10.08.2015 Views

Scriptie BiSL/ ASL, het wondermiddel voor de IT ... - Vurore

Scriptie BiSL/ ASL, het wondermiddel voor de IT ... - Vurore

Scriptie BiSL/ ASL, het wondermiddel voor de IT ... - Vurore

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Vrije Universiteit Amsterdam<strong>IT</strong> Audit opleiding<strong>Scriptie</strong><strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong>Ne<strong>de</strong>rlandse gezondheidszorg?Naam:drs. G.J.A.M.J. (Gert-Jan) Gerrits RAAdres: Boreel <strong>de</strong> Mauregnaultstraat 165361 HG GraveTelefoonnummer: 0486-47589506-29084292E–Mail:gert-jan.gerrits@nl.ey.comStu<strong>de</strong>ntnummer: 9981285Teamnummer: 814Werkgever:Ernst&Young EDP Audit, ApeldoornTelefoonnummer: 055-5291400Fax: 055-5291350Bedrijfscoach Ernst &Young:Begelei<strong>de</strong>r VU:ing. D.R. (Dennis) Utermark REC.(Cees) Coumou


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong>Ne<strong>de</strong>rlandse gezondheidszorg?


INHOUDSOPGAVE1 Aanleiding tot <strong>het</strong> on<strong>de</strong>rzoek en on<strong>de</strong>rzoeksvraag 11.1 Aanleiding van <strong>het</strong> on<strong>de</strong>rzoek 11.2 De on<strong>de</strong>rzoeksvraag en aanvullen<strong>de</strong> <strong>de</strong>elvragen 21.3 Opbouw van <strong>het</strong> rapport 32 Functioneel /(applicatie-)beheer 42.1 Inleiding 42.2 Wat is functioneel applicatiebeheer? 42.3 Wat is <strong>de</strong> relatie met technisch beheer? 62.4 Afsluiting 83 Inventarisatie van oorzaken en formulering van eisen 93.1 Inleiding 93.2 Inventarisatie van oorzaken 103.3 Formulering van eisen 113.4 Afsluiting 124 <strong>BiSL</strong>/<strong>ASL</strong> 134.1 Inleiding 134.2 Wat is <strong>BiSL</strong>/<strong>ASL</strong>? 134.3 Voldoet <strong>BiSL</strong>/<strong>ASL</strong> aan <strong>de</strong> eisen die daaraan gesteld wor<strong>de</strong>n vanuit <strong>de</strong> gezondheidszorg?214.4 Welke aanpassingen zijn noodzakelijk om <strong>BiSL</strong>/<strong>ASL</strong> toepasbaar te maken? 254.5 Op welk <strong>de</strong>tailniveau dient <strong>BiSL</strong>/<strong>ASL</strong> toegepast/ ingericht te wor<strong>de</strong>n binnen eenorganisatie? 254.6 Afsluiting 265 Beantwoording centrale on<strong>de</strong>rzoeksvraag en wat nu? 285.1 Inleiding 285.2 Beantwoording centrale on<strong>de</strong>rzoeksvraag 285.3 Wat nu? 286 Verklaren<strong>de</strong> woor<strong>de</strong>nlijst 307 Literatuurlijst 33


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?1 Aanleiding tot <strong>het</strong> on<strong>de</strong>rzoek en on<strong>de</strong>rzoeksvraag1.1 Aanleiding van <strong>het</strong> on<strong>de</strong>rzoekDe gezondheidszorgbranche is een branche die constant in ontwikkeling is.Gezondheidszorginstellingen, en in <strong>het</strong> bijzon<strong>de</strong>r ziekenhuizen, wor<strong>de</strong>n niet langer gefinancierdop basis van verrichtingen en <strong>de</strong> bijbehoren<strong>de</strong> parameters (<strong>het</strong> zogenaam<strong>de</strong> FB Budget 1 ) maar opbasis van werkelijke productie uitgedrukt in DBC’s (Diagnose Behan<strong>de</strong>ling Combinaties) 1 . Dezeveran<strong>de</strong>ringen hebben niet alleen een grote invloed op <strong>de</strong> financieringwijze van een ziekenhuis,maar hebben vaak ook een grote impact op <strong>de</strong> automatiseringsomgeving van <strong>de</strong>ze ziekenhuizen.Ziekenhuizen beschikken veelal over een <strong>IT</strong> infrastructuur die in sommige gevallen meer danvijfentwintig jaar oud is. Met <strong>de</strong> komst van DBC’s zijn hier <strong>IT</strong> componenten aan toegevoegdzoals een validatiemodule 1 , om <strong>het</strong> koppelen van verrichtingen en <strong>het</strong> vali<strong>de</strong>ren 1 van DBC’smogelijk te maken. Een gemid<strong>de</strong>ld ziekenhuis beschikt al snel over vijfentwintig tot vijftigverschillen<strong>de</strong> applicaties, dito applicatie beheer<strong>de</strong>rs en dito verschillen<strong>de</strong> beheerprocedures. Ditheeft vaak een onoverzichtelijk geheel tot gevolg.Naast <strong>de</strong> gewijzig<strong>de</strong> financieringsstructuur krijgen ziekenhuizen ook te maken met <strong>de</strong> invoeringvan een EPD 1 . Een dui<strong>de</strong>lijke standaard <strong>voor</strong> <strong>de</strong> inrichting en beveiligingseisen van een <strong>de</strong>rgelijkdossier ontbreken echter nog. Met <strong>de</strong> steeds ver<strong>de</strong>re uitbaning van papierendossiers lopenziekenhuizen grote risico’s om niet te voldoen aan <strong>de</strong> vereisten zoals neergelegd in NEN7510 1 ,<strong>de</strong> WBP 1 en <strong>de</strong> WGBO 1 . Tevens is <strong>het</strong> <strong>voor</strong> <strong>de</strong> interne beheersing en natuurlijk ook <strong>de</strong> jaarlijkseaccountantscontrole een must om te kunnen steunen op geautomatiseer<strong>de</strong> controles.Mijn klantenpakket bestaat <strong>voor</strong> ongeveer 75% uit ziekenhuizen, verpleeg- en verzorgingshuizenen softwareleveranciers in <strong>de</strong> zorg. Mijn ervaring daar leert dat veel gezondheidszorginstellingenmomenteel werken aan een gelei<strong>de</strong>lijke invoering van NEN 7510, informatiebeveiliging in <strong>de</strong>zorg. Echter, goe<strong>de</strong> en eenduidige <strong>IT</strong>-beheerprocedures ontbreken nog steeds. Hierdoor komenwij bij gezondheidszorginstellingen meer dan eens tot <strong>de</strong> conclusie dat <strong>de</strong> procedures <strong>voor</strong>functioneel applicatiebeheer een onvoldoen<strong>de</strong> basis bie<strong>de</strong>n om op te steunen tij<strong>de</strong>ns <strong>de</strong>accountantscontrole. De vraag is of dit <strong>het</strong> gevolg is van <strong>de</strong> veelheid aan applicaties, <strong>de</strong> veelheidaan verschillen<strong>de</strong> procedures, of juist <strong>het</strong> ontbreken van procedures, <strong>de</strong> veelheid aan functioneelapplicatiebeheer<strong>de</strong>rs, <strong>de</strong> ondui<strong>de</strong>lijkheid van <strong>de</strong> inhoud van <strong>de</strong> werkzaamhe<strong>de</strong>n van eenfunctioneel applicatiebeheer<strong>de</strong>r of een combinatie van <strong>de</strong>ze factoren?Een framework dat zich meer richt op <strong>de</strong> bedrijfsprocessen en min<strong>de</strong>r op <strong>de</strong> aanwezigeapplicaties zou uitkomst kunnen bie<strong>de</strong>n om te komen tot goe<strong>de</strong> en eenduidige <strong>IT</strong>beheerprocedures.<strong>BiSL</strong>/<strong>ASL</strong> is een <strong>voor</strong>beeld van zo’n framework dat zich wat meer richt op <strong>de</strong>1 Gebruikte begrippen zijn toegelicht in <strong>de</strong> verklaren<strong>de</strong> woor<strong>de</strong>nlijst in hoofdstuk 6.1


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?on<strong>de</strong>rken<strong>de</strong> processen en wat min<strong>de</strong>r op <strong>de</strong> afzon<strong>de</strong>rlijke applicaties, zoals dit binnen <strong>de</strong>gezondheidszorg momenteel nog erg gebruikelijk is.Maar uitsluitend <strong>de</strong> invoering van een theoretisch mo<strong>de</strong>l, zon<strong>de</strong>r a<strong>de</strong>quate inrichting en toetsendka<strong>de</strong>r, kan toch ook niet <strong>de</strong> oplossing zijn <strong>voor</strong> <strong>de</strong> jarenlange problemen?1.2 De on<strong>de</strong>rzoeksvraag en aanvullen<strong>de</strong> <strong>de</strong>elvragenOp basis van <strong>de</strong> in §1.1 uiteengezette aanleiding van <strong>het</strong> on<strong>de</strong>rzoek is <strong>de</strong> volgen<strong>de</strong>on<strong>de</strong>rzoeksvraag geformuleerd:Is <strong>het</strong> <strong>BiSL</strong>/<strong>ASL</strong> mo<strong>de</strong>l een praktisch toepasbaar mo<strong>de</strong>l <strong>voor</strong> <strong>het</strong> functioneel applicatiebeheer(FAB) binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?Als afstu<strong>de</strong>eropdracht aan <strong>de</strong> postdoctorale <strong>IT</strong> Audit van <strong>de</strong> Vrije Universiteit van Amsterdamwil ik bovengenoem<strong>de</strong> on<strong>de</strong>rzoeksvraag na<strong>de</strong>r uitwerken. Om een antwoord te kunnen geven op<strong>de</strong> geformuleer<strong>de</strong> on<strong>de</strong>rzoeksvraag dienen <strong>de</strong> volgen<strong>de</strong> <strong>de</strong>elvragen beantwoord te wor<strong>de</strong>n:1 Wat is functioneel applicatiebeheer?2 Wat zijn <strong>de</strong> oorzaken waarom <strong>de</strong> procedures <strong>voor</strong> functioneel applicatiebeheer <strong>voor</strong> <strong>de</strong>Ne<strong>de</strong>rlandse gezondheidszorginstellingen als onvoldoen<strong>de</strong> wordt ervaren?3 Wat zijn <strong>de</strong> eisen waaraan een goe<strong>de</strong> procedure <strong>voor</strong> functioneel applicatiebeheer <strong>voor</strong> <strong>de</strong>Ne<strong>de</strong>rlandse gezondheidszorginstellingen moet voldoen?4 Wat is <strong>BiSL</strong>/<strong>ASL</strong>?5 Voldoet <strong>BiSL</strong>/ <strong>ASL</strong> aan <strong>de</strong> eisen vanuit <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg en welkeaanpassingen zijn noodzakelijk om <strong>BiSL</strong>/<strong>ASL</strong> toepasbaar te maken <strong>voor</strong> <strong>de</strong>gezondheidszorg?6 Op welk <strong>de</strong>tailniveau dient <strong>BiSL</strong>/<strong>ASL</strong> ingezet te wor<strong>de</strong>n om toepasbaar te zijn <strong>voor</strong>Ne<strong>de</strong>rlandse Gezondheidszorginstelling?Voor <strong>het</strong> schrijven van mijn scriptie ben ik uitgegaan van <strong>de</strong> situatie bij <strong>de</strong> Ne<strong>de</strong>rlandseziekenhuizen. Hierdoor blijven <strong>de</strong> uitkomsten van mijn on<strong>de</strong>rzoek breed toepasbaar <strong>voor</strong>instellingen binnen <strong>de</strong> gehele gezondheidszorg in Ne<strong>de</strong>rland. De re<strong>de</strong>n hier<strong>voor</strong> is datziekenhuizen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorginstellingen kunnen wor<strong>de</strong>n aangemerkt als<strong>het</strong> meest complex. Dit geldt zowel <strong>voor</strong> <strong>de</strong> organisatiestructuur, financieringstructuur als <strong>voor</strong> <strong>de</strong>automatiseringsomgeving.2


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?1.3 Opbouw van <strong>het</strong> rapportDeze afstu<strong>de</strong>erscriptie is opgebouwd aan <strong>de</strong> hand van <strong>de</strong> bovengenoem<strong>de</strong> <strong>de</strong>elvragen. Inhoofdstuk twee is een antwoord gegeven op <strong>de</strong>elvraag een. Deelvraag twee en drie zijn inhoofdstuk drie na<strong>de</strong>r uitgewerkt. In hoofdstuk vier heb ik <strong>de</strong>elvraag drie tot en met zes na<strong>de</strong>ruitgewerkt. Het laatste hoofdstuk, hoofdstuk vijf, wordt vervolgens afgesloten metbeantwoording van <strong>de</strong> <strong>de</strong>elvragen en <strong>de</strong> centrale on<strong>de</strong>rzoeksvraag van <strong>de</strong>ze afstu<strong>de</strong>erscriptie.3


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?2 Functioneel /(applicatie-)beheer2.1 InleidingDe naamgeving van dit hoofdstuk met <strong>de</strong> diverse leestekens ziet er wat vreemd uit en ismisschien wel wat verwarrend. Deze verwarren<strong>de</strong> indruk krijg ik ook wel eens bij instellingenwaar wij onze werkzaamhe<strong>de</strong>n uitvoeren. Begrippen als functioneel applicatiebeheer, functioneelbeheer en applicatiebeheer zijn te extraheren uit <strong>de</strong>ze hoofdstukomschrijving. In paragraaf 2.2 zalik <strong>de</strong>ze begrippen na<strong>de</strong>r uitwerken en omschrijven wat ik in <strong>het</strong> ka<strong>de</strong>r van <strong>de</strong>ze scriptie verstaon<strong>de</strong>r <strong>de</strong>ze begrippen. In paragraaf 2.3 wordt een aanvullend begrip geïntroduceerd, technischbeheer. In <strong>de</strong>ze paragraaf wordt tevens <strong>de</strong> relatie met <strong>de</strong> begrippen functioneel beheer enapplicatiebeheer ver<strong>de</strong>r uitgewerkt. In paragraaf 2.4 zal ik dit hoofdstuk afsluiten door teomschrijven wat ik on<strong>de</strong>r <strong>de</strong> begrippen functioneel beheer en applicatiebeheer zal verstaan <strong>voor</strong><strong>het</strong> vervolg van mijn scriptie.2.2 Wat is functioneel applicatiebeheer?Functioneel applicatiebeheer is een containerbegrip. Stel een willekeurige organisatie of eenwillekeurige af<strong>de</strong>ling binnen een organisatie <strong>de</strong> vraag wat functioneel applicatiebeheer inhoudt ensteeds weer wordt een an<strong>de</strong>re invulling gegeven aan dit begrip. Opvallend hierbij is dat in veelgevallen <strong>de</strong> nadruk ligt op <strong>de</strong> <strong>IT</strong>-organisatie en <strong>de</strong> bijbehoren<strong>de</strong> procedures, zoals <strong>IT</strong>IL 1 . Deinbreng vanuit <strong>de</strong> gebruikersorganisatie krijgt hierbij vaak nog onvoldoen<strong>de</strong> aandacht.Zowel <strong>de</strong> invalshoek vanuit <strong>de</strong> <strong>IT</strong>-organisatie én <strong>de</strong> invalshoek vanuit <strong>de</strong> gebruikersorganisatiezijn van belang <strong>voor</strong> <strong>de</strong> inrichting van een a<strong>de</strong>quate <strong>IT</strong> beheeromgeving. Wellicht kan zelfsgesteld wor<strong>de</strong>n dat <strong>de</strong> invalshoek vanuit <strong>de</strong> gebruikersorganisatie van net iets groter belang is. Dere<strong>de</strong>n hier<strong>voor</strong> is dat <strong>IT</strong> een on<strong>de</strong>rsteunen<strong>de</strong> discipline is. Hierdoor is <strong>de</strong> <strong>IT</strong> organisatie in sterkemate afhankelijk van <strong>de</strong> perceptie van <strong>de</strong> dienstverlening door <strong>de</strong> primaire disciplines (<strong>de</strong>gebruikersorganisatie) binnen een organisatie. De perceptie van <strong>de</strong>ze gebruikersorganisatiebepaalt in grote mate of <strong>de</strong> werking van een <strong>IT</strong>-organisatie 2 succesvol is of niet. Door <strong>de</strong>zeperceptie is <strong>het</strong> in sommige gevallen van on<strong>de</strong>rgeschikt belang of een <strong>IT</strong>-organisatie technischsubliem werk aflevert. Indien <strong>de</strong> werkzaamhe<strong>de</strong>n door <strong>de</strong> gebruikersorganisatie als‘onvoldoen<strong>de</strong>’ ervaren en gewaar<strong>de</strong>erd wor<strong>de</strong>n omdat ze onvoldoen<strong>de</strong> aansluiten bij <strong>de</strong> wensen2 Het succes van <strong>de</strong> <strong>IT</strong>-organisatie is bij uitstek een van <strong>de</strong> dissatisfiers uit <strong>de</strong> motivatietheorieën van Maslow enHerzberg. De <strong>IT</strong>-organisatie zal nooit te horen krijgen dat zaken goed geregeld zijn, enkel zal men te horenkrijgen indien <strong>de</strong> zaken niet goed geregeld zijn.4


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?van <strong>de</strong> gebruikersorganisatie zal <strong>het</strong> eindoor<strong>de</strong>el ‘onvoldoen<strong>de</strong>’ zijn, ongeacht <strong>de</strong> technischekwaliteit van <strong>de</strong> werkzaamhe<strong>de</strong>n van <strong>de</strong> <strong>IT</strong>-organisatie 3 .Het is van belang zowel <strong>de</strong> invalshoek van <strong>de</strong> gebruikersorganisatie als <strong>de</strong> invalshoek van <strong>de</strong> <strong>IT</strong>organisatieeen plaats te geven binnen <strong>het</strong> geheel. De gebruikersorganisatie en <strong>de</strong> <strong>IT</strong>-organisatievormen samen <strong>de</strong> <strong>IT</strong>-beheerorganisatie.Looijen heeft <strong>het</strong> begrip functioneel applicatiebeheer gesplitst in functioneel beheer enapplicatiebeheer.Functioneel beheer is <strong>het</strong> namens <strong>de</strong> gebruikersorganisatie instandhou<strong>de</strong>n van <strong>de</strong> functionaliteitvan <strong>de</strong> informatiesystemen en infrastructuur. In <strong>de</strong> praktijk ziet men <strong>de</strong>ze functie uitgebreidwor<strong>de</strong>n naar <strong>de</strong> complete aansturing van <strong>de</strong> informatie<strong>voor</strong>ziening in een organisatie.Primaire aandachtsgebie<strong>de</strong>n 4 : informatie<strong>voor</strong>ziening én <strong>de</strong> gebruikersorganisatie.Bron: Strategisch beheer van informatie<strong>voor</strong>ziening met <strong>ASL</strong> en <strong>BiSL</strong>, Remko van <strong>de</strong>r Pols, 2005conform <strong>de</strong> <strong>de</strong>finitie van LooijenOm <strong>het</strong> begrip functioneel beheer na<strong>de</strong>r te verdui<strong>de</strong>lijken heb ik een aantal taken weergegevendie on<strong>de</strong>r functioneel beheer kunnen vallen:• Gebruikersbeheer (aanmaken van gebruikers en toekennen van rechten);• Help<strong>de</strong>skfuncties (afhan<strong>de</strong>len service requests en inci<strong>de</strong>nten);• Specificeren maatwerk en specificeren van eisen;• Uitvoeren van impactanalyses wijzigingen;• Uitvoeren en begelei<strong>de</strong>n van testen;• Ontwikkelen van rapportages mid<strong>de</strong>ls rapportagetools;• Oplei<strong>de</strong>n eindgebruikers;• Oplei<strong>de</strong>n keyusers;• Opstellen/ beheer van procesbeschrijvingen/ werkinstructies;• Verzorgen van perio<strong>de</strong> afsluitingen.3 De wet van Maijer stelt; E=f K, A. Het betekent: Effect (E) van een activiteit is <strong>het</strong> product (*) van Kwaliteit (K) enAcceptatie (A). Dus, hoe goed een product/dienst inhou<strong>de</strong>lijk ook is (K), <strong>het</strong> gaat erom dat <strong>de</strong> activiteit wordtgeaccepteerd door <strong>de</strong> gebruikers (A). Wanneer <strong>de</strong> acceptatie nihil is (A=0) is <strong>het</strong> effect nihil (E=0). Dus verspil<strong>de</strong>moeite.4 Aanvulling door auteur van <strong>de</strong>ze scriptie.5


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?Applicatiebeheer is <strong>het</strong> namens <strong>de</strong> <strong>IT</strong> organisatie instandhou<strong>de</strong>n van <strong>de</strong>applicatieprogrammatuur/ informatiesystemen en <strong>de</strong> gegevensbanken.Primaire aandachtsgebie<strong>de</strong>n 5 : informatiesystemen, applicaties én <strong>de</strong> <strong>IT</strong> organisatie.Bron: Strategisch beheer van informatie<strong>voor</strong>ziening met <strong>ASL</strong> en <strong>BiSL</strong>, Remko van <strong>de</strong>r Pols, 200conform <strong>de</strong> <strong>de</strong>finitie van Looijen 5Om <strong>het</strong> begrip applicatiebeheer ook na<strong>de</strong>r te verdui<strong>de</strong>lijken heb ik een aantal <strong>voor</strong>beel<strong>de</strong>nopgenomen van taken die kunnen vallen on<strong>de</strong>r applicatiebeheer:• Doorvoeren van wijzigingen in applicaties;• Invoeren van nieuwe toepassingen;• Oplossen van inci<strong>de</strong>nten;• Uitvoeren en begelei<strong>de</strong>n van testwerkzaamhe<strong>de</strong>n;• Opstellen/ beheer van beheerprocedures/ werkinstructies.De taken van applicatiebeheer zijn in tegenstelling tot functioneel beheer wat technischer vanaard. Het is niet van direct belang dat bei<strong>de</strong> functies expliciet benoemd zijn binnen eenorganisatie. Zoals reeds aangegeven, is <strong>het</strong> van belang dat aan <strong>de</strong> inhoud van bei<strong>de</strong> aspecten involdoen<strong>de</strong> mate aandacht wordt besteed binnen <strong>de</strong> <strong>IT</strong> beheerorganisatie van een instelling.Voor <strong>het</strong> vervolg van mijn scriptie zal ik geen gebruik meer maken van <strong>het</strong> containerbegripfunctioneel applicatiebeheer, maar bei<strong>de</strong> begrippen functioneel beheer en applicatiebeheerafzon<strong>de</strong>rlijk benoemen conform <strong>de</strong> <strong>de</strong>finitie die ik hier<strong>voor</strong> heb genoemd.2.3 Wat is <strong>de</strong> relatie met technisch beheer?Alvorens <strong>de</strong> relatie tussen functioneel beheer, applicatiebeheer en technisch beheer ver<strong>de</strong>r uit tewerken, is <strong>het</strong> van belang te weten wat on<strong>de</strong>r technisch beheer wordt verstaan. Evenals bijfunctioneel applicatiebeheer <strong>het</strong> geval is, speelt ook bij technisch beheer <strong>de</strong> spraakverwarring eengrote rol. Binnen veel ziekenhuizen zijn bij<strong>voor</strong>beeld technische applicatiebeheer<strong>de</strong>rs aangesteld.Indien uitsluitend wordt gekeken naar <strong>de</strong> inhoud van <strong>de</strong>ze functies, wordt dui<strong>de</strong>lijk dat dit vaakmeer weg heeft van <strong>het</strong> technische ge<strong>de</strong>elte van <strong>het</strong> applicatiebeheer 6 zoals beschreven is in §2.2.Looijen 7 geeft aan dat bij mid<strong>de</strong>lgrote en grote organisaties drie verschillen<strong>de</strong> soortenaandachtsgebie<strong>de</strong>n zijn te on<strong>de</strong>rkennen. Naast functioneel beheer en applicatiebeheer is daar <strong>het</strong><strong>de</strong>r<strong>de</strong> aandachtsgebied: technisch beheer.5 Aanvulling door auteur van <strong>de</strong>ze scriptie.6 Dit zijn <strong>de</strong> functionarissen die versies van programmatuur in en uit productie nemen etc.7 Bron: Strategisch beheer van informatie<strong>voor</strong>ziening met <strong>ASL</strong> en <strong>BiSL</strong>, Remko van <strong>de</strong>r Pols, 20056


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?Technisch beheer is <strong>het</strong> namens <strong>de</strong> <strong>IT</strong> organisatie instandhou<strong>de</strong>n van <strong>de</strong> operationele werkingvan <strong>de</strong> informatiesystemen. (bestaan<strong>de</strong> uit apparatuur, programmatuur engegevensverzamelingen)Primaire aandachtsgebie<strong>de</strong>n 8 : infrastructuur én <strong>de</strong> <strong>IT</strong> organisatie.Bron: Strategisch beheer van informatie<strong>voor</strong>ziening met <strong>ASL</strong> en <strong>BiSL</strong>, Remko van <strong>de</strong>r Pols, 2005De relatie tussen technisch beheer, functioneel beheer en applicatiebeheer is mid<strong>de</strong>ls <strong>het</strong>volgen<strong>de</strong> figuur weer te geven:Figuur 1. De vormen van beheer volgens Looijen.Bron: Strategisch beheer van informatie<strong>voor</strong>ziening met <strong>ASL</strong> en <strong>BiSL</strong>, Remko van <strong>de</strong>r Pols, 2005Het overzicht zoals dit door Looijen is ontwikkeld toont <strong>de</strong> wisselwerking tussen <strong>de</strong> verschillen<strong>de</strong>aandachtsgebie<strong>de</strong>n. Punten die haar oorsprong vin<strong>de</strong>n in functioneel beheer hebben veelal ookeen invloed op applicatiebeheer en technisch beheer. Hetzelf<strong>de</strong> geldt echter ook <strong>voor</strong> punten diehaar oorsprong hebben binnen applicatiebeheer of technisch beheer. Tevens geldt dat <strong>de</strong> taken,bevoegdhe<strong>de</strong>n en verantwoor<strong>de</strong>lijkhe<strong>de</strong>n <strong>de</strong>els binnen <strong>de</strong> gebruikersorganisatie en <strong>de</strong>els binnen<strong>de</strong> <strong>IT</strong>- organisatie liggen. Een <strong>voor</strong>beeld hiervan is <strong>het</strong> doorvoeren van wijzigingen in applicaties.Deze wijzingen zullen veelal geïnitieerd wor<strong>de</strong>n vanuit <strong>de</strong> gebruikersorganisatie, doorgevoerdwor<strong>de</strong>n door <strong>de</strong> <strong>IT</strong>-organisatie en vervolgens geaccepteerd wor<strong>de</strong>n door <strong>de</strong> gebruikersorganisatie.De cirkel is bewust niet exact door mid<strong>de</strong>n ge<strong>de</strong>eld. De re<strong>de</strong>n hier<strong>voor</strong> is dat <strong>het</strong> overgrote <strong>de</strong>elvan <strong>de</strong> werkzaamhe<strong>de</strong>n van <strong>de</strong> <strong>IT</strong> beheersorganisatie nog altijd binnen <strong>de</strong> <strong>IT</strong> organisatie ligt.Functioneel beheer is echter wel een belangrijke schakel die niet vergeten mag wor<strong>de</strong>n. Tevenszijn lang niet altijd verschillen<strong>de</strong> aandachtsgebie<strong>de</strong>n expliciet terug te vin<strong>de</strong>n in <strong>de</strong>8 Aanvulling door auteur van <strong>de</strong>ze scriptie.7


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?organisatieschema’s van een organisatie. Hier<strong>voor</strong> grijp ik terug op een gezeg<strong>de</strong> dat ik in <strong>de</strong> tijddat ik werkzaam was als accountant heb geleerd: ‘substance over form 9 ’. Zolang er voldoen<strong>de</strong>aandacht is <strong>voor</strong> alle aandachtsgebie<strong>de</strong>n binnen <strong>de</strong> <strong>IT</strong> beheerorganisatie, zijn er voldoen<strong>de</strong>waarborgen dat <strong>de</strong> <strong>IT</strong> beheerorganisatie a<strong>de</strong>quaat kan werken. Het is dan van min<strong>de</strong>r belang datie<strong>de</strong>r aandachtgebied afzon<strong>de</strong>rlijk benoemd is in een organisatie of organigram.2.4 AfsluitingIn dit hoofdstuk is aangegeven wat verstaan wordt on<strong>de</strong>r functioneel beheer, applicatiebeheer entechnisch beheer en hoe <strong>de</strong>ze begrippen te relateren zijn aan elkaar. Hiermee is een antwoordgegeven op <strong>de</strong> eerste <strong>de</strong>elvraag; wat is functioneel applicatiebeheer?Voor <strong>het</strong> vervolg van mijn scriptie en <strong>de</strong> beantwoording van on<strong>de</strong>rzoeksvraag zal ikgebruikmaken van <strong>de</strong> begrippen zoals <strong>de</strong>ze in dit hoofdstuk zijn omschreven. Voornamelijk <strong>het</strong>begrip functioneel beheer en applicatiebeheer, re<strong>de</strong>nerend vanuit <strong>het</strong> gebruikersperspectief, zaleen ro<strong>de</strong> draad door mijn scriptie zijn. Technisch beheer is echter wel een belangrijke schakel,zowel aan <strong>de</strong> inputzij<strong>de</strong> als aan <strong>de</strong> outputzij<strong>de</strong> van functioneel beheer en applicatiebeheer. In <strong>het</strong>vervolg van mijn scriptie zal ik nog een aantal maal, echter met een belangrijke nadruk op <strong>het</strong>gebruikersperspectief, terugkomen op technisch beheer.9 Situatie waarin <strong>de</strong> werkelijkheid (inhoud) mag prevaleren boven <strong>de</strong> formele situatie.8


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?<strong>de</strong>ze veelheid aan applicaties in principe niet geïntegreerd zijn, er sprake is van vele interfaces ener sprake is van veel beheer en on<strong>de</strong>rhoud.In dit hoofdstuk staat <strong>het</strong> beantwoor<strong>de</strong>n van <strong>de</strong> twee<strong>de</strong> en <strong>de</strong>r<strong>de</strong> <strong>de</strong>elvraag centraal. In §3.2 isbeschreven wat mogelijke oorzaken zijn <strong>voor</strong> <strong>het</strong> onvoldoen<strong>de</strong> functioneren van functioneelbeheer en applicatiebeheer binnen een gezondheidszorginstelling. Vervolgens wordt aan <strong>de</strong> handvan <strong>de</strong>ze oorzaken een aantal eisen geformuleerd waaraan een goe<strong>de</strong> procedure <strong>voor</strong> functioneelbeheer en applicatiebeheer dient te voldoen, dit is beschreven in §3.3. In §3.4 zal ik dit hoofdstukkort afsluiten.3.2 Inventarisatie van oorzakenDe re<strong>de</strong>nen <strong>voor</strong> <strong>het</strong> ontstaan van <strong>de</strong> problemen op <strong>het</strong> gebied van functioneel beheer enapplicatiebeheer vin<strong>de</strong>n haar oorsprong in <strong>de</strong> situatie waar <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorgvandaan komt en <strong>de</strong> situatie waarin men zich momenteel bevindt. Het is een lange tijd rustiggeweest betreffen<strong>de</strong> wijzigen<strong>de</strong> wet- en regelgeving en daarmee met <strong>de</strong> wijzigingen in <strong>de</strong>automatiseringsomgeving. Met <strong>de</strong> komst van DBC’s is <strong>de</strong>ze rustige situatie gestopt en is <strong>het</strong>geheel in een stroomversnelling gekomen. Veel organisaties waren te laat en daarmee zijn veelorganisaties op een razen<strong>de</strong> trein gestapt. Zij hebben onvoldoen<strong>de</strong> tijd gekregen, maar ookonvoldoen<strong>de</strong> tijd genomen 10 , om haar organisatie daarop aan te passen. Hierdoor is men steedsver<strong>de</strong>r achterop geraakt. De gevolgen hiervan zijn dagelijks te merkenDe afgelopen zeven jaren heb ik (accountants)controlewerkzaamhe<strong>de</strong>n uitgevoerd bij diversegezondheidszorginstellingen. Op basis van <strong>de</strong>ze ervaringen, aangevuld met gesprekken die ik hebgehad met diverse functionarissen van enkele ziekenhuizen 11 , ben ik tot een inventarisatie vanver<strong>de</strong>re oorzaken gekomen.De oorzaken die, in mijn ogen, een a<strong>de</strong>quate <strong>IT</strong> beheerorganisatie in <strong>de</strong> weg staan zijnopgenomen in <strong>het</strong> overzicht.1 Cultuur: binnen <strong>de</strong> gezondheidszorg heerst op dit moment nog steeds een bepaal<strong>de</strong> matevan aversie tegen automatisering. Daarnaast is er tegenstand tegen <strong>het</strong> beperken van rechtenbinnen applicaties en <strong>het</strong> doen van aanvragen mid<strong>de</strong>ls standaard aanvraagformulieren enprocedures.2 Geen uniformiteit in inrichting en uitvoering van <strong>IT</strong> beheerprocedures: van oudsherkenmerken ziekenhuizen zich door een sterk <strong>de</strong>centraal karakter. De diverse specialismen10 Ik ben van mening dat <strong>het</strong> bei<strong>de</strong> kanten op werkt. Instellingen hebben te weinig prioriteit aan <strong>de</strong> implicaties vannieuwe wet- en regelgeving gegeven en daarmee <strong>de</strong> komst van DBC’s drastisch on<strong>de</strong>rschat. Tevens heb ik bijmeer<strong>de</strong>re van mijn klanten gehoord dat zij verwachtten dat DBC’s (en daarmee <strong>de</strong> problemen) wel over zou<strong>de</strong>nwaaien.11 Tij<strong>de</strong>ns mijn on<strong>de</strong>rzoek heb ik bewust in grote mate met controllers en hoof<strong>de</strong>n van financiële af<strong>de</strong>lingengesproken om daarmee een goed beeld te krijgen van <strong>het</strong> perspectief van <strong>de</strong> gebruikersorganisatie.10


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?binnen <strong>het</strong> ziekenhuis kennen een grote mate van autonomie. De inrichting en uitvoeringvan <strong>IT</strong> beheerprocedures geschiedt binnen ie<strong>de</strong>re af<strong>de</strong>ling an<strong>de</strong>rs.3 On<strong>de</strong>rhoud van procedures heeft onvoldoen<strong>de</strong> plaatsgevon<strong>de</strong>n: <strong>de</strong> gezondheidszorg isjarenlang een branche geweest met zeer weinig veran<strong>de</strong>ringen. De <strong>IT</strong> organisatie en <strong>IT</strong>infrastructuur waren <strong>de</strong>cennia lang stabiel. Met <strong>de</strong> komst van <strong>de</strong> gewijzig<strong>de</strong>financieringsystematiek door mid<strong>de</strong>l van DBC’s is <strong>de</strong> gehele organisatie (inclusief <strong>de</strong> <strong>IT</strong>beheerorganisatie) continue in beweging. Procedures zijn <strong>de</strong> afgelopen jaren niet actueelgehou<strong>de</strong>n.4 Ontbreken van goe<strong>de</strong> functieomschrijvingen: <strong>het</strong> toekennen van rechten binnenapplicaties zou moeten geschie<strong>de</strong>n op basis van een functieomschrijving. Het ontbreektechter aan goe<strong>de</strong> functieomschrijvingen op basis waarvan rechten binnen een applicatietoegewezen zou<strong>de</strong>n kunnen wor<strong>de</strong>n.5 Ontbreken van a<strong>de</strong>quate tooling: een groot aantal van <strong>de</strong> ziekenhuizen beschikt niet overa<strong>de</strong>quate tooling <strong>voor</strong> haar <strong>IT</strong>-beheer.6 Onvoldoen<strong>de</strong> centrale coördinatie en ketenmanagement: om processen en <strong>de</strong> keten vanprocessen (bij<strong>voor</strong>beeld registratie, validatie en <strong>de</strong>claratie van DBC’s) a<strong>de</strong>quaat te kunnenbeheersen, dient er sprake te zijn van een centrale coördinatie en ketenmanagement 12 .7 Specifieke vereisten vanuit wet- en regelgeving: gezondheidszorginstellingen dienen aaneen groot aantal specifieke vereisten vanuit wet- en regelgeving te voldoen. Een aantal van<strong>de</strong>ze vereisten hebben een directe invloed op <strong>de</strong> <strong>IT</strong> beheeromgeving van een organisatie. Zoheeft een gezondheidszorginstelling on<strong>de</strong>rmeer te maken met vereisten uit:– NEN7510: informatiebeveiliging in <strong>de</strong> zorg, dit is <strong>de</strong> zorgvariant van <strong>de</strong> Co<strong>de</strong> ofPractise (ISO/ IEC 17799)– WGBO: Wet op <strong>de</strong> Geneeskundige Behan<strong>de</strong>lovereenkomst.– WBP: Wet bescherming persoonsgegevens8 Continue stroom van wijzigingen uit hoof<strong>de</strong> van wet- en regelgeving: <strong>de</strong>financieringsystematiek van <strong>de</strong> gezondheidszorg is <strong>de</strong> afgelopen jaren continue on<strong>de</strong>rhevigaan wijzigingen. Een aantal maal per jaar wor<strong>de</strong>n er wijzigingen uitgebracht, soms zelfsmet terugwerken<strong>de</strong> kracht. Deze wijzigen hebben vaak een belangrijke invloed op <strong>de</strong> <strong>IT</strong>beheerorganisatie van een instelling.9 Ontbreken van toetsing op naleving van procedures: <strong>het</strong> opstellen van proceduresbinnen een organisatie is een verstandige keuze. Hierbij is echter wel een belangrijkerand<strong>voor</strong>waar<strong>de</strong> te on<strong>de</strong>rkennen en dat is <strong>het</strong> toezien op <strong>de</strong> naleving van <strong>de</strong>ze procedures.Hiermee kan een organisatie leren van haar fouten. Hier ontbreekt <strong>het</strong> vaak nog aan in <strong>de</strong>huidige situatie.3.3 Formulering van eisenIn <strong>de</strong> <strong>voor</strong>gaan<strong>de</strong> paragraaf zijn <strong>de</strong> oorzaken geformuleerd die hebben bijgedragen aan <strong>de</strong> huidigesituatie binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg: een niet-a<strong>de</strong>quate <strong>IT</strong> beheersomgeving.12 Wijzigingen in <strong>de</strong> ene applicatie kunnen gevolgen hebben op <strong>de</strong> an<strong>de</strong>re applicatie. Het is van belang dat <strong>de</strong> geheleketen a<strong>de</strong>quaat bewaakt en beheerst wordt.11


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?On<strong>de</strong>rstaand heb ik een aantal eisen geformuleerd waar een a<strong>de</strong>quaat beheersingska<strong>de</strong>r <strong>voor</strong>functioneel beheer en applicatiebeheer aan zou moeten voldoen:• eenvoudig, laagdrempelig zijn;• on<strong>de</strong>rsteunend zijn en geen doel op zich;• passen bij <strong>de</strong> cultuur van <strong>de</strong> organisatie;• uniformiteit bevor<strong>de</strong>ren;• eenvoudig te on<strong>de</strong>rhou<strong>de</strong>n zijn;• centrale coördinatie en ketenmanagement bevor<strong>de</strong>ren;• on<strong>de</strong>rsteunen in <strong>het</strong> voldoen aan vigeren<strong>de</strong> wet- en regelgeving;• flexibel zijn;• toezien op naleving eenvoudig mogelijk maken.De eisen die ik geformuleerd heb zou<strong>de</strong>n ook kunnen wor<strong>de</strong>n toegepast binnen ie<strong>de</strong>re an<strong>de</strong>rorganisatie die niet te maken heeft met gezondheidszorg. Er zijn echter wel enkele specifiekeaandachtspunten, zoals <strong>de</strong> vereisten vanuit wet- en regelgeving en <strong>de</strong> cultuur die momenteel nogheerst binnen gezondheidszorginstellingen. Ik ben blij met <strong>de</strong> uitkomst van mijn on<strong>de</strong>rzoek. Zeerregelmatig wordt mij door <strong>de</strong> <strong>IT</strong> af<strong>de</strong>ling van <strong>het</strong> ziekenhuis verteld dat <strong>het</strong> niet mogelijk is omhaar <strong>IT</strong> beheerorganisatie a<strong>de</strong>quaat in te richten. De re<strong>de</strong>n hier<strong>voor</strong> zijn <strong>de</strong> specifieke problemenwaarmee men kampt. Deze uitkomst toont aan dat ‘<strong>de</strong> gezondheidszorg’ niet zo specifiek is alsmen soms zelf stelt en dat er niet heel an<strong>de</strong>re eisen gesteld wor<strong>de</strong>n aan een <strong>IT</strong> beheersorganisatiebinnen een gezondheidszorginstelling.Tevens sterkt <strong>de</strong>ze uitkomst mij in <strong>het</strong> gevoel dat <strong>het</strong> ook <strong>voor</strong> een gezondheidzorginstellingmogelijk is om te beschikken over een a<strong>de</strong>quate <strong>IT</strong> beheerorganisatie. Belangrijkerand<strong>voor</strong>waar<strong>de</strong> hierbij blijft <strong>de</strong> inrichting, <strong>de</strong>ze moet passend zijn bij <strong>de</strong> wensen van <strong>de</strong>(gebruikers-)organisatie.In §4.3 zal ik toetsen of <strong>BiSL</strong>/<strong>ASL</strong> voldoet aan <strong>de</strong> eisen zoals <strong>de</strong>ze geformuleerd zijn in <strong>de</strong>zeparagraaf.3.4 AfsluitingIn dit hoofdstuk zijn <strong>de</strong> oorzaken weergegeven die lei<strong>de</strong>n tot <strong>de</strong> problemen waarmeegezondheidszorginstellingen kampen op <strong>het</strong> gebied van functioneel beheer en applicatiebeheer.Op basis van <strong>de</strong>ze on<strong>de</strong>rken<strong>de</strong> oorzaken zijn <strong>de</strong> eisen <strong>voor</strong> een a<strong>de</strong>quaat beheersingka<strong>de</strong>r op <strong>het</strong>gebied van functioneel beheer en applicatiebeheer geformuleerd. In <strong>het</strong> volgen<strong>de</strong> hoofdstuk zal iktoetsen of <strong>BiSL</strong>/<strong>ASL</strong> <strong>voor</strong>ziet in <strong>de</strong>ze eisen.12


