30.01.2015 Views

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

13 RAPPORT<br />

2 Conclusies en maatregelen<br />

2.1 Conclusies<br />

2.1.1 <strong>Informatiebeveilig<strong>in</strong>g</strong> <strong>in</strong> <strong>ziekenhuizen</strong> schiet nog steeds tekort<br />

Vergeleken met vier jaar gele<strong>de</strong>n is er al veel verbeterd rond <strong>de</strong> veilige toepass<strong>in</strong>g van<br />

ICT <strong>in</strong> <strong>ziekenhuizen</strong>, vooral op technisch gebied. Uit het on<strong>de</strong>rzoek rijst dan ook het<br />

beeld op dat <strong>de</strong> meeste <strong>ziekenhuizen</strong> <strong>in</strong>formatiebeveilig<strong>in</strong>g en gerelateer<strong>de</strong> risico’s<br />

vooral als een technisch vraagstuk bena<strong>de</strong>ren.<br />

Het besef dat <strong>in</strong>formatiebeveilig<strong>in</strong>g staat of valt met <strong>de</strong> organisatie van <strong>de</strong> <strong>in</strong>formatiebeveilig<strong>in</strong>g<br />

en het gedrag van me<strong>de</strong>werkers, en dat daarvoor een veran<strong>de</strong>r<strong>in</strong>g <strong>in</strong> <strong>de</strong><br />

cultuur van het ziekenhuis noodzakelijk is, is <strong>in</strong> <strong>de</strong> meeste <strong>ziekenhuizen</strong> nog <strong>niet</strong><br />

voldoen<strong>de</strong> <strong>aan</strong>wezig. Er wordt door sommige <strong>ziekenhuizen</strong> wel <strong>aan</strong>dacht <strong>aan</strong> gedragsaspecten<br />

geschonken, bijvoorbeeld door mid<strong>de</strong>l van bewustword<strong>in</strong>gscampagnes, maar<br />

effectieve controle op gedrag ontbreekt nog te vaak. Ook is men zich nog <strong>niet</strong><br />

voldoen<strong>de</strong> bewust van het gevaar van ‘social eng<strong>in</strong>eer<strong>in</strong>g’, waarbij iemand <strong>in</strong>formatie<br />

los probeert te krijgen bij personeel, om zodoen<strong>de</strong> toegang te krijgen tot het ziekenhuisnetwerk.<br />

Gedrag: Social Eng<strong>in</strong>eer<strong>in</strong>g<br />

Een mogelijk gevaar met betrekk<strong>in</strong>g tot gedrag dat weliswaar <strong>niet</strong> <strong>in</strong> <strong>de</strong> ijkpunten<br />

terugkomt, maar nog onvoldoen<strong>de</strong> on<strong>de</strong>r ogen wordt gezien, is social eng<strong>in</strong>eer<strong>in</strong>g.<br />

Hierbij probeert iemand <strong>in</strong>formatie los te krijgen van personeel om zodoen<strong>de</strong> toegang<br />

te krijgen tot het ziekenhuisnetwerk, bijvoorbeeld door zich voor te doen als een<br />

me<strong>de</strong>werker van <strong>de</strong> ICT-af<strong>de</strong>l<strong>in</strong>g en naar wachtwoord en <strong>in</strong>lognaam te vragen. Men<br />

is zich waarschijnlijk <strong>niet</strong> voldoen<strong>de</strong> bewust van het risico van social eng<strong>in</strong>eer<strong>in</strong>g,<br />

<strong>aan</strong>gezien <strong>de</strong> meeste <strong>ziekenhuizen</strong> <strong>aan</strong>geven dat social eng<strong>in</strong>eer<strong>in</strong>g bij hen <strong>niet</strong><br />

voorkomt. Slechts één ziekenhuis heeft via een on<strong>de</strong>rzoek bekeken of me<strong>de</strong>werkers<br />

gevoelig zijn voor social eng<strong>in</strong>eer<strong>in</strong>g. In sommige <strong>ziekenhuizen</strong> was men zelfs geheel<br />

onbekend met het begrip.<br />

Alhoewel er veel verbeter<strong>in</strong>gen te zien zijn op technisch gebied, voldoen toch veel<br />

<strong>ziekenhuizen</strong> nog lang <strong>niet</strong> <strong>aan</strong> <strong>de</strong> on<strong>de</strong>rzochte <strong>de</strong>len van <strong>de</strong> NEN 7510 <strong>norm</strong>. Het<br />

algemene beeld dat uit dit thematisch on<strong>de</strong>rzoek naar voren komt, is dat <strong>in</strong>formatiebeveilig<strong>in</strong>g<br />

veelal ad hoc en soms zelfs opportunistisch, <strong>in</strong> <strong>de</strong> praktijk geregeld wordt<br />

en <strong>niet</strong> gebaseerd is op systematisch uitgewerkt beleid. Dat is <strong>niet</strong> acceptabel. Geen<br />

van <strong>de</strong> zes on<strong>de</strong>r<strong>de</strong>len van <strong>de</strong> NEN 7510 <strong>norm</strong> die <strong>in</strong> dit on<strong>de</strong>rzoek zijn meegenomen,<br />

was voldoen<strong>de</strong> opgenomen <strong>in</strong> <strong>de</strong> beleidsplannen van <strong>de</strong> on<strong>de</strong>rzochte <strong>ziekenhuizen</strong>.<br />

Ziekenhuizen <strong>in</strong> het algemeen, maar zeker Ra<strong>de</strong>n van Bestuur <strong>in</strong> het bijzon<strong>de</strong>r hebben<br />

maar een beperkt zicht op <strong>de</strong> risico’s die zich voor kunnen doen als bedreig<strong>in</strong>g voor <strong>de</strong><br />

veiligheid van <strong>de</strong> <strong>in</strong>formatie. Het ontbreken van een visie op het gebied van <strong>in</strong>formatiebeveilig<strong>in</strong>g<br />

is daar een belangrijk voorbeeld van. Slechts een beperkt <strong>aan</strong>tal <strong>ziekenhuizen</strong><br />

heeft een risicoanalyse uit laten voeren, terwijl daar wel <strong>de</strong> <strong>in</strong>strumenten voor<br />

best<strong>aan</strong>. Ra<strong>de</strong>n van Bestuur kunnen hun verantwoor<strong>de</strong>lijkheid zoals die door <strong>de</strong><br />

Kwaliteitswet zorg<strong>in</strong>stell<strong>in</strong>gen wordt opgedragen, op <strong>de</strong>ze wijze <strong>niet</strong> waarmaken.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!