Berry Kok. Navara Risk Advisory



Vergelijkbare documenten
Information Security Management System ISMS ISO / NEN 7510

Patiënten dossier & dataveiligheid Europese Privacy Verordening + ISO / NEN 7510

Even Voorstellen GEGEVENSBESCHERMING IN DE PRAKTIJK. SHK Najaar symposium Folkert van Hasselt RI. Folkert van Hasselt 29 november 2017

mhealth en de AVG Mobile Healthcare 8 november 2018 Sofie van der Meulen

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Privacy in de Audit IIA PAS conferentie 2016 November 2016 Maurice Steffin

Informatiebeveiliging

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

Informatiebeveiliging: de juridische aspecten. Anton Ekker juridisch adviseur Nictiz

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Privacy en wet- en regelgeving rondom IHE XDS netwerken

Opdrachtgeverschap 2.0. Toezien op de afspraken in de verwerkersovereenkomst

Begrippenlijst AVG / Wetgeving Elektronische Verwerking / NEN7510

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016

Zwaarbewolkt met kans op neerslag

Who are we? Madison Gurkha Protectors of your data and systems! Largest independant security testing and advisory company in NL

Mobile Device Management Ger Lütter, adviseur IBD

Boels Zanders. Privacy. De kracht van ambitie. Implementatie van de AVG. Rens Jan Kramer

Veranderingen privacy wet- en regelgeving

De grootste veranderingen in hoofdlijnen

Informatiebeveiligingsbeleid

Privacy wetgeving in een notendop

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

ICT in de zorg. Over de impact van wet- en regelgeving

Stappenplan naar GDPR compliance

Dataprotectie op school

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015

Stappenplan naar GDPR compliance

De impact van Cybercrime & GDPR

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC

Nationale IT Security Monitor Peter Vermeulen Pb7 Research

Deze whitepaper geeft op hoofdlijnen een toelichting op de Algemene verordening persoonsgegevens (AVG) voor de zorgsector.

Beleid Informatiebeveiliging InfinitCare

O2 Veilig of niet? Dat is de vraag! Wat betekent NEN7510 in relatie tot uw praktijk?

Bijlage 2 behorend bij de Algemene Voorwaarden Caresharing B.V.: Security Statement

nadere regels voor technische en organisatorische maatregelen bij elektronische gegevensuitwisseling tussen zorgaanbieders

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht

Zijn de Vlaamse bedrijven in orde met de GDPR?

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Algemene Verordening Gegevensbescherming. Alex Commandeur Den Haag 6 juni 2017

Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening?

Visie op patiëntveiligheid en de afhankelijkheid van ICT

GDPR-wetgeving & IT-bewustzijn. GDPR-wetgeving & IT-bewustzijn

Verwerkersovereenkomst, versie Mei 2018

Uitwisseling van medische gegevens en patiënttoestemming

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Factsheet juridische informatie MedMij

Gemeente Alphen aan den Rijn

Factsheet Enterprise Mobility

Aon Global Risk Consulting Cyber Practice Privacy Services

De nieuwe privacywetgeving:

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017

Meldplicht datalekken

In jouw schoenen. Een praktische invulling van informatiebeveiliging

Checklist Beveiliging Persoonsgegevens

Zet de stap naar certificering!

Informatiebeveiliging en Privacy; beleid CHD

Algemene Verordening Gegevensbescherming Oude wijn in nieuwe zakken? Erwin Kemink ISMP Functionaris Gegevensbescherming

Informatiebeveiliging & Privacy - by Design

WAT ZIJN DE KOSTEN VAN HET NEGEREN VAN INFORMATIERISICO'S? HOE U INFORMATIERISICO S MINIMALISEERT

Informatiebeveiliging en privacy. Remco de Boer Ludo Cuijpers

Algemene Verordening Gegevensbescherming

Uw tandartspraktijk. Een goudmijn voor internetcriminelen

Privacy & Cloud. een juridisch perspectief

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Mobile device management:

Privacy Maturity Scan (PMS)

HOE OMGAAN MET DE MELDPLICHT DATALEKKEN?