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?4 <strong>BiSL</strong>/<strong>ASL</strong>4.1 InleidingIn dit hoofdstuk staan <strong>de</strong>elvragen vier tot en met zes centraal. Deze <strong>de</strong>elvragen betroffen:4. Wat is <strong>BiSL</strong>/<strong>ASL</strong>?5. Voldoet <strong>BiSL</strong>/ <strong>ASL</strong> aan <strong>de</strong> eisen vanuit <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg en welkeaanpassingen zijn noodzakelijk om <strong>BiSL</strong>/<strong>ASL</strong> toepasbaar te maken <strong>voor</strong> <strong>de</strong> gezondheidszorg?6. Op welk <strong>de</strong>tailniveau dient <strong>BiSL</strong>/<strong>ASL</strong> ingezet te wor<strong>de</strong>n om toepasbaar te zijn <strong>voor</strong>Ne<strong>de</strong>rlandse Gezondheidszorginstelling?In paragraaf 4.2 zal ik een antwoord geven op <strong>de</strong>elvraag vier. In <strong>de</strong> paragrafen 4.3 en 4.4 zal ikeen antwoord geven op <strong>de</strong> vijf<strong>de</strong> <strong>de</strong>elvraag van mijn scriptie. Paragraaf 4.5 zal in <strong>het</strong> teken staanvan <strong>de</strong>elvraag zes waarna ik in paragraaf 4.6 dit hoofdstuk over <strong>BiSL</strong>/ <strong>ASL</strong> zal afsluiten.4.2 Wat is <strong>BiSL</strong>/<strong>ASL</strong>?In <strong>de</strong>ze paragraaf zal ik <strong>het</strong> ontstaan, <strong>de</strong> inhoud van <strong>BiSL</strong> en <strong>ASL</strong> beschrijven en <strong>de</strong> relatie die<strong>de</strong>ze bei<strong>de</strong> begrippen met elkaar hebben.4.2.1 Het ontstaanEen aantal <strong>de</strong>cennia gele<strong>de</strong>n is door <strong>het</strong> RCC (Rijks Computercentum), een van <strong>de</strong>rechts<strong>voor</strong>gangers van <strong>het</strong> huidige Getronics PinkRocca<strong>de</strong>, op basis van <strong>IT</strong>IL 13 eenbeheermethodiek ontwikkeld gericht op beheer en on<strong>de</strong>rhoud van applicaties. Deze methodiekbiedt <strong>de</strong> mogelijkheid om beheer- en on<strong>de</strong>rhoudsprocessen op gestructureer<strong>de</strong> en inzichtelijkewijze in te richten. Dit mo<strong>de</strong>l werd toen nog R2C (Regie, Control en Continuïteit) genoemd en is,na <strong>de</strong> nodige aanpassingen, op dit moment beter bekend als <strong>het</strong> <strong>ASL</strong> framework.Met <strong>de</strong> komst van een framework dat gericht was op applicatiebeheer werd <strong>de</strong> noodzaak <strong>voor</strong> eenframework <strong>voor</strong> functioneel beheer ook groter. Doel hiervan was <strong>de</strong> opdrachtgeverprocessen en<strong>de</strong> on<strong>de</strong>rsteuningsprocessen binnen <strong>de</strong> gebruikersorganisatie ver<strong>de</strong>r te structureren. Op basis van<strong>het</strong> R2C mo<strong>de</strong>l (nu <strong>ASL</strong>), <strong>IT</strong>IL en beheermo<strong>de</strong>l van Looijen 14 is vervolgens <strong>het</strong> huidige <strong>BiSL</strong>framework ontstaan. Dit mo<strong>de</strong>l is evenals <strong>het</strong> <strong>ASL</strong> mo<strong>de</strong>l binnen <strong>de</strong> gele<strong>de</strong>ren van Getronics13 Doordat <strong>het</strong> framework is gebaseerd op <strong>IT</strong>IL sluit <strong>het</strong> ook zeer makkelijk aan op <strong>de</strong> reeds aanwezige <strong>IT</strong>beheerprocedures. Binnen veel organisaties zijn <strong>de</strong>ze immers gebaseerd op <strong>IT</strong>IL.14 Looijen beschrijft functioneel beheer, applicatiebeheer en technisch beheer in <strong>het</strong> boek “drievoudig mo<strong>de</strong>l <strong>voor</strong>beheer”.,. Bron: Een methodiek <strong>voor</strong> Functioneel Beheer van C.D. Deurloo, M.E.E. Meijer-Veldman, R. van <strong>de</strong>r Pols(Pink Rocca<strong>de</strong>) 6 november 1997 <strong>IT</strong> beheer jaarboek 1998.13


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?PinkRocca<strong>de</strong> ontwikkeld. In februari 2005 is <strong>het</strong> <strong>BiSL</strong> mo<strong>de</strong>l als eerste en enige publiekestandaard <strong>voor</strong> functioneel beheer en informatiemanagement geïntroduceerd aan <strong>het</strong> publiekedomein.Zowel <strong>het</strong> <strong>BiSL</strong> als <strong>het</strong> <strong>ASL</strong> mo<strong>de</strong>l behoren tot <strong>het</strong> zogenoem<strong>de</strong> publieke domein. Dit houdt indat <strong>de</strong> eigenaar 15 (Stichting <strong>ASL</strong> <strong>BiSL</strong> Foundation) <strong>het</strong> <strong>BiSL</strong> en <strong>ASL</strong> gedachtegoed vrij <strong>voor</strong>ie<strong>de</strong>reen beschikbaar stelt en dat <strong>het</strong> vrij gebruikt mag wor<strong>de</strong>n. De frameworks zijn van én <strong>voor</strong>ie<strong>de</strong>reen. De stichting fungeert als een centraal aanspreekpunt om nieuwe i<strong>de</strong>eën in te brengen,kennis te <strong>de</strong>len, <strong>de</strong> kwaliteit en consistentie te bewaken van <strong>BiSL</strong> en <strong>ASL</strong> publicaties en uitingen.4.2.2 De begrippenIn <strong>de</strong>ze paragraaf wor<strong>de</strong>n <strong>de</strong> begrippen <strong>BiSL</strong> en <strong>ASL</strong> na<strong>de</strong>r uitgewerkt. In §2.3 heb ik <strong>de</strong> relatietussen technisch beheer, functioneel beheer en applicatiebeheer weergeven. Om dui<strong>de</strong>lijk temaken wat <strong>de</strong> samenhang is tussen <strong>BiSL</strong> en <strong>ASL</strong> heb ik aan <strong>het</strong> figuur van §2.3 <strong>de</strong> begrippen<strong>BiSL</strong> en <strong>ASL</strong> toegevoegd.Figuur 3. De vormen van beheer volgens Looijen aangevuld met <strong>BiSL</strong> en <strong>ASL</strong>Bron: Strategisch beheer van informatie<strong>voor</strong>ziening met <strong>ASL</strong> en <strong>BiSL</strong>, Remko van <strong>de</strong>r Pols, 2005Zoals uit <strong>de</strong>ze rest van <strong>de</strong>ze paragraaf zal blijken hebben <strong>BiSL</strong> en <strong>ASL</strong> met name op <strong>het</strong> gebiedvan sturen<strong>de</strong> processen hele dui<strong>de</strong>lijke raakvlakken. Dit is bewust op <strong>de</strong>ze wijze vormgegevenomdat uit <strong>de</strong> praktijk bleek dat met name <strong>de</strong> communicatie en sturing tussen <strong>de</strong>gebruikersorganisatie en applicatiebeheer moeizaam verliep en vaak een oorzaak was <strong>voor</strong>fouten.15 Oorspronkelijk ontwikkeld binnen Getronics PinkRocca<strong>de</strong> wor<strong>de</strong>n <strong>BiSL</strong> en <strong>ASL</strong> nu beheerd door <strong>de</strong> stichting <strong>ASL</strong><strong>BiSL</strong> Foundation.14


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?De theoretische <strong>de</strong>finitie van <strong>BiSL</strong> is als volgt:<strong>BiSL</strong> slaat een brug tussen ICT en bedrijfsproces, en tussen functioneel beheer<strong>de</strong>rs eninformatiemanagers. Het <strong>BiSL</strong>-procesmo<strong>de</strong>l geeft inzicht in alle hoofdprocessen van hunwerkveld, en <strong>de</strong> relaties tussen <strong>de</strong> processen. Het biedt aanknopingspunten <strong>voor</strong> verbetering van<strong>de</strong> processen, on<strong>de</strong>r meer via 'best practises' en <strong>het</strong> verschaft een uniforme terminologie.Kernpunten 16 : functioneel beheer en informatiemanagement, <strong>de</strong> gebruikersorganisatie staatcentraal, uniformiteit.<strong>BiSL</strong> zit heel dui<strong>de</strong>lijk aan <strong>de</strong> gebruikerskant van <strong>de</strong> <strong>IT</strong>-Beheersorganisatie.Bron www.aslbislfoundation.org geraadpleegd 5 januari 2008Om <strong>de</strong>ze <strong>de</strong>finitie van <strong>BiSL</strong> dui<strong>de</strong>lijker te maken heb ik <strong>de</strong> volgen<strong>de</strong> praktijk casus opgenomen:Praktijk<strong>voor</strong>beeld <strong>BiSL</strong>:Ziekenhuis X beschikt over een groot aantal applicaties <strong>voor</strong> <strong>de</strong> registratie, validatie en<strong>de</strong>claratie van DBC’s. De rechtenstructuur in <strong>de</strong>ze applicaties is niet aan elkaar gekoppeld zoalsdit <strong>het</strong> geval is bij veel ERP applicaties. Rechten dienen in ie<strong>de</strong>re applicatie afzon<strong>de</strong>rlijktoegekend te wor<strong>de</strong>n en zijn per applicatie on<strong>de</strong>rgebracht bij een eigen functioneel beheer<strong>de</strong>r.Ie<strong>de</strong>re beheer<strong>de</strong>r heef een eigen werkwijze.Mevrouw J. treedt in dienst bij Ziekenhuis X in <strong>de</strong> functie van verpleegster IC. Vervolgens dientzij rechten te krijgen binnen <strong>de</strong> volgen<strong>de</strong> applicaties:• Mirador <strong>voor</strong> <strong>het</strong> registreren en raadplegen van DBC gegevens en <strong>het</strong> EPD;• Locati <strong>voor</strong> <strong>het</strong> registreren en raadplegen van <strong>de</strong> verpleegdagen en ligdagen;• Glims <strong>voor</strong> <strong>het</strong> registreren en raadplegen laboratorium uitslagen;• Aposys <strong>voor</strong> <strong>het</strong> doen van aanvragen <strong>voor</strong> medicatie;• Etc.Ou<strong>de</strong> situatieDe me<strong>de</strong>werker krijgt rechten tot <strong>het</strong> netwerk en toegang tot <strong>de</strong> bovengenoem<strong>de</strong> applicaties.Vervolgens wordt aan <strong>de</strong> functioneel beheer<strong>de</strong>rs gecommuniceerd dat zij mevrouw J. rechtenmoeten toekennen. De communicatie geschiedt mid<strong>de</strong>ls e-mail, telefonisch of schriftelijk,eigenlijk net zoals <strong>het</strong> op dat moment uitkomt. De rechten wor<strong>de</strong>n toegekend op basis van <strong>het</strong>eigen inzicht van <strong>de</strong> functioneel beheer<strong>de</strong>r. De functioneel beheer<strong>de</strong>r geeft mevrouw J. <strong>de</strong>zelf<strong>de</strong>rechten als meneer G. hij heeft <strong>de</strong>zelf<strong>de</strong> functie en daar ontvangen we nooit klachten over.Niemand heeft zich ooit afgevraagd of meneer G. wel bij zijn functie passen<strong>de</strong> toegangrechtenheeft ontvangen.16 Aanvulling door auteur van <strong>de</strong>ze scriptie.15


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?Situatie in geval van <strong>BiSL</strong>Bij <strong>de</strong> indiensttreding van mevrouw J wordt door haar leidinggeven<strong>de</strong> een aanvraag gedaan.Hier<strong>voor</strong> mag uitsluitend een standaardformulier <strong>voor</strong> een bepaald proces wor<strong>de</strong>n gebruikt. Indit geval <strong>het</strong> aanvraagformulier ‘zorgfunctie’. Hier moet <strong>de</strong> functie van mevrouw J. aangegevenwor<strong>de</strong>n. Dit formulier wordt beoor<strong>de</strong>eld door <strong>het</strong> serviceteam Zorg indien er <strong>voor</strong> mevrouw J.afwijken<strong>de</strong> rechten wor<strong>de</strong>n gevraagd. Op basis van dit geautoriseer<strong>de</strong> formulier krijgt mevrouwrechten J toegang tot <strong>het</strong> netwerk en systemen waar zij volgens haar functieprofiel toegang toemag hebben. De beheer<strong>de</strong>r tekent <strong>het</strong> formulier af en stuurt <strong>het</strong> aan <strong>de</strong> functioneel beheer<strong>de</strong>rMirador. Op basis van haar functie krijgt mevrouw J. een standaard profiel toegewezen inMirador. Vervolgens gaat <strong>het</strong> formulier naar <strong>de</strong> volgen<strong>de</strong> functioneel beheer<strong>de</strong>r. De laatstefunctioneel beheer<strong>de</strong>r stuurt <strong>het</strong> formulier terug naar <strong>het</strong> serviceteam alwaar beoor<strong>de</strong>eld wordtof <strong>het</strong> formulier geheel is afgewerkt conform <strong>de</strong> procedure. Vervolgens wordt <strong>het</strong> formuliergearchiveerd. Indien <strong>het</strong> formulier niet tijdig terug wordt ontvangen neemt <strong>het</strong> serviceteam Zorgactie.Om <strong>de</strong> gestructureer<strong>de</strong> werkwijze van <strong>BiSL</strong> mogelijk te maken, is <strong>BiSL</strong> opgebouwd uit zevenclusters. Deze clusters zijn on<strong>de</strong>r te ver<strong>de</strong>len naar uitvoeren<strong>de</strong>, sturen<strong>de</strong> of richtinggeven<strong>de</strong>clusters. Voor <strong>BiSL</strong> geeft zijn dit <strong>de</strong> volgen<strong>de</strong> clusters:Uitvoeren<strong>de</strong> clusters1 cluster gebruiksbeheer: Gebruiksbeheer heeft als doel dat <strong>de</strong> informatie<strong>voor</strong>ziening juistgebruikt wordt. In <strong>de</strong> praktijk richt dit zich <strong>voor</strong>namelijk op <strong>het</strong> aanmaken, wijzigingen enontnemen van rechten <strong>voor</strong> gebruikers;2 cluster wijzigingenbeheer en transitie: De operationele verbin<strong>de</strong>n<strong>de</strong> processen binnen<strong>BiSL</strong> vormen <strong>de</strong> schakel tussen <strong>het</strong> gebruik van <strong>de</strong> informatie<strong>voor</strong>ziening en <strong>de</strong>veran<strong>de</strong>ring of vernieuwing van <strong>de</strong> informatie<strong>voor</strong>ziening. Ze vormen dus <strong>de</strong> koppelingtussen ‘gebruiksbeheer’ en ‘functionaliteitenbeheer’;3 cluster functionaliteitenbeheer: Dit cluster van processen houdt zich bezig met <strong>het</strong>vormgeven van <strong>de</strong> veran<strong>de</strong>ringen aan <strong>de</strong> informatie<strong>voor</strong>ziening en <strong>het</strong> zorgdragen dat <strong>de</strong>zeveran<strong>de</strong>ringen goed wor<strong>de</strong>n ontworpen en ingevuld. Dit cluster heeft een heel dui<strong>de</strong>lijkraakvlak met <strong>ASL</strong> en vertegenwoordigt <strong>de</strong> functionele kant van <strong>het</strong> doorvoeren vanwijzigingen in applicaties;Sturen<strong>de</strong> clusters4 cluster sturen<strong>de</strong> processen: De sturen<strong>de</strong> processen zijn <strong>de</strong> ontmoetingspunten van <strong>de</strong>operationele en <strong>de</strong> richtinggeven<strong>de</strong> processen. De volgen<strong>de</strong> sturen<strong>de</strong> processen zijnbenoemd in <strong>BiSL</strong>: planning en control, kostenmanagement, behoefte management enservice level management;Richtinggeven<strong>de</strong> clusters5 cluster vormgeven en sturen informatie<strong>voor</strong>ziening: Dit cluster behan<strong>de</strong>lt <strong>het</strong>vormgeven en sturen van <strong>de</strong> informatie<strong>voor</strong>ziening. Een belangrijk aandachtspunt hierbij is<strong>de</strong> betrouwbaarheid van <strong>de</strong> informatie<strong>voor</strong>ziening en <strong>de</strong> mate waarin <strong>de</strong> beschikbareinformatie<strong>voor</strong>ziening past bij <strong>de</strong> behoeften vanuit <strong>de</strong> organisatie;6 cluster coördinatie informatie<strong>voor</strong>ziening: Dit cluster behan<strong>de</strong>lt <strong>de</strong> afstemming tusseninhoud en proces. Binnen <strong>het</strong> domein van functioneel beheer zijn geregeld veel partijen16


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?actief die moeten samenwerken op <strong>het</strong> terrein van <strong>de</strong> informatie<strong>voor</strong>ziening. Deels zijn<strong>de</strong>ze partijen intern, <strong>de</strong>els extern. Daarnaast is er een informatie<strong>voor</strong>ziening met eenop<strong>de</strong>ling in diverse lagen. Op <strong>de</strong>ze terreinen moet een beleid gemaakt wor<strong>de</strong>n en dit beleidmoet samenhangend zijn;7 cluster toekomst van <strong>de</strong> informatie<strong>voor</strong>ziening: Het cluster ‘opstelleninformatiestrategie’ richt zich, op <strong>het</strong> ontwikkelen van een ‘visie’ op <strong>de</strong> toekomst van <strong>de</strong>informatie<strong>voor</strong>ziening van <strong>de</strong> organisatie. Het doel van dit cluster is om er<strong>voor</strong> te zorgendat <strong>de</strong> informatie<strong>voor</strong>ziening van <strong>de</strong> organisatie goed aansluit en in <strong>de</strong> toekomst blijftaansluiten op <strong>de</strong> bedrijfsprocessen in <strong>de</strong> organisatie.De theoretische <strong>de</strong>finitie van <strong>ASL</strong> is als volgt:<strong>ASL</strong> biedt een framework <strong>voor</strong> application management dat gestoeld is op <strong>de</strong> best practises vanprofessionals met jarenlange ervaring. Het mo<strong>de</strong>l is zodanig ontwikkeld dat <strong>het</strong> <strong>de</strong> optimale ICTon<strong>de</strong>rsteuningvan bedrijfsprocessen garan<strong>de</strong>ert. Zo kan <strong>de</strong> organisatie zich concentreren ophaar core-business. <strong>ASL</strong> beperkt zich tot <strong>het</strong> geven van richtlijnen <strong>voor</strong> <strong>het</strong> inrichten vanprocessen en laat <strong>de</strong> inrichting van <strong>de</strong> beheerorganisatie geheel vrij. Hierdoor is <strong>het</strong> frameworkalgemeen toepasbaar binnen <strong>de</strong> ICT-dienstverlening, onafhankelijk van <strong>de</strong> maat van uworganisatie.Kernpunten 17 : Applicatiebeheer, <strong>IT</strong> service organisatie, uniformiteit.<strong>ASL</strong> zit heel dui<strong>de</strong>lijk aan <strong>de</strong> <strong>IT</strong>-organisatiekant van <strong>de</strong> <strong>IT</strong>-beheersorganisatie.Bron www.aslbislfoundation.org geraadpleegd 5 januari 2008Om <strong>de</strong> <strong>de</strong>finitie van <strong>ASL</strong> te verdui<strong>de</strong>lijken maak ik ook weer gebruik van een praktijk<strong>voor</strong>beeld:Praktijk<strong>voor</strong>beeld <strong>ASL</strong> 18 :Ziekenhuis X beschikt over een groot aantal applicaties <strong>voor</strong> <strong>de</strong> registratie, validatie en<strong>de</strong>claratie van DBC’s. Dit zijn <strong>de</strong> on<strong>de</strong>rmeer <strong>de</strong> volgen<strong>de</strong> applicaties:• Mirador <strong>voor</strong> <strong>het</strong> registreren en raadplegen van DBC gegevens en <strong>het</strong> EPD;• Locati <strong>voor</strong> <strong>het</strong> registreren en raadplegen van <strong>de</strong> verpleegdagen en ligdagen;• Glims <strong>voor</strong> <strong>het</strong> registreren en raadplegen laboratorium uitslagen;• Aposys <strong>voor</strong> <strong>het</strong> doen van aanvragen <strong>voor</strong> medicatie;• Etc.Met een frequentie van bijna wekelijks wor<strong>de</strong>n er releasenotes <strong>voor</strong> wijzigingen inprogrammatuur ontvangen, bij<strong>voor</strong>beeld door gewijzig<strong>de</strong> wet- en regelgeving in diverseapplicaties.17 Aanvulling door auteur van <strong>de</strong>ze scriptie.18 Ik chargeer een beetje in dit <strong>voor</strong>beeld, <strong>de</strong> kern is echter wel gebaseerd op <strong>de</strong> waarheid. Bij klanten maak ik vaakenkele van <strong>de</strong>ze <strong>voor</strong>beel<strong>de</strong>n mee, ik heb <strong>de</strong>ze in dit <strong>voor</strong>beeld gecombineerd.17


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?Ou<strong>de</strong> situatieWijzigen wor<strong>de</strong>n beoor<strong>de</strong>eld door <strong>de</strong> betreffen<strong>de</strong> applicatiebeheer<strong>de</strong>r. De applicatiebeheer<strong>de</strong>rkent <strong>de</strong> betreffen<strong>de</strong> functioneel beheer<strong>de</strong>r goed omdat ze dagelijks samen lunchen. On<strong>de</strong>r <strong>de</strong>lunch wordt <strong>de</strong> impact van <strong>de</strong> wijziging besproken, die valt wel mee. De wijziging kandoorgevoerd wor<strong>de</strong>n. De applicatiebeheer<strong>de</strong>r voert geen test uit en legt ook niets vast. Zon<strong>de</strong> van<strong>de</strong> tijd!, <strong>de</strong> update is immers van een gerenommeer<strong>de</strong> leverancier en veel meer ziekenhuizenkrijgen <strong>de</strong> <strong>de</strong>ze update omdat zij ook gebruik maken van <strong>de</strong>ze applicatie. Het moet wel goed gaanSituatie in geval van <strong>BiSL</strong>Ziekenhuis X beschikt over een wijzigingenkalen<strong>de</strong>r. Ie<strong>de</strong>re <strong>de</strong>r<strong>de</strong> dinsdag van <strong>de</strong> maand wor<strong>de</strong>nwijzigingen in applicaties doorgevoerd. Wijzigen wor<strong>de</strong>n <strong>voor</strong>af beoor<strong>de</strong>eld door <strong>de</strong> betreffen<strong>de</strong>functioneel beheer<strong>de</strong>r en applicatiebeheer<strong>de</strong>r. Aan <strong>de</strong> hand van intern vastgestel<strong>de</strong> criteriaschatten zij <strong>de</strong> impact van <strong>de</strong> wijziging in. Wijzigingen met een impact groter dan X wor<strong>de</strong>nbesproken in <strong>het</strong> maan<strong>de</strong>lijkse Wijzigingen Advies Comité (WAC). In dit WAC zijnvertegenwoordigers opgenomen vanuit <strong>de</strong> diverse serviceteams, functioneel beheer<strong>de</strong>r,applicatiebeheer<strong>de</strong>rs en technisch beheer<strong>de</strong>rs. Zij bepalen of en wanneer <strong>de</strong> update kan wor<strong>de</strong>ndoorgevoerd. Dit wordt bijgehou<strong>de</strong>n in een logboek met wijzigingen.Alle wijzigingen wor<strong>de</strong>n getest in een representatieve testomgeving. Het testen geschiedt conform<strong>de</strong> beschreven testprocedures. Van <strong>de</strong>ze testen wordt een verslag opgesteld. Na afwikkeling van<strong>het</strong> testverslag wordt akkoord gegeven <strong>voor</strong> <strong>het</strong> in productie nemen van <strong>de</strong> wijzigingen. In <strong>het</strong>eerst volgen<strong>de</strong> WAC wordt <strong>de</strong> wijziging geëvalueerd.Om <strong>de</strong>ze gestructureer<strong>de</strong> aanpak mogelijk te maken is <strong>ASL</strong> opgebouwd uit zes clusters. Dezeclusters zijn net als bij <strong>BiSL</strong> on<strong>de</strong>r te ver<strong>de</strong>len naar uitvoeren<strong>de</strong>, sturen<strong>de</strong> of richtinggeven<strong>de</strong>clusters. Voor <strong>ASL</strong> zijn <strong>de</strong> volgen<strong>de</strong> clusters ge<strong>de</strong>finieerd.Uitvoeren<strong>de</strong> clusters1 cluster beheer. Dit cluster gaat over <strong>de</strong> applicatiebeheer activiteiten op <strong>het</strong> gebied vaninci<strong>de</strong>ntbeheer, configuratiebeheer, beschikbaarheidbeheer, capaciteitsbeheer encontinuïteitsbeheer;2 cluster wijzigingenbeheer en programmabeheer en distributie. Dit cluster gaat oververbin<strong>de</strong>n<strong>de</strong> processen. Wijzigingenbeheer houdt zich bezig met opstellen en inplannen vanreleases. Daarnaast is er programma beheer en distributie dat zich bezighoudt met <strong>de</strong>logistiek in on<strong>de</strong>rhoudsprocessen en <strong>de</strong> uitein<strong>de</strong>lijke uitlevering naar beheer;3 cluster on<strong>de</strong>rhoud en vernieuwing. De bedrijfsprocessen van een organisatie veran<strong>de</strong>rencontinue. Er is zijn nieuwe rapportages noodzakelijk, <strong>de</strong> organisatie veran<strong>de</strong>rt en regelingenveran<strong>de</strong>ren. De processen die in dit cluster te vin<strong>de</strong>n zijn, zijn <strong>de</strong> processen impactanalyse,ontwerp, realisatie, testen en implementatie;Sturen<strong>de</strong> clusters4 cluster sturen<strong>de</strong> processen. De sturen<strong>de</strong> processen zijn planning en control,kostenmanagement, kwaliteitsmanagement en service level management. De sturen<strong>de</strong>processen zijn <strong>de</strong> ontmoetingspunten van <strong>de</strong> operationele en <strong>de</strong> richtinggeven<strong>de</strong> processen;18


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?Richtinggeven<strong>de</strong> clusters5 cluster organisation cycle management. Organisation cycle management hebben als doel<strong>de</strong> organisatie rondom applicatiebeheer te verbeteren en te veran<strong>de</strong>ren op <strong>het</strong> terrein vantechnologie, klanten, klantbena<strong>de</strong>ring en <strong>de</strong> positie op <strong>de</strong> markt;6 cluster application cycle management. De doelstelling achter <strong>de</strong> processen binnenapplication cycle management is er<strong>voor</strong> zorg te dragen dat informatiesystemen ook op <strong>de</strong>langere termijn blijven aansluiten op <strong>het</strong> bedrijfsproces.4.2.3 Samenvatting en afsluiting van <strong>de</strong> begrippen <strong>BiSL</strong> en <strong>ASL</strong>In <strong>de</strong> <strong>voor</strong>gaan<strong>de</strong> paragraaf heb ik een aantal, wellicht wat chargeren<strong>de</strong>, praktijkcasussenuitgewerkt <strong>voor</strong> <strong>BiSL</strong> en <strong>ASL</strong>. Het is wel <strong>de</strong> problematiek waar ik in <strong>de</strong> praktijk tegenaan loop.In <strong>het</strong> ka<strong>de</strong>r van <strong>de</strong>ze afstu<strong>de</strong>erscriptie heb ik bei<strong>de</strong> frameworks uitgebreid bestu<strong>de</strong>erd.Kenmerkend <strong>voor</strong> bei<strong>de</strong> frameworks is dat zij een aantal aandachtsgebie<strong>de</strong>n op uitvoerend(operationeel), sturend (organisatorisch) en richtinggevend (strategisch) niveau formuleren. Hetacroniem dat vervolgens ontstaat;‘USR’ (USeR), beschrijft direct <strong>de</strong> kern van <strong>de</strong> frameworks 19 .De gebruikers en <strong>de</strong> communicatie met en <strong>de</strong> communicatie naar <strong>de</strong> gebruikers toe staat centraalbinnen bei<strong>de</strong> frameworks en vormen <strong>de</strong> ro<strong>de</strong> draad door <strong>het</strong> geheel. Ook <strong>ASL</strong>, dat toch een meertechnische insteek kent, on<strong>de</strong>rkent <strong>de</strong> noodzakelijke input vanuit <strong>de</strong> gebruikersorganisatieexpliciet.Bei<strong>de</strong> frameworks zijn gebaseerd op best practises. Hierdoor is <strong>het</strong> framework niet dwingend endaarmee erg flexibel en eenvoudig aan te passen aan <strong>de</strong> wensen van <strong>de</strong> organisatie. Daarnaastsluit <strong>het</strong> <strong>BiSL</strong>/<strong>ASL</strong> framework zich zeer goed aan op reeds aanwezige frameworks zoals <strong>IT</strong>IL,omdat <strong>BiSL</strong>/ <strong>ASL</strong> <strong>voor</strong> een groot ge<strong>de</strong>elte is gebaseerd op <strong>IT</strong>IL.Ver<strong>de</strong>r kenmerkt <strong>de</strong> <strong>BiSL</strong>/ <strong>ASL</strong> zich door een hel<strong>de</strong>re en centraal georiënteer<strong>de</strong>communicatiestructuur. De gedachte om te beheren op applicatieniveau is losgelaten en daar<strong>voor</strong>in <strong>de</strong> plaats wordt beheerd op bedrijfsprocesniveau, waarbij serviceteams een belangrijke rolspelen. De gebruikersorganisatie krijgt hierdoor <strong>het</strong> gevoel van ‘one stop shopping’. Daarnaastwordt ook een belangrijk <strong>voor</strong><strong>de</strong>el behaald op <strong>het</strong> gebied van ketenbeheersing. Conflicteren<strong>de</strong>toegangsrechten binnen applicaties, <strong>de</strong> impact van wijzigingen in <strong>de</strong> ene applicatie op <strong>de</strong> an<strong>de</strong>reapplicatie zijn aspecten die hierdoor vroegtijdiger en beter zichtbaar wor<strong>de</strong>n. Daarmee wordt <strong>de</strong>beheersbaarheid van een proces enorm vergroot.Al <strong>de</strong>ze factoren samen maakt <strong>het</strong> <strong>BiSL</strong> en <strong>ASL</strong> framework tot een zeer flexibel framework.De kern van <strong>BiSL</strong>/ <strong>ASL</strong> is als volgt omschrijven:19 Dit betreft <strong>de</strong> interpretatie van <strong>de</strong> auteur. Het acroniem is ook door <strong>de</strong> auteur van <strong>de</strong>ze scriptie opgesteld.19


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?<strong>BiSL</strong>/ <strong>ASL</strong> kenmerkt zich door aandachtsgebie<strong>de</strong>n te hebben op zowel uitvoerend, sturend enrichtinggevend niveau. Waarbij <strong>het</strong> he<strong>de</strong>n, <strong>de</strong> toekomst én <strong>de</strong> gebruikersorganisatie centraalstaan. Hierbij zijn applicaties losgelaten en er wordt beheerd in bedrijfsprocessen. Uniformiteiten hel<strong>de</strong>re communicatie geduren<strong>de</strong> <strong>het</strong> gehele proces én door <strong>de</strong> gehele organisatie zijn <strong>de</strong>ro<strong>de</strong> draad door <strong>het</strong> <strong>BiSL</strong>/ <strong>ASL</strong> gedachtegoed.Op basis van mijn samenvatting lijkt <strong>BiSL</strong>/<strong>ASL</strong> <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> waar <strong>de</strong> Ne<strong>de</strong>rlandsegezondheidszorg nu al langere tijd op wacht. Hierbij moet ik echter wel twee belangrijkekanttekeningen plaatsen.• <strong>het</strong> framework kan alleen succesvol zijn indien <strong>het</strong> op een a<strong>de</strong>quate wijze wordtgeïmplementeerd binnen een zorginstelling;• <strong>het</strong> framework helpt bij <strong>de</strong> inrichting van een <strong>IT</strong> beheerorganisatie maar is geen toetsendframework. Er kan dus niet bij <strong>voor</strong>baat wor<strong>de</strong>n vastgesteld of een <strong>IT</strong> beheerorganisatiea<strong>de</strong>quaat is ingericht.On<strong>de</strong>r a<strong>de</strong>quaat versta ik ‘passend’ bij <strong>de</strong> organisatie. De ogenschijnlijke tegenstrijdigheid die inbovenstaan<strong>de</strong> kanttekening staat: op a<strong>de</strong>quate wijze implementeren, maar <strong>het</strong> niet aanwezig zijnvan een toetsingska<strong>de</strong>r is exact waar ik mid<strong>de</strong>ls <strong>de</strong>ze scriptie op wil in spelen. In bijlage I heb ikeen beoor<strong>de</strong>lingska<strong>de</strong>r <strong>voor</strong> <strong>BiSL</strong>/<strong>ASL</strong> opgenomen. In §5.3 ga ik hier ver<strong>de</strong>r op in.20


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?4.3 Voldoet <strong>BiSL</strong>/<strong>ASL</strong> aan <strong>de</strong> eisen die daaraan gesteld wor<strong>de</strong>n vanuit <strong>de</strong>gezondheidszorg?Het toetsen van <strong>de</strong> eisen aan <strong>het</strong> framework is een lastige opgave, te meer omdat <strong>het</strong> <strong>BiSL</strong>/<strong>ASL</strong>framework geen toetsend beheersingska<strong>de</strong>r is. Ik heb <strong>de</strong>ze toetsing uitgevoerd op basis van mijninterpretatie van <strong>het</strong> <strong>BiSL</strong>/ <strong>ASL</strong> framework en <strong>de</strong> eisen die ik heb geformuleerd in paragraaf 3.3.Deze eisen waren:• Eenvoudig, laagdrempelig zijn;• On<strong>de</strong>rsteunend zijn en geen doel op zich;• Passend bij <strong>de</strong> cultuur van <strong>de</strong> organisatie;• Uniformiteit bevor<strong>de</strong>ren;• Eenvoudig te on<strong>de</strong>rhou<strong>de</strong>n zijn;• Centrale coördinatie en ketenmanagement bevor<strong>de</strong>ren;• On<strong>de</strong>rsteunen in <strong>het</strong> voldoen aan vigeren<strong>de</strong> wet- en regelgeving;• Flexibel zijn;• toezien op naleving eenvoudig mogelijk maken.In <strong>de</strong> volgen<strong>de</strong> paragrafen heb ik aangegeven of <strong>BiSL</strong>/ <strong>ASL</strong> aan <strong>de</strong>ze eis voldoet. Ik heb hierbij<strong>de</strong> volgen<strong>de</strong> gradaties gehanteerd:VoldoetVoldoet, maar niet bij <strong>voor</strong>baatVoldoet niet4.3.1 Eenvoudig, laagdrempelig zijnOp basis van mijn on<strong>de</strong>rzoek naar <strong>BiSL</strong>/ <strong>ASL</strong> kom ik tot <strong>de</strong> conclusie dat <strong>BiSL</strong>/ <strong>ASL</strong> zekereenvoudig en laagdrempelig kan zijn. Dit is echter wel geheel afhankelijk van <strong>de</strong> gekozen wijzevan inrichting van <strong>de</strong>ze procedures binnen <strong>de</strong> organisatie. Een organisatie kan er <strong>voor</strong> kiezen om<strong>BiSL</strong>/ <strong>ASL</strong> exact conform <strong>de</strong> theorie in te richten of een organisatie kan er <strong>voor</strong> kiezen om dit tedoen op een praktische en laagdrempelige manier.21


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?4.3.2 On<strong>de</strong>rsteunend zijn en geen doel op zichHierbij geldt <strong>de</strong>zelf<strong>de</strong> opmerking als ik reeds in §4.3.1 gemaakt heb. Door <strong>BiSL</strong>/<strong>ASL</strong> tetheoretisch in te richten binnen een organisatie wordt <strong>het</strong> risico gelopen dat <strong>het</strong> enige eindproduct‘een kast vol procedures’ is en dat men uitein<strong>de</strong>lijk niet beschikt over a<strong>de</strong>quaat ingericht <strong>IT</strong>beheersomgeving. Door <strong>BiSL</strong>/<strong>ASL</strong> op een wijze te implementeren die goed past bij <strong>de</strong>organisatie, is <strong>BiSL</strong>/<strong>ASL</strong> zeker een framework dat on<strong>de</strong>rsteunend kan zijn. Het is aan <strong>de</strong>organisatie, maar ook aan ons als toekomstig <strong>IT</strong>-auditors’ om te waken dat <strong>de</strong> invoering van<strong>BiSL</strong>/<strong>ASL</strong> toevoeg<strong>de</strong> waar<strong>de</strong> heeft aan <strong>de</strong> organisatie en geen doel op zich wordt. Dezetoegevoeg<strong>de</strong> waar<strong>de</strong> kan bij<strong>voor</strong>beeld liggen in een lagere beheerlast.4.3.3 Passend bij <strong>de</strong> cultuur van <strong>de</strong> organisatieAlvorens over te gaan tot <strong>de</strong> invoering van <strong>BiSL</strong>/<strong>ASL</strong> dient een dui<strong>de</strong>lijk inzicht verkregen tewor<strong>de</strong>n in <strong>de</strong> cultuur van <strong>de</strong> betreffen<strong>de</strong> zorginstelling. Eén ding is bij <strong>voor</strong>baat al dui<strong>de</strong>lijk, <strong>het</strong> isniet mogelijk om 100% van <strong>de</strong> ou<strong>de</strong> werkwijzen te behou<strong>de</strong>n. Zowel <strong>de</strong> <strong>IT</strong>-organisatie als <strong>de</strong>gebruikersorganisatie zullen concessies moeten doen indien overgegaan wordt naar <strong>BiSL</strong>/<strong>ASL</strong>.Deze concessies liggen bij<strong>voor</strong>beeld in een afname van <strong>de</strong> vrijblijvendheid van <strong>de</strong>gebruikersorganisatie <strong>voor</strong> <strong>het</strong> aanvragen van toegangsrechten op ie<strong>de</strong>re manier die men wenst.Voor <strong>de</strong> <strong>IT</strong>-organisatie ligt dit op <strong>het</strong> gebied dat zij ook gestructureer<strong>de</strong> vastleggingen moetengaan doen en alles mon<strong>de</strong>ling kunnen afwikkelen. Zoals reeds aangegeven kom ik bij veelzorginstellingen en daar merk ik tegenstand tegen bepaal<strong>de</strong> vernieuwingen. Deze tegenstand ismet name te voelen bij <strong>de</strong> gebruikersorganisatie die alle formaliteiten eigenlijk maar lastig vin<strong>de</strong>nen er <strong>het</strong> nut niet van inzien. Indien een zorginstelling tot <strong>de</strong> invoering van <strong>BiSL</strong>/<strong>ASL</strong> wilovergaan, is <strong>het</strong> noodzakelijk dat voldoen<strong>de</strong> steun wordt verkregen vanuit <strong>de</strong> leiding van <strong>de</strong>organisatie.4.3.4 Uniformiteit bevor<strong>de</strong>ren<strong>BiSL</strong>/<strong>ASL</strong> is een hel<strong>de</strong>r en een overzichtelijk framework. Het grote <strong>voor</strong><strong>de</strong>el van <strong>BiSL</strong>/<strong>ASL</strong> isdat applicaties wor<strong>de</strong>n losgelaten en er wordt overgegaan tot beheersing in bedrijfsprocessenmid<strong>de</strong>ls serviceteams. Deze aanpak leidt tot een grote mate van uniformiteit omdat alleserviceteams op een gelijke wijze werken.22


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?4.3.5 Eenvoudig te on<strong>de</strong>rhou<strong>de</strong>n zijnAfhankelijk van <strong>de</strong> wijze van invoering van <strong>BiSL</strong>/ <strong>ASL</strong> binnen <strong>de</strong> organisatie is <strong>de</strong> vraag tebeantwoor<strong>de</strong>n of <strong>het</strong> framework eenvoudig te on<strong>de</strong>rhou<strong>de</strong>n is. De Stichting <strong>ASL</strong> <strong>BiSL</strong>Foundation helpt bij <strong>het</strong> eenvoudig on<strong>de</strong>rhou<strong>de</strong>n mid<strong>de</strong>ls <strong>het</strong> verstrekken van ‘best practise’<strong>voor</strong>beel<strong>de</strong>n op <strong>het</strong> gebied van functioneel beheer en applicatiebeheer. Op <strong>het</strong> moment dat<strong>BiSL</strong>/<strong>ASL</strong> ingevoerd wordt bij meer<strong>de</strong>re gezondheidszorginstellingen ligt hier wellicht ook eenkans om <strong>BiSL</strong>/<strong>ASL</strong> eenvoudig te on<strong>de</strong>rhou<strong>de</strong>n mid<strong>de</strong>ls <strong>het</strong> uitwisselen van ‘best practises’.4.3.6 Centrale coördinatie en ketenmanagement bevor<strong>de</strong>renHet grote <strong>voor</strong><strong>de</strong>el van <strong>BiSL</strong>/ <strong>ASL</strong> is dat applicaties wor<strong>de</strong>n losgelaten en er wordt overgegaantot beheersing in bedrijfsprocessen mid<strong>de</strong>ls serviceteams. De serviceteams zijn verantwoor<strong>de</strong>lijk<strong>voor</strong> een bepaald bedrijfsproces of een <strong>de</strong>el van dit bedrijfsproces. Door <strong>de</strong>ze aanpak wordtketenmanagement bevor<strong>de</strong>rd en <strong>de</strong> centrale coördinatie vergroot. In <strong>het</strong> praktijk<strong>voor</strong>beeld van<strong>BiSL</strong> en <strong>ASL</strong> zoals ik dat in §4.2.2 heb opgenomen is dit goed te zien.4.3.7 On<strong>de</strong>rsteunen in <strong>het</strong> voldoen aan vigeren<strong>de</strong> wet- en regelgeving<strong>BiSL</strong>/<strong>ASL</strong> on<strong>de</strong>rsteunt <strong>de</strong> specifieke vereisten vanuit bij<strong>voor</strong>beeld <strong>de</strong> WGBO of NEN7510 niet.De zorginstelling zal zelf aanvullen<strong>de</strong> maatregelen moeten nemen om te waarborgen dat toch aan<strong>de</strong>ze wet- en regelgeving wordt voldaan.4.3.8 Flexibel zijnDe flexibiliteit van <strong>BiSL</strong>/ <strong>ASL</strong> ligt met name in <strong>de</strong> modulaire opbouw van <strong>het</strong> frameworkmid<strong>de</strong>ls <strong>de</strong> cluster. In <strong>het</strong> geval dat een aanpassing gedaan moet wor<strong>de</strong>n, behoeft uitsluitend <strong>het</strong>betreffen<strong>de</strong> cluster aangepast te wor<strong>de</strong>n.23


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?4.3.9 Toezien op naleving eenvoudig mogelijk makenDoor <strong>het</strong> a<strong>de</strong>quaat inrichten en <strong>het</strong> inbouwen van voldoen<strong>de</strong> controlemomenten is <strong>het</strong> mid<strong>de</strong>ls<strong>BiSL</strong>/ <strong>ASL</strong> mogelijk om periodiek toe te zien op <strong>de</strong> naleving van <strong>de</strong> intern opgestel<strong>de</strong>beheerprocedures. <strong>BiSL</strong>/ <strong>ASL</strong> kent naast <strong>de</strong> uitvoeren<strong>de</strong> niveaus ook sturen<strong>de</strong> en richtinggeven<strong>de</strong>niveaus. In <strong>de</strong>ze niveaus dient voldoen<strong>de</strong> aandacht te zijn op naleving van <strong>de</strong> interne procedures.4.3.10 AfsluitingUit <strong>de</strong>ze analyse wordt dui<strong>de</strong>lijk dat een goed framework zeker niet bij <strong>voor</strong>baat <strong>het</strong><strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> is <strong>voor</strong> een organisatie om haar problemen omtrent <strong>IT</strong> beheersing op te lossen.Een bij <strong>de</strong> organisatie passen<strong>de</strong> inrichting en een goe<strong>de</strong> risicoanalyse, om bij<strong>voor</strong>beeld <strong>de</strong>mogelijke risico’s op <strong>het</strong> gebied van wet- en regelgeving inzichtelijk te krijgen, is hierbij eenabsolute must.In bijlage I van <strong>de</strong>ze scriptie heb ik een beoor<strong>de</strong>lingska<strong>de</strong>r <strong>voor</strong> <strong>BiSL</strong> en <strong>ASL</strong> opgenomen. Depunten die ik een score heb toegekend van drie ro<strong>de</strong> bolletjes óf twee groene bolletjes en één roodbolletje hebben extra aandacht gehad bij <strong>de</strong> uitwerking van <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r.24


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?4.4 Welke aanpassingen zijn noodzakelijk om <strong>BiSL</strong>/<strong>ASL</strong> toepasbaar te maken?Het <strong>BiSL</strong>/<strong>ASL</strong> framework is een samenvoeging van een aantal ‘best practises’ op <strong>het</strong> gebied van<strong>IT</strong> beheersing. Het is echter geen toetsend beoor<strong>de</strong>lingska<strong>de</strong>r op basis waarvan een organisatiezelf een analyse kan doen in hoeverre <strong>de</strong> <strong>IT</strong> beheerorganisatie voldoet aan <strong>de</strong> daaraan te stelleneisen. Er zijn wel generieke zelfdiagnose vragenlijsten op <strong>het</strong> gebied van <strong>BiSL</strong>/ <strong>ASL</strong> beschikbaar.Specifieke punten op <strong>het</strong> gebied van organisatiecultuur en specifieke wet- en regelgeving wordtdaarin echter gemist.In bijlage I van <strong>de</strong>ze afstu<strong>de</strong>erscriptie heb ik een eerste aanzet gedaan <strong>voor</strong> een beoor<strong>de</strong>lingska<strong>de</strong>rdat specifiek is toegespitst op <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg en rekening houdt met <strong>de</strong>‘eigenaardighe<strong>de</strong>n’ van <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg.Ik noem <strong>het</strong> bewust een ‘eerste aanzet’. Nadat <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r een aantal maal in <strong>de</strong>praktijk toegepast is, zullen er zeker nog wat aanpassingen aan <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r gedaanmoeten wor<strong>de</strong>n. Ver<strong>de</strong>r is ie<strong>de</strong>r ziekenhuis uniek en heeft haar eigen specifieke behoeften, ook<strong>de</strong>ze kunnen in <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r opgenomen wor<strong>de</strong>n. Enkel op <strong>de</strong>ze wijze wordt een <strong>IT</strong>beheersingska<strong>de</strong>r verkregen dat laagdrempelig is en goed past bij <strong>de</strong> behoeften van eenorganisatie. Dit past ook precies in <strong>het</strong> beeld dat <strong>de</strong> <strong>ASL</strong> <strong>BiSL</strong> Foundation (<strong>voor</strong>heen <strong>ASL</strong>Foundation) <strong>voor</strong> ogen heeft; een flexibel, a<strong>de</strong>quaat én bij <strong>de</strong> organisatie passend <strong>IT</strong>beheersingka<strong>de</strong>r.4.5 Op welk <strong>de</strong>tailniveau dient <strong>BiSL</strong>/<strong>ASL</strong> toegepast/ ingericht te wor<strong>de</strong>n binnen eenorganisatie?De ro<strong>de</strong> draad in <strong>BiSL</strong>/<strong>ASL</strong> is om <strong>de</strong> op applicatie gebaseer<strong>de</strong> beheersing los te laten en over tegaan op beheersing van bedrijfsprocessen. Hiertoe wor<strong>de</strong>n serviceteams geformeerd die ie<strong>de</strong>r eenbepaald (<strong>de</strong>el) proces beheren. In bijlage I heb ik <strong>de</strong>ze serviceteams ge<strong>de</strong>finieerd opprocesniveau. Hierbij zijn <strong>de</strong> volgen<strong>de</strong> processen/serviceteams ge<strong>de</strong>finieerd:• Zorgproces: registratie, validatie en <strong>de</strong>claratie;• HR/ Salaris;• facilitair beheer, inkoop en logistiek;• geldverkeer/ treasury;• financiële administratie/ controlling;• overige.Afhankelijk van <strong>de</strong> veelheid van gebruikers, applicaties, specialismen en complexiteit kan eenziekenhuis <strong>het</strong> serviceteam <strong>voor</strong> <strong>het</strong> zorgproces ver<strong>de</strong>r <strong>de</strong>tailleren, bij<strong>voor</strong>beeld mid<strong>de</strong>ls <strong>de</strong>invoering van sub serviceteams. Ik kan hier<strong>voor</strong> geen eenduidig en juiste oplossing geven, dit isgeheel afhankelijk van vorengenoem<strong>de</strong> en vele an<strong>de</strong>re factoren binnen <strong>de</strong> betreffen<strong>de</strong> organisatie.Wel is <strong>het</strong> van essentieel belang dat dit weloverwogen, gestructureerd gebeurt en dat structurele25


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?coördinatie blijft bestaan. Mijn advies is om <strong>de</strong>ze sub serviceteams zoveel mogelijk te beperkenomdat dit weer extra coördinatie en daarmee een verhoogd risico op fouten met zich meebrengt.Afhankelijk van <strong>het</strong> aantal sub serviceteams dat men in <strong>het</strong> leven roept is <strong>het</strong> aan te ra<strong>de</strong>n om eencentrale coördinator aan te stellen en daarmee te waarborgen dat <strong>de</strong> procedures synchroon lopenen synchroon blijven lopen.Figuur 4. Een <strong>voor</strong>beeld van subservice teams waarbij een on<strong>de</strong>rscheid is gemaakt tussen beschouwen<strong>de</strong>,on<strong>de</strong>rsteunen<strong>de</strong> en snij<strong>de</strong>n<strong>de</strong> specialismen.In <strong>de</strong> bovenstaan<strong>de</strong> figuur heb ik een <strong>voor</strong>beeld gegeven hoe een Serviceteam Zorgon<strong>de</strong>rver<strong>de</strong>eld kan wor<strong>de</strong>n naar drie sub serviceteams, op basis van <strong>het</strong> specialisme. Er zijn echterook an<strong>de</strong>re on<strong>de</strong>rver<strong>de</strong>lingen mogelijk, dit is geheel afhankelijk van <strong>de</strong> wensen en eisen van <strong>de</strong>betreffen<strong>de</strong> gezondheidszorginstelling.4.6 AfsluitingIn dit hoofdstuk is <strong>de</strong> gedachte achter <strong>BiSL</strong>/<strong>ASL</strong> beschreven. Tevens is aangegeven in hoeverre<strong>BiSL</strong>/<strong>ASL</strong> on<strong>de</strong>rsteunend is om <strong>de</strong> problemen en <strong>de</strong> oorzaken van <strong>de</strong>ze problemen waarmee <strong>de</strong>Ne<strong>de</strong>rlandse gezondheidszorginstellingen op <strong>het</strong> gebied van <strong>IT</strong> beheersing kampen op te lossen.Op basis van <strong>de</strong>ze problemen en oorzaken heb ik een aantal eisen geformuleerd waaraan een <strong>IT</strong>beheersingska<strong>de</strong>r moet voldoen. Daarnaast heb ik in dit hoofdstuk aangegeven op welk<strong>de</strong>tailniveau <strong>BiSL</strong>/<strong>ASL</strong> geïmplementeerd dient te wor<strong>de</strong>n binnen een organisatie. De conclusievan mijn on<strong>de</strong>rzoek is dat <strong>BiSL</strong>/<strong>ASL</strong> zeker kan voldoen aan <strong>de</strong>ze eisen, maar dat er <strong>voor</strong> <strong>de</strong>instelling zelf een belangrijke taak is weggelegd om <strong>de</strong> implementatie van <strong>BiSL</strong>/<strong>ASL</strong> succesvolte maken en succesvol te hou<strong>de</strong>n.26


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?Mid<strong>de</strong>ls <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r dat ik heb opgesteld in bijlage I, kunnen instellingen een eerstebeoor<strong>de</strong>ling uitvoeren of <strong>de</strong> aspecten van <strong>IT</strong> beheersing in voldoen<strong>de</strong> mate zijn ingebed in <strong>de</strong>betreffen<strong>de</strong> instelling.De <strong>ASL</strong> <strong>BiSL</strong> foundation geeft <strong>het</strong> zelf ook aan: <strong>BiSL</strong>/<strong>ASL</strong> kan enkel een succes wor<strong>de</strong>n indien<strong>het</strong> naadloos aansluit op <strong>de</strong> doelstellingen en cultuur van <strong>de</strong> organisatie, KISS is hierbij <strong>het</strong>sleutelwoord. (KEEP <strong>IT</strong> SHORT AND SIMPLE)27


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?5 Beantwoording centrale on<strong>de</strong>rzoeksvraag en wat nu?5.1 InleidingIn dit hoofdstuk wor<strong>de</strong>n <strong>de</strong> kernpunten van mijn scriptie nogmaals uiteengezet, tenein<strong>de</strong> eenantwoord te kunnen geven op <strong>de</strong> centrale on<strong>de</strong>rzoeksvraag zoals opgenomen in §1.2.In §5.2 zal ik een antwoord geven op <strong>de</strong> centrale on<strong>de</strong>rzoeksvraag om vervolgens in §5.3 af tesluiten met <strong>de</strong> toegevoeg<strong>de</strong> waar<strong>de</strong> van dit on<strong>de</strong>rzoek <strong>voor</strong> <strong>de</strong> EDP Auditor.5.2 Beantwoording centrale on<strong>de</strong>rzoeksvraagIn <strong>de</strong> hoofdstukken twee tot en met vier zijn begrippen zoals functioneel applicatiebeheer en<strong>BiSL</strong>/<strong>ASL</strong> na<strong>de</strong>r toegelicht. Tevens heb ik in <strong>de</strong>ze hoofdstukken <strong>de</strong> problemen gesc<strong>het</strong>st die <strong>de</strong>Ne<strong>de</strong>rlandse gezondheidszorg ervaart bij <strong>de</strong> uitvoering van haar <strong>IT</strong> beheerprocessen. Dezeproblemen zijn vervolgens vertaald naar eisen en getoetst aan <strong>het</strong> <strong>BiSL</strong>/<strong>ASL</strong> framework.Dit alles heb ik gedaan om een antwoord te kunnen geven op mijn centrale on<strong>de</strong>rzoeksvraag: ‘Is<strong>het</strong> <strong>BiSL</strong>/<strong>ASL</strong> mo<strong>de</strong>l een praktisch toepasbaar mo<strong>de</strong>l <strong>voor</strong> <strong>het</strong> functioneel applicatiebeheer (FAB)binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?’Op basis van mijn on<strong>de</strong>rzoek moet ik <strong>de</strong>ze vraag zeker positief beantwoor<strong>de</strong>n. <strong>BiSL</strong>/<strong>ASL</strong> is metname geschikt omdat <strong>het</strong>:• <strong>de</strong> gedachte van beheersing in applicaties kantelt naar <strong>het</strong> beheersen in bedrijfsprocessen;• zowel uitvoeren<strong>de</strong>, sturen<strong>de</strong> en richtinggeven<strong>de</strong> (USR) doelstellingen kent en <strong>de</strong> User (<strong>de</strong>gebruikersorganisatie) hierbij continu centraal staat;• flexibel en in te richten is op ie<strong>de</strong>r gewenst <strong>de</strong>tailniveau;• aansluit op reeds aanwezige frameworks binnen een instelling, zoals <strong>IT</strong>IL.Er is echter wel een belangrijke ‘maar’. Deze ‘maar’ geldt eigenlijk <strong>voor</strong> ie<strong>de</strong>r framework datbinnen een organisatie wordt geïmplementeerd. Het framework op zich is niet <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong><strong>voor</strong> alle perikelen die men op <strong>het</strong> gebied van <strong>IT</strong> beheersing ervaart. Het framework kan enkeleen succes wor<strong>de</strong>n indien <strong>het</strong> naadloos aansluit op <strong>de</strong> doelstellingen van <strong>de</strong> organisatie, <strong>de</strong>cultuur van <strong>de</strong> organisatie en wordt (uit)gedragen door <strong>de</strong> leiding van <strong>de</strong> organisatie.5.3 Wat nu?Zoals ik reeds in <strong>de</strong>ze scriptie heb aangegeven is <strong>het</strong> <strong>BiSL</strong>/<strong>ASL</strong> framework geen toetsend ofnormstellend beheersingska<strong>de</strong>r. Daarnaast is <strong>het</strong> <strong>BiSL</strong>/<strong>ASL</strong> een generiek framework. Ook <strong>de</strong>28


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?‘eigenaardighe<strong>de</strong>n’ binnen <strong>de</strong> gezondheidszorg, zoals <strong>de</strong> cultuur van <strong>de</strong> organisatie en <strong>de</strong>specifieke vereisten uit wet- en regelgeving zijn geen standaard on<strong>de</strong>r<strong>de</strong>el van <strong>het</strong> framework.Om mijn on<strong>de</strong>rzoek van nut te laten zijn <strong>voor</strong> mijn collega’s binnen <strong>de</strong> sector gezondheidszorg enmijzelf als toekomstig <strong>IT</strong> auditor heb ik in bijlage I een eerste aanzet <strong>voor</strong> een beoor<strong>de</strong>lingska<strong>de</strong>r‘a la <strong>BiSL</strong>/<strong>ASL</strong>’ gedaan dat specifiek is toegesne<strong>de</strong>n op <strong>de</strong> gezondheidszorg. Ik heb hierbijrekening gehou<strong>de</strong>n met <strong>de</strong> bevindingen uit mijn on<strong>de</strong>rzoek. Hierbij is <strong>het</strong> startpunt geweest om<strong>de</strong> risico’s die op richtinggevend, sturend en uitvoerend niveau te on<strong>de</strong>rkennen zijn in kaart tebrengen. Voor <strong>de</strong>ze risico’s zijn vervolgens interne beheersingsmaatregelen geformuleerd.Ik heb in <strong>de</strong> perio<strong>de</strong> dat ik <strong>de</strong>ze scriptie heb geschreven <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r reeds éénmaalgebruikt bij <strong>de</strong> controle van een ziekenhuis. Na afstemming van <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r en <strong>de</strong>uitvoering van onze werkzaamhe<strong>de</strong>n heb ik <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r op kleine punten aangepast.Nadat <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r nog een aantal maal in <strong>de</strong> praktijk is toegepast, zullen er zeker nogmeer aanpassingen aan <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r gedaan wor<strong>de</strong>n. Ver<strong>de</strong>r is ie<strong>de</strong>r ziekenhuis unieken heeft haar eigen specifieke behoeften, ook <strong>de</strong>ze kunnen in <strong>het</strong> beoor<strong>de</strong>lingska<strong>de</strong>r opgenomenwor<strong>de</strong>n. Enkel op <strong>de</strong>ze wijze is <strong>het</strong> mogelijk een <strong>IT</strong> beheersingska<strong>de</strong>r te krijgen datlaagdrempelig is en goed past bij <strong>de</strong> behoeften van een organisatie. Dit past ook precies in <strong>het</strong>beeld dat <strong>de</strong> <strong>ASL</strong> <strong>BiSL</strong> Foundation (<strong>voor</strong>heen <strong>ASL</strong> Foundation) <strong>voor</strong> ogen heeft, een flexibel enbij <strong>de</strong> organisatiepassend <strong>IT</strong> beheersingska<strong>de</strong>r29


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?6 Verklaren<strong>de</strong> woor<strong>de</strong>nlijstDBCDeclaratieEPDFB BudgetEen DBC (Diagnose Behan<strong>de</strong>ling Combinatie) is te zien als een<strong>voor</strong>af ge<strong>de</strong>finieerd gemid<strong>de</strong>ld zorgproduct dat <strong>de</strong> zorgverlenerselecteert op basis van <strong>de</strong> zorgvraag van <strong>de</strong> patiënt. De DBC bevatinformatie over <strong>de</strong> zorgvraag, <strong>de</strong> diagnose en <strong>de</strong> benodig<strong>de</strong>behan<strong>de</strong>ling. De DBC benoemt elke activiteit in <strong>de</strong> behan<strong>de</strong>ling van<strong>de</strong> patiënt, van <strong>het</strong> eerste contact tot en met <strong>de</strong> laatste controle. Bronwww.dbcon<strong>de</strong>rhoud.nlHet door <strong>de</strong> zorgaanbie<strong>de</strong>r bepalen aan wie en tegen welk prijs/ tarief<strong>de</strong> <strong>de</strong>clarabele prestatie moet wor<strong>de</strong>n gefactureerd. De afhan<strong>de</strong>lingvan DBC <strong>de</strong>claratie door <strong>de</strong> zorgverzekeraar en/of patiënt waarbijwordt vastgesteld of er recht is op vergoeding en of <strong>de</strong> juiste<strong>de</strong>clarabele prestatie en <strong>het</strong> juiste tarief is ge<strong>de</strong>clareerd.Elektronisch Patiënten Dossier. Het EPD kan gezien wor<strong>de</strong>n als eencontainerbegrip. Een functionele <strong>de</strong>finitie van een EPD is dat allerelevante patiëntinformatie, 24 uur per dag, vanaf elke werkplekbeschikbaar is. Als extra inhou<strong>de</strong>lijke eigenschappen van een EDPSysteem kan <strong>de</strong> on<strong>de</strong>rsteuning van <strong>de</strong> zorgprofessional bij <strong>het</strong>zorgproces genoemd wor<strong>de</strong>n, zoals <strong>het</strong> opnemen vanveiligheidsmaatregelen <strong>voor</strong> medicatie, waarschuwingssystemen <strong>voor</strong>afwijken<strong>de</strong> uitslagen, richtlijnen en protocollering.Bekostigingssysteem in <strong>de</strong> ziekenhuiszorg. Door <strong>de</strong> Ne<strong>de</strong>rlandseZorgautoriteit (NZa) <strong>voor</strong>heen College Tarieven Gezondheidszorg(CTG)) wordt <strong>voor</strong> ie<strong>de</strong>r ziekenhuis in Ne<strong>de</strong>rland een budgetvastgesteld. Hiertoe hanteert <strong>de</strong> NZa door haar opgestel<strong>de</strong> en door <strong>het</strong>Ministerie van VWS goedgekeur<strong>de</strong> rekenregels. De budgettering vanziekenhuizen is gestart in 1983 op basis van een beoor<strong>de</strong>ling van <strong>de</strong>exploitatie van 1982 en heeft zich ontwikkeld tot eenbudgettoekenning op basis van budgetparameters (FB budget). Naasttoekenning van budget <strong>voor</strong> <strong>de</strong> klinische en poliklinische activiteitenvan <strong>het</strong> ziekenhuis kan eveneens budget wor<strong>de</strong>n toegekend <strong>voor</strong>activiteiten <strong>voor</strong> <strong>de</strong>r<strong>de</strong>n zoals <strong>de</strong> eerstelijnszorg (huisartsen) en an<strong>de</strong>reinstellingen (verpleeghuizen). Tevens wor<strong>de</strong>n in <strong>het</strong> budget <strong>de</strong> kostenmeegenomen van medisch specialisten in <strong>het</strong> geval <strong>de</strong>ze in loondienstzijn.(Bron: www.minvws.nl) Het FB-systeem zal per 2009 wor<strong>de</strong>nvervangen door een systeem van prestatiebekostiging <strong>voor</strong> medischspecialistische zorg.30


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?<strong>IT</strong> Beheerorganisatie<strong>IT</strong>ILNEN7510RegistratieRisicoanalyseValidatiemoduleValidatie/Vali<strong>de</strong>renWBPDe <strong>IT</strong>-beheerorganisatie bestaat uit <strong>de</strong> gebruikersorganisatie en <strong>de</strong> <strong>IT</strong>organisatie.De Information Technology Infrastructure Library is ontwikkeld alseen referentieka<strong>de</strong>r/ best practise <strong>voor</strong> <strong>het</strong> inrichten van <strong>de</strong>beheerprocessen binnen een <strong>IT</strong>-organisatie.De norm NEN 7510 is een door <strong>het</strong> Ne<strong>de</strong>rlands Normalisatie-instituutontwikkel<strong>de</strong> norm <strong>voor</strong> Informatiebeveiliging <strong>voor</strong> <strong>de</strong> zorgsector inNe<strong>de</strong>rland. De norm is gebaseerd op <strong>de</strong> Co<strong>de</strong> <strong>voor</strong>Informatiebeveiliging.Voor <strong>de</strong> zorgsector is een aangepaste versie van<strong>de</strong> Co<strong>de</strong> opgesteld. De re<strong>de</strong>n hier<strong>voor</strong> is dat er met name specifiekeextra aandachtspunten zijn, zoals privacybescherming, en <strong>het</strong>taalgebruik, dat <strong>voor</strong> <strong>de</strong> zorgsector niet volledig dui<strong>de</strong>lijk is. De NEN7510 wordt aangevuld met <strong>de</strong> NEN 7511 (Toetsbaar <strong>voor</strong>schrift <strong>voor</strong>solopraktijken, samenwerkingsverban<strong>de</strong>n en grote instellingen) enNEN 7512 (gegevensuitwisseling, gericht op <strong>de</strong> AORTAinfrastructuur).Het vastleggen van Diagnose Behan<strong>de</strong>ling Combinaties door of on<strong>de</strong>rverantwoor<strong>de</strong>lijkheid van <strong>de</strong> medisch specialist in <strong>het</strong> ZiekenhuisInformatie Systeem (ZIS). Dit wordt gedaan met behulp van <strong>de</strong> door<strong>de</strong> verschillen<strong>de</strong> wetenschappelijke verenigingen opgestel<strong>de</strong>typeringslijsten en binnen <strong>de</strong> richtlijnen zoals die in <strong>de</strong>typeringsinstructies zijn opgesteld. Daarnaast moet wor<strong>de</strong>n voldaanaan <strong>de</strong> regels zoals die in <strong>de</strong> NZa beleidsregels zijn vastgesteld.Het op gestructureer<strong>de</strong> wijze in kaart van brengen van risico’s enbeheersingmaatregelen in bedrijfsprocessen.Deel van <strong>het</strong> ICT-systeem waarmee <strong>de</strong> DBC’s wor<strong>de</strong>n gevali<strong>de</strong>erd<strong>voor</strong>dat ze ter <strong>de</strong>claratie aan wor<strong>de</strong>n gebo<strong>de</strong>n. In <strong>de</strong>ze module wordtaan <strong>de</strong> hand van <strong>de</strong> gekoppel<strong>de</strong> zorgactiviteiten een behan<strong>de</strong>lasafgeleid. Indien van toepassing wordt <strong>de</strong>ze afgelei<strong>de</strong> behan<strong>de</strong>lasvergeleken met <strong>de</strong> ingevoer<strong>de</strong> behan<strong>de</strong>las en wanneer er verschil is,komt <strong>de</strong> betreffen<strong>de</strong> DBC op <strong>de</strong> uitvallijst te staan. Wanneer <strong>de</strong> DBCniet uitvalt wordt tenslotte gecheckt of <strong>de</strong> combinatie van DBCcomponenten <strong>de</strong>clarabel is.Controleren of <strong>de</strong> gekozen DBC-typering (met name <strong>de</strong> behan<strong>de</strong>ling)past bij <strong>de</strong> uitgevoer<strong>de</strong> zorgactiviteiten.De Ne<strong>de</strong>rlandse Wet bescherming persoonsgegevens, afgekort Wbp,geeft regels ter bescherming van <strong>de</strong> privacy van burgers. De wet is op1 september 2001 in werking getre<strong>de</strong>n.31


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?WGBODe Wet op <strong>de</strong> Geneeskundige Behan<strong>de</strong>lingsovereenkomst is eenNe<strong>de</strong>rlandse wet waarin rechten en plichten van behan<strong>de</strong>laar enpatiënt geregeld wor<strong>de</strong>n, en is 1 april 1995 in werking getre<strong>de</strong>n. Het isvastgelegd in boek 7, titel 7, af<strong>de</strong>ling 5 van <strong>het</strong> Burgerlijk Wetboek(Ne<strong>de</strong>rland) (B.W.). Het is een vorm van een overeenkomst vanopdracht (titel 7.7 B.W.).In <strong>de</strong>ze wet wordt on<strong>de</strong>r meer recht vaninzage in <strong>het</strong> eigen medische dossier geregeld. Ook bevat <strong>de</strong> WGBOeen informatieplicht en toestemmingsvereiste. De zorgverlener isverplicht <strong>de</strong> patiënt te informeren en <strong>de</strong>ze toestemming <strong>voor</strong> eenbehan<strong>de</strong>ling te vragen.32


<strong>BiSL</strong>/ <strong>ASL</strong>, <strong>het</strong> <strong>won<strong>de</strong>rmid<strong>de</strong>l</strong> <strong>voor</strong> <strong>de</strong> <strong>IT</strong> beheerperikelen binnen <strong>de</strong> Ne<strong>de</strong>rlandse gezondheidszorg?7 LiteratuurlijstGeraadpleeg<strong>de</strong> boeken1 Pols, Strategisch Beheer van informatie<strong>voor</strong>ziening met <strong>ASL</strong> en BISL, Aca<strong>de</strong>micServices 2005.2 Aanvulling op boek Strategisch Beheer van informatie<strong>voor</strong>ziening met <strong>ASL</strong> en BISL,DEEL D website www.aca<strong>de</strong>micservices.nl geraadpleegd 28 <strong>de</strong>cember 2007.3 Liefers, Burk, Compliance en <strong>IT</strong> Beheer, Aca<strong>de</strong>mic Services 2006.4 Praat, Suerink, Inleiding EDP-auditing, Ten Hagen en Stam november 2004.Geraadpleeg<strong>de</strong> artikelen1 Deurlo, Meijer-Veldman, Pols, een methodiek <strong>voor</strong> functioneel beheer, <strong>IT</strong>beheerhandboek 19982 Outvorst, Zee, Deurlo, De praktijk van functioneel beheer – <strong>het</strong> mo<strong>de</strong>l <strong>voor</strong> functioneelbeheer in <strong>de</strong> praktijk, <strong>IT</strong> beheerhandboek 20013 Meijer, Meijers. Effectief <strong>IT</strong>-beheer: samenwerken waar nodig, zelfstandig opererenwaar mogelijk. <strong>IT</strong> beheerhandboek 20024 Deurlo, Outvorst, Pols, een nieuwe functioneel-beheermo<strong>de</strong>l, It Beheerhandboek 20025 Outvorst, Functioneel beheer bij pakketten. <strong>IT</strong> beheerhandboek 20036 Pols, <strong>de</strong> nieuwe rol <strong>voor</strong> informatiemanagement, <strong>IT</strong> beheerhandboek 20037 Outvorst, Donatz, functioneel beheer bij pakketten <strong>de</strong>el 2. <strong>IT</strong>SM bestpractises 20048 Van Dol<strong>de</strong>r, hoe sterker <strong>de</strong> schakels, hoe beter <strong>de</strong> ketting, <strong>IT</strong> beheer 2-20049 Outvorst, Donatz/, Pols, introductie <strong>BiSL</strong> <strong>IT</strong>SM best practises 200510 Bor<strong>de</strong>wijk, In samenhang met <strong>IT</strong>IL is <strong>BiSL</strong> verrijking van <strong>IT</strong> Service Management, <strong>IT</strong>beheer 10-2006Geraadpleeg<strong>de</strong> websites1 www.aslbislfoundation.org2 www.getronicspinkrocca<strong>de</strong>.nl3 www.dbcon<strong>de</strong>rhoud.nl33


<strong>Scriptie</strong> ter afronding van <strong>de</strong> <strong>IT</strong> Audit opleiding aan <strong>de</strong> Vrije Universiteit van AmsterdamGeheimhoudingDe inhoud van <strong>de</strong>ze scriptie is vertrouwelijk. Niets uit <strong>de</strong>ze scriptie mag vermenigvuldigd, nochopenbaar gemaakt wor<strong>de</strong>n zon<strong>de</strong>r <strong>de</strong> uitdrukkelijke toestemming van <strong>de</strong> auteur.drs. G.J.A.M.J. (Gert-Jan) Gerrits RA, april 2008

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!