30.01.2015 Views

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

17 RAPPORT<br />

3 Bev<strong>in</strong>d<strong>in</strong>gen<br />

3.1 Organisatie: Verantwoor<strong>de</strong>lijkheid voor <strong>in</strong>formatiebeveilig<strong>in</strong>g<br />

onvoldoen<strong>de</strong> <strong>in</strong>gebed<br />

IJkpunten<br />

De volgen<strong>de</strong> aspecten van <strong>de</strong> NEN 7510 <strong>norm</strong> zijn als ijkpunt genomen bij het on<strong>de</strong>r<strong>de</strong>el<br />

toewijz<strong>in</strong>g en vastlegg<strong>in</strong>g van verantwoor<strong>de</strong>lijkheid voor <strong>in</strong>formatiebeveilig<strong>in</strong>g van<br />

het hoofdstuk ‘Organiseren van <strong>in</strong>formatiebeveilig<strong>in</strong>g’:<br />

Er is iemand benoemd op directieniveau, die verantwoor<strong>de</strong>lijk is voor <strong>in</strong>formatiebeveilig<strong>in</strong>g.<br />

Er is een beveilig<strong>in</strong>gsfunctionaris <strong>aan</strong>gesteld en actief.<br />

Het functioneren van <strong>de</strong> functionaris wordt geëvalueerd.<br />

B<strong>in</strong>nen <strong>de</strong> <strong>in</strong>stell<strong>in</strong>g speelt <strong>de</strong> beveilig<strong>in</strong>gsfunctionaris een actieve rol bij<br />

implementatie van beveilig<strong>in</strong>gsbeleid en bij het proces van bewustword<strong>in</strong>g en<br />

handhav<strong>in</strong>g van <strong>de</strong> afspraken.<br />

Beleids<strong>aan</strong>pass<strong>in</strong>gen zijn voorgenomen / wor<strong>de</strong>n doorgevoerd.<br />

Bev<strong>in</strong>d<strong>in</strong>gen<br />

De verantwoor<strong>de</strong>lijkheid voor <strong>in</strong>formatiebeveilig<strong>in</strong>g op bestuursniveau is <strong>in</strong> het<br />

algemeen goed geregeld, want bij <strong>de</strong> meeste <strong>ziekenhuizen</strong> is iemand benoemd b<strong>in</strong>nen<br />

<strong>de</strong> Raad van Bestuur die specifiek verantwoor<strong>de</strong>lijk is voor dit on<strong>de</strong>rwerp; <strong>in</strong> maar<br />

enkele <strong>ziekenhuizen</strong> (2/20) werd <strong>de</strong> gehele Raad van Bestuur verantwoor<strong>de</strong>lijk<br />

gehou<strong>de</strong>n. Ver<strong>de</strong>r waren <strong>in</strong> twee<strong>de</strong>r<strong>de</strong> van <strong>de</strong> <strong>ziekenhuizen</strong> speciale ICT-commissies<br />

actief die <strong>de</strong> Raad van Bestuur adviseren, <strong>in</strong> zes gevallen specifiek over <strong>in</strong>formatiebeveilig<strong>in</strong>g<br />

of privacy.<br />

De verantwoor<strong>de</strong>lijkheid voor <strong>in</strong>formatiebeveilig<strong>in</strong>g op uitvoerend niveau is <strong>niet</strong> overal<br />

goed geregeld. Slechts bij één <strong>de</strong>elnemend, aca<strong>de</strong>misch, ziekenhuis was een aparte<br />

veiligheidsfunctionaris <strong>aan</strong>gesteld. Bij <strong>de</strong> overige <strong>ziekenhuizen</strong> was <strong>in</strong> veel gevallen het<br />

hoofd ICT verantwoor<strong>de</strong>lijk, al dan <strong>niet</strong> <strong>in</strong> samenwerk<strong>in</strong>g met bijvoorbeeld het hoofd<br />

