Digitale weerbaarheid in de zorg - deel 5

Je kunt niet beveiligen wat je niet kent

Waarom onbekende risico's vaak gevaarlijker zijn dan bekende risico's

Bestuurders krijgen regelmatig rapportages over verschillende soorten risico's: financieel, personeel, juridisch of operationeel.
Maar er is een bijzonder type risico dat vaak pas zichtbaar wordt als het al een probleem is geworden:

Het risico dat ontstaat doordat de organisatie niet volledig weet wat zij bezit, gebruikt of afhankelijk maakt.


Dat klinkt wellicht abstract. Maar in de praktijk blijkt dit een van de meest voorkomende oorzaken van beveiligingsincidenten, auditbevindingen en continuïteitsproblemen.
Want hoe bescherm je een systeem waarvan niemand meer weet dat het bestaat?
Hoe beoordeel je een leverancier die niet in beeld is?
Hoe herstel je een applicatie die nergens geregistreerd staat?
En hoe bescherm je patiëntgegevens als niet duidelijk is waar deze zich bevinden?

Daarom begint iedere vorm van digitale weerbaarheid met één eenvoudige vraag:

Weten we eigenlijk wat we hebben?

Het bestuur denkt vaak in processen

Dat is ook logisch. Bestuurders moeten sturen op:
  • kwaliteit
  • financiën
  • personeel
  • planning
  • strategie
ICT-specialisten denken vaak anders. Zij richten zich op:
  • applicaties
  • servers
  • databases
  • netwerken
  • platformen
Al deze perspectieven zijn natuurlijk belangrijk.
Voor bestuurlijke sturing is echter een derde perspectief noodzakelijk:

Welke digitale middelen zijn essentieel voor onze zorgverlening?

Dat perspectief vormt de basis van risicomanagement.

De meeste organisaties zijn complexer dan ze denken

Vraag een bestuurder hoeveel kritieke applicaties de organisatie gebruikt. Dan volgt vaak een inschatting:
Twintig? Veertig? Misschien zestig?
In werkelijkheid blijken dat er vaak honderden te zijn.
Niet alleen grote systemen zoals:
  • het EPD
  • laboratoriumsystemen
  • financiële systemen
  • HR-systemen
Maar denk ook aan:
  • rapportagetools
  • portals
  • koppelingen
  • leveranciersportalen
  • medische apparatuur
  • cloudapplicaties
  • registratiesystemen
  • samenwerkingsplatformen
Veel daarvan zijn ooit ingevoerd om een specifiek probleem op te lossen.
Sommige zijn inmiddels zo vanzelfsprekend geworden dat niemand nog beseft hoe afhankelijk de organisatie ervan is.

De vraag is niet welke systemen u heeft

De belangrijkere vraag is:

Welke systemen zijn cruciaal voor onze zorgverlening?


Een systeem kan technisch belangrijk zijn maar vanuit bestuurlijk perspectief gaat het vooral om impact.
Denk dan bijvoorbeeld aan:
SysteemImpact
EPDBehandelinformatie verdwijnt tijdelijk uit beeld
MedicatiesysteemMedicatieveiligheid komt onder druk
LaboratoriumsysteemDiagnostiek vertraagt
IdentiteitsplatformMedewerkers kunnen niet meer inloggen
E-mail en samenwerking  Communicatie stokt
RoostersysteemCapaciteitsplanning wordt moeilijk
Back-upomgevingHerstel na calamiteiten wordt onmogelijk

Pas wanneer die afhankelijkheid zichtbaar wordt ontstaat inzicht in de werkelijke risico's.