Data Protection Impact Assessment (DPIA)

Impact van de Europese privacy verordening ( AVG ) van Wbp naar AVG, veranderingen in vogelvlucht. 15 november Silvia Vinken CIPP/E

NEN december 2017

Security Awareness

Veilig mobiel werken. Workshop VIAG 7 oktober 2013

Handboek IBP. Overzicht-projectplan privacy SOML. Oktober Versienummer: 0.2

Veiligheid op de digitale snelweg

Privacy in Instituut Verbeeten

Functieprofiel Functionaris Gegevensbescherming

Cloud computing Helena Verhagen & Gert-Jan Kroese

ECIB/U Lbr. 15/079

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Meldplicht Datalekken

In Control op ICT in de zorg

Cursusdag ICT-standaarden in de zorg. Nieuwegein, 20 mei 2014

De Ictivity Groep 22 & 24 mei 2012

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging

Privacy in uw organisatie

De Algemene Verordening Gegevensbescherming in de huisartsenpraktijk

Office 365 en Informatieveiligheid. Mark de Jong, Hogeschool Inholland 13 april 2018

LWV Masterclass 2 Cybercrime Roermond 2 februari Rens Jan Kramer

Aanscherping WBP. Meldplicht datalekken. Mr S.H. Katus, CIPM Partner.

Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy.

Post doctorale Specialisatiecursus Privacy en Persoonsgegevens

EXB 360 MOBILE App. Bevorder betrokkenheid. Veel onderdelen; veel mogelijk

Agenda. De AVG: wat nu?

Ruwaard van Putten Ziekenhuis. Rapportage van definitieve bevindingen

Veilig werken in de cloud voor de zorg

1. Beveiligingsbijlage

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

Transcriptie:

Berry Kok Navara Risk Advisory

Topics Informatiebeveiliging in het nieuws Annual Benchmark on Patient Privacy & Data Security Informatiebeveiliging in de zorg Extra uitdaging: mobiel Informatiebeveiliging in de praktijk Navara software Navara Risk Advisory

Informatiebeveiliging in het nieuws

Informatiebeveiliging in het nieuws

Informatiebeveiliging in het nieuws

Informatiebeveiliging in het nieuws

Fourth Annual Benchmark on Patient Privacy & Data Security

Aantal security incidenten Source: Fourth Annual Benchmark Study on Patient Privacy & Data Security, Maart 2014

Inhoud datalek Source: Fourth Annual Benchmark Study on Patient Privacy & Data Security, Maart 2014

Impact door datalek Source: Fourth Annual Benchmark Study on Patient Privacy & Data Security, Maart 2014

Hoe is datalek vastgesteld? Source: Fourth Annual Benchmark Study on Patient Privacy & Data Security, Maart 2014

Informatiebeveiliging in de zorg

Wat is informatiebeveiliging? Vertrouwelijkheid van informatie Het beschermen van gevoelige informatie tegen ongeautoriseerde kennisname Integriteit van informatie Het waarborgen van de juistheid en volledigheid van informatie en de juiste en volledige verwerking door ICT-systemen Beschikbaarheid van informatie Het zekerstellen dat informatie en essentiële diensten op de juiste momenten beschikbaar zijn voor gebruikers

Waarom informatiebeveiliging? Verantwoordelijkheden en verplichtingen in de zorg Gebeurtenissen die verlies van beschikbaarheid, integriteit en vertrouwelijkheid met zich meebrengen, kunnen (klinische) gevolgen hebben; Het ontbreken van adequate maatregelen om dergelijke gebeurtenissen te voorkomen wordt binnen de zorg aangemerkt als nalatigheid; De verantwoordelijkheden en plichten volgen onder meer uit de Wet op de Geneeskundige Behandelingsovereenkomst (WGBO); Behandelingsovereenkomst; plicht een dossier te voeren en rust op hem/haar een geheimhoudingsplicht (beroepsgeheim). Informatiebeveiliging maakt deel uit van de invulling daarvan.

Waarom informatiebeveiliging? Risico s voor de algehele bedrijfsvoering Niet juist, tijdig of volledig werkend IT systemen kunnen leiden tot gedeeltelijke verstoring of algehele onderbreking van een bedrijfsvoering, inclusief bijbehorende inefficiënties en kosten; Imagoschade en afbreuk met betrekking tot klanttevredenheid; Privacy aspecten in het kader van de Wet Bescherming Persoonsgegevens zijn ook elementen die hier betrekking op hebben.

NEN7510 - Laatste jaren In 2010 Inspectie voor de Gezondheidszorg (IGZ) en College Bescherming Persoonsgegevens (CBP) steekproef bij zorginstellingen en daarnaast voor alle ziekenhuizen verplicht externe audit. Toetsingscriteria was een baseline met 30 van de 133 NEN7510 normen en een vereiste maturity score van 2 op schaal van 1 tot 4. Laatste drie jaar terughoudendheid en ook binnen kwaliteitssystemen in de zorg slechts een deel van de NEN7510 normen getoetst. Slechts afspraken dat zorgaanbieders actief verder zullen gaan met de implementatie van NEN7510.

