“Informatiebeveiliging moet je samen goed regelen”
VVT-instelling Carintreggeland neemt informatiebeveiliging serieus en wil daarom nog in 2026 het NEN 7510-certificaat behalen. CISO Dirk Wisman en information security officer Justin van der Molen vertellen waarom een veilige digitale basis steeds belangrijker wordt voor de organisatie en voor de samenwerking in de regio.
De norm NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector. Werken volgens de norm zorgt ervoor dat de privacy en veiligheid van medische en gevoelige cliëntgegevens gewaarborgd blijven, of het nu gaat om elektronische cliëntdossiers (ECD’s) of uitwisseling tussen zorgverleners en ICT-leveranciers. “Bij Carintreggeland vinden we het belangrijk om de gegevens van onze cliënten te beschermen. Die beveiliging wordt bovendien steeds belangrijker nu zorgorganisaties digitaal samenwerken en gegevens met elkaar delen”, zegt CISO Dirk Wisman.
“De wet stelt een NEN 7510-certificaat niet verplicht”, zegt information security officer Justin van der Molen. “Maar als je als organisatie een NEN 7510-certificaat hebt, is dat een goede manier om aan cliënten, verzekeraars en andere organisaties te bewijzen dat je informatiebeveiliging serieus neemt. Voor ons is de NEN 7510 daarom meer dan een norm of certificaat. Het is een manier om informatiebeveiliging structureel te versterken en daarmee als regio verder te komen.”
Kwetsbaarheden in de keten
Informatiebeveiliging wordt vaak gezien als ‘iets van de IT-afdeling’, maar dat beeld klopt volgens Van der Molen niet. “Het begint al bij de basis van de organisatie. Bijvoorbeeld bij het opstellen van een arbeidscontract, het toekennen van toegangsrechten aan een nieuwe medewerker of het maken van afspraken met leveranciers. Daarna loopt het door de hele organisatie heen: van HR en inkoop tot beleid en het in de zorg. Zeker in de zorg is dat belangrijk, omdat er wordt gewerkt met gevoelige cliënt- en patiëntgegevens. Bovendien ontstaan risico’s niet alleen binnen de eigen organisatie. Kwetsbaarheden kunnen ook in de keten zitten, bijvoorbeeld bij leveranciers of samenwerkingspartners.”
Kijken wat er al staat
Toewerken naar NEN 7510-certificering begint bij Carintreggeland niet met het schrijven van documenten om aan een norm te voldoen. “De eerste stap is kijken naar wat er al staat”, legt Wisman uit. “Welke maatregelen zijn ingericht? Hoe werken die in de praktijk? Waar zitten risico’s? En wat heeft de organisatie nodig om veilig te kunnen werken? Vanuit dat beeld wordt stap voor stap verbeterd. Je kunt veel op papier zetten, maar daarmee ben je er nog niet. Het moet ook werken in de organisatie. Een concreet voorbeeld zijn de processen rondom instroom, doorstroom en uitstroom van medewerkers. Wie krijgt wanneer toegang tot welke applicaties? Hoe worden autorisaties aangepast als iemand van functie verandert? En hoe voorkom je dat toegangsrechten blijven bestaan terwijl iemand ze niet meer nodig heeft? In onze organisatie zijn veel van die processen inmiddels grotendeels geautomatiseerd. Dat verhoogt de veiligheid, maar vraagt ook om een zorgvuldige inrichting.”
Blijven verbeteren
Hoewel de NEN-certificering een belangrijke mijlpaal is voor de VVT-instelling, zijn Wisman en Van der Molen zich er zeer van bewust dat informatiebeveiliging nooit af is. “Technologie verandert, samenwerkingen veranderen en ook de manier waarop medewerkers met informatie omgaan blijft in beweging. Er ontstaan dus ook steeds weer nieuwe risico’s Daarom draait het niet alleen om voldoen aan de norm, maar vooral om blijven verbeteren. Jaarlijkse audits helpen om scherp te blijven en te zien waar verdere ontwikkeling nodig is”, licht Van der Molen toe.
Bewustwording
Een belangrijk onderdeel van informatiebeveiliging is bewustwording. “Veilige applicaties zijn belangrijk, maar het gaat ook om de keuzes die mensen iedere dag maken”, zegt Wisman. “Bij Carintreggeland hebben we het afgelopen jaar veel aandacht besteed aan het onderwerp, onder andere via intranet en workshops. Dat hielp, maar bleek niet voldoende om medewerkers echt te ondersteunen. Daarom werken we nu met een datagedreven aanpak. Nieuwe hulpmiddelen helpen om gedragspatronen te herkennen. Niet om individuele medewerkers te volgen, maar om te zien waar extra ondersteuning nodig is. Wordt er binnen bepaalde groepen bijvoorbeeld vaker op phishingmails geklikt? Dan kunnen we die medewerkers gericht trainen.
Zo wordt informatiebeveiliging niet alleen iets van beleid of techniek, maar ook zichtbaar gedrag in het dagelijks werk.”
Samen de digitale basis op orde
Binnen Versneld verbinden worden steeds meer gegevens gedeeld tussen organisaties. Daarmee wordt informatiebeveiliging ook steeds meer een gezamenlijke opgave.
“Je kunt als organisatie niet zeggen: wij hebben onze zaken op orde, dus wij zijn klaar”, zegt Wisman. “We hebben er allemaal belang bij dat iedere organisatie de basis goed op orde heeft”, vult Van der Molen aan. “Want uiteindelijk kunnen we gegevens alleen veilig delen als we erop kunnen vertrouwen dat iedereen er zorgvuldig mee omgaat.”
