcriptie

1 Comply or and Explain Benchmark informatiebeveiliging

2

3 Comply or and Explain Benchmark informatiebeveiliging Voor u ligt benchmark informatiebeveiliging. Deze benchmark is uitgevoerd naar aanleiding verplichte audit die alle ziekenhuizen in Nerland hebben onrgaan. De resultaten ze audit moesten op 31 cember 2010 ingeleverd zijn bij inspectie voor gezondheidszorg (IGZ). In ze anonieme benchmark zijn resultaten opgenomen 35 ziekenhuizen vereld over volgen categorieën: Categorie Aantal ziekenhuizen in benchmark Aantal verschillen auditpartijen Algemene ziekenhuizen 19 6 Topklinische ziekenhuizen 10 6 Acamische ziekenhuizen 6 1 Totaal De onrzoeken bij ze ziekenhuizen zijn door verschillen audit-partijen uitgevoerd variërend traditionele accountantsen IT audit-kantoren tot ICT-dienstverleners. Om aan te geven hoe spreiding is hebben wij aantal auditpartijen waar resultaten zijn opgenomen toegevoegd. Hierin zijn audit-partijen dubbel opgenomen; er zijn audit-partijen die audits hebben uitgevoerd bij zowel algemene als topklinische ziekenhuizen. In ons onrzoek zijn g partijen opgenomen die audits bij alledrie categorieën hebben uitgevoerd. Contactpersonen Voor informatie of vragen naar aanleiding ze benchmark of dit onrwerp kunt u contact opnemen met: ir. J.G.G.V. (Guill) n Boom RE guill..n.boom@nl.ey.com drs. A.J.A. (Arjan) Hassing RE RA arjan.hassing@nl.ey.com 1

4 Comply or and Explain 2

5 Inleiding Informatiebeveiliging is stelsel maatregelen om verstoringen in zorgvuldige en doelmatige informatievoorziening te voorkomen en eventuele scha als gevolg sondanks optren verstoringen te beperken. (NEN 7510, 2004) In Nerland wordt hoogwaardige zorg verld op diverse vlakken. Hierbij is belang dat zorgverlener beschikt over betrouwbare informatie om veiligheid patiënt te garanren. Daarnaast is vertrouwelijkheid gegevens ook essentieel belang. Om hierbij te helpen is NEN 7510 in leven geroepen. De norm NEN 7510 gaat over informatiebeveiliging binnen zorgsector. Informatiebeveiliging is stelsel maatregelen om verstoringen in zorgvuldige en doelmatige informatievoorziening te voorkomen en eventuele scha als gevolg sondanks optren verstoringen te beperken. (NEN 7510, 2004) Oftewel hoe wordt beschikbaarheid, integriteit en vertrouwelijkheid informatie en informatievoorziening gegaranerd? Uiterlijk 31 cember 2010 moesten Nerlandse ziekenhuizen aantonen in hoeverre zij voln aan ( subset ) ze norm. Deze benchmark is gebaseerd op resultaten verplichte NEN 7510-audit. In ze benchmark zijn scores 35 ziekenhuizen opgenomen. Acht ziekenhuizen in onze benchmark hebben rapportage beschikbaar gesteld met datum die na 31 cember 2010 ligt, dit is ongeveer 20% populatie. Wij zijn er uit gegaan dat ze rapportages na 31 cember 2010 ingeleverd zijn bij IGZ. Deze benchmark heeft als titel Comply or and Explain. Waarom ze titel? Er is namelijk g keuze om wel of niet te voldoen. Het alou adagium comply or explain gaat voor dit onrwerp niet op. De instelling moet namelijk voldoen. Het is echter wel belang dat er duilijk uitgelegd wordt waarom informatiebeveiliging zo belangrijk is. 3

6 The magic number is: 4 2

7 Toetsingsreglement Voor uitvoeren audit is toetsingsreglement opgesteld. Dit toetsingsreglement is op 19 april 2010 beschikbaar gesteld door NVZ vereniging ziekenhuizen. In dit toetsingsreglement zijn 33 normelementen opgenomen vereld over vijf clusters: Beleid en organisatie; Personeel; Ruimten en apparatuur; Continuïteit; Intificatie, authenticatie en autorisatie. Per normelement is score toegekend variërend 1 tot en met 4. De bijbehoren omschrijvingen per score zijn als volgt: Score Omschrijving Het normelement krijgt weinig of g aandacht of er zijn uitsluitend plannen om met normelement aan slag te gaan. Het normelement is op projectbasis of slechts op beperkte schaal in instelling of werkheid geïmplementeerd of kwaliteitscyclus is nog niet doorlopen. Het normelement is geïmplementeerd op alle voor kwaliteit meest kritieke plaatsen in instelling of werkheid en kwaliteitscyclus is tenminste maal doorlopen. Het normelement is breed in instelling of werkheid geïmplementeerd en doorlopen kwaliteitscyclus heeft structureel karakter. Figuur 1- Omschrijvingen normelementen Een ongewogen gemidl score 2,0, waarbij element is geïmplementeerd maar interne controle op doeltreffendheid nog niet heeft plaatsgevonn, wordt als voldoen gekwalificeerd. Dus 2 is the magic number. 5

8 Risicoanalyse Risicoanalyse Zomaar starten met implementatie NEN 7510 is niet aan te ran. G enkele organisatie is gelijk en wereld rondom ons veranrd continu. Daarom is (periodiek) uitvoeren gegen risicoanalyse essentieel. Zomaar starten met implementatie Naast onrzoek naar voldoen aan normelementen is risicoanalyse NEN 7510 is niet aan te ran. G enkele organisatie is gelijk en wereld rondom instelling beooreld. Hierbij is beooreld of intern uitgevoer risicoanalyse ons is continu aan veranring onrhevig. Daarom is (periodiek) uitvoeren goed uitgangspunt is voor traject op weg naar certificering volgens gegen risicoanalyse essentieel. volledige NEN 7510-norm. In toetsingskar zijn slechts beperkte richtlijnen opgenomen waaraan risicoanalyse moet voldoen. Dit is te zien aan wijze waarop uitwerking dit onrwerp in auditrapporten heeft plaatsgevonn, die is heel verschillend. Daardoor zijn uitkomsten slecht vergelijkbaar. Naast onrzoek naar voldoen aan norm elementen is risicoanalyse instelling beooreld. Hierbij is beooreld of intern uitgevoer risicoanalyse goed uitgangspunt is voor traject op weg naar certificering volgens volledige NEN 7510-norm. In toetsingskar zijn slechts beperkte richtlijnen opgenomen waaraan risicoanalyse moet voldoen. Dit is te zien aan wijze waarop uitwerking dit onrwerp in auditrapporten heeft plaatsgevonn, die is heel verschillend. Daarmee zijn uitkomsten slecht vergelijkbaar. Lanlijk ziet beoorling risicoanalyses er als volgt uit: Lanlijk ziet beoorling risicoanalyses er als volgt uit: Algem Topklinisch Acamisch Totaal Riscoanalyse voldoen Risicoanalyse onvoldoen Figuur 2-2- Uitkomsten beoorling beoorling risicoanalyses risicoanalyses Het valt op dat bij algemene ziekenhuizen bijna 30% onvoldoen scoort op uitvoering risicoanalyse. Dit is opmerkelijk omdat risicoanalyse belangrijk startpunt is voor invoering NEN De norm kent veel raakvlakken met anre wet- en regelgeving. Zoals bijvoorbeeld: Wet gebruik burgerservicenummer in zorg (Wbsn-z); Wet geneeskundige behanlingsoverkomst (WGBO); Wet bescherming persoonsgegevens (WBP); Wet computercriminaliteit (WCC); Wet intificatie bij dienstverlening (WID); Wet Beroepen in Individuele Gezondheidszorg (Wet BIG); Wet Kwaliteit Zorginstellingen. Het valt op dat bij algemene ziekenhuizen bijna 30% onvoldoen scoort op uitvoering risicoanalyse. Dit is opmerkelijk omdat risicoanalyse belangrijk startpunt is voor invoering NEN De norm kent veel raakvlakken met anre wet- en regelgeving. Zoals bijvoorbeeld: Wet gebruik burgerservicenummer in zorg (Wbsn-z); Wet geneeskundige behanlingsoverkomst (WGBO); Wet bescherming persoonsgegevens (WBP); Wet computercriminaliteit (WCC); Wet intificatie bij dienstverlening (WID); Wet Beroepen in Individuele Gezondheidszorg (Wet BIG); Wet Kwaliteit Zorginstellingen. Wij zien steeds meer dat er wordt gekozen voor integrale aanpak. Dat betekent aanpak die niet uitsluitend gericht is op voldoen aan NEN 7510, maar voldoen aan alle relete wet- en regelgeving voor instelling. 6

9 The tone is set at the Top. Dit alou corporate governance-adagium geldt ook zeker voor informatiebeveiliging. 7

10 Mate voldoen aan normelementen uit toetsingsreglement Mate voldoen aan normelementen uit toetsingsreglement Voor gemidl over 33 normelementen komen volgen scores naar voren: Voor gemidl over 33 normelementen komen volgen scores naar voren: 4,00 3,75 3,82 3,82 3,50 3,25 3,09 3,16 3,00 2,75 2,50 2,25 2,00 2,13 2,18 2,61 2,48 2,32 Gemidl 33 normen per categorie Hoogste gemidl 33 normen per categorie Laagste gemidl 33 normen per categorie 1,75 1,50 1,52 1,64 1,52 1,25 1,00 Algem Topklinisch Acamisch Totaal Figuur 3 Gemidl, hoogste en laagste over 33 normelementen Figuur 3 Gemidl, hoogste en laagste over 33 normelementen De topklinische ziekenhuizen en algemene ziekenhuizen ontlopen elkaar gemidld niet veel. De acamische ziekenhuizen daarentegen doen stuk beter, met score gemidld boven 3,0. Ter illustratie :om De score topklinische te behalen ziekenhuizen 2,3 gemidld moet en algemene op minimaal ziekenhuizen tien normelementen ontlopen score elkaar 3,0 behaald gemidld worn. Voor niet veel. behalen De acamische 2,6 moet op ziekenhuizen minimaal 20 normelementen daarentegen score doen 3,0 behaald stuk beter, worn. met Voor score score 3,0 gemidld moet op alle normelementen boven 3,0. Ter score illustratie: minimaal om 3,0 behaald score te worn, behalen compensatie door behalen score 4,0 is natuurlijk ook mogelijk. 2,3 gemidld moet op minimaal tien normelementen score 3,0 behaald worn. Voor behalen 2,6 moet op minimaal 20 normelementen score 3,0 behaald worn. Voor score 3,0 moet op alle normelementen score minimaal 3,0 behaald worn, compensatie door behalen score 4,0 is natuurlijk ook mogelijk. Qua spreiding valt op dat algemene ziekenhuizen op gebied laagste en hoogste scores beter scoren dan topklinische ziekenhuizen. Qua spreiding valt op dat algemene ziekenhuizen op gebied hoogste scores beter scoren dan topklinische ziekenhuizen. 8

11 In onrstaand overzicht is opgenomen hoeveel ziekenhuizen voldoen of onvoldoen hebben behaald voor audit. In onrstaand overzicht is opgenomen hoeveel ziekenhuizen voldoen of onvoldoen hebben behaald voor audit Algem Topklinisch Acamisch Totaal Score voldoen (gemidl 33 normen) Score onvoldoen (gemidl 33 normen) Figuur 4- Overzicht voldoens/ onvoldoens als gemidl 33 normen Figuur 4- Overzicht voldoens/ onvoldoens als gemidl 33 normen Deze scores stemmen aardig over met scores ten aanzien risicoanalyse. Eén uitzonring valt op bij topklinische ziekenhuizen. Hier scoort één ziekenhuizen voldoen op risicoanalyse maar g voldoen op gemidl 33 normelementen. Deze scores stemmen aardig over met scores ten aanzien risicoanalyse. Eén uitzonring valt op bij topklinische ziekenhuizen. Hier scoort één ziekenhuizen voldoen op risicoanalyse maar g voldoen op gemidl 33 normelementen. Het geheim succesvolle implementatie NEN 7510 is tijd en doorzettingsvermogen. Het geheim succesvolle implementatie NEN 7510 is tijd en doorzettingsvermogen. 9