beveilig<strong>in</strong>g, medische adm<strong>in</strong>istratie of logistiek. Bij een <strong>de</strong>r<strong>de</strong> van <strong>de</strong> <strong>ziekenhuizen</strong> was<br />

zelfs ondui<strong>de</strong>lijk wie verantwoor<strong>de</strong>lijk was voor <strong>de</strong> <strong>in</strong>formatiebeveilig<strong>in</strong>g. Een groot<br />

ge<strong>de</strong>elte hiervan betrof <strong>ziekenhuizen</strong> met een laag exploitatiebudget. In een <strong>aan</strong>tal van<br />

<strong>de</strong>ze <strong>ziekenhuizen</strong> beston<strong>de</strong>n wel plannen om <strong>de</strong> verantwoor<strong>de</strong>lijkheid voor <strong>in</strong>formatiebeveilig<strong>in</strong>g<br />

dui<strong>de</strong>lijker te beleggen, maar was er discussie of dit een aparte functie<br />

moest wor<strong>de</strong>n of een on<strong>de</strong>r<strong>de</strong>el van een huidige functie. In figuur 1 is weergegeven<br />

hoe <strong>de</strong> verantwoor<strong>de</strong>lijkheid was belegd <strong>in</strong> <strong>de</strong> <strong>de</strong>elnemen<strong>de</strong> <strong>ziekenhuizen</strong>.<br />

Wanneer <strong>de</strong> verantwoor<strong>de</strong>lijkheid voor <strong>in</strong>formatiebeveilig<strong>in</strong>g op uitvoerend niveau wel<br />

dui<strong>de</strong>lijk belegd was, waren <strong>de</strong> randvoorwaar<strong>de</strong>n om een actieve rol <strong>in</strong> <strong>de</strong> organisatie te<br />

kunnen spelen lang <strong>niet</strong> altijd <strong>aan</strong>wezig. Zo was <strong>de</strong> verantwoor<strong>de</strong>lijkheid voor<br />

<strong>in</strong>formatiebeveilig<strong>in</strong>g maar bij een kle<strong>in</strong> <strong>aan</strong>tal verantwoor<strong>de</strong>lijken opgenomen <strong>in</strong> <strong>de</strong><br />

taakomschrijv<strong>in</strong>g en werd het budget voor <strong>in</strong>formatiebeveilig<strong>in</strong>g <strong>in</strong> driekwart van <strong>de</strong><br />

gevallen projectmatig geregeld.<br />

Wel speel<strong>de</strong> <strong>de</strong> verantwoor<strong>de</strong>lijke <strong>in</strong> veel gevallen een dui<strong>de</strong>lijke rol bij het ontwikkelen<br />

en goedkeuren van nieuwe ICT-projecten. Of het functioneren van <strong>de</strong> verantwoor<strong>de</strong>lijke<br />

geëvalueerd werd, kwam <strong>niet</strong> dui<strong>de</strong>lijk uit het on<strong>de</strong>rzoek naar voren.<br />

De bekendheid van <strong>de</strong> verantwoor<strong>de</strong>lijke b<strong>in</strong>nen <strong>de</strong> organisatie liet te wensen over.<br />

Wanneer <strong>de</strong> verantwoor<strong>de</strong>lijkheid dui<strong>de</strong>lijk was belegd, was maar bij <strong>de</strong> helft van <strong>de</strong><br />

geïnterview<strong>de</strong> werknemers bekend wie het <strong>aan</strong>spreekpunt voor <strong>in</strong>formatiebeveilig<strong>in</strong>g<br />

was. Wanneer <strong>de</strong> verantwoor<strong>de</strong>lijkheid <strong>niet</strong> dui<strong>de</strong>lijk belegd was, hiel<strong>de</strong>n <strong>de</strong> werknemers<br />

het hoofd ICT en/of <strong>de</strong> directie verantwoor<strong>de</strong>lijk.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!