Het probleem van onbekende systemen

Eén van de meest voorkomende auditbevindingen betreft systemen die buiten beeld zijn geraakt. Bijvoorbeeld:
  • oude applicaties
  • tijdelijke oplossingen
  • proefomgevingen
  • afdelingsspecifieke software
  • door leveranciers beheerde oplossingen
  • systemen die ooit door een project zijn aangeschaft
Vaak blijken deze systemen:
  • niet meer gepatcht
  • niet meer beheerd
  • onvoldoende gedocumenteerd
  • onbekend bij security
  • niet opgenomen in risicoanalyses
Toch bevatten ze soms gevoelige informatie en dat maakt juist deze systemen risicovol.
Niet omdat ze per definitie kwetsbaar zijn maar omdat niemand er actief naar kijkt.

Patiëntgegevens bevinden zich bijna nooit op één plek

Veel bestuurders denken bij patiëntgegevens direct aan het EPD.
Maar de werkelijkheid is breder. Gezondheidsgegevens kunnen zich bevinden in:
  • het EPD/ECD
  • laboratoriumsystemen
  • beeldvormingssystemen
  • mobiele apparaten
  • rapportageomgevingen
  • berichtenplatformen
  • onderzoekssystemen
  • leveranciersportalen
  • back-ups
  • exportbestanden
Daarom is een belangrijk onderdeel van informatiebeveiliging:

Inzicht in waar gegevens zich bevinden.

De auditcriteria in dit voorbeeld DPIA-formulier benadrukken dit eveneens doormiddel van eisen rond eigenaarschap, classificatie, risicoanalyse, leveranciers en beheersmaatregelen.

Niet alleen systemen, maar ook gegevens

Volwassen organisaties beheren niet alleen applicaties.
Zij beheren ook informatie.
Daarom classificeren zij gegevens bijvoorbeeld als:
Openbaar
Informatie die vrij gedeeld mag worden
Intern
Informatie bedoeld voor medewerkers
Vertrouwelijk
Bedrijfsgevoelige informatie
Zeer vertrouwelijk
Persoonsgegevens, patiëntgegevens of andere kritieke informatie

Deze classificatie helpt bestuurders en medewerkers om beter te bepalen:
  • welke risico's bestaan
  • welke beveiliging nodig is
  • welke regelgeving van toepassing is
  • welke prioriteit herstel verdient

Leveranciers zijn onderdeel van het landschap

Veel organisaties hebben een redelijk overzicht van hun eigen systemen. Maar vaak is er minder overzicht van hun leveranciers.
Dat is opmerkelijk. Want steeds meer kritieke processen zijn afhankelijk van externe partijen. Denk aan:
  • cloudproviders
  • EPD-leveranciers
  • leveranciers van medische apparatuur
  • integratiepartners
  • beveiligingsdienstverleners
  • telecomproviders
Een moderne zorgorganisatie bestaat daarom niet alleen uit interne systemen. Zij bestaat uit een netwerk van afhankelijkheden. Vaak worden leveranciersbeheer en dienstverlening van leveranciers zelfs benoemd als een hoog-risicogebied binnen informatiebeveiliging. Dat maakt leveranciersmanagement een belangrijk onderdeel van digitale weerbaarheid.

De verborgen kracht van eigenaarschap

Wanneer organisaties een inventarisatie uitvoeren, ontstaat vaak een interessante discussie.
Niet over technologie maar over eigenaarschap.
Bestuurders horen dan vragen zoals:
  • Wie is eigenaar van dit systeem?
  • Wie bepaalt wie toegang krijgt?
  • Wie is verantwoordelijk voor het budget?
  • Wie accepteert risico's?
  • Wie beslist over vervanging?
Vaak blijkt dat deze vragen moeilijker te beantwoorden zijn dan verwacht.

Toch is juist dat eigenaarschap essentieel. Wanneer niemand eigenaar is, ontstaat bijna altijd een beheersingsprobleem.

Van systemen naar kroonjuwelen

Volwassen organisaties proberen niet alles hetzelfde te beschermen. Dat zou onbetaalbaar en onpraktisch zijn.
Zij richten zich op hun zogenaamde kroonjuwelen.
Dat zijn de onderdelen waarvan uitval of misbruik de grootste gevolgen heeft.

Voor een zorgorganisatie zijn dat vaak:
  • patiëntgegevens (bijzondere persoonsgegevens)
  • het EPD/ECD
  • medicatiesystemen
  • identiteitsvoorzieningen
  • kritieke medische apparatuur
  • back-upvoorzieningen
  • communicatieplatformen

Door deze onderdelen expliciet te benoemen ontstaat focus.

Wat bestuurders zouden moeten kunnen zien

Een bestuurder hoeft geen complete technische inventaris te kennen maar moet wél antwoord kunnen krijgen op vragen zoals:
  - Wat zijn onze tien belangrijkste systemen?
  - Welke gegevens zijn het meest kritisch?
  - Welke leveranciers zijn essentieel?
  - Welke systemen zijn verouderd?
  - Welke processen kunnen niet zonder ICT?
  - Welke onderdelen vormen onze kroonjuwelen?

Wanneer deze vragen niet snel beantwoord kunnen worden, ontbreekt waarschijnlijk een deel van het noodzakelijke inzicht.

Waarom dit zo belangrijk is voor het ISMS

In het vorige artikel bespraken we het ISMS.
Een ISMS begint niet met maatregelen. Het begint met inzicht.
De NEN 7510 stelt dat informatiebeveiliging gebaseerd moet zijn op risicomanagement (zie NEN7510 voor meer informatie hierover) en dat is onmogelijk wanneer niet duidelijk is welke informatie, systemen, processen en afhankelijkheden beschermd moeten worden. NEN 7510-1_2024 nl.pdf
Daarom bestaan binnen veel organisaties:
  • assetregisters (CMDB)
  • applicatieregisters
  • leveranciersregisters
  • informatieclassificaties
  • verwerkingsregisters
  • risico-overzichten
Niet omdat auditors dat prettig vinden.
Maar omdat bestuurders anders geen onderbouwde keuzes kunnen maken.

Vijf vragen voor bestuurders

Wilt u weten hoe goed uw organisatie zicht heeft op haar digitale landschap?
Stel dan de volgende vragen:
  1. Wat zijn onze tien belangrijkste systemen?
  2. Welke gegevens zijn voor ons het meest kritisch?
  3. Welke leveranciers zijn onmisbaar voor onze zorgverlening?
  4. Welke systemen bevatten patiëntgegevens?
  5. Welke systemen zouden morgen kunnen uitvallen zonder grote gevolgen?

De snelheid waarmee deze vragen beantwoord kunnen worden, zegt vaak veel over de volwassenheid van de organisatie.


Conclusie

Veel beveiligingsproblemen ontstaan niet doordat organisaties te weinig technologie hebben.
Ze ontstaan doordat organisaties onvoldoende zicht hebben op:
  - systemen
  - gegevens
  - processen
  - afhankelijkheden
  - leveranciers
Een risico dat je niet kent kan je niet beheersen.
Een systeem dat je niet kent kan je niet beschermen.
En je kunt geen herstelplan maken voor iets waarvan je niet weet dat het bestaat.

Daarom vormt inzicht de basis van iedere vorm van digitale weerbaarheid.
Niet de firewall.
Niet de monitoring.
Niet de nieuwste beveiligingssoftware.

Maar eerst het antwoord op een veel eenvoudigere vraag:
Wat moeten we eigenlijk beschermen?
Wanneer dat antwoord helder is, wordt ook duidelijk waar bestuurders hun aandacht, middelen en prioriteiten op moeten richten.



Digitale weerbaarheid in de zorg - deel 6

Nu we weten wat beschermd moet worden, ontstaat een volgende logische vraag:
Wie mag eigenlijk toegang hebben tot al die informatie en systemen?

In artikel 6 bekijken we waarom identiteit tegenwoordig belangrijker is geworden dan het netwerk, waarom wachtwoorden alleen niet meer voldoende zijn en waarom veel moderne beveiligingsincidenten uiteindelijk terug te voeren zijn op één centraal thema:

toegang.