Zorgorganisaties krijgen steeds meer te maken met strengere eisen op het gebied van security en compliance. Waar cyberincidenten vroeger vooral grote commerciële organisaties en overheden leken te raken, ziet Tom Schoen, technical architect bij IT-Value, dat ook zorgorganisaties nadrukkelijker in beeld komen.
“Je ziet steeds vaker dat niet alleen de grote ziekenhuizen en zorginstanties, maar ook kleinere mensgerichte organisaties, geraakt worden door security-incidenten. Dat heeft bij organisaties zelf, maar ook bij overheid en toezichthouders, de ogen geopend.”
De urgentie groeit dus. Tegelijkertijd blijft de praktijk weerbarstig. Zorgorganisaties willen hun omgeving veilig inrichten, maar medewerkers moeten ook gewoon hun werk kunnen doen. Zeker in de zorg, waar tijd, aandacht en werkbaarheid direct voelbaar zijn op de werkvloer, vraagt security om meer dan het simpelweg dichtzetten van systemen.
Tom: “Het versterken van security en compliance begint daarom bij een duidelijke baseline. Een praktisch fundament dat beschrijft wat minimaal op orde moet zijn, welke instellingen daarbij horen en waar bewust van wordt afgeweken.”
Daarom in dit artikel:
- Wat bedoelen we met een security– en compliance baseline?
- Wat is de waarde van een baseline?
- Welke baseline-niveaus zijn er?
- Waar gaat het in de praktijk vaak mis?
- Waar begin je?
Wat bedoelen we met een security- en compliance baseline?
Een baseline is geen eenmalige checklist die je afvinkt en daarna weglegt. Het is een basisniveau voor security en compliance dat continu aandacht vraagt. Organisaties moeten blijven evalueren of instellingen nog passen, of nieuwe risico’s ontstaan en of de omgeving nog aansluit op normen en wetgeving.
Tom: “Je hebt een sterk fundament nodig. Daarom hebben we vastgelegd wat je minimaal nodig hebt om op een basisniveau voor security en compliance te komen.”
Voor zorgorganisaties spelen daarbij onder meer NEN 7510, ISO 27001 en andere kaders rondom informatiebeveiliging een rol. Die normen schrijven niet altijd exact voor welk product je moet gebruiken, maar wel welke maatregelen nodig zijn. IT-Value vertaalt die eisen naar concrete instellingen binnen Microsoft-omgevingen.
Tom geeft een voorbeeld: “De NEN schrijft bijvoorbeeld voor dat je bestanden op een bepaalde manier moet versleutelen. Wij kunnen daar dan een invulling aan geven: zo richt je dat in met Microsoft.”
Daarmee wordt een abstracte norm praktisch toepasbaar. De vraag verschuift van: waar moeten we aan voldoen? naar: hoe richten we dit concreet en beheersbaar in?
De waarde van een baseline: grip op afwijkingen
Een baseline heeft pas waarde als je ook ziet wanneer een omgeving daarvan afwijkt. Daarom werkt IT-Value met een platform waarmee Microsoft-tenants van klanten gekoppeld kunnen worden. Daarmee worden controles automatisch uitgevoerd op instellingen die vooraf zijn gedefinieerd.
Tom: “Een aantal controles laten we automatisch toetsen. Staan ze zoals wij vinden dat ze moeten staan? Als ze afwijken, krijgen we daar een melding van.”
Zo’n afwijking hoeft overigens niet altijd verkeerd te zijn. Soms kiest een organisatie bewust voor een andere inrichting. Dan bespreken we die keuze en leggen vast waarom die is gemaakt. Soms is er een goede reden om af te wijken van de baseline. Dan accepteert de klant het risico of beperkt het op een andere manier.”
Die aanpak maakt security volwassen. Niet elke afwijking is meteen een probleem, maar elke afwijking moet wel verklaarbaar zijn. Daarmee ontstaat grip.
Baseline-niveaus: van minimaal naar groeimogelijkheden
IT-Value werkt met verschillende niveaus binnen de baseline. Tom noemt: L1 en L2. L1 is het minimale niveau dat nodig is om een omgeving verantwoord in te richten. L2 gaat verder en vraagt vaak om uitgebreidere licenties en meer functionaliteit.
L1 vormt daarmee de ondergrens. Voor organisaties die verder willen groeien, biedt L2 meer mogelijkheden. Denk aan uitgebreidere controles, meer grip op data, betere bescherming van documenten en meer inzicht in wie toegang heeft tot welke informatie.
Tom: “In de praktijk ligt de drempel vaak bij kosten. Veel organisaties zien de noodzaak wel, maar moeten de investering kunnen verantwoorden. Zeker in de zorg is budget nooit los te zien van andere prioriteiten.
Waar gaat het in de praktijk vaak mis?
In zorgorganisaties draait veel om werkbaarheid. Medewerkers moeten snel kunnen handelen en hebben weinig ruimte voor extra digitale handelingen. Dat schuurt soms met security-eisen.
“Zo is het bijvoorbeeld heel makkelijk om een account te delen. Je hebt bijvoorbeeld acht verpleegkundigen op een afdeling die steeds moeten in- en uitloggen op een iPad. Dat is lastig. Dan wordt er soms gekozen voor een gedeeld account”, aldus Tom.
Voor medewerkers kan dat praktisch voelen. Voor security is het problematisch, omdat je niet meer goed kunt zien wie welke handeling heeft uitgevoerd. Daarmee ontstaat een risico op het gebied van logging, verantwoordelijkheid en dataveiligheid.
Hetzelfde geldt voor multifactor-authenticatie. Vanuit security is MFA vaak noodzakelijk. Voor medewerkers kan het als omslachtig voelen, zeker als zij onder hoge werkdruk staan of digitaal minder vaardig zijn.
Tom: “Als iemand vijf minuten bezig is om in te loggen voordat medicatie kan worden ingevoerd, dan is dat niet te doen. Zeker niet als de werkdruk hoog is en er al te weinig mensen aan het bed staan.”
Daar zit de kern van de uitdaging. Security moet sterk zijn, maar ook uitvoerbaar blijven. Een baseline helpt om daarin bