Veilig met je zorgdata omgaan? In Drenthe pakken ze NEN7510 samen op! - met Gerben Krewinkel en Nico van Bergen Bravenboer
In deze aflevering van Je bent verbonden met GERRIT gaat host Joël de Jong in gesprek met Gerben Krewinkel (voorzitter Raad van Bestuur Zorggroep Drenthe) en Nico van Bergen Bravenboer (coördinator Informatiebeveiliging GERRIT) over het NEN7510-project als onderdeel van Close the Gap - Bridge the Future.
.avif)
Wetgeving & compliance
Digitalisering in de zorg biedt kansen, maar brengt ook risico’s met zich mee. Kleine en middelgrote zorginstellingen hebben vaak onvoldoende kennis en tijd om te voldoen aan wet- en regelgeving zoals NEN7510. In Drenthe pakken VVT-instellingen dit daarom gezamenlijk aan. Gerben deelt hoe het programma Close the Gap de achterstand op het gebied van privacy, security en compliance inhaalt, terwijl Nico uitlegt wat NEN7510 inhoudt en waarom het zo belangrijk is. Ze bespreken hoe bewustwording onder medewerkers wordt vergroot, welke stappen zijn gezet en hoe de samenwerking op het gebied van digitalisering een katalysator is geworden voor verdere vooruitgang.
VVT Drenthe pakt NEN7510 samen aan
[0:10] Joël de Jong: Binnen de zorg willen we steeds meer met elkaar samenwerken en de patiënt of cliënt centraal zetten. Dat doen we veelal digitaal. Dat biedt veel kansen, maar brengt ook risico's met zich mee. En om die risico's te beperken, komt er wet- en regelgeving waar organisaties verplicht aan moeten voldoen. Maar hoe voldoen je dan? Hierover ga ik in gesprek met Gerben.
[0:31] - Gerben Krewinkel: Krewinkel, wat begon als een moetje, is er echt een dynamiek van plezier ontstaan.
[0:35] Joël de Jong: En Nico van Bergen.
[0:37] Nico van Bergen-Bravenboer: Bravenboer. En toch lukt het om alle drie die mensen op hetzelfde niveau te krijgen van denken. Namelijk, er zijn gewoon afspraken te maken.
[0:43] Joël de Jong: Je bent verbonden met Gerrit. Een van de thema's waar wij ons bij GERRIT mee bezighouden, is wetgeving en compliance. Sinds dit jaar een officieel thema op onze website, maar we bieden al veel langer privacy & security diensten aan. Naast mij hier zit Nico. Nico, jij bent al jaren bij GERRIT de security man. Kun jij eens toelichten wat bij ons privacy & security is?
[1:06] Nico van Bergen-Bravenboer: Zeker kan ik dat, Joël. Wij zijn als GERRIT leverancier van diensten voor zorgverleners. En een van de belangrijkste diensten die wij leveren, is een besloten netwerk, het ZorgNET. En binnen dat netwerk leveren wij applicatiediensten, zoals een uitwisselplatform voor beelden van de ziekenhuizen, het XDS-platform. En ook al sinds enige tijd een hosting van Cyberlab voor CERTE die gebruikt wordt. En die diensten willen wij zo veilig mogelijk aanbieden. En om dat te kunnen realiseren, zijn wij jaren geleden, 2016, begonnen met het certificeren voor normen op het gebied van informatiebeveiliging. Aan de ene kant was dat de ISO 27001 die voor ons van belang was mede gezien het feit dat wij een goed beheerd zorgnetwerk leveren voor het landelijk schakelpunt. Daarvoor moeten wij gecertificeerd zijn voor ISO. En we zijn ook gecertificeerd voor de NEN 7510. Omdat we vanuit de zorg de vraag kregen om ook die certificering te hebben. Voor de zorgverleners aantoonbaar die betrouwbaarheid te hebben: dat wij als GERRIT alles goed op orde hebben. En daardoor, doordat we dat zelf zijn, dachten we... Ja, die behoefte zullen de zorgverleners zelf ook wel hebben. Kunnen aantonen van hoe goed hebben wij nu alles op orde. En daarom hebben wij een dienst ontwikkeld, privacy & security, waarmee we zorgverleners proberen te helpen bij het inrichten van een management systeem en van informatiebeveiliging en ook privacy. Voor het beheer van de gezondheidsgegevens.
[2:44] Joël de Jong: Dat is een dienstverlening die we dus nu doen voor zorgverleners. Een van de zorgverleners waarvoor we dat doen, is Zorggroep Drenthe. En tegenover mij zit Gerben Krewinkel. Jij bent voorzitter van de Raad van Bestuur van de Zorggroep Drenthe. We hebben met jullie een project gedaan waar we vandaag wat dieper in gaan duiken. Kun je daar iets over vertellen in het kort?
[3:07] Gerben Krewinkel: Ja. Nou, in het kort wordt het altijd moeilijk bij mij, maar ik doe mijn best. We hebben een heel mooi traject met jullie gedaan, het NEN 7510 project. Voortgekomen uit het programma Close the Gap. Om de kloof tussen de bestaande situatie binnen de oudere zorgdienstverleners van Drenthe op het gebied van digitalisering naar de gewenste situatie dicht te krijgen. Waar ik achter kwam toen ik in de VVT-sector terecht kwam, was dat bij veel zorginstellingen, en zeker niet alle hoor, maar bij veel zorginstellingen, met name de wat minder grote instellingen, inclusief de mijne, toch een behoorlijke achterstand bestond op het gebied van ICT en digitalisering. Waar zich dat het meeste in laat zien, is wel dingen als protocollen, afspraken, service, overeenkomsten, security, compliance, wetgeving. Ondergeschoven kindjes. De meeste organisaties hebben wel een ICT'er of meerdere ICT'ers of een externe partij die de ICT voor ze doet. Maar ICT is nou eenmaal een techniekenvak. En protocollen en afspraken en dergelijke, documentatie, vinden we allemaal niet zo leuk. Nee. Dus die achterstand hadden we geconstateerd. Toen hebben we een heel programma geschreven, Close the Gap, want we wilden van een bestaande situatie naar een nieuwe situatie. En een van de grote onderdelen daarin was toch echt wel de achterstand op het gebied van security, privacy en compliance. En zo is het NEN-project daar uitgekomen. En het is ook niet het enige project. We willen ook door met de NIS 2. We willen ook verder gaan. We moeten echt zorgen dat wij ook CISO-diensten gaan uitwisselen. We hebben ook een aantal gewoon verplichtingen. Met de nieuwe Cybersecuritywet krijgen we natuurlijk ook om onze oren als we het niet doen. Dat werkt heel goed in de zorg, als je iets moet. Ja, zeker. Maar ik heb wel het gevoel dat mede door het NEN-project en de wijze hoe we dat hebben aangevlogen, dat er ook een wat meer automatisch bewustzijn is ontstaan bij de deelnemers. En dat ze het nu ook snappen en leuk vinden en niet alleen maar meer moeten.
[5:09] Joël de Jong: Nee. Dus het is een flinke stap om dat in te beginnen. En een van die stappen die je moet doen is de NEN 7510. Jullie hebben het allebei al een keer genoemd. Voor onze luisteraars, Nico, kun jij uitleggen wat NEN 7510 is? Want dat is voor nu een hoop letters en cijfers.
[5:26] Nico van Bergen Bravenboer: De NEN is een Nederlands norminstituut. Zit in Delft. En die voert normeringen in in opdracht van bijvoorbeeld ministeries of brancheorganisaties. Maar de NEN begeleidt het proces om tot normen te komen. En de NEN 7510 is formeel de norm informatiebeveiliging in de zorg. En die heeft nog twee bijbehorende boeken. De 7512 en de 7513. De ene gaat over informatieuitwisseling en de andere over logging. Maar die norm 7510 beschrijft eigenlijk in twee delen hoe je als organisatie binnen de zorg je informatiebeveiliging kunt inrichten. Er zit een heleboel best practice in. Zo van nou, wij denken dat dit de beste manier is om dat goed voor elkaar te krijgen. En die norm is in 2024 vernieuwd. Bestaat uit twee delen, deel 1 en deel 2. Het eerste deel gaat over het informatie security management systeem. Klinkt heel mooi, maar het is gewoon een management systeem zoals we dat uit alle normen enzovoort kennen. HKZ, ISO 9001, gaan allemaal over management systemen. En die hebben heel veel raakvlakken. Dus sommige organisaties kunnen dat wat makkelijker richten dan anderen. En het tweede deel gaat over allerlei beheersmaatregelen. 101, ik heb ze gisteren nog geteld. Ik ben er zeker van dat er 101 zijn. En dat zijn gewoon best practice maatregelen die je als organisatie kunt toepassen. Allemaal op basis van een risicoanalyse. Dus je doet eerst een risicoanalyse en dan kijk je van welke maatregelen kan ik nemen om die risico's te beheren of weg te nemen of wat dan ook. En om nog even aan te geven, de norm NEN 5710 is gebaseerd op internationale standaarden. De ISO 27001 en de ISO 27799, die is een helft, de laatste, die gaat over gezondheidszorg. Die twee samen vormen eigenlijk de NEN 5710. Dat is de Nederlandse vertaling voor de norm en is gratis beschikbaar voor alle zorgverleners.
[7:24] Joël de Jong: Ja, oké. Dus als ik het even probeer samen te vatten, is het dus... We hebben internationaal richtlijnen over hoe je veilig omgaat met je gegevens. En de NEN maakt daar een Nederlandse versie van. Specifiek voor onze situatie. Kun je dan een concreet voorbeeld geven van zo'n maatregel?
[7:43] Nico van Bergen Bravenboer: Ja, er zijn er 101, dus dat lukt wel om een voorbeeld te geven. Maar een van de beheersmaatregelen begint al als je medewerkers aanneemt: dat je in contracten vastlegt met een medewerker waar die zich aan moet houden als het gaat om informatie verwerken. Denk aan een geheimhoudingsverklaring. Denk aan een boetebeding bij wijze van spreken. Wat je opneemt in een arbeidscontract. Dus dat is al een simpele maatregel die gewoon beschreven wordt. Maar er zijn ook hele technische maatregelen die gaan over het toepassen van cryptografie in je verbindingen en in je opslag. Het maskeren van gegevens. Hoe ver kun je daarmee gaan? En dat is voor elke organisatie natuurlijk verschillend. Je moet daar wel je eigen invulling aan geven. Want je kunt je natuurlijk voorstellen dat er grote organisaties met eigen ICT-afdelingen zijn. Maar er zijn ook vanuit VVT Drenthe organisaties met 15 cliënten en 4 laptops. Ja, maar die moeten het ook voor elkaar hebben. Maar daar moet je naar een heel ander niveau kijken.
[8:45] Joël de Jong: Dat geeft dus ook wel aan hoe complex het is. Voor al dat soort verschillende organisaties moet je wel op hetzelfde niveau komen.
[8:54] Nico van Bergen-Bravenboer: Ja, de norm houdt geen rekening met de grootte van de organisaties. Dus dat is wel lastig. Ik kan me voorstellen, net werd al genoemd over CISO-diensten bijvoorbeeld. Zo'n kleine organisatie heeft geen CISO in huis. Dus die is van leveranciers afhankelijk. Dus die moet heel anders omgaan met de norm. En die moet gaan kijken van, kan ik dat inkopen? Of kan ik dat ergens vastleggen? Of kunnen we dat samen doen? En dat is natuurlijk het mooie van Drenthe. Dat daar de samenwerking van de VVT's is. Je zou misschien gezamenlijk bepaalde acties kunnen doen.
[9:27] Gerben Krewinkel: Je moet je ook voorstellen, Nico heeft het over kleine organisaties, die bijvoorbeeld geen security officer hebben, de CISO. Maar veel middelgrote organisaties ook niet. De situatie die ik aantrof toen ik bestuurder werd in Drenthe, was ook wel eentje waar ik wel wat van schrok. Heel veel dingen die misschien als ICT'er of als je uit een groot ziekenhuis komt, en daar kwam ik, waarvan je eigenlijk dingen vanzelfsprekend vindt, zijn helemaal niet zo vanzelfsprekend. Want het is best moeilijk om dat te organiseren. Dan hebben ze bijvoorbeeld zelf geen IT-afdeling. Ze maken gebruik van een externe partij. En dan heb je wel een CISO. Ja, wat gaat die doen? Waar valt die onder? Hoe gaat die rapporteren? Bij wie hoort die? Dus heel veel VVT-organisaties hebben dat soort bijkomende diensten niet. De privacy officer is de laatste jaren wat meer in de schoen gekomen. Ook omdat het een verplichting is dat je die hebt.
[10:20] Joël de Jong: Vanwege de AVG?
[10:21] Gerben Krewinkel: Ja, vanwege de AVG. De veiligheid van gegevens. Maar ook die, een aantal jaar geleden, had de helft van de organisaties, Drenthe had hem niet. Simpelweg omdat ze ook niet wisten hoe ze dat moesten aanpakken. We zijn natuurlijk zorgverleners. We zijn er voor de zorg voor ouderen, gehandicapten, kwetsbaren in de maatschappij. Hoe moet je ICT organiseren? En dat is het leuke van zo'n samenwerkingsverband waarbij grote en kleinere organisaties kunnen leren van elkaar. Vaak onder begeleiding of met hulp van een externe partij zoals GERRIT. Om de boel bij elkaar te binden en er een plakbandje omheen te doen. Want dat is natuurlijk wat we met elkaar willen. Want als wij allemaal... Je moet je voorstellen, dan heb je een zorgboerderij met 15 cliënten. En dan moet je een CISO hebben. Je wil een architect hebben. Je wil een IT-projectleider hebben. Je wil nog een Chief Nursing Information Officer hebben. Je wil een service manager hebben, een change manager hebben, een helpdesk hebben en je bent failliet. Yeah. Want dat is natuurlijk de consequentie. En dan heb je nog niet eens het idee hoe je dat moet gaan organiseren. Nou, dan komen partijen zoals GERRIT in beeld.
[11:27] Joël de Jong: En hoe is dat dan verlopen, dat project? Waar zijn we op dit moment in dat project?
[11:30] Nico van Bergen Bravenboer: Nou, we zijn vorig jaar september, dus september 2025, zijn we gestart met negen deelnemers, volgens mij, negen organisaties. En we zijn gewoon bij elkaar in een zaaltje gaan zitten. En hebben elkaar eerst even aangekeken, voorgesteld. Goh, wat wil je nou eigenlijk? Wie ben je? Enzovoort. En we zijn eigenlijk heel zachtjes aan dat project gestart. Om informatiebeveiliging. Ik zeg altijd informatiebeveiliging en patiëntenzorg moeten bij elkaar komen. En informatieveiligheid is patiëntveiligheid. Als je dat voor elkaar... Dan heb je volgens mij de norm begrepen en dan heb je hem ook op de juiste manier geïmplementeerd. Dat hebben we tot dit jaar maart zo'n beetje gedaan. Daar hebben we alles afgerond. En we zitten nu in de fase dat we per organisatie vanuit GERRIT twee daagjes langs gaan. Om te kijken van hoe heb je nou die beheersmaatregelen ingericht. Waar heb je nog afwijkingen zitten. Daar zitten we nog steeds in een adviserende rol. En uiteindelijk willen we ernaartoe dat we straks een onafhankelijke rol kunnen hebben naar de organisaties die afgerond hebben. En daar kunnen zorgen voor een onafhankelijke audit.
[12:41] Joël de Jong: Ja, oké. En je komt eerst bij elkaar. Je leert elkaar dan een beetje kennen als zorgorganisaties. Negen zorgorganisaties van verschillende groottes. Hoe loopt dat dan?
[12:50] Nico van Bergen Bravenboer: Ja, het leuke is als je bij elkaar gaat zitten, dan inspireer je elkaar. Dus als een organisatie daar gaat zitten en die hebben een CISO bij, of een SO, laten we dat maar even, een security officer bij zich. Die hebben een projectleider ICT of een projectleider in het algemeen bij zich. Dan hebben die een hele andere kijk op implementeren. Als dat een organisatie dan zit waar gewoon één van de twee bestuursleden zit. Of één van de twee directeuren. En toch lukt het om alle drie die mensen op hetzelfde niveau te krijgen van denken. Namelijk, er zijn gewoon afspraken te maken intern. Waar we het net over hadden, protocollen of processen inrichten. Een dom formuliertje maken waarin je dingen opschrijft en aan de medewerker geeft van: nou, als je je computer hebt, dan moet je dit en dit en dit doen. En dit mag niet. Op die manier zijn die mensen eigenlijk allemaal op hetzelfde niveau gekomen. En hebben ze elkaar geholpen. En vanuit die gedachte merk je de samenwerking tussen de VVT's organisaties.
[13:46] Gerben Krewinkel: Ja, het is ook gewoon leuk. Ik zit er natuurlijk een beetje als opdrachtgever. Ik heb ook niet bij de gesprekken gezeten. We zijn een middelgrote organisatie, dus ik hoefde er ook niet bij te gaan zitten.
[13:57] Joël de Jong: Jij had een CISO of een security officer?
[13:58] Gerben Krewinkel: Ik had in ieder geval een IT-afdeling die dat voldoende kon oppakken. En een medewerkgegevensbeveiliging die ook een deel van het project heeft ingevuld. Maar ik heb er ook echt zichtbaar van genoten. En ook van de ontwikkeling die we hebben doorgemaakt met die partijen. Wat begon als een moetje en toch een beetje vanuit chagrijn gedacht van nou ja, we hebben wel een hele grote achterstand en we moeten wat. Is er echt een dynamiek van plezier ontstaan. Mensen zijn uit zichzelf elkaar gaan bellen, zijn gaan uitwisselen, hebben elkaar vragen gesteld. Oh, heb je dan ook dit? Mogen we dat ook? Dus de samenwerking zelf is erin toegenomen. En wat nu een heilig moetje was, is nu gewoon een plezierig project geworden. En zo kijk ik er ook zelf bij Zorggroep Drenthe naar. Ik weet nog wel toen ik begon met het project, of begon eigenlijk met het hele Close the Gap traject. En de NEN was eigenlijk het eerste echte concrete product wat we daarin hebben gerealiseerd. Toen zeiden we eigenlijk allemaal tegen elkaar, ik voorop, jongens, laten we zorgen dat we wel voldoen aan de NEN. Maar we hoeven ons niet te certificeren. Maar het is gewoon zo leuk geworden. Ja, bij mij kriebelde het nu. En dat ik denk van, ja, verdorie, nou wil ik ook die medaille.
[15:11] Joël de Jong: Ja, zo van ik wil wel de finish halen.
[15:12] Gerben Krewinkel: Ja, en ik hoor dat van meerdere collega's. Dus je creëert er ook wat mee. En wat Nico natuurlijk ook al terecht zei. Zorg en veiligheid van, niet alleen veiligheid van bewoners, maar ook veiligheid van data en gegevens, horen natuurlijk onlosmakelijk bij elkaar. En alleen al het leereffect van zo'n project, dus wat we dan in een heel mooi Nederlands woord awareness noemen, bewustwording, is gigantisch geweest. Ook bij mijn organisatie, waar je toch ziet dat echt op de zorglocaties, in de wijk, mensen heel... Het is ook niet zo dat ze er tegen zijn, maar ze zijn zich er gewoon niet bewust van. Nee. Dat als ze hun wachtwoord op een geeltje schrijven en op hun telefoon plakken, dat ze daarmee misschien wel de hele organisatie uit elkaar kunnen trekken. Ja. Zo'n project helpt daar wel bij. Het creëert bewustzijn. Het wil niet zeggen dat niemand meer fouten maakt en niemand meer op een link van een fake mail zal klikken. Want soms is het best een interessante aanbieding die je ziet. Maar het risico wordt wel veel kleiner. En je bent met elkaar en samen met de IT-organisatie, want die kan er ook van leren. Het is niet alleen de bewustwording bij de zorgmedewerkers, maar ook wel bij de ICT-afdeling, dat ze na moeten denken over risicobeperkende maatregelen. Dat als ik een incident of een breach heb, ik heb een calamiteit te pakken op het gebied van beveiliging of security. Dat ik dan weet wat ik moet doen. En dat ik daar gewoon een proces voor heb ingericht. En vroeger was het de kwestie, dan gingen de ICT'ers op goed gevoel en vanuit techniek geredeneerd. Ja, dat stekken ze overal uit. Maar ja, denk nou eerst eens even na over je procedure. Wie informeer je? Hoe ga je met eventuele media om? Hoe ga je met je stakeholders om? Hoe ga je met je cliënten om? Hoe ga je met je medewerkers om? Als je daar nou eens over nadenkt, dan wordt het leed een stuk kleiner. Dus de risico's worden daardoor ook een stuk kleiner. Dat heeft dit project echt wel opgeleverd.
[17:08] Joël de Jong: Ik kan me dat wel voorstellen. Heeft het ook meegespeeld dat de laatste jaren er best wel wat data lekken en dergelijke nieuws geweest zijn?
[17:17] Gerben Krewinkel: Zeker, absoluut. Er zijn natuurlijk grote voorbeelden. Het meest bang is iedereen overigens wel voor gijzeling, voor ransomware, dat je niet kan werken. Ik denk dat het bewustzijn op het meenemen van data, van gevoelige informatie, dat heeft echt nog wel wat meer aandacht nodig. Ik denk dat de angst voor beroepscriminelen, dus de IT-criminelen zullen we maar zeggen, dat die echt wel bij de bestuurstafel heel duidelijk aanwezig is. Er zijn natuurlijk hele schrijnende voorbeelden, ook nog recent, van grote telecomproviders, noem ze maar op. Waarvan iedereen denkt, ja, maar die hebben het toch wel voor elkaar. En als die het al niet voor elkaar hebben, wat is dan het probleem? Risico wat wij lopen. En ook, er zijn wat gijzelingen van ziekenhuisdata geweest. Dat heeft wel heel veel gecreëerd, ook wel onrust. En heeft ook wel de urgentie eigenlijk wel aangestipt. Ik denk het gebruik van data. Of even wat patiëntgegevens naar je privémail sturen, omdat je er nog even naar wil kijken thuis. Of dat je, wat ik zei, je wachtwoord op een geeltje schrijft en onder het toetsenbord legt. Of dat je een dossier open en bloot laat liggen. Of dat je op een computer on wheels patiëntdata open hebt staan terwijl je de cliëntkamer ingaat. En dus iedereen kan alles lezen. Ik denk dat die bewustwording, dat gaat nog wat meer tijd kosten. Maar zeker hebben de incidenten en de maatschappelijke onrust die ontstaan is rondom IT-problemen. Een beetje wat je nu ziet ontstaan met AI. Mensen vinden AI bijna al niet meer leuk omdat ze er bang voor zijn. Terwijl het zoveel kansen en mogelijkheden biedt. En dat is natuurlijk met wetgeving en compliance is dat ook zo.
[19:07] Joël de Jong: Dus eigenlijk is het op een bepaalde manier een zege dat we nu die wettelijke verplichting hebben. Want daardoor moeten partijen in actie komen. En het is ook op het goede moment, want het is ook relevant.
[19:17] Gerben Krewinkel: Ja, 100%.
[19:20] Joël de Jong: Volgens mij hebben we een mooi beeld gekregen van hoe het project tot nu toe verlopen is. Je hebt nu het project afgerond. Jullie zijn nu aan het rondrijden door Drenthe om eens te kijken van... Hé, hoe hebben jullie het nu geregeld?
[19:30] Nico van Bergen Bravenboer: Ja, het is een ontdekkingstocht door Drenthe voor mij. Dat terzijde.
[19:31] Gerben Krewinkel: Mooie provincie, hè?
[19:31] Nico van Bergen Bravenboer: Ja, mooi. Maar ook hele mooie locaties. Ik merk gewoon inderdaad wat jij ook zegt, dat het enthousiasme bij de organisaties en vooral bij degenen die erover gaan, die het moeten verwoorden binnen de organisatie, dat dat heel groot geworden is. En als ik dan nu bij een organisatie kom en ik merk hoe ze het georganiseerd hebben en wat ze allemaal aan het doen zijn, dan denk ik, ja, het is echt geland.
[19:59] Joël de Jong: Hoe ziet het vervolg er nu uit?
[20:02] Nico van Bergen Bravenboer: Ja, het is belangrijk als je dit soort processen inricht in je organisatie, dat je ook controleert of ze blijven werken. Dus het vervolg voor die organisatie die we nu geaudit hebben, is dat ze een overzicht hebben van welke beheersmaatregelen hebben nog een afwijking, waar nog verbetering mogelijk is. Dat kunnen ze opnemen in een, dat noem je dan operationele planning, maar dat is gewoon een agenda waarin je zegt, nou, die beheersmaatregel moet voor die datum ingericht zijn, of we gaan deze aanpassing doen. Dat zal voor veel organisaties ook in samenwerking zijn natuurlijk met een ICT-leverancier, want er zitten een heleboel technische maatregelen in. En wat we eigenlijk vanuit GERRIT zeggen van: zorg nou dat je jaarlijks dat ook laat controleren. Dat er iemand komt die geen relatie heeft met jouw organisatie. Om gewoon helemaal blanco te kijken van: en hoe goed loopt het nu? En wat heb je gedaan? En heb je elk half jaar of elk jaar een review gehouden met de directie van, nou, hoe staan we ervoor? Of heb je... Je hebt elk kwartaal een rapportage gemaakt. Sommige organisaties zijn zo groot, die maken gewoon elk kwartaal wel een rapportage over informatiebeveiliging en privacy.
[21:09] Joël de Jong: Ja, dat ga je niet doen op je zorgboerderij met 15 cliënten.
[21:11] Nico van Bergen Bravenboer: Nee, dat ga je op je zorgboerderij met 15 cliënten niet doen. En dat hoeft ook niet. Dus zorgen voor die continuïteit. Dus ermee bezig blijven in de vorm van gewoon periodiek controle uitvoeren. Hoe staan we ervoor? Wat kan ik nog doen om het te verbeteren? Welke risico's? Er kan een risico bij komen. Je kijkt naar risico's. Voor hetzelfde geld ontstaat er een nieuw risico. Weersinvloed kan een risico worden. Dat zien we nu. Lange periode, heel warm weer. Als jij je service hebt staan in een kastje zonder goede koeling, dan valt die een keer uit. Dat is een ding wat zeker is. En als daar essentiële informatie op staat en dat ligt er een dag uit, dan word je toch heel zenuwachtig. Dus continu ermee bezig blijven in een planning. Je hoeft niet elke dag alles te gaan controleren, maar zorg dat je een planning hebt waarin staat welke stappen je zet.
[21:57] Joël de Jong: En de uitdaging gaat natuurlijk ook zijn om het actief te houden. Want je hebt nu een mooi moment gehad van we hebben gekeken hoe het er is. Dus nu is het in een goed Nederlands top of mind. Hoe zorg je er dan voor, heb je adviezen hoe je ervoor zorgt dat je het wel actief houdt? Wij hebben bijvoorbeeld op onze afdeling de regel dat als jij vergeet om je laptop te vergrendelen als je wegloopt en iemand ziet dat en die typt vervolgens in Teams onder jouw naam dat je trakteert, dan moet je trakteren. Een beetje de ludieke actie, maar daarmee hou je wel actief, dat soort kleine maatregelen moet je blijven doen. Heb je daar zelf ook nog voorbeelden van?
[22:33] Nico van Bergen Bravenboer: Bewustwording is natuurlijk heel belangrijk. Volgens mij is een keer uitgewezen dat 90% van alle incidenten ontstaan door menselijke fouten. Het ligt vaak niet aan het systeem, maar om hoe je als mens omgaat met het systeem. Ja, het is vaak niet leuk. Dat is het lastige. Mensen vinden het soms beperkend. Ja, dan moet ik dit weer doen. Dan moet ik die computer weer vergrendelen als ik even omdraai enzovoort. Maar ik heb ook bij een organisatie gewerkt waar dat gebeurde. Dat computers niet vergrendeld werden waar cliënten of patiënten bij zaten. En dat die mensen toch gewoon achter het scherm kropen om het even te lezen. En dan is het hopen dat het hun eigen data is, maar niet die van een ander.
[23:14] Gerben Krewinkel: Maar ik denk dat we ook één ding moeten beseffen. De NEN is geen doel op zich. De NEN is een middel om met jouw organisatie een situatie te creëren die om kan gaan met informatie en met data en met IT-middelen. Maar er is natuurlijk veel meer dan dat. Het gaat om bewustwording. Jullie gebruiken het voorbeeld van het trakteren. Ik zou het wel leuk vinden als we dat gaan doen. Maar ik denk dat het nog een brug te ver is. Wij kiezen er nu voor om echt breed in te zetten op een awareness campagne. We doen heel veel op het gebied van awareness. Elke week staat er een 'wist je dat je..' op het gebied van privacy, security, data op ons intranet. We werken met een applicatie, Guardi heet die. Dan moet je eigenlijk quizmatig. Je kan ook punten verdienen. En dan kom je in de scorelijsten zitten. Dus het is ook leuk om het te doen. Krijg je allerlei vragen over security, over phishing, whaling, hacking. En dan moet je vragen beantwoorden of A, B of C kiezen. Dan heb je hem goed, dan stijg je in de ranglijst. En anders moet je de vraag nog een keer doen. Dus wij zitten nog echt wel heel erg op een stukje bewustwording. Maar we moeten ook begrijpen dat het, ook het NEN, hoe groot zo'n project dan ook best wel mag zijn, 101 maatregelen, staat niet op zichzelf. Het is geen doel op zich om aan de NEN te voldoen. En ik denk dat we dat misschien nog niet altijd beseffen. Maar ik heb wel het gevoel dat door het project en door de manier hoe er wordt samengewerkt, dus er zit echt een security officer naast een bestuurder van een woonzorgboerderij. En beide hebben natuurlijk zijn eigen charme en dynamiek en belang in de maatschappij. Dat de manier waarop er wordt samengewerkt met jullie als begeleidende partij, maar ook onderling. Ik denk dat dat misschien nog wel de grootste stap voorwaarts is geweest die we bereikt hebben hiermee. Dat we elkaar weten te vinden. Dat we het gevoel hebben van: Hé, maar als een ander al iets heeft, kan ik het misschien ook gebruiken. Veel meer elkaar bevragen dan dat we dat ooit hebben gedaan. En dat doen we misschien op bestuurlijk vlak wel. Maar op het gebied van digitalisering, innovaties, hadden we daar nog wel wat stappen voor nodig. Innovatie waren we ook al wat verder. Maar echt digitalisering en de basis op orde op het gebied van ICT en ICT-hulpmiddelen. Daar hebben we echt een grote sprong gemaakt. En is dit eigenlijk een katalysator en niet een doel op zich. Het is een hulpmiddel om de rest ook voor elkaar te krijgen.
[25:40] Joël de Jong: Nu je deze stap gemaakt hebt en je hebt dus nu dit vliegwiel gecreëerd, hoe zie jij de toekomst dan voor je?
[25:48] Gerben Krewinkel: Als je echt op korte termijn kijkt, dan zie ik uiteindelijk natuurlijk het wegwerken van de verbeterpunten, het voldoen uiteindelijk aan de NIS, dus toch het vinkenlijstje afwerken. Als je iets verder kijkt in de toekomst, dan zou het gewoon business as usual moeten worden. En dan wordt het gewoon onderdeel van je bedrijfsvoering. En is het eigenlijk, joh, twee keer per jaar doe je een review, één keer per jaar doe je een audit of een certificering, één keer per zoveel jaar. Dat hoort er dan gewoon bij. Eigenlijk zoals je nu je zorgcertificering ook doet. Of je keukeninspecties of wat dan ook. Het is gewoon business as usual geworden. Daar zijn we nog niet. Het is nu echt een projectmatige aanpak. En ook een project met een einddoel. We moeten het halen. We willen al die partijen, die elf partijen of die negen partijen, die moeten gewoon over de finishlijn komen. Maar uiteindelijk moet het gewoon business as usual worden. En dan kunnen we ook weer verder werken. En dat is ook eigenlijk wel waarom wij dit project hebben gedaan. We hebben gezegd: 'Close the Gap' om een stukje basis op orde te krijgen. En dat is niet alleen NEN, maar dat is eigenlijk het volledige compliance, wetgeving, maar ook ICT, afspraken, service management. Maar uiteindelijk moeten we natuurlijk ook verder met elkaar als partijen. En dat noemen wij dan het programma Bridge the Future. Dus die twee horen ook een beetje bij elkaar. Close the Gap, Bridge the Future. De volgende stap is ook dat wij met andere zorgverleners, ziekenhuizen, huisartsen, apotheken, fysiotherapeuten, cliëntvertegenwoordigers, gewoon op een veilige manier data kunnen uitwisselen. Er zijn best veel projecten in de regio die daar al op gericht zijn. Waar we als VVT eigenlijk niet op konden aanhaken, omdat wij ook niet voldoen aan. Kijk, op het moment dat jij met een professionele partij gaat praten, en je maakt afspraken dat ik jouw data krijg en jij de mijne, is de eerste wedervraag die je krijgt: Heb jij security op orde? Want als ik mijn data aan jou geef, wil ik wel zeker weten dat die veilig is. Dus de komende jaren zal echt in het teken staan van het afmaken van dit project. En dan eigenlijk een soort fluide doorgaan naar het ontwikkelen van diensten. Die je dan dus ook met elkaar kan oppakken omdat je voldoet aan. Zeg maar je basis eisen, basis normen. En dat je daar ook trots op mag zijn.
[28:05] Joël de Jong: Ja. Ik vind dat ook wel, dat herkennen wij ook in heel veel van de projecten die we bij GERRIT doen. Het gaat alleen maar over gegevensuitwisselingen. Dit is wel een randvoorwaarde.
[28:16] Gerben Krewinkel: De toekomst, hè? Ja. De toekomst is toch dat we als zorgverleners echt niet meer in de muren kijken. De meest wenselijke situatie dat we al ooit een keer... Ik denk niet eens dat ik het nog ga meemaken. Nico ook niet, want hij is nog een paar jaartjes ouder dan ik. Maar wij gaan het niet meer meemaken. Het mooiste zou natuurlijk zijn dat we in de zorg in een gezamenlijk systeem gaan werken. En de cliënt echt centraal zetten. Of we dan een cliënt, een patiënt of een bewoner noemen, boeit me dan even niet. Gewoon een medemens. In al zijn kwetsbaarheid, dus dat kan in een ziekenhuis zijn vanwege een operatie, maar dat kan ook in de ouderenzorg zijn omdat je niet meer goed te been bent of iets dergelijks, of een ziekte hebt. Dat we veel meer nog een systeemwereld creëren waar we gewoon in een gezamenlijk dossier, in een gezamenlijke omgeving gaan werken. Maar ook dan, dan moet je nog wel voldoen aan je basis. Zeker. Rondom informatieuitwisseling en informatiebeveiliging. Ja. Als je dat niet doet, met elke netwerkverbinding naar buiten, neemt jouw kwetsbaarheid exponentieel toe. En dat moeten we ook beseffen met elkaar.
[29:18] Joël de Jong: Dus het toekomstbeeld van met elkaar samenwerken betekent gewoon dat gaan we alleen maar doen als we de beveiliging, de basis gewoon op orde hebben. En houden.
[29:27] Gerben Krewinkel: En houden. Maar ICT is natuurlijk sowieso al een ver van mijn bed-show voor zorgverleners, maar ook voor staffunctionarissen. Ga je het hebben over een back-up en recovery strategie? Mensen denken: waar gaat dit over? Het boeit me niet. Nooit van gehoord. Het is nog steeds een heel ver van mijn bed-show. En weet je, we moeten daar ook niet zo moeilijk over doen. We moeten niet alles willen weten met z'n allen. Daarvoor zijn partijen zoals jullie en een aantal mensen in je organisatie die het wel weten, geef die gewoon het podium.
[29:58] Joël de Jong: Ja, en zorg dat die plek krijgen en dat je daarnaar kunt luisteren.
[30:02] Nico van Bergen Bravenboer: En al je medewerkers hoeven geen ICT'er te worden. Daar vergissen we ons soms ook wel eens in. Het zijn gewoon gebruikers. Alleen probeer ze maar eens uit te leggen wat dat gebruik inhoudt.
[30:11] Joël de Jong: En dat de mensen wel snappen waarom het wel belangrijk is dat er iemand zich ermee bezighoudt.
[30:16] Gerben Krewinkel: Precies.
[30:17] Joël de Jong: Zijn er nog dingen waarvan je zegt, dit wil ik de luisteraar meegeven?
[30:23] Nico van Bergen Bravenboer: Ga gewoon beginnen. Ga niet afwachten totdat je... Nee, maar dat kunnen we niet aan. Dat kost te veel tijd. Ga gewoon beginnen. Er is altijd wel een uurtje per week waar je je aan kunt besteden. En dan komt het vanzelf wel. Dan komt het enthousiasme. En dan denk je, we kunnen er ook twee uurtjes per week aan besteden.
[30:37] Joël de Jong: En hoe kun je dan beginnen? Wat zou dan het eerste zijn waarvan je zegt...
[30:40] Nico van Bergen Bravenboer: De norm bestaat uit twee delen, dat zei ik al. Lees gewoon eens de eerste drie hoofdstukken van deel 1. Heel simpel, gewoon ga lezen. Dan begrijp je waarom zo'n norm is ontwikkeld en wat het doel is van die normering. En dat dat inderdaad, de norm aan zich is geen iets wat je wil halen. Nee, de norm helpt je bij het behalen van je doelen als het gaat om informatiebeveiliging. Dus ga gewoon lezen. En ga daarna eens kijken van, heb ik hulp nodig of kunnen we het zelf?
[31:07] Gerben Krewinkel: Ja, ik vind het een hele mooie. Aanvullend daarop: hou gewoon een open mind. Dat is zeker voor bestuurders. En dan misschien niet voor de deelnemers die wij hebben binnen Close the Gap. Maar in heel Nederland of misschien wel in andere zorgsectoren. Zoals de gehandicaptenzorg, waar misschien ook nog wel wat achterstanden zijn. Hou een open mind. Zo'n NEN, zo'n NIS, zo'n ISO. Het creëert vaak al weerstand als je het woord gebruikt. Omdat mensen alleen maar denken, oh, dan moet ik heel veel. Het is allemaal protocollen. Het is allemaal eisen waar ik aan moet voldoen. Houd gewoon een open mind. Kijk naar het achterliggende doel wat je ermee bereikt. Zoals Nico net ook al zei, het is geen doel op zich om die NEN te halen. Je wil iets voor elkaar krijgen. En dat kan je doen met behulp van de NEN of door te voldoen aan de NEN. Maar kijk naar het achterliggende doel en hou daar gewoon een open mind voor. Het is niet allemaal technologie, het is niet allemaal stekkers, het is niet allemaal kabeltjes. En het is zeker niet bedoeld om mensen alleen maar een hoge administratieve lastendruk op te leggen. Het heeft een achterliggende doel.
[32:11] Nico van Bergen Bravenboer: Wat we vaak horen, niet alleen nu in Drenthe, maar ook bij andere sessies waar we dit doen, en andere organisaties waar we één op één ondersteuning geven: we gaan nu nadenken over processen, over procedures. En die kunnen we ook gebruiken voor andere zaken als informatiebeveiliging of privacy. En de opbouw van zo'n proces, alleen al dat je daar gewoon een standaard in hebt. Dat helpt om heel makkelijk een proces in te richten voor, bij wijze van spreken, het bestellen van koffie voor de koffieapparaten. Dus wat dat betreft is het soms ook een eye-opener over dat het soms... Het hoeft niet zo moeilijk te zijn. Het is logisch.
[32:48] Joël de Jong: Ja. Nou, volgens mij is dat een mooie boodschap voor de luisteraars. Ik dank jullie beide hartelijk voor jullie tijd en jullie kennis en de delen van een NIN-project in Close the Gap, Bridge the Future.
[32:58] Gerben Krewinkel: Heel graag gedaan. Leuk om te doen.
[33:00] Joël de Jong: En dankjewel luisteraar dat je vandaag verbonden was met GERRIT. Close the Gap, Bridge the Future is een mooi praktisch voorbeeld van hoe we samenwerken aan wetgeving en compliance. Wil je meer weten over dit onderwerp? Klik dan op de links in de show notes. Wil je verbonden blijven met GERRIT? Abonneer je dan op onze podcast in jouw favoriete app, zodat je geen enkele aflevering mist. En deel de podcast vooral met collega's, bestuurders en andere mensen in je omgeving die je denkt, nou, die zouden ook wel iets kunnen hebben aan deze privacy en security aflevering, want dat geldt voor ons allemaal. Ben je benieuwd naar andere digitale gegevensuitwisseling en databeschikbaarheid in de zorg? Luister dan naar de andere afleveringen. En uiteraard kun je ons volgen op LinkedIn en kijk eens ook op onze website www.gerrit.nl.
Blijf verbonden met GERRIT
Maak kennis met het team van GERRIT







.avif)



.avif)
.webp)
.png)









.avif)