NEN7510 Huidige situatie Nieuwe wetgeving omtrent informatiebeveiliging komt in stroomversnelling: Europese Algemene Verordening Bescherming Persoonsgegevens Verplicht zorgaanbieders o.a. een 'functionaris gegevensbescherming' aan te stellen en datalekken te melden, inclusief hoge boetes Mogelijk al in 2015 van kracht Wet Meldplicht Datalekken (Nationaal) Binnen 24 uur melding datalek bij CBP Boete bij niet naleven oplopend tot 450.000 euro 'Algemene Maatregel van Bestuur bij wetsvoorstel cliëntenrechten bij elektronische verwerking van gegevens Bevat ook alle NEN7510 normen Wanneer wetsvoorstel erdoor is, is NEN7510 verplicht!

Extra uitdaging: Mobiel

Mobile Security Onderzoek Internationaal onderzoek onder 1.600 IT en Security professionals in 2013: 82% - Medewerkers gebruiken persoonlijke mobiele apparaten voor werkdoeleinden; 77% - Informatiebeveiliging en privacy zijn de grootste uitdaging voor mobiel werken; 71% - Het beschermen van bedrijfs- en klantinformatie is topprioriteit als het gaat om mobility; Source: Dimension Data Research 2013

Mobile Security Onderzoek (2) Continued: 30% - De security risico s voortkomend uit Bring Your Own Device (BYOD) worden ingezien door IT, maar niet ingezien door management; 27% - Onze organisatie heeft voldoende beleid en procedures opgesteld om de risico s van mobiel werken te ondervangen; 32% - Onze organisatie heeft specifieke security audits laten uitvoeren op mobiele apparaten en apps. Source: Dimension Data Research 2013

Informatiebeveiliging in de praktijk

Waar te beginnen? Het is niet in het belang van een organisatie om zonder voorbereiding een grote set aan procedures, werkinstructies en controls uit te rollen. Aandachtspunten: Inzicht krijgen in IT landschap; Vaststellen datastromen; Categoriseren data; Risico s bepalen; Focusgebieden aanbrengen; Gefaseerde uitrol nieuw beleid, procedures en werkinstructies; Regelmatige controles op implementatie. In verloop van tijd audit, evalueren en aanpassen waar nodig.

Focusgebieden Niet alle gegevens in een zorginstelling behoeven eenzelfde beveiliging; Hangt af van de aard van de informatie, de wijze waarop deze wordt gebruikt en de risico s waaraan deze wordt blootgesteld; Voor systemen met patiëntgegevens is hoge beschikbaarheid en tijdigheid van informatie vaak een kritische factor voor de juiste zorg; Integriteit, vertrouwelijkheid en privacy van patiëntgegevens is essentieel.

Risico s zijn leidend Door risicobeoordeling kan worden vastgesteld welk niveau van beveiliging wordt vereist; De resultaten van regelmatige risicobeoordeling worden gebruikt voor het bepalen van de prioriteiten; De hieruit voortkomende beheersmaatregelen kunnen helpen de kans op fouten in de zorg die ontstaan door verlies van integriteit in patiënt informatie te verminderen; Juiste toepassing van normen en maatregelen zijn belangrijk voor de continuïteit van zorg en algehele geautomatiseerde informatievoorziening.

IT als ondersteuning Om de administratieve lasten zo laag mogelijk te houden is het aan te raden zo veel mogelijk te automatiseren of in ieder geval te ondersteunen met IT. Als het specifiek over Apps gaat dan kan Mobile Application Management hier in ondersteunen. De Navara software biedt een geïntegreerde App management omgeving.

Navara Risk Advisory Navara levert niet alleen state-of-the-art Mobile software oplossingen voor de beheersing van enterprise apps, maar levert ook professionele dienstverlening omtrent risico management, informatiebeveiliging, audit en compliance vraagstukken. Onze hier voor opgeleide professionals (o.a. RE) ondersteunen u graag met: Internal (IT) Audits (NEN7510, COBIT, ISO27001 etc); Software pre- en/of post-implementatie reviews; Opstellen en implementeren van Risk Control Frameworks; Risico assessments en risico workshops.

Doelstellingen / Risico s Strategie / Beleid App Board Proof of Concept App Camp CE markering Audit App Journey

Mobile Application Management HTML5 App Catalog Work Space adapers Apps Designer / Sencha Architect App Journey