12 Cluster 1: Beleid en organisatie Het eerste cluster is beleid en organisatie. Dit cluster gaat over bestuurlijke verankering onrwerp binnen organisatie. Belangrijk hierbij is dat er ICT-beleidsdocument is opgesteld dat periodiek wordt geactualiseerd. Daarnaast gaat dit cluster ook over beleid ziekenhuis ten aanzien (online) uitwisselen gegevens. Tot slot gaat dit cluster ook over registreren en periodiek rapporteren beveiligingsincinten. Cluster 1: Beleid en organisatie Het eerste cluster is beleid en organisatie. Dit cluster gaat over bestuurlijke verankering onrwerp binnen organisatie. Belangrijk hierbij is dat er ICT-beleidsdocument is opgesteld dat periodiek wordt geactualiseerd. Daarnaast gaat dit cluster ook over beleid ziekenhuis ten aanzien (online) uitwisselen gegevens. Tot slot gaat dit cluster ook over registreren en periodiek rapporteren beveiligingsincinten. Dit cluster bestaat uit 8 normelementen daarmee bepaalt dit cluster voor bijna kwart uiteinlijke score. 4,00 Dit cluster bestaat uit 8 normelementen daarmee bepaalt dit cluster voor bijna kwart uiteinlijke score. 3,63 3,63 3,50 3,25 3,08 3,00 2,88 2,50 2,00 2,23 1,63 2,30 1,75 2,13 2,40 1,63 Gemidl cluster 1 Hoogste cluster 1 Laagste cluster 1 1,50 1,00 Algem Topklinisch Acamisch Totaal Figuur 5 Benchmark: Beleid en organisatie Figuur 5 Benchmark: Beleid en organisatie Voor aang ons onrzoek en Deze lage scores zijn met name Voor aang samenstellen ons onrzoek ze en benchmark samenstellen ze gevolg benchmark hadn scores wij verwacht dat 1,0 scores op voor dit hadn cluster ruim wij boven verwacht minimale dat 2,0 zoun scores komen voor te liggen. gebied De ren : voor ze verwachting is dat eerst organisatie op or moet zijn alvorens rgelijk project gestart kan worn. De scores uit benchmark wijzen anrs dit cluster uit. Door ruim acamische boven huizen minimale wordt score gemidld boven Beleid 3,0 gescoord. voor De algemene en topklinische 2,0 zoun ziekenhuizen komen behalen te liggen. daarentegen De score die gemidld gegevensuitwisseling boven 2,0 ligt maar g (Algem: ruime 2,0 is te noemen. Verr valt op dat bij algemene en topklinische ziekenhuizen door sommige ziekenhuizen ren voor ze verwachting is dat 37%, Topklinisch: 40%); scores worn behaald die lager zijn dan minimale 2,0. eerst organisatie op or moet Overkomsten (Algem: Deze zijn lage alvorens scores zijn met rgelijk name gevolg project scores 1,0 op 11%, gebied Topklinisch: : 11%); Beleid voor gegevensuitwisseling (Algem: 37%, gestart kan worn. De scores Topklinisch: 40%); Bescherming Overkomsten (Algem: 11%, Topklinisch: 11%); benchmark wijzen anrs uit. Door persoonsgegevens (Algem: 26%, Bescherming persoonsgegevens (Algem: 26%, Topklinisch: 10%); acamische Het rapporteren huizen wordt beveiligingsincinten score (Algem: Topklinisch: 16%, Topklinisch: 10%); 0%). gemidld boven 3,0 gescoord. De Het rapporteren Bij algemene acamische en huizen topklinische werd slechts ziekenhuizen éénmaal score 1,0 beveiligingsincinten behaald, dit was op gebied (Algem: overkomsten behalen daarentegen ( ). score die 16%, Topklinisch: 0%). gemidld boven 2,0 ligt maar g ruime 2,0 is te noemen. Verr valt op dat er bij algemene en topklinische ziekenhuizen door sommige ziekenhuizen scores worn behaald die lager zijn dan minimale 2,0. Bij acamische huizen werd slechts éénmaal score 1,0 behaald, dit was op gebied overkomsten ( ). Ten slotte valt op dat slechts twee instellingen in ons onrzoek score 4,0 behaald hebben op normen ten aanzien overkomsten (10.8.2) of bescherming persoonsgegevens (14.1.4). 10

13 11

14 Cluster 2: Personeel Het twee cluster gaat over personeel, meest waarvolle bezit instelling. Dit cluster omvat echter slechts twee normelementen. Cluster 2: Personeel Het eerste normelement gaat over wijze waarop informatiebeveiliging is verankerd in arbeidscontract mewerker. Het twee normelement gaat over bewustwording, opleiding en training. De scores zijn als volgt: Het twee cluster gaat over personeel, meest waarvolle bezit instelling. Dit cluster omvat echter slechts twee normelementen. Het 3 eerste normelement gaat over wijze waarop informatiebeveiliging is verankerd in arbeidscontract mewerker. Het twee normelement 2,5 gaat over bewustwording, opleiding en training. Cluster 2: Personeel De 2 scores zijn als volgt: De 1,5 scores zijn als volgt: Cluster 2: Personeel Het twee cluster gaat over personeel, meest waarvolle bezit instelling. Dit cluster omvat echter slechts twee normelementen. Het eerste normelement gaat over wijze waarop informatiebeveiliging is verankerd in arbeidscontract mewerker. Het twee normelement gaat over bewustwording, opleiding en training. 4,00 1 4,00 4,00 0,5 3,50 3,00 0 3,00 3,00 3,08 Catharina Maxima Medisch Centrum Elkerliek St. Anna Peer-group 2,50 2,26 Gemidl cluster 2 2,09 2,10 2,00 Hoogste cluster 2 2,00 Laagste cluster 2 1,50 1,50 De onrlinge scores ontlopen elkaar niet echt. De enige achterblijver is 1,00 1,00 Catherina 1,00 Ziekenhuis. De ren voor achterblijven is dat bewustwordingscampagne bij dit ziekenhuis pas in 2011 geformaliseerd start is gegaan. 0,50 De acties op gebied bewustwording zijn voor el wel gestart in Algem Topklinisch Acamisch Totaal 2010 maar moeten nog afgerond worn. Figuur Figuur 6 6 Benchmark: Benchmark: Personeel Personeel Op gebied verwijzing naar informatiebeveiliging in arbeidscontract scoren De scores alle lopen len erg uit variërend alliantie 1,0 zelf tot 4,0. Bij score, algemene ziekenhuizen 2. In zijn algem er ziekenhuizen hierbij die dat voor bei normen score 1,0 behalen. De topklinische ziekenhuizen behalen voor minimaal één normen norm minimale 2,0. expliciete De acamische verwijzing ziekenhuizen in behalen arbeidscontract voor bei normen vereist. minimale Deze 2,0 expliciete of zelfs hoger zoals maximale De scores lopen 4,0. erg uit variërend 1,0 tot 4,0. Bij algemene ziekenhuizen verwijzing ontbreekt, echter er zijn wel indirecte verwijzingen bijvoorbeeld door te zijn er ziekenhuizen bij die voor bei normen score 1,0 behalen. De verwijzen Een veranring topklinische naar in gedrag ziekenhuizen handboek en cultuur is behalen of essentieel anr voor medium belang voor minimaal waarin succes één dit is opgenomen. effectief informatiebeveiligingsbeleid. De scores wijzen uit dat merenel ziekenhuizen normen nog in eerste minimale cyclus 2,0. bewustwording De acamische zitten. In 60% ziekenhuizen gevallen hebben behalen ziekenhuizen voor bei normen score 2,0 minimale of lager gescoord 2,0 of Hiermee voor norm zelfs hoger wordt bewustwording, zoals misschien opleiding maximale volgens score aan training voor letter informatiebeveiliging. 4,0. norm, Dit echter betekent wel dat aan er bij geest drie vijf ziekenhuizen nog g interne evaluatie heeft plaatsgevonn of programma effectief is geweest. norm..werknemers moeten op hun taken, bevoegdhen en verantwoorlijkhen Een veranring in gedrag op en gebied cultuur is informatiebeveiliging essentieel belang voor worn gewezen. succes Wij effectief informatiebeveiligingsbeleid. De scores wijzen uit dat merenel onrschrijven wijze die len alliantie hebben gekozen. Door ze wijze ziekenhuizen nog in eerste cyclus bewustwording zitten. In 60% te kiezen gevallen wordt hebben voudig ziekenhuizen om bepalingen score te actualiseren 2,0 of lager en gescoord daarmee voor beheersbaar norm houn bewustwording, voor organisatie. opleiding en training voor informatiebeveiliging. Dit betekent dat er bij drie vijf ziekenhuizen nog g interne evaluatie heeft plaatsgevonn of programma effectief is geweest. <GRAAG DE TWEE PLAATJES, VERDUVELD EN HEILIG ERGENS OPNEMEN> 12 Alle rechten voorbehoun - Ernst & Young Benchmark NEN7510 8

15 Spanningsveld Er is groot spanningsveld dat doorbroken moet worn: werkbaarheid versus voldoen aan nor - Er is groot spanningsveld dat doorbroken moet worn: werkbaarheid versus voldoen aan norm Spanningsveld Techniek Procedures Gedrag en Cultuur Figuur 7 Radar componenten Veruit belangrijkste component in Dit is lastige spagaat. Hoe Figuur 7 Radar componenten geheel is gedrag en cultuur. Het hiermee om te gaan is geheel aan bewerkstelligen veranring interpretatie zorgverlener. De Veruit belangrijkste component in gedrag in en cultuur geheel is niet is gedrag voudig, en cultuur. wet- en Het regelgeving bewerkstelligen hieromtrent is nog veranring gedrag en cultuur is niet voudig, echter indien echter hierin indien veranring hierin veranring niet helr wordt en spreekt bewerkstelligd elkaar soms dan zijn resultaten vaak ook zeer positief. wordt bewerkstelligd dan zijn tegen over dit onrwerp. Toch is dit resultaten vaak ook zeer positief. speelveld met bijbehoren De doelstelling NEN 7510-norm is onrsteuning in leveren regels waarin je best je als mogelijke organisatie en moet verantwoor De doelstelling NEN 7510-norm begeven. zorg. Daarnaast is waarborgen privacy patiëntgegevens ook essentieel belang. Dit wekt is onrsteuning in leveren bepaald spanningsveld op. Aan best mogelijke ene kant en dienen verantwoor patiëntgegevens Een voor organisatie iere moet specialist aantal beschikbaar te zijn om die best mogelijke zorg te kunnen zorg. Daarnaast leveren. is Aan waarborgen anre kant kunnen fasen doorlopen patiëntgegevens om uiteinlijk niet aan iere specialist beschikbaar worn gesteld privacy omdat patiëntgegevens privacy patiënten te komen dan tot wordt verankering geschonn. ook essentieel belang. Dit wekt informatiebeveiliging binnen haar Dit is lastige spagaat. Hoe hiermee bepaald spanningsveld om te gaan op. is geheel Aan aan organisatie. interpretatie De norm kent zorgverlener. aan ene De wet- e regelgeving hieromtrent is nog ene kant niet dienen helr patiëntgegevens en spreekt elkaar voor soms kant tegen enkele over har dit onrwerp. normen. Voorbeeln Toch is dit speelveld met bijbehoren iere regels specialist waarin beschikbaar je je als te organisatie zijn moet hier begeven. zijn opstellen en beschrijven om die best mogelijke zorg te kunnen bepaal procedures of op leveren. Aan anre kant kunnen bepaal wijze inrichten Een organisatie moet aantal fasen doorlopen om uiteinlijk te komen tot verankering patiëntgegevens niet aan iere applicatie of ICT-infrastructuur. Er informatiebeveiliging binnen specialist haar organisatie. beschikbaar De worn norm gesteld kent aan zijn ene echter kant ook enkele aantal har wat normen. zachtere Voorbeeld hier zijn opstellen en omdat beschrijven privacy bepaal patiënten procedures dan normen of waar op bepaal organisatie wijze zich op inrichten ee applicatie of ICT-infrastructuur. wordt geschonn. Er zijn echter ook aantal moet wat zachtere richten. normen waar organisatie zic op moet richten. 13

