Hulpmiddelenmatrix
Welke hulpmiddelen passen bij de informatieveiligheid van jouw zorgorganisatie?
Direct naar de hulpmiddelenmatrixOver de hulpmiddelenmatrix
Informatieveiligheid is een breed onderwerp. Goede informatieveiligheid vraagt om aandacht voor verschillende onderwerpen. Denk aan beleid en processen, technische beveiliging én het gedrag van medewerkers. Er zijn veel hulpmiddelen, normen en adviezen beschikbaar. Dat is waardevol, maar het maakt het soms lastig om te bepalen wat jouw organisatie nú nodig heeft.
Daarom hebben NEN, Z-CERT en Informatieveilig Gedrag in de Zorg (IVGZ) samen een hulpmiddelenmatrix ontwikkeld. In deze matrix staan kosteloos beschikbare hulpmiddelen om gericht te werken aan de informatieveiligheid binnen jouw organisatie. Zo krijg je snel overzicht en zie je welke ondersteuning op dit moment het best past bij jouw organisatie.
De matrix helpt je om passende ondersteuning te vinden. Het gebruik van de matrix of een hulpmiddel toont op zichzelf niet aan dat jouw organisatie voldoet aan NEN 7510 of aan de verwachtingen van de IGJ.
Wie helpt je waarmee?
NEN, Z-CERT en IVGZ vullen elkaar aan.
NEN ontwikkelt samen met deskundigen uit de zorg eenduidige afspraken voor informatiebeveiliging in de zorg. Met de NEN 7510-normen en praktische hulpmiddelen kunnen zorgorganisaties hun informatiebeveiligingsmanagementsysteem inrichten, onderhouden en verbeteren.
Z-CERT ondersteunt zorginstellingen bij het versterken van hun technische en operationele cyberweerbaarheid.
IVGZ biedt methoden en hulpmiddelen om informatieveilig gedrag te onderzoeken en gericht te veranderen.
NEN, Z-CERT en IVGZ bieden vanuit hun eigen expertise ondersteuning bij informatieveiligheid in de zorg. Samen maken we het beschikbare aanbod beter vindbaar. Deze gezamenlijke presentatie is bedoeld om informatie te delen en betekent niet dat de organisaties een standpunt innemen over elkaars hulpmiddelen.
Volwassenheidsniveaus
De hulpmiddelen zijn ingedeeld op mens, proces en techniek. Daarnaast kan je de hulpmiddelen ook bekijken op drie volwassenheidsniveaus.
Starten: Voor organisaties die nog aan het begin staan. Vaak is er weinig capaciteit of ervaring. De behoefte ligt vooral bij overzicht, inzicht en praktische hulp.
Groeien: Voor organisaties die de basis op orde hebben en verder willen professionaliseren. Processen worden steeds meer aantoonbaar uitgevoerd en de organisatie groeit toe naar onafhankelijke beoordelingen, mogelijk met certificering volgens NEN 7510.
Verdiepen: Voor organisaties die al veel kennis hebben, continu verbeteren en verdieping zoeken.
Hoe IVGZ hierbij helpt en waarom volwassenheidsniveaus voor gedrag anders werken dan voor proces en techniek
Bij technische of organisatorische maatregelen kan een hulpmiddel aansluiten bij een bepaald volwassenheidsniveau.
Voor gedrag werkt dat anders.
Het volwassenheidsniveau bepaalt niet welk IVGZ-hulpmiddel je gebruikt. Het helpt je bepalen waarom je het inzet, hoe je het inzet en welk effect je kan bereiken. Daarom kunnen alle IVGZ-interventies op ieder volwassenheidsniveau worden gebruikt. Het verschil zit in de manier waarop je ze toepast.
Naast de manier waarop je het hulpmiddel inzet is er een tweede belangrijke keuze om te zorgen dat je je tijd en middelen gericht inzet. Voordat je een interventie kiest is het belangrijk om te onderzoeken waardoor het gewenste gedrag nog niet voorkomt. Veel organisaties zetten in op kennis delen, maar gedrag wordt bepaald door meer dan alleen wéten dat en hoe je iets moet doen.
Gedrag = capaciteit (kennis en vaardigheden) x omgeving x motivatie
Kennis is dus maar een van de factoren. En als je vol inzet op kennis delen, bijvoorbeeld een e-learning, terwijl mensen al weten wat ze moeten doen, dan ga je gedrag dus niet veranderen. Je moet dan juist inzetten op de omgeving of motivatie. Met het COM-B-model (Capaciteit, Omgeving, Motivatie – Behaviour) kan je makkelijk onderzoeken wat jouw medewerkers nu nog tegenhoudt. Daarna kan je gericht de juiste barrière aanpakken met een specifiek hulpmiddel.
Voorbeeld: veilig werken met AI
Stel dat jouw organisatie aan de slag wil met het veilig gebruik van AI-chatbots.
Dan kan je voor de menskant aan de slag met de toolkit Veilig gebruik van AI-chatbots. Welke hulpmiddelen van de toolkit je gebruikt en hoe je deze inzet, hangt af van je gedragsanalyse (met COM-B) én van je volwassenheidsniveau. Als uit je gedragsanalyse blijkt dat medewerkers kennis missen, dan zet je daarop in, bijvoorbeeld met een infographic. Maar ontdek je dat ze de risico’s niet begrijpen en daarom buiten de goedgekeurde chatbots werken, dan leg je natuurlijk uit wat de consequenties zijn van privacygevoelige gegevens invoeren in een niet-goedgekeurde AI-chatbot. Blijkt dat de interne chatbot niet goed werkt om rapportages te maken, dan ga je faciliteren. Het volwassenheidsniveau bepaalt hoe je een hulpmiddel inzet. Starten - Je weet nog niet of en zo ja hoe medewerkers AI gebruiken.
Je brengt eerst in kaart wat er gebeurt. Bijvoorbeeld: zijn er afspraken over het gebruik van AI? Kennen medewerkers deze afspraken? Weten zij welke gegevens wel en niet gedeeld mogen worden? Hebben medewerkers baat bij een interne AI-tool?
Daarna kies je de hulpmiddelen uit de toolkit die passen bij je bevindingen.
Groeien - Je hebt al beleid en aandacht besteed aan AI, maar wilt weten waar nog risico's zitten.
Je onderzoekt welke afdelingen of welke gedragingen extra ondersteuning nodig hebben en zet dezelfde IVGZ-hulpmiddelen gerichter in.
Verdiepen - Je organisatie heeft AI goed ingebed in beleid en processen en wil dat elke afdeling of groep op niveau blijft.
Uit metingen blijkt bijvoorbeeld dat vooral één doelgroep (bijvoorbeeld de financiële administratie of nieuwe medewerkers) of één gedraging nog risico's loopt. Je gebruikt dezelfde interventies nu heel gericht voor deze specifieke groep en evalueert vervolgens het effect.
Het hulpmiddel is dus niet veranderd. De manier waarop je het inzet wel.
Aan de slag in vijf stappen
- Breng in kaart waar jouw organisatie staat. Gebruik een risicoanalyse om zicht te krijgen op de informatiebeveiligingsrisico’s en een volwassenheidsbeoordeling om te bepalen hoe ver jouw organisatie is in het beheersen daarvan.
- Kies het onderwerp dat als eerste aandacht nodig heeft. Houd daarbij rekening met de risico’s, de mogelijke gevolgen en wat jouw organisatie nodig heeft om verder te komen.
- Onderzoek wat nodig is om de gewenste verbetering te realiseren. Kijk bijvoorbeeld naar kennis en vaardigheden, motivatie, werkafspraken, verantwoordelijkheden en de werking van systemen. Ga ook na welke tijd en middelen daarvoor nodig zijn.
- Kies vervolgens het hulpmiddel dat past bij de oorzaak én bij de volwassenheid van jouw organisatie.
- Evalueer het effect en verbeter waar nodig. Informatieveiligheid is een continu proces.
Zo werk je stap voor stap aan een organisatie waarin veilig gedrag (mens), proces (beleid) en techniek elkaar versterken.
Waar wil je mee aan de slag?
Kies één van de zes opties om de bijbehorende hulpmiddelen te bekijken.
Download het Excel-overzicht om zelf te bewerken en te filteren.