Cyberveiligheid begint in de bestuurskamer
Cyberveiligheid begint in de bestuurskamer keyvisual
Albert Hilvers | Patrick Baltus
Digitale systemen zijn onmisbaar geworden voor de dagelijkse zorgverlening. Als ze uitvallen, kan de planning stilvallen en kunnen medewerkers niet meer bij de informatie die zij nodig hebben om goede zorg te verlenen. Volgens bestuurder Albert Hilvers (Zorggroep Oude en Nieuwe Land) en strategisch verandermanager Patrick Baltus (De Zorggroep) draait cyberveiligheid daarom uiteindelijk niet om techniek, maar om vertrouwen. Vertrouwen dat de zorg doorgaat, ook als digitale systemen onder druk komen te staan. Juist daarom is dit onderwerp volgens hen ook een bestuurlijke verantwoordelijkheid. Met de komst van de Cyberbeveiligingswet (Cbw) wordt die verantwoordelijkheid bovendien nadrukkelijker vastgelegd.
Bloedstroom van de organisatie
Albert Hilvers maakte de volledige ontwikkeling van dichtbij mee. Van papieren dossiers in archiefkasten tot organisaties waarin vrijwel ieder zorgproces digitaal wordt ondersteund. "Ik kom uit de tijd dat alle dossiers nog in een map zaten. Digitalisering begon met het omzetten van papieren documenten naar digitale bestanden. Daarna ontstonden steeds meer koppelingen en samenwerkingen. Het is allang geen ondersteunend proces meer. Het is de bloedstroom van de organisatie geworden. Zorgverlening, dossiervorming en planning zijn er dagelijks van afhankelijk. Digitalisering is voor zorgorganisaties net zo essentieel geworden als elektriciteit of schoon drinkwater. Pas als het wegvalt, merk je hoe afhankelijk je ervan bent. Als een elektronisch cliëntdossier niet beschikbaar is of een zorgalarmeringssysteem uitvalt, raakt dat direct de zorgverlening.’’
Juist daardoor is cyberveiligheid volgens hem geen onderwerp dat naast de zorg staat. "Voor mij begint dit niet op het moment dat de wet ingaat. Het gaat om de continuïteit van zorg, de privacy van cliënten en de betrouwbaarheid van onze digitale processen. Dat moeten we aantoonbaar borgen. Cyberveiligheid gaat uiteindelijk niet om systemen. Het gaat om vertrouwen. Kunnen cliënten, naasten en medewerkers erop vertrouwen dat de zorg doorgaat? Dat hun gegevens veilig zijn? Daar begint het."
De nieuwe wet markeert voor Hilvers dan ook geen koerswijziging, maar onderstreept wel wat er van bestuurders wordt verwacht. "De cyberbeveiligingswet maakt bestuurlijke verantwoordelijkheid explicieter. Voor ons verandert daarmee niet de richting, maar wel de noodzaak om aantoonbaar te maken hoe we risico's beheersen en hoe we de continuïteit van zorg beschermen."
De Cyberbeveiligingswet maakt bestuurlijke verantwoordelijkheid explicieter
Bestuurder Zorggroep Oude en Nieuwe Land
Extra dimensie van goed risicomanagement
Patrick Baltus kijkt vanuit dezelfde verantwoordelijkheid, maar legt het accent op de bestuurlijke afwegingen die daarbij horen. "Bestuurders zijn gewend om risico's af te wegen. Dat doen we rondom kwaliteit, financiën, fysieke veiligheid en sociale veiligheid. Digitale veiligheid hoort daar net zo goed bij. Het is geen los ICT-vraagstuk, maar een extra dimensie van goed risicomanagement."
Volgens hem moeten bestuurders daarom niet wachten tot zich een incident voordoet. "Het is niet de vraag of je een keer geraakt wordt, maar wanneer. Daarom moet je vooraf nadenken over scenario's. Welke risico's accepteer je? Welke maatregelen neem je? En hoe zorg je ervoor dat de gevolgen beheersbaar blijven als er toch iets gebeurt? Uiteindelijk gaat het steeds om dezelfde vraag: hoe waarborg je de continuïteit van de zorg?"