16 Heel oneerbiedig gesteld is har kant voudigst te bewerkstellingen, indien er voldoen resources op gebied tijd, geld en menskracht zijn is dit te realiseren. De zachtere kant informatiebeveiliging is veel lastiger vorm te geven. Daarom zal in ze paragraaf worn ingegaan op stappen die gezet moeten worn voor implementatie ze zachtere normen. Deze stappen laten zich goed uitwerken op basis bewustwordingstappen Maslow. Informatiebeveiliging is veel meer dan uitsluitend techniek, is veranrtraject Een organisatie en moet haar mewerkers aantal fases moeten doorlopen zich om evolueren uiteinlijk onbewust te komen tot onbekwaam verankering naar uiteinlijk informatiebeveiliging onbewust bekwaam. binnen haar Dit is organisatie. vaak langdurig De norm traject omdat er duilijke wijziging in gedrag en cultuur mewerker en zorginstelling kent aan ene noodzakelijk kant enkele is. har normen. Voorbeeln hier zijn opstellen en beschrijven bepaal procedures of op bepaal wijze Door inrichten werken aan applicatie houding wordt of gewerkt ICT infrastructuur. aan bewustwording Er zijn echter ook organisatie aantal wat zachtere en haar mewerkers. normen waar Veel organisatie ziekenhuizen zich op moet zijn inmidls richten. bewustwordingscampagne gestart. Door midl posters, bijkomsten en anre soms ludieke acties - zoals stresspoppetjes, muismatjes of beveilig USB-sticks Heel oneerbiedig - wordt gesteld aandacht is har op noodzaak kant voudigst informatiebeveiliging te realiseren, gelegd. indien Daarnaast er voldoen worn resources er veiligheidsrons op gebied uitgevoerd tijd, geld en en worn menskracht zogenaam zijn is dit mystery guests realiseren. uitgenodigd De zachtere om kant beveiliging informatiebeveiliging binnen zorginstelling is veel lastiger op proef te te stellen. realiseren. Dit alles Daarom heeft zal tot in doel ze paragraaf mewerkers worn bewust ingegaan te maken op stappen risico s die die gezet er zijn moeten en worn soms ingesleten voor implementatie gewoonten binnen ze organisatie zachtere normen. die uit Deze stappen laten zich goed uitwerken op basis bewustwordingstappen Maslow. Bewust Onbekwaam Houding Kennis Onbewust Bekwaam Gedrag Onbewust Onbekwaam Bewust Bekwaam Figuur 2: 8- De bewustwordingstappen bewustwordingstappen Maslow Maslow Een organisatie en haar mewerkers moet zich evolueren onbewust onbekwaam naar uiteinlijk onbewust bekwaam. Dit is vaak langdurig traject omdat er hele duilijke wijziging in gedrag en cultuur mewerker en zorginstelling. 14 Door te werken aan houding dient wordt gewerkt aan bewustwording organisatie en haar mewerkers. Veel ziekenhuizen zijn inmidls bewustwordingscampagne gestart. Door midl posters, bijkomsten en anre soms erg ludieke acties, zoals stresspoppetjes, muismatjes of beveilig USB sticks, wordt aandacht op noodzaak informatiebeveiliging gelegd. Daarnaast worn er veiligheidsrons uitgevoerd en worn zogenaam mystery guests uitgenodigd om beveiliging binnen zorginstelling op proef te stellen. Dit alles heeft tot doel mewerkers bewust te maken risico s die er zijn en soms ingesleten gewoonten binnen organisatie die

17 Informatiebeveiliging is veel meer dan uitsluitend techniek, is veranrtraject veiligheidsoogpunt eigenlijk niet kunnen. Nadat mewerkers zich bewust zijn aanwezige risico s is noodzakelijk dat men gaat beschikken over kennis. Dit kan door midl plenaire trainingen maar ook door trainingen on the job door bijvoorbeeld direct leidinggeven. De noodzakelijke training zal voor arts anrs zijn als voor logistiek mewerker. Ier heeft zijn eigen aandachtsgebied binnen organisatie en daarmee aandachtspunten op gebied informatiebeveiliging. In ze specifieke behoeften dient door training te worn voorzien. Daarnaast is natuurlijk essentieel belang dat er voldoen sprake voorbeeldgedrag is. Het is essentieel dat Raad Bestuur maar ook direct leidinggevenn mewerkers belang Informatiebeveiliging inzien en uitdragen. De laatste fase is borgen, dit is laatste stap om uiteinlijk onbewust bekwaam te zijn op gebied informatiebeveiliging. Hierbij is voornamelijk belang dat er duilijke relatie wordt gelegd tussen hoe en waarom. Dit gaat dus over EXPLAIN. Waarom is dit zo belangrijk? De wereld om ons h veranrt, technologie raast voort. Hierdoor ontstaan steeds nieuwe risico s. Het uiteinlijke doel is dat mewerkers ze risico s zelf onrkennen en daarvoor passen maatregelen nemen of laten nemen. Hiermee creëer je leren organisatie, feitelijke intern toegepaste Deming-cirkel. 15

18 Cluster 3: Ruimten en apparatuur Het r cluster gaat over fysieke toegangsbeveiliging. Een zorginstelling heeft open karakter. Aflingen zijn veelal vrij toegankelijk. Dit brengt bepaal risico s met zich mee. De maatregelen moeten hierop aangepast worn. Het open karakter zorginstelling dient zoveel mogelijk behoun te blijven, moet echter ook veilig zijn. Cluster 3: Ruimten en apparatuur Het r cluster gaat over fysieke toegangsbeveiliging. Een zorginstelling heeft open karakter. Aflingen zijn veelal vrij toegankelijk. Dit brengt bepaal risico s met zich mee. De maatregelen moeten hierop aangepast worn. Het open karakter zorginstelling dient zoveel mogelijk behoun te blijven, moet echter ook veilig zijn. De scores voor dit cluster zijn als volgt: De scores voor dit cluster zijn als volgt: 4,00 3,83 3,83 3,50 3,00 3,17 2,83 3,25 2,50 2,00 2,23 2,25 1,83 2,33 2,41 Gemidl cluster 3 Hoogste cluster 3 Laagste cluster 3 1,50 1,50 1,50 1,00 Algem Topklinisch Acamisch Totaal Figuur 9 Benchmark: Ruimten en apparatuur Figuur 9 Benchmark: Ruimte en apparatuur Dit cluster omvat zes normelementen variërend realisatie twee MER (Main Equipment Room) tot beschikken over clear sk- en clear scr-beleid en hier periodiek op toe te zien. De belangrijkste aandachtspunten voor dit cluster is clear sk en clear scr policy (9.3.1). Gemidld over Dit cluster omvat zes normelementen variërend realisatie twee 35 ziekenhuizen in ze benchmark scoort 26% hiervoor score 1,0. Daarna komen normen inzake MER (Main Equipment Room) tot beschikken over clear sk- en clear (9.1.3) beveiliging kantoren, ruimten en voorzieningen (11%) en (9.1.4) werken in beveilig ruimten (11%), ook scr-beleid hier worn scores en hier 1,0 periodiek behaald. op toe te zien. De belangrijkste aandachtspunten voor dit cluster is clear sk en clear scr policy (9.3.1). Gemidld over 35 ziekenhuizen in ze benchmark scoort 26% hiervoor score 1,0. Daarna komen normen inzake (9.1.3) beveiliging kantoren, ruimten en voorzieningen (11%) en (9.1.4) werken in beveilig ruimten (11%), ook hier worn scores 1,0 behaald. 16

19 Zonr ICT moet ik mijn patiënten naar huis sturen 17

20 Cluster 4: Continuïteit Cluster 4: Continuïteit Het grootste cluster is cluster continuïteit. Dit cluster omvat tien normelementen en bepaalt daarmee voor ongeveer r uiteinlijke score. Het grootste cluster is cluster continuïteit. Dit cluster omvat tien normelementen en bepaalt daarmee voor ongeveer r uiteinlijke score. De scores voor dit cluster zijn als volgt: De scores voor dit cluster zijn als volgt: 4,00 3,80 3,80 3,50 3,22 3,00 2,80 2,50 2,00 2,02 2,10 2,50 2,40 2,24 Gemidl cluster 4 Hoogste cluster 4 Laagste cluster 4 1,50 1,30 1,30 1,30 1,00 Algem Topklinisch Acamisch Totaal Figuur 10 Benchmark: Continuïteit Figuur 10 Benchmark: Continuïteit Over geheel bekeken valt score 2,0 op gebied continuïteit tegen. Uit al onze interviews blijkt dat continuïteit of beschikbaarheid gegevens en gegevensverwerken systemen belangrijk wordt gevonn en steeds belangrijker wordt onr meer door verrgaan uitbanning papieren dossiers. Een arts vertel ons volgen: Zonr ICT moet ik mijn patiënten naar huis sturen. Wij hadn daarom verwacht op dit Over geheel bekeken valt score 2,0 op gebied continuïteit tegen. Uit al onze interviews blijkt dat continuïteit of beschikbaarheid gegevens en gegevensverwerken systemen belangrijk wordt gevonn en steeds belangrijker wordt onr meer door verrgaan uitbanning papieren dossiers. Een arts vertel ons volgen: Zonr ICT moet ik mijn patiënten naar huis sturen. Wij hadn daarom verwacht dat op dit cluster scores zoun worn behaald 3,0 of hoger. cluster scores zoun worn behaald 3,0 of hoger. Hoe kan dan toch dat scores voor algemene en topklinische ziekenhuizen zo laag uitvallen? In praktijk zien we dat er veel goe technische maatregelen worn getroffen. De (organisatorische) samenhang ze maatregelen, inbedn maatregelen in organisatiebreed calamiteitenplan en periodiek onrhoun ze plannen ontbreekt in veel gevallen nog. Dit zou mogelijke verklaring kunnen zijn voor relatief lage scores bij algemene en topklinische ziekenhuizen. De normen waarop laagste scores worn behaald zijn (onrstaand zijn percentages weergegeven score 1,0): Het proces continuïteitsbeheer (algem: 47%, topklinisch: 10%); Bepaling continuïteitsstrategie (algem: 42%, topklinisch: 30%); Structuur voor continuïteitsplannen (algem: 47%, topklinisch: 30%); Beveiliging bedrijfsdocumenten (algem: 21%, topklinisch: 40%). Hoe kan dan toch dat scores voor algemene en topklinische ziekenhuizen zo laag uitvallen? In praktijk zien we dat er veel goe technische maatregelen worn getroffen. De (organisatorische) samenhang ze maatregelen, inbedn maatregelen in organisatiebreed calamiteitenplan en periodiek onrhoun ze plannen ontbreekt in veel gevallen nog. Dit zou mogelijke verklaring kunnen zijn voor relatief lage scores bij algemene en topklinische ziekenhuizen. De normen waarop laagste scores worn behaald zijn (onrstaand zijn percentages weergegeven score 1,0): Het proces continuïteitsbeheer (algem: 47%, topklinisch: 10%); Bepaling continuïteitsstrategie (algem: 42%, topklinisch: 30%); Structuur voor continuïteitsplannen (algem: 47%, topklinisch: 30%); Beveiliging bedrijfsdocumenten (algem: 21%, topklinisch: 40%). 18

21 Cluster 5: Intificatie, authenticatie en autorisatie Je weet wat, je hebt wat en je bent wat De techniek gaat steeds verr. Nu log je veelal nog in met wachtwoord, in te toekomst gaat dit steeds meer met ID-pas (hebt wat) of vingerafdruk (bent wat). Cluster 5: Intificatie, authenticatie en autorisatie In vijf cluster staat vertrouwelijkheid en integriteit centraal. Hoe waarborg je als organisatie dat all daartoe bevoeg Je functionarissen weet wat, je hebt gegevens wat en je inzien bent wat en eventueel De techniek bewerken? gaat steeds verr. Nu log je veelal nog in met wachtwoord, in te toekomst gaat dit steeds meer met ID-pas (hebt wat) of vingerafdruk (bent Dit is gemakkelijke uitspraak die in praktijk vaak weerbarstiger is. De ren wat). hiervoor is dat techniek veelal nog niet zover is, waardoor effectieve en efficiënte beheersing nog niet mogelijk is. Daarnaast zijn rechten binnen veel organisaties organisch gegroeid geduren afgelopen jaren. Er is daarom significante tijdsinspanning noodzakelijk om rechten inzichtelijk en op or te krijgen. In vijf cluster staat vertrouwelijkheid en integriteit centraal. Hoe waarborg je als organisatie dat all daartoe bevoeg functionarissen gegevens inzien en eventueel bewerken? Dit is gemakkelijke uitspraak die in praktijk vaak weerbarstiger is. De ren hiervoor is dat techniek veelal nog niet zover is, waardoor effectieve en efficiënte beheersing nog niet mogelijk is. Daarnaast zijn rechten binnen veel organisaties organisch gegroeid geduren afgelopen jaren. Er is daarom significante tijdsinspanning noodzakelijk om rechten inzichtelijk en op or te krijgen. De scores voor dit cluster zijn als volgt: De scores voor dit cluster zijn als volgt: 4,00 4,00 4,00 3,50 3,00 3,29 3,19 2,50 2,00 2,09 2,14 2,57 2,43 2,29 Gemidl cluster 5 Hoogste cluster 5 Laagste cluster 5 1,57 1,50 1,29 1,29 1,00 Algem Topklinisch Acamisch Totaal Figuur 11 Benchmark: Intificatie, authenticatie en autorisatie Figuur 11 Benchmark: Intificatie, authenticatie en autorisatie Dit cluster kent zeven normelementen. Het merenel ze normelementen gaan over verkrijgen, wijzigingen en ontnemen toegangsrechten en inlogprocedures. De scores algemene en topklinische ziekenhuizen schommelen rond 2,0. De acamische huizen daarentegen doen stuk beter. Daar wordt goe 3,0 als gemidl behaald. Dit cluster kent zeven normelementen. Het merenel ze normelementen gaan over verkrijgen, wijzigingen en ontnemen toegangsrechten en inlogprocedures. De scores algemene en topklinische ziekenhuizen schommelen rond 2,0. De acamische huizen daarentegen doen stuk beter. Daar wordt goe 3,0 als gemidl behaald. De zwaktes zitten rondom gebruik wachtwoorn en authenticatiemidlen ( ), 77% scoort hiervoor score 2,0 of lager, autorisatieregels ( ), 69% scoort hiervoor score 2,0 of lager en toegang tot gegevens en systemen (11.3.3), 63% scoort hiervoor score 2,0 of lager. De zwaktes zitten rondom gebruik wachtwoorn en authenticatiemidlen ( ), 77% scoort hiervoor score 2,0 of lager, autorisatieregels ( ), 69% scoort hiervoor score 2,0 of lager en toegang tot gegevens en systemen (11.3.3), 63% scoort hiervoor score 2,0 of lager. Het valt op dat één acamische huizen score gemidld 4,0 scoort voor dit cluster. Waarschijnlijk is dit gevolg beperkte scope onrzoek (zorggerelateer informatie) en gegeven dat meeste acamische huizen beschikken over eigen accountants- of auditdienst die periodiek onrzoeken rondom dit onrwerp uitvoeren. In onze dagelijkse praktijk zien wij nog voldoen aandachtspunten rondom dit onrwerp, ook bij acamische huizen. 19

22 Samengevatte scores In onrstaand overzichten is opgenomen met welke frequentie bepaal score is Samengevatte scores toegekend. In onrstaand overzichten is opgenomen met welke frequentie bepaal score is toegekend. Totaal N= 35 Score 1 Score 2 Score 3 Score 4 Totaal Cluster 1. Beleid en organisatie 10% 55% 18% 16% 99% Cluster 2. Personeel 7% 63% 23% 6% 99% Samengevatte scores Cluster 3. Ruimten en apparatuur 10% 53% 21% 15% 100% Cluster 4. Continuïteit 18% 53% 14% 15% 99% In onrstaand Intificatie, overzichten authenticatie is opgenomen en met welke frequentie bepaal score is toegekend. Cluster 5. autorisatie 16% 51% 19% 13% 99% Totaal 13% 54% Totaal 18% N= 35 14% 99% Score 1 Score 2 Score 3 Score 4 Totaal Cluster 1. Beleid en organisatie 10% 55% 18% 16% 99% Bij twee ziekenhuizen is voor twee elementen uit diverse Algem clusters N= 19 (overigens niettoegestane) score 1,5 toegekend. Score Dit 1 verklaart Score waarom 2 Score 3 merenel Score 4 Totaal Cluster 2. Personeel 7% 63% 23% 6% 99% Cluster 3. Ruimten en apparatuur 10% 53% 21% 15% 100% clusters niet op 100% uitkomt. Cluster 1. Beleid en organisatie Cluster 4. Continuïteit 12% 61% 16% 10% 99% 18% 53% 14% 15% 99% Cluster 2. Intificatie, Personeel authenticatie en 11% 66% 21% 0% 97% Cluster 5. 16% 51% 19% 13% 99% Cluster 3. Ruimten en apparatuur 11% 61% 19% 8% 99% Cluster 4. Totaal Continuïteit 13% 21% 54% 62% 18% 9% 14% 7% 99% 98% Bij toegeken autorisatie scores valt op dat met name bij clusters continuïteit en intificatie, authenticatie en autorisatie relatief meeste scores één zijn toegekend. Intificatie, Bij cluster authenticatie personeel en valt relatief lage percentage vieren op. Cluster 5. autorisatie 16% 64% 12% 7% 98% Totaal 15% 62% Algem 14% N= 19 7% 99% Score 1 Score 2 Score 3 Score 4 Totaal Cluster 1. Beleid en organisatie 12% 61% Topklinisch 16% N= 10 10% 99% Cluster 2. Personeel Score 11% 1 Score 66% 2 Score 21% 3 Score 0% 4 Totaal 97% Cluster Ruimten Beleid en en organisatie apparatuur 11% 61% 57% 19% 22% 10% 8% 100% 99% Cluster Continuïteit Personeel 21% 5% 62% 80% 15% 9% 7% 0% 100% 98% 3. Intificatie, Ruimten apparatuur authenticatie en Cluster 5. 12% 58% 23% 100% autorisatie 16% 64% 12% 7% 98% Cluster 4. Continuïteit Totaal 22% 52% 20% 6% 100% 15% 62% 14% 7% 99% Intificatie, authenticatie en Cluster 5. autorisatie 24% 43% 27% 6% 100% Totaal 17% 54% Topklinisch 22% N= 10 7% 100% Score 1 Score 2 Score 3 Score 4 Totaal Cluster 1. Beleid en organisatie 11% 57% Acamisch 22% N= 6 10% 100% Cluster 2. Personeel Score 5% 1 Score 80% 2 Score 15% 3 Score 0% 4 Totaal 100% Cluster Ruimten Beleid en en organisatie apparatuur 12% 58% 33% 23% 19% 46% 7% 100% Cluster Continuïteit Personeel 22% 0% 52% 25% 20% 42% 33% 6% 100% 3. Intificatie, Ruimten apparatuur authenticatie en Cluster 5. 3% 22% 22% 53% autorisatie 24% 43% 27% 6% 100% Cluster 4. Continuïteit 3% 26% 17% 54% 100% Totaal 17% 54% 22% 7% 100% Intificatie, authenticatie en Cluster 5. autorisatie 0% 26% 29% 45% 100% Totaal 2% 27% Acamisch 22% N= 6 49% 100% Score 1 Score 2 Score 3 Score 4 Totaal Cluster 1. Beleid en organisatie 2% 33% 19% 46% 100% Cluster 2. Personeel 0% 25% 42% 33% 100% Cluster 3. Ruimten en apparatuur 3% 22% 22% 53% 100% Cluster 4. Continuïteit 3% 26% 17% 54% 100% Cluster 5. Intificatie, authenticatie en autorisatie 0% 26% 29% 45% 100% Totaal 2% 27% 22% 49% 100% 20

23 Informatiebeveiliging, the next step. De afgelopen jaren zijn ziekenhuizen wakker geschud door IGZ en CBP die gezamenlijk zijn opgetren in toetsen niet-wettelijk afdwingbare NEN 7510-normen. Plannen aanpak wern gesmeed en ziekenhuizen wern op hun vingers getikt als zij niet mee n aan opstellen plan en gelijke risicoanalyse. De NVZ ging aan slag met ontwikkelen generieke set normen waarlangs alle 100 ziekenhuizen in Nerland zijn gehoun door onafhankelijke auditor. Ziekenhuizen kijken nu naar elkaar en zitten rapportcijfers te beoorlen om te bepalen wie beste jongetje uit klas is. Daar gaat echter niet om. Elk ziekenhuis zal zijn eigen ren hebben om op onrlen nog stap te zetten want informatiebeveiliging richt je niet in daag op morgen. De urgentie is er maar zou kunnen dat ziekenhuisbestuurrs uit oog zijn verloren waarom ook al weer allemaal was begonnen en dat is... De veiligheid patiënt en privacy zijn persoonlijke gegevens moet voorop staan. De nieuwe techniek of nieuwe manieren waarop informatie wordt ontsloten stellen patiënt, zijn of haar arts en beheerrs ICT-omgeving voor nieuwe uitdagingen om er voor te zorgen dat bijvoorbeeld introductie Lanlijk EPD niet leidt tot lekken gevoelige informatie of dat informatie leidt tot medische fouten. Kunnen bestuurrs ziekenhuizen nu rustig gaan slapen of worn plannen gesmeed voor next big step? Wij nken dat onafhankelijk wat NVZ, IGZ en CBP gaan doen, ziekenhuizen zelf noodzaak zullen inzien dat inrichten informatiebeveiliging op basis gegen risicoanalyse meer is dan all NEN De verankering in dagelijkse processen is essentieel en techniek zal ook nieuwe mogelijkhen gaan bien. Belangrijk is dat pragmatiek wordt gebruikt om te komen tot praktische en betaalbare oplossingen die waarborgen dat informatie in beveilig omgeving beschikbaar is voor behanlend arts of anre zorgverleners. 21

24 8 Ernst Ernst & Young Young ICT-dienstverlening Ernst & Young ICT-dienstverlening Op Op gebied gebied ICT-dienstverlening ICT-dienstverlening gebruikt gebruikt Ernst Ernst & Young Young onrstaan onrstaan dienstenpalet dienstenpalet met met drie drie servicecategorieën servicecategorieën en en Op gebied ICT-dienstverlening gebruikt Ernst & Young onrstaan dienstenpalet met drie servicecategorieën en daarin daarin daarin Op Op Op opgenomen opgenomen opgenomen gebied gebied negen negen gebied negen ICT-dienstverlening ICT-dienstverlening services: services: ICT-dienstverlening services: gebruikt gebruikt Ernst Ernst & Young Young onrstaan onrstaan dienstenpalet dienstenpalet met met drie drie servicecategorieën servicecategorieën en en gebruikt Ernst & Young onrstaan dienstenpalet met drie servicecategorieën en daarin daarin opgenomen opgenomen negen negen services: services: daarin opgenomen negen services: Op gebied ICT-dienstverlening gebruikt Ernst & Young onrstaan dienstenpalet met drie servicecategorieën en daarin opgenomen negen services: 1 - IT IT Risk Risk Transformation Transformation 1 - IT IT Risk Risk Management Management 2 - Program Program Risk Risk Management Management 2 - IT IT Assurance Assurance 3 - IT IT Internal Internal audit/controls audit/controls 4 - Financial Financial audit audit IT IT integration integration 5 - Service Service Organization Organization Controls Controls Reporting Reporting 3 - IT IT Controls Controls 6 - Application Application Risk Risk and and Controls Controls 7 - Information Information Security Security 8 - IT IT Infrastructure Infrastructure Risk Risk and and Controls Controls 9 - Information Information Management Management and and Analytics Analytics Services Services 1. IT Risk Transformation 1. IT Risk Transformation 1 IT Risk Transformation IT IT IT Risk Risk Risk Management Management Transformation IT Assurance 1.1 IT Risk Management Deze Deze Deze service service 1.1 service IT IT Risk Risk focust focust IT Risk focust Management Management zich zich enerzijds enerzijds op op onrsteuning onrsteuning cliënten cliënten IT bij bij Assurance intificeren intificeren ICT-risico s ICT-risico s en en beheersing beheersing Management zich enerzijds op onrsteuning cliënten bij intificeren ICT-risico s en beheersing er, er, anrzijds anrzijds wordt wordt verbetering verbetering effectiviteit effectiviteit risicofunctionarissen risicofunctionarissen beoogd. beoogd. Typische Typische voorbeeln voorbeeln er, Deze Deze anrzijds service service focust focust wordt zich zich enerzijds enerzijds verbetering op op onrsteuning onrsteuning effectiviteit cliënten cliënten risicofunctionarissen bij bij intificeren intificeren beoogd. Typische ICT-risico s ICT-risico s voorbeeln en en beheersing beheersing er, er, opdrachten opdrachten Deze service zijn zijn focust ICT-risicoanalyse ICT-risicoanalyse zich enerzijds op in onrsteuning organisatie organisatie en en implementatie implementatie cliënten bij toetsing toetsing intificeren IT IT Governance. Governance. ICT-risico s en beheersing er, opdrachten anrzijds anrzijds zijn wordt wordt ICT-risicoanalyse verbetering verbetering in organisatie effectiviteit effectiviteit en implementatie risicofunctionarissen risicofunctionarissen toetsing beoogd. beoogd. IT Typische Typische Governance. voorbeeln voorbeeln opdrachten opdrachten IT Risk anrzijds wordt verbetering effectiviteit risicofunctionarissen beoogd. Typische voorbeeln opdrachten zijn zijn Management IT internal audit/controls Service Organization Controls ICT-risicoanalyse ICT-risicoanalyse in organisatie organisatie en en implementatie implementatie of toetsing toetsing IT IT Governance. Governance zijn Program Program ICT-risicoanalyse Risk Risk Management Management in organisatie en implementatie of toetsing IT Governance. Deze 1.2 Program Risk Management Deze Deze service service focust focust zich zich op op zich onrsteuning onrsteuning enerzijds op cliënten cliënten met met Deze mitigeren mitigeren service focust ICT-risico s ICT-risico s zich binnen binnen op grote grote Reporting ICT-projecten. ICT-projecten. Deze service Program Program focust Risk Risk zich Management Management op onrsteuning cliënten met mitigeren ICT-risico s binnen grote ICT-projecten. Typische Typische 1.2 Program voorbeeln voorbeeln Risk Management opdrachten opdrachten zijn zijn bouwen bouwen c.q. c.q. bemensen bemensen programma programma management management office office (PMO). (PMO). onrsteuning Typische Deze Deze service service voorbeeln focust focust zich zich opdrachten cliënten onrsteuning onrsteuning zijn bij bouwen monitoren risico s en Midls ze service verschaffen wij cliënten cliënten c.q. bemensen met met mitigeren mitigeren programma ICT-risico s ICT-risico s management binnen binnen office grote grote (PMO). ICT-projecten. ICT-projecten. intificeren Deze service focust zich op onrsteuning cliënten met mitigeren ICT-risico s binnen grote ICT-projecten. Typische Typische voorbeeln voorbeeln ICT-risico s opdrachten opdrachten en zijn zijn bouwen bouwen c.q. c.q. bemensen bemensen beheersmaatregelen programma programma management management en verschaffen office office (PMO). (PMO). cliënten onafhankelijke zekerheid over Typische voorbeeln opdrachten zijn bouwen c.q. bemensen programma management office (PMO). beheersing er, anrzijds wordt zekerheid over bedrijfsprocessen, IT uitbeste ICT-gerelateer processen. verbetering 15 effectiviteit general controls en applicatieve controls. Typische voorbeeln opdrachten risicofunctionarissen beoogd. Typische Typische voorbeeln opdrachten zijn SAS 70-opdrachten, Third Party voorbeeln opdrachten zijn zijn onrsteuning interne Message-verklaringen (TPM), ISAE ICT-risicoanalyse in organisatie accountantsdiensten bij uitvoering 3402-opdrachten en Agreed Upon en implementatie of toetsing IT hun werkzaamhen en bouwen Procedures. Governance. c.q. monitoren Continuous Process Monitoring (CPM) bij organisaties. Program Risk Management Deze service focust zich op onrsteuning cliënten met mitigeren ICT-risico s binnen grote ICT-projecten. Typische voorbeeln opdrachten zijn bouwen c.q. bemensen programma management office (PMO). 22 Financial audit IT integration Deze service focust zich op In kar jaarrekeningcontrole onrsteunen wij onze collega s bij intificeren en testen geautomatiseer controlemaatregelen in systemen controlecliënten. Typische voorbeeln opdrachten zijn in kaart brengen opzet, bestaan en werking IT general controls en applicatieve controls in primaire systemen c.q. testen betrouwbaarheid gegevenstransport interfaces.

25 IT Controls Application risk & controls Wij onrsteunen organisaties met waarborgen betrouwbaarheid gegevensverwerking door onrzoeken, ontwerpen en implementeren effectieve en efficiënte applicatiebeveiliging, functiescheidingen en business process controls. Typische voorbeeln opdrachten zijn testen functiescheidingen in SAP en Quality Assurance (QA) in implementatietraject software. Information Security Deze service ziet toe op werkzaamhen die gehele spectrum rondom informatie-beveiliging beslaan. Typische voorbeeln opdrachten zijn ISO of NEN 7510-certificering, risicoanalyse informatiebeveiliging, attack & penetration-tests, implementatie of review Cloud computing, virtualisatie, mobiele vices of draadloze netwerken. IT infrastructure risk & controls Midls ze service onrsteunen wij organisaties bij verhogen effectiviteit en efficiëntie hun (technische) ICT-infrastructuur. Typische voorbeeln opdrachten zijn ITIL- en CobIT-gerelateer onrzoeken. Information management & analytics services IMAS focust zich op intificeren specifieke risico s op gegevensniveau. Het bevat ontwerpen, implementeren en rationaliseren data controls om datarisico s te mitigeren. Typische opdrachten bevatten onrzoeken naar betrouwbaarheid gegevensverwerking in datawarehouse, revenue recovery en vaststellen compliance met belastingwetgeving of richtlijnen DNB. Information Security Deze service ziet toe op werkzaamhen die gehele spectrum rondom informatie-beveiliging beslaan. Typische voorbeeln opdrachten zijn ISO of NEN 7510-certificering, risicoanalyse informatiebeveiliging, attack & penetration-tests, implementatie of review Cloud computing, virtualisatie, mobiele vices of draadloze netwerken. IT infrastructure risk & controls Midls ze service onrsteunen wij organisaties bij verhogen effectiviteit en efficiëntie hun (technische) ICT-infrastructuur. Typische voorbeeln opdrachten zijn ITIL- en CobIT-gerelateer onrzoeken. Information management & analytics services IMAS focust zich op intificeren specifieke risico s op gegevensniveau. Het bevat ontwerpen, implementeren en rationaliseren data controls om datarisico s te mitigeren. Typische opdrachten bevatten onrzoeken naar betrouwbaarheid gegevensverwerking in datawarehouse, revenue recovery en vaststellen compliance met belastingwetgeving of richtlijnen DNB. 23

26 Ernst & Young sectorgroep Health Care Marktleir binnen zorginstellingen, en zorgverzekeraars De sectorgroep Health Care Ernst & Young onrscheidt zich door haar kennis en ervaring op gebied gezondheidszorg. Health is werkgebied waaronr wij zorgaanbiers, zorgverzekeraars, zorgkantoren, instellingen op gebied maatschappelijke dienstverlening, Ministerie VWS, Biotechnologie, Farmaceutische industrie, Medische Technologie, toeleveranciers voor zorg, brancheverenigingen en overheids(gerelateer) instellingen rekenen. Ernst & Young heeft niet all in Nerland, maar ook internationaal, lein positie bij dienstverlening aan totale gezondheidszorg. Een groot aantal instellingen op gebied welzijn, maatschappelijke dienstverlening, geestelijke gezondheidszorg, verpleging, verzorging en thuiszorg, gehandicaptenzorg en kinropg behoort tot onze cliëntenkring. Daarnaast mogen wij vijf acht Universitair Medische Centra en twaalf zevenentwintig topklinische ziekenhuizen en twintigtal algemene ziekenhuizen tot onze cliënten rekenen. 24

27 Internationaal netwerk De sector Health Care maakt onrel uit Health Care Industry Group Ernst & Young International. Door gestructureer uitwisseling kennis en ervaring en ontwikkeling wereldwij kennissystemen, zijn wij constant in staat onze kennis te len en op hoogte te blijven trends. Dit leidt tot voortduren innovatie, waar onze cliënten profiteren. In Europa en VS wordt door Ernst & Young belangrijke positie ingenomen in Health Caresector. Wij adviseren één r Health Care-organisaties in wereld en hebben netwerk Health Care-specialisten in groot aantal verschillen lann. Kennismanagement en management velopment De sector Health Care wordt door ons als zeer belangrijke sector beschouwd. Vandaar dat wij continu investeren in management velopment en productontwikkeling onze sectorgroep c.q. in kennis en opleiding onze professionals. Wij bien uitdagen en boeien werkomgeving waar veel ruimte is voor persoonlijke ontwikkeling en groei. Wij besten daarom veel aandacht aan kennisling, interne opleidingen en management velopment. In periodieke bijkomsten wordt, uiteraard met behoud geheimhouding gegevens individuele opdrachtgevers, kennis en ervaring uitgewisseld. Via Knowledge Repositories hebben onze professionals toegang tot informatie over onr meer marktontwikkelingen, best practices, procesmollen, benchmarks, regelgeving, performance indicatoren en controletechnieken. Ook via worn onze professionals alle relete ontwikkelingen op hoogte gehoun. Netwerken De sectorgroep onrhoudt nauwe contacten met onr anre Ministerie VWS (waaronr minister VWS), NZa, College voor Zorgverzekeringen en diverse brancheorganisaties (o.a. ZN, NFU, VGN, NVZ, ActiZ en GGZ Nerland) over actuele ontwikkelingen. Bovendien beklen onze mewerkers diverse belangrijke functies in zorgsector, zoals docentschappen, vertegenwoordiging in commissies, projectleiding in lanlijke zorgtrajecten et cetera. Ernst & Young heeft expliciete keuze gemaakt g controlerend accountant te zijn toezichthours in zorg. Wij vinn dat dit niet past bij actieve rol die wij bij onze relaties vervullen. Waar nodig spreken wij toezichthours aan op kennelijk onrelijke eisen en thema s. Voorts vervullen onze mensen diverse functies in zorgsector, zoals commissariaten en docentschappen. Transformatie zorgwereld De zorgwereld transformeert tot volledig netwerk rondom consument. Van aanbodgestuurd naar vraaggestuurd. Grenzen vervagen, zowel tussen lann als tussen verschillen spelers en segmenten gezondheidszorg. Onze cliënten profiteren verbreding en verdieping onze kennis. Onrzoeken, publicaties en seminars De sector Health Care doet continu onrzoek naar ontwikkelingen in gezondheidszorg. Zo zijn recent onrzoeksrapporten gepubliceerd over Corporate Governance en IT Governance in zorg en hebben wij onrzoek gedaan naar status en invoering Elektronisch Patiëntendossier in Nerland. Ook worn jaarlijkse benchmarkonrzoeken uitgevoerd met als doel inzicht te krijgen in financiële ontwikkeling verschillen segmenten gezondheidszorg als Universitair Medische Centra, Topklinische Ziekenhuizen, Algemene Ziekenhuizen, Verpleging en Verzorging, Gehandicaptenzorg, Geestelijke gezondheidszorg en Thuiszorg. Daarnaast verschijnt vier keer per jaar onze nieuwsbrief Health Digest met actuele ontwikkelingen voor onze relaties in gezondheidszorg. Verr worn voor onze relaties regelmatig round tables, informatiebijkomsten en congressen georganiseerd. 25

Berry Kok. Navara Risk Advisory

Berry Kok. Navara Risk Advisory Berry Kok Navara Risk Advisory Topics Informatiebeveiliging in het nieuws Annual Benchmark on Patient Privacy & Data Security Informatiebeveiliging in de zorg Extra uitdaging: mobiel Informatiebeveiliging

Nadere informatie

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Toelichting NEN7510 Informatiebeveiliging in de zorg Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Inhoud Toelichting informatiebeveiliging Aanpak van informatiebeveiliging

Nadere informatie

Grip op fiscale risico s

Grip op fiscale risico s Grip op fiscale risico s Wat is een Tax Control Framework? Een Tax Control Framework (TCF) is een instrument van interne beheersing, specifiek gericht op de fiscale functie binnen een organisatie. Een

Nadere informatie

Cloud Computing, een inleiding. ICT Accountancy & Financials congres 2013: Cloud computing en efactureren. Jan Pasmooij RA RE RO: jan@pasmooijce.