Ook buiten de eigen organisatie liggen risico's die de continuïteit van zorg kunnen raken, benadrukt Hilvers. "Cyberweerbaarheid gaat bovendien niet alleen over de eigen organisatie. Ook leveranciers en ketenpartners zijn onderdeel van de continuïteit van zorg."
Goed bestuur vraagt niet om technische kennis
Betekent dat dan dat iedere bestuurder verstand moet hebben van firewalls, netwerkprotocollen of cyberaanvallen? Integendeel. "Ik hoef niet naast onze specialisten te gaan zitten," zegt Hilvers. "Mijn rol is ervoor te zorgen dat het onderwerp op de bestuurstafel ligt. Kan ik uitleggen hoe risico's zijn geborgd? Weet ik hoe we monitoren? Krijg ik terugkoppeling over audits en managementreviews? Stel ik de juiste vragen? Dat is mijn verantwoordelijkheid.’’
Baltus vult aan: "Als je de kennis zelf niet in huis hebt, organiseer die dan. Daar hoef je je niet voor te schamen. Er zijn voldoende organisaties die kunnen ondersteunen. Het belangrijkste is dat cyberveiligheid structureel onderdeel wordt van de bestuurlijke agenda."
Leren begint bij jezelf
Volgens Hilvers zit de grootste kwetsbaarheid vaak niet in techniek, maar in menselijk gedrag. "Onze hoogste risico's zitten vaak in menselijke fouten. Daarom oefenen we met phishingmails en investeren we veel in bewustwording. Ik ben er zelf ook een keer ingetrapt. Daar heb ik bewust een blog over geschreven. Ik dacht echt dat het mij niet zou overkomen. Juist doordat je daar open over bent, ontstaat een cultuur waarin mensen van elkaar leren in plaats van fouten proberen te verbergen."
Baltus herkent dat. "De ontwikkelingen gaan ontzettend snel. Wat je vandaag beheerst, kan morgen alweer anders zijn. Daarom is bewustwording niet alleen belangrijk voor bestuurders, maar voor iedereen in de organisatie. Iedereen vormt uiteindelijk een schakel in de veiligheid van de organisatie."
Iedereen vormt uiteindelijk een schakel in de veiligheid van de organisatie
Strategisch verandermanager De Zorggroep
Geen vinkje, maar een beweging
De bestuurderstraining die voortkomt uit de cyberbeveiligingswet wordt daarom gezien als bruikbaar hulpmiddel. "We hebben bewust meegegeven dat de training vooral praktisch moet zijn," vertelt Hilvers. "Bestuurders leren het meest van praktijkvoorbeelden. Hoe heeft een andere organisatie iets georganiseerd? Welke vragen stel je als bestuurder? Je moet niet op de stoel van de specialist gaan zitten, maar wel begrijpen hoe je verantwoordelijkheid neemt."
Baltus sluit zich daarbij aan. "Het moet geen training worden die je één keer volgt om vervolgens weer te vergeten. Cyberveiligheid is geen project dat ooit af is. Het is onderdeel van goed bestuur en vraagt blijvende aandacht."
Begin vandaag
Hun boodschap is dan ook eenvoudig. "Wacht niet tot alles perfect geregeld is," zegt Baltus. "Zorg dat het onderwerp op de agenda staat. Organiseer de kennis die je nodig hebt en blijf met elkaar het gesprek voeren."
Hilvers stemt daarmee in. "Goede zorg vraagt om vertrouwen. Dat vertrouwen bouw je iedere dag opnieuw. Ook als bestuurder. Daarom hoort cyberveiligheid niet enkel thuis op de afdeling ICT, maar in de bestuurskamer. Juist omdat de zorg steeds digitaler wordt, moeten vertrouwen en veiligheid vanaf het begin onderdeel zijn van die transformatie."