Cloud Computing, een inleiding. ICT Accountancy & Financials congres 2013: Cloud computing en efactureren. Jan Pasmooij RA RE RO: jan@pasmooijce. Cloud Computing, een inleiding ICT Accountancy & Financials congres 2013: Cloud computing en efactureren 10 december 2013 Jan Pasmooij RA RE RO: jan@pasmooijce.com 10 december 2013 1 Kenmerken van Cloud

Nadere informatie

MKB Cloudpartner Informatie TPM & ISAE 3402 2016

MKB Cloudpartner Informatie TPM & ISAE 3402 2016 Third Party Memorandum (TPM) Een Derde verklaring of Third Party Mededeling (TPM) is een verklaring die afgegeven wordt door een onafhankelijk audit partij over de kwaliteit van een ICT-dienstverlening

Nadere informatie

Opdrachtgeverschap 2.0. Toezien op de afspraken in de verwerkersovereenkomst

Opdrachtgeverschap 2.0. Toezien op de afspraken in de verwerkersovereenkomst Opdrachtgeverschap 2.0 Toezien op de afspraken in de verwerkersovereenkomst Doel van deze presentatie Zelf een mening hebben over welke certificering/ verklaring het beste past bij een af te nemen dienst

Nadere informatie

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002.

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002. Gesloten openheid Beleid informatiebeveiliging gemeente Leeuwarden 2014-2015 VOORWOORD In januari 2003 is het eerste informatiebeveiligingsbeleid vastgesteld voor de gemeente Leeuwarden in de nota Gesloten

Nadere informatie

André Salomons Smart SharePoint Solutions BV. Cloud security en de rol van de accountant ICT Accountancy praktijkdag

André Salomons Smart SharePoint Solutions BV. Cloud security en de rol van de accountant ICT Accountancy praktijkdag André Salomons Smart SharePoint Solutions BV Cloud security en de rol van de accountant ICT Accountancy praktijkdag Cloud security moet uniformer en transparanter, waarom deze stelling? Links naar de artikelen

Nadere informatie

Informatiebeveiliging

Informatiebeveiliging Informatiebeveiliging HKZ, november 2016 Wie ik ben: adviseur/trainer/qarebase begeleiden bij kwaliteitsmanagement en certificering Lead Auditor Kiwa, o.a. HKZ, ISO 9001, ZKN, VMS, NEN 7510 en NEN-ISO

Nadere informatie

Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening?

Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening? Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening? Inhoud 1. Introductie 2. Informatieveiligheid en privacy van alle kanten bedreigd 3. Het belang van privacy

Nadere informatie

Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet. Webinar, 28 juni 2017

Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet. Webinar, 28 juni 2017 Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet Webinar, 28 juni 2017 Agenda Algemeen: verschillen oude en nieuwe normenkader Relatie met ENSIA Highlights Norm voor norm

Nadere informatie

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017 Introductie Peter van der Zwan Douwe de Jong Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei 2018 - Wet cliëntenrechten zomer 2017 - Revisie NEN 7510 najaar 2017 16:00 Handvatten Informatieveiligheid

Nadere informatie

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging Seminar Trends in Business & IT bij woningcorporaties Informatiebeveiliging Agenda Rondje verwachtingen Even voorstellen.. Informatiebeveiliging waarom? Stand van zaken bij corporaties Informatiebeveiliging

Nadere informatie

Beveiliging is meer dan een slot op je computerruimte. Ben Stoltenborg PinkRoccade Healthcare EDP Auditor

Beveiliging is meer dan een slot op je computerruimte. Ben Stoltenborg PinkRoccade Healthcare EDP Auditor Beveiliging is meer dan een slot op je computerruimte Ben Stoltenborg PinkRoccade Healthcare EDP Auditor Doel en Agenda Aan de hand van de ontwikkelingen in de zorg wordt een globaal en praktisch beeld

Nadere informatie

Samenvatting en Conclusie Revalidatiecentra

Samenvatting en Conclusie Revalidatiecentra Samenvatting en Conclusie Revalidatiecentra RIVM Onderzoek ICT in de Zorg December 2016 Correspondentie: onderzoek_over_ict@rivm.nl Resultaat statistieken De data representeert 30% van de revalidatiecentra

Nadere informatie

ZekereZorg3 Informatieveiligheid in de Zorg. Nico Huizing RE RA

ZekereZorg3 Informatieveiligheid in de Zorg. Nico Huizing RE RA ZekereZorg3 Informatieveiligheid in de Zorg Nico Huizing RE RA Ziekenhuizen in Nederland * Najaar 2008: IGZ toetst 20 ziekenhuizen, norm NEN7510, rapport 12/ 08 * Opdracht IGZ: lever per 1/2/ 09 plan van

Nadere informatie

ISO 27001:2013 INFORMATIE VOOR KLANTEN

ISO 27001:2013 INFORMATIE VOOR KLANTEN ISO 27001:2013 INFORMATIE VOOR KLANTEN WAT IS ISO 27001:2013 ISO 27001 is een internationale standaard voor informatiebeveiliging. Deze standaard richt zich op het ontwikkelen, uitvoeren, controleren en

Nadere informatie

Thema 2: aanschaf en gebruik van e-healthtoepassingen

Thema 2: aanschaf en gebruik van e-healthtoepassingen Checklist verantwoord e-health inzetten op basis van proefbezoeken Inspectie Gezondheidszorg en Jeugd Auteurs: Maartje van Hees (ExceptionAll) en Foppe Rauwerda (Beeldzorgadvies) Versie 1.0, 3 juli 2018

Nadere informatie

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Versie 01, februari 2017 Pagina 1 van 5 A.1 Opdrachtverstrekking Dit informatiebeveiligingsbeleid wordt in opdracht

Nadere informatie

Patiënten dossier & dataveiligheid Europese Privacy Verordening + ISO / NEN 7510

Patiënten dossier & dataveiligheid Europese Privacy Verordening + ISO / NEN 7510 Patiënten dossier & dataveiligheid Europese Privacy Verordening + ISO 27001 / NEN 7510 dataveiligheid Waveland.nu Doel van deze bijeenkomst: Inzicht in drie onderwerpen: 1. beveiligen van patiëntengegevens

Nadere informatie

Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'.

Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'. Inleiding Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'. Hierin wordt aangegeven dat DNB in 2017 met

Nadere informatie

Information Security Management System ISMS ISO / NEN 7510

Information Security Management System ISMS ISO / NEN 7510 Information Security Management System ISMS ISO 27001 / NEN 7510 Uw (digitale) Informatie beveiligen 2 Uw (digitale) Informatie beveiligen Belang van uw patiënten Bescherming van uw onderneming Wettelijke

Nadere informatie

Zet de stap naar certificering!

Zet de stap naar certificering! NEN 7510 CERTIFICERING Zet de stap naar certificering! Laat u ondersteunen en vergroot het draagvlak binnen uw organisatie. Draag zorg voor continue verbetering van uw organisatie en zekerheid en vertrouwen

Nadere informatie

Tweede Kamer der Staten-Generaal

Tweede Kamer der Staten-Generaal Tweede Kamer der Staten-Generaal 2 Vergaderjaar 2015 2016 Aanhangsel van de Handelingen Vragen gesteld door de leden der Kamer, met de daarop door de regering gegeven antwoorden 1895 Vragen van het lid

Nadere informatie

Zekerheid in de Cloud. ICT Accountancy praktijk dag: Cloud computing 27 mei 2014

Zekerheid in de Cloud. ICT Accountancy praktijk dag: Cloud computing 27 mei 2014 Zekerheid in de Cloud ICT Accountancy praktijk dag: Cloud computing 27 mei 2014 Agenda - Wat speelt zich af in de Cloud - Cases - Keurmerk Zeker-OnLine - Wat is het belang van de accountant en het administratiekantoor

Nadere informatie

Digital Independence. Plan Today to be ready for Tomorrow. Grip op uw continuïteit! Information Security and Continuity Services

Digital Independence. Plan Today to be ready for Tomorrow. Grip op uw continuïteit! Information Security and Continuity Services Digital Independence Grip op uw continuïteit! Plan Today to be ready for Tomorrow Information Security and Continuity Services Digital Independence Grip op uw continuïteit! Weet u welke risico s uw bedrijf

Nadere informatie

Informatiebeveiliging, noodzakelijk kwaad of nuttig? www.dnvba.nl/informatiebeveiliging. DNV Business Assurance. All rights reserved.

Informatiebeveiliging, noodzakelijk kwaad of nuttig? www.dnvba.nl/informatiebeveiliging. DNV Business Assurance. All rights reserved. 1 Informatiebeveiliging, noodzakelijk kwaad of nuttig? Mike W. Wetters, Lead Auditor DNV Albertho Bolenius, Security Officer GGzE Informatiebeveiliging. Noodzakelijk kwaad of nuttig? 3 Wat is informatiebeveiliging?

Nadere informatie

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR Theo de Breed Standards and Regulations 1 Agenda AVG voorbereiding in 10 stappen (Bron: AP) Praktische invulling door gebruik van

Nadere informatie

Academy. pen inschrijving NAJAAR. Programma. Ons Open Inschrijving cursusaanbod voor najaar 2018 bestaat uit: Beheersing van uitbesteding.

Academy. pen inschrijving NAJAAR. Programma. Ons Open Inschrijving cursusaanbod voor najaar 2018 bestaat uit: Beheersing van uitbesteding. Programma NAJAAR 2018 Solutional Academy heeft als doelstelling onze kennis en expertise zoveel mogelijk te delen met mensen die werkzaam zijn in de asset management- en pensioensector. Hierbij treft u

Nadere informatie

Beleid Informatiebeveiliging InfinitCare

Beleid Informatiebeveiliging InfinitCare Beleid Informatiebeveiliging InfinitCare Wijzigingshistorie Versie Wie Wanneer Wat 2019-V001 Han Laarhuis 2019-03-04 Aanpassen aan nieuwe ISMS 2019 V096 Han Laarhuis 2016-03-21 Toevoegen Wijzigingshistorie

Nadere informatie

Elektronisch patiëntendossier (EPD)

Elektronisch patiëntendossier (EPD) Elektronisch patiëntendossier (EPD) ELEKTRONISCH PATIËNTENDOSSIER Landelijk EPD Het ministerie van VWS werkt aan een landelijk EPD. Dat is een systeem waarlangs zorgverleners snel en betrouwbaar medische

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

Gemeente Alphen aan den Rijn

Gemeente Alphen aan den Rijn Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid

Nadere informatie

Informatie is overal: Heeft u er grip op?

Informatie is overal: Heeft u er grip op? Informatie is overal: Heeft u er grip op? Zowel implementatie als certificering Omdat onze auditors geregistreerd zijn bij de Nederlandse Orde van Register EDP-auditors (NOREA), kan Koenen en Co zowel

Nadere informatie

Digitalisering van gezondheidsdossiers in Nederland

Digitalisering van gezondheidsdossiers in Nederland Ro u n d T a bl e Digitalisering van gezondheidsdossiers in Nerland Inleiding Op 26 november 2014 heeft een door RAM Infotechnology georganiseer besloten ron tafel discussie plaatsgevonn rondom het onrwerp

Nadere informatie

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012 IT-audit in vogelvlucht Jeanot de Boer 24 april 2012 Agenda Introductie Wat is IT-audit Hoe is IT-audit in Nederland geregeld? Het IT-audit proces Wat is de toegevoegde waarde van IT-audit Enkele praktijkvoorbeelden

Nadere informatie

Aan de slag! Deel 1 van 3 > Aan de slag Deel 2 van 3 > Verdieping Deel 3 van 3 > Verbeteren

Aan de slag! Deel 1 van 3 > Aan de slag Deel 2 van 3 > Verdieping Deel 3 van 3 > Verbeteren Aan de slag! Gebruikershandleiding voor patiëntervaringsonderzoek voor fysiotherapeuten Deel 1 van 3 > Aan de slag Deel 2 van 3 > Verdieping Deel 3 van 3 > Verbeteren Welkom! Qualizorg biedt u het inzicht

Nadere informatie

I T S X. Informatiebeveiliging, IT Audit & Compliance, Security as a Service, Risicomanagement, Educatie

I T S X. Informatiebeveiliging, IT Audit & Compliance, Security as a Service, Risicomanagement, Educatie I T S X Understanding the Tools, the Players and the Rules Informatiebeveiliging, IT Audit & Compliance, Security as a Service, Risicomanagement, Educatie Voorwoord Ralph Moonen Arthur Donkers Mijn naam

Nadere informatie

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Informatiebeveiliging the next level!

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Informatiebeveiliging the next level! Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Informatiebeveiliging the next level! 1! 1. Introductie Agenda! 2. Stand van zaken in de Cyber Security wereld 3. Verschillende soorten

Nadere informatie

Eventjes iets uitwisselen. Maar dan begint het pas,.

Eventjes iets uitwisselen. Maar dan begint het pas,. Eventjes iets uitwisselen Maar dan begint het pas,. Regionale Uitwisseling Patiëntgegevens Zuid (RUPZ) Tijdens deze presentatie worden de resultaten gepresenteerd van het opzetten van een XDS register

Nadere informatie

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in IJsselmeerziekenhuizen te Lelystad op

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in IJsselmeerziekenhuizen te Lelystad op Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in IJsselmeerziekenhuizen te Lelystad op 7 maart 2007 Juli 2008 2 INSPECTIE VOOR DE GEZONDHEIDSZORG

Nadere informatie

De Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA DEN HAAG. Datum 15 maart 2016 Betreft Kamervragen. Geachte voorzitter,

De Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA DEN HAAG. Datum 15 maart 2016 Betreft Kamervragen. Geachte voorzitter, > Retouradres Postbus 20350 2500 EJ Den Haag De Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA DEN HAAG Bezoekadres: Parnassusplein 5 2511 VX Den Haag T 070 340 79 11 F 070 340

Nadere informatie

Jos Witteveen Wat komt er kijken bij Clouddiensten voor de Zorg? 29 oktober 2013

Jos Witteveen Wat komt er kijken bij Clouddiensten voor de Zorg? 29 oktober 2013 Jos Witteveen Wat komt er kijken bij Clouddiensten voor de Zorg? 29 oktober 2013 Wat en wie is Andarr? Wij zijn dé partner voor waardevaste ICT transities / migraties. Wij helpen organisaties om blijvend

Nadere informatie

Security Health Check

Security Health Check Factsheet Security Health Check De beveiligingsthermometer in uw organisatie DUIJNBORGH - FORTIVISION Stadionstraat 1a 4815NC Breda +31 (0) 88 16 1780 www.db-fortivision.nl info@db-fortivision.nl De Security

Nadere informatie

Verklaring van Toepasselijkheid

Verklaring van Toepasselijkheid Verklaring van Toepasselijkheid Parantion Groep B.V. ISO27001:2013 Verklaring van toepasselijkheid_openbaar Extern vertrouwelijk Versie: 3.0 Parantion Groep B.V. Pagina 1 van 9 Datum: maart 2016 Document

Nadere informatie

Cloud dienstverlening en Informatiebeveiliging. ISACA Round Table Assen - Maart 2017

Cloud dienstverlening en Informatiebeveiliging. ISACA Round Table Assen - Maart 2017 Cloud dienstverlening en Informatiebeveiliging ISACA Round Table Assen - Maart 2017 Even voorstellen 2 Irmin Houwerzijl. Werkzaam bij Ordina. Ordina haar dienstverlening betreft o.a. traditionele hosting

Nadere informatie

VRAGEN EN ANTWOORDEN over de elektronische uitwisseling van medische gegevens

VRAGEN EN ANTWOORDEN over de elektronische uitwisseling van medische gegevens VRAGEN EN ANTWOORDEN over de elektronische uitwisseling van medische gegevens Wat? In december 2011 zijn de organisaties van huisartsen(posten), apothekers en ziekenhuizen met de NPCF tot een akkoord gekomen

Nadere informatie

NEN 7510: Een kwestie van goede zorg

NEN 7510: Een kwestie van goede zorg NEN 7510: Een kwestie van goede zorg Menig zorginstelling geeft aan nog niet te voldoen aan de NEN 7510 omdat deze (nog) niet verplicht is. Wettelijk is dit wellicht het geval, maar wat nu als men dit

Nadere informatie

Informatiebeveiliging en Privacy; beleid CHD

Informatiebeveiliging en Privacy; beleid CHD Informatiebeveiliging en Privacy; beleid CHD 2018-2020 Vastgesteld MT 19 december 2017 Stichting Centrale Huisartsendienst Drenthe Postbus 4091 9400 AK Assen 2 1 Inleiding De CHD is een zorginstelling

Nadere informatie

Project invoering EPD en BSN in de zorg, Idius Felix, juni

Project invoering EPD en BSN in de zorg, Idius Felix, juni Invoering in de Zorg: GGZ Idius Felix Programma Invoering EPD en in de Zorg Bijeenkomst Invoering GGZ Nederland - 23 juni 2008 Agenda Wbsn-z: Wat betekent de wet voor zorgaanbieders in de GGZ? - Wbsn-z

Nadere informatie

De juiste informatie, op de juiste plek, op het juiste moment. Voor zorgverlener en patiënt.

De juiste informatie, op de juiste plek, op het juiste moment. Voor zorgverlener en patiënt. De juiste informatie, op de juiste plek, op het juiste moment. Voor zorgverlener en patiënt. Even voorstellen Klaas Nieuwhof Ursula Letschert nieuwhof@vzvz.nl +31 (0)6 23 42 53 46 uletschert@phit.nl ursulaletschert

Nadere informatie

De Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA DEN HAAG. Datum 6 juli 2016 Betreft Kamervragen. Geachte voorzitter,

De Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA DEN HAAG. Datum 6 juli 2016 Betreft Kamervragen. Geachte voorzitter, > Retouradres Postbus 20350 2500 EJ Den Haag De Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA DEN HAAG Bezoekadres: Parnassusplein 5 2511 VX Den Haag T 070 340 79 11 F 070 340

Nadere informatie

ISO Informatiebeveiliging

ISO Informatiebeveiliging ISO 27001 Informatiebeveiliging 1. Welkom bij KAM Consultants 2. Werkwijze 3. ISO 27001 4. Advies diensten 5. Trainingen 6. Quick Scan 7. Coaching 8. Intensieve begeleiding 9. Onderhoud 10. Contactgegevens

Nadere informatie

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Van Weel-Bethesda Ziekenhuis te

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Van Weel-Bethesda Ziekenhuis te Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Van Weel-Bethesda Ziekenhuis te Dirksland op 11 mei 2007 Juli 2008 2 INSPECTIE VOOR DE

Nadere informatie

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiliging En terugblik op informatiebeveiliging 2016 Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen

Nadere informatie

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18 ISMS BELEIDSVERKLARING info@thepeoplegroup.nl +31(0) 73 523 67 78 www.thepeoplegroup.nl Versie 1.0: 3/7/18 INTRODUCTIE De directie van The People Group zal bij het voorbereiden en uitvoeren van het algemeen

Nadere informatie

Whitepaper. Veilig de cloud in. Whitepaper over het gebruik van Cloud-diensten deel 1. www.traxion.com

Whitepaper. Veilig de cloud in. Whitepaper over het gebruik van Cloud-diensten deel 1. www.traxion.com Veilig de cloud in Whitepaper over het gebruik van Cloud-diensten deel 1 www.traxion.com Introductie Deze whitepaper beschrijft de integratie aspecten van clouddiensten. Wat wij merken is dat veel organisaties

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Unit : Bedrijfsvoering Auteur : Annemarie Arnaud de Calavon : : Datum : 17-11-2008 vastgesteld door het CvB Bestandsnaam : 20081005 - Informatiebeveiliging beleid v Inhoudsopgave 1 INLEIDING... 3 1.1 AANLEIDING...

Nadere informatie

Checklist Beveiliging Persoonsgegevens

Checklist Beveiliging Persoonsgegevens Checklist Beveiliging Persoonsgegevens Beveiliging is een één van de belangrijkste vereisten binnen het privacyrecht. Iedere organisatie zal passende technische en organisatorische maatregelen moeten treffen

Nadere informatie

Governancecode Zorg 2017

Governancecode Zorg 2017 Governancecode Zorg 2017 Symposium Good Governance en de Interne Audit functie 30 juni 2017 mr. drs. Vivian den Bakker en mr. Aurélie Mingels Agenda 1. Governance in de gezondheidszorg 2. Governancecode

Nadere informatie

Lloyd s Register, LRQA België & Nederland Gent, 23 april 2014

Lloyd s Register, LRQA België & Nederland Gent, 23 april 2014 Lloyd s Register, LRQA België & Nederland Gent, 23 april 2014 Kris Winters Marcel de Bruijn Jürgen van Dueren den Hollander Maurits Dekker Improving performance, reducing risk Wie is Lloyd s Register,

Nadere informatie

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Atrium MC te Heerlen op 10 juli

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Atrium MC te Heerlen op 10 juli Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Atrium MC te Heerlen op 10 juli 2007 Juli 2008 2 INSPECTIE VOOR DE GEZONDHEIDSZORG /

Nadere informatie

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei NOREA

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei NOREA info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei 2014 - NOREA info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei 2014 - NOREA

Nadere informatie

info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013

info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013 info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013 2 Boekhouden in de cloud!! 3 Aanbod te over: 4 5 Hoe betrouwbaar en veilig is online administratieve

Nadere informatie

Uitbesteding & Uitbestedingsrisico s. Ingrid Talsma Verzekeringsmiddag Bussum, 25 april 2018

Uitbesteding & Uitbestedingsrisico s. Ingrid Talsma Verzekeringsmiddag Bussum, 25 april 2018 Uitbesteding & Uitbestedingsrisico s Ingrid Talsma Verzekeringsmiddag Bussum, 25 april 2018 Agenda Agenda Het onderzoek Uitbesteding Opzet en doel Resultaten Inherent risico Beheersing van het uitbestedingsrisico

Nadere informatie

NEN 7510 Kwalitatief goede zorg is óók zorg voor beveiliging patientgegevens

NEN 7510 Kwalitatief goede zorg is óók zorg voor beveiliging patientgegevens NEN 7510 Kwalitatief goede zorg is óók zorg voor beveiliging patientgegevens DE ZORGSPECIALS VAN CURE4 NEN7510 IN DE PRAKTIJK De faseringsaanpak van Cure4 zorgt ervoor dat er op een gedegen wijze verbetering

Nadere informatie

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system!

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system! Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system!! Tom Veerman! Triple A Risk Finance B.V.! 1! Programma! Solvency II stand

Nadere informatie

Cursusdag ICT-standaarden in de zorg. Nieuwegein, 20 mei 2014

Cursusdag ICT-standaarden in de zorg. Nieuwegein, 20 mei 2014 Cursusdag ICT-standaarden in de zorg Nieuwegein, 20 mei 2014 Toelichting NEN 7510 Informatiebeveiliging in de zorg Drs. J.W.R. Schoemaker CISSP CISO / Business Continuity Manager Erasmus MC Inhoud Toelichting

Nadere informatie

SAP Risk-Control Model. Inzicht in financiële risico s vanuit uw SAP processen

SAP Risk-Control Model. Inzicht in financiële risico s vanuit uw SAP processen SAP Risk-Control Model Inzicht in financiële risico s vanuit uw SAP processen Agenda 1.Introductie in Risicomanagement 2.SAP Risk-Control Model Introductie in Risicomanagement Van risico s naar intern

Nadere informatie

Veilig werken in de cloud voor de zorg

Veilig werken in de cloud voor de zorg Veilig werken in de cloud voor Veilig werken in de cloud voor De digitale transformatie in dendert met onverminderde gang voort. Door de ontwikkelingen die daarin plaatsvinden krijgen zorgprofessionals

Nadere informatie

Maximale ontzorging in eigen regie POWERED BY

Maximale ontzorging in eigen regie POWERED BY Maximale ontzorging in eigen regie POWERED BY www.hixonline.nl De zorgsector is voortdurend in beweging. Zorgprocessen worden meer en meer geautomatiseerd en vrijwel alle gegevens van de patiënt worden

Nadere informatie

ISO 7510 Informatiebeveiliging in de zorg

ISO 7510 Informatiebeveiliging in de zorg ISO 7510 Informatiebeveiliging in de zorg 1. Welkom bij KAM Consultants 2. Werkwijze 3. NEN 7510 4. Advies diensten 5. Trainingen 6. Quick Scan 7. Coaching 8. Intensieve begeleiding 9. Onderhoudstrajecten

Nadere informatie

ISO Zorg en Welzijn ISO-9001/EN-15224

ISO Zorg en Welzijn ISO-9001/EN-15224 ISO Zorg en Welzijn ISO-9001/EN-15224 ISO 9001:2008 Moeder alle kwaliteitsnormen. Internationaal erkende kwaliteitsnorm. Prima basis als kwaliteitsnorm. Algemeen erkend, bekend en meerwaarde bewezen. Norm

Nadere informatie

Onderzoek naar het gebruik van het Elektronisch Patiënten/Cliënten Dossier (EPD/ECD) in instellingen voor zorg en welzijn

Onderzoek naar het gebruik van het Elektronisch Patiënten/Cliënten Dossier (EPD/ECD) in instellingen voor zorg en welzijn Onderzoek naar het gebruik van het Elektronisch Patiënten/Cliënten Dossier (EPD/ECD) in instellingen voor zorg en welzijn Inhoud Inleiding... 2 methode... 2 respondenten... 2 resultaten... 2 AANTAL COMPUTERS

Nadere informatie

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Albert Schweitzer Ziekenhuis te

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Albert Schweitzer Ziekenhuis te Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Albert Schweitzer Ziekenhuis te Dordrecht op 21 juni 2007 Juli 2008 2 INSPECTIE VOOR

Nadere informatie

Privacy Policy v Stone Internet Services bvba

Privacy Policy v Stone Internet Services bvba Privacy Policy v09.16 Stone Internet Services bvba Stone Internet Services Privacy Policy Dit document heeft als doel te beschrijven hoe Stone Internet Services bvba omgaat met het opslaan en beheren van

Nadere informatie

GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE. Bijlage 04 Kwaliteitsborging en auditing

GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE. Bijlage 04 Kwaliteitsborging en auditing GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE Bijlage 04 Kwaliteitsborging en auditing Inhoud 1 Inleiding 3 2 Aantonen kwaliteitsborging van de dienstverlening 4 3 Auditing 5 3.1 Wanneer toepassen

Nadere informatie

NORA werkdocument. Katern Beveiliging. In 3 klikken naar bouwstenen voor invulling van de eisen. Sessie 6. Bijgewerkt op 23 aug.

NORA werkdocument. Katern Beveiliging. In 3 klikken naar bouwstenen voor invulling van de eisen. Sessie 6. Bijgewerkt op 23 aug. NORA werkdocument Sessie 6 In 3 klikken naar bouwstenen voor invulling van de eisen Katern Beveiliging Bijgewerkt op 23 aug. 2013 katern Beveiliging Jaap van der Veen Essentie Sessie 6 1. Opzet digitaal

Nadere informatie

SIS FINANCE. voor professionals door professionals. consulting. interim management. finance professionals. SIS finance

SIS FINANCE. voor professionals door professionals. consulting. interim management. finance professionals. SIS finance FINANCE consulting interim management professionals duurzame relaties met onze opdrachtgevers, gebaseerd op kennis van zaken, commitment en oplossingsgerichtheid. OVER FINANCE Finance is een middelgroot

Nadere informatie

Uitwisseling van medische gegevens en patiënttoestemming

Uitwisseling van medische gegevens en patiënttoestemming Uitwisseling van medische gegevens en patiënttoestemming Gerrit Open Podium XDS 11 december 2014 Jet van Mourik Juridisch adviseur & Compliance Officer Antonius Zorggroep Privacy in de Antonius Zorggroep,

Nadere informatie

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Maasziekenhuis Pantein te Boxmeer

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Maasziekenhuis Pantein te Boxmeer Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Maasziekenhuis Pantein te Boxmeer op 22 maart 2007 Juli 2008 2 INSPECTIE VOOR DE GEZONDHEIDSZORG

Nadere informatie

11 oktober Heeft u voldoende in(zicht) op uw procesautomatisering en organisatie?

11 oktober Heeft u voldoende in(zicht) op uw procesautomatisering en organisatie? 11 oktober 2018 Heeft u voldoende in(zicht) op uw procesautomatisering en organisatie? Even voorstellen Jurg Bremmer Sr. Consultant Water & Infra 19 De wereld is continu in beweging Agenda Introductie:

Nadere informatie

Belangrijkste uitdagingen voor landelijke versnelling van verwijzen

Belangrijkste uitdagingen voor landelijke versnelling van verwijzen Belangrijkste uitdagingen voor landelijke versnelling van verwijzen 1. Belangrijke knelpunten voor versnelling uitwisseling eerste- naar tweedelijns instellingen 2. Belangrijke knelpunten voor versnelling

Nadere informatie

Workshop Horizontaal Toezicht congres Rechtmatige Zorg Ervaringen uit de praktijk: Dimence Groep

Workshop Horizontaal Toezicht congres Rechtmatige Zorg Ervaringen uit de praktijk: Dimence Groep Workshop Horizontaal Toezicht congres Rechtmatige Zorg Ervaringen uit de praktijk: Dimence Groep Marloes Baak & Marloes Hofenk Dimence Groep Donderdag 19 april 2018 Agenda Voorstellen Wat zijn de ervaringen

Nadere informatie

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies.

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Gea van Craaikamp, algemeen directeur en provinciesecretaris

Nadere informatie

Wie doet wat? 30-5-2013. Gebruik en beheer van applicaties. Een kader VHIC VHIC. Pagina 1. Pagina 2

Wie doet wat? 30-5-2013. Gebruik en beheer van applicaties. Een kader VHIC VHIC. Pagina 1. Pagina 2 Gebruik en beheer van applicaties Wie doet wat? Pagina 1 Een kader Pagina 2 Bron: daanrijsenbrij, Elementaire bedrijfsinformatica 1 Functioneel beheer Applicaties worden gebruikt door de gebruikersorganisatie.

Nadere informatie

De Minister van VWS, de heer drs. J.F. Hoogervorst Postbus EJ DEN HAAG. mw. mr. V.C. Lucieer

De Minister van VWS, de heer drs. J.F. Hoogervorst Postbus EJ DEN HAAG. mw. mr. V.C. Lucieer POSTADRES Postbus 93374, 2509 AJ Den Haag BEZOEKADRES Prins Clauslaan 20 TEL 070-381 13 00 FAX 070-381 13 01 E-MAIL info@cbpweb.nl INTERNET www.cbpweb.nl AAN De Minister van VWS, de heer drs. J.F. Hoogervorst

Nadere informatie

NIEUWSBRIEF DECENTRALISATIE VAN DE JEUGDZORG

NIEUWSBRIEF DECENTRALISATIE VAN DE JEUGDZORG NIEUWSBRIEF DECENTRALISATIE VAN DE JEUGDZORG 1 januari 2015 nart met rasse schren We hebben nog negen maann en dan is centralisatie van jeugdzorg naar gemeenten een feit. Gezien omvang van transitie vraagt

Nadere informatie

Kwaliteit en patiëntveiligheid: de meerwaarde van accreditatie in de thuisverpleging

Kwaliteit en patiëntveiligheid: de meerwaarde van accreditatie in de thuisverpleging Kwaliteit en patiëntveiligheid: de meerwaarde van accreditatie in de thuisverpleging Ann Proost - 26 maart 2019 1. Accreditatie =? 2. NIAZ traject WGKA 3. Meerwaarde voor thuisverpleging? 2 3 Kwaliteitslabel:

Nadere informatie

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Diaconessenhuis te Leiden op 20

Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Diaconessenhuis te Leiden op 20 Rapport van bevindingen en conclusie naar aanleiding van het onderzoek informatiebeveiliging in ziekenhuizen in het Diaconessenhuis te Leiden op 20 april 2007 Juli 2008 2 INSPECTIE VOOR DE GEZONDHEIDSZORG

Nadere informatie

Even voorstellen. Ervaringen met het NBAvolwassenheidsmodel. Rijksbrede onderzoeken naar de sturing en beheersing van IB

Even voorstellen. Ervaringen met het NBAvolwassenheidsmodel. Rijksbrede onderzoeken naar de sturing en beheersing van IB Ervaringen met het NBAvolwassenheidsmodel bij de Rijksbrede onderzoeken naar de sturing en beheersing van IB Even voorstellen. Edwin Hummel RO RE CISA Auditmanager Auditdienst Rijk (ADR) Ministerie van

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance In samenwerking met ESET heeft Mazars een whitepaper geschreven met als doel om meer inzicht te geven in het ontstaan en de gevolgen van de General Data Protection Regulation

Nadere informatie

Pilot Persoonsgebonden Dossier Friesland. Drs Freek.L.A. Korver MBA

Pilot Persoonsgebonden Dossier Friesland. Drs Freek.L.A. Korver MBA Pilot Persoonsgebonden Dossier Friesland Drs Freek.L.A. Korver MBA In Friesland wordt gewerkt aan een duurzaam zorglandschap Friesland Voorop is een samenwerking tussen alle Friese zorgaanbieders, de Friesland

Nadere informatie

ICT in de zorg. Over de impact van wet- en regelgeving

ICT in de zorg. Over de impact van wet- en regelgeving ICT in de zorg Over de impact van wet- en regelgeving Impact van weten regelgeving op ICT in de zorg Voldoen aan wet- en regelgeving is voor ICT-afdelingen in de zorgsector een steeds vaker terugkerend

Nadere informatie

Openheid versus Informatiebeveiliging. Klik om tekst toe te voegen Kaj Siekman, CISO, Utrecht

Openheid versus Informatiebeveiliging. Klik om tekst toe te voegen Kaj Siekman, CISO, Utrecht Openheid versus Informatiebeveiliging Klik om tekst toe te voegen Kaj Siekman, CISO, Utrecht k.siekman@utrecht.nl - Waarde van informatie Risico's digitaal werken Maatregelen digitaal werken Data is het

Nadere informatie

NEN december 2017

NEN december 2017 NEN 7510 7 december 2017 Voorstellen Natascha de Rijke Coordinator informatiebeveiliging Carante Groep (Kubus) Functionaris Gegevensbescherming Carante Groep. nderijke@carantegroep.nl 06-82092862 Voorstellen

Nadere informatie

BEVEILIGINGSARCHITECTUUR

BEVEILIGINGSARCHITECTUUR BEVEILIGINGSARCHITECTUUR Risico s onder controle Versie 1.0 Door: drs. Ir. Maikel J. Mardjan MBM - Architect 2011 cc Organisatieontwerp.nl AGENDA Is een beveiligingsarchitectuur wel nodig? Oorzaken beveiligingsincidenten

Nadere informatie

Addendum: Aan te leveren documenten

Addendum: Aan te leveren documenten Adndum: Aan te leveren documenten Voor nieuwe zorgaanbiers geldt dat bestuursverklaring bij moet worn ingevuld. Daarbij moet voor een aantal items met documentatie aangetoond worn dat er wordt voldaan

Nadere informatie

Toets NEN 7510 voor FG in de zorg

Toets NEN 7510 voor FG in de zorg Toets NEN 7510 voor FG in de zorg Luuc Posthumus, FG-AMC Lid NEN normcommissie 303001 Informatiebeveiliging in de Zorg 4 november 2005 1 Het onderwerp Wat betekent NEN 7510 Achtergrond Context Inhoud voor

Nadere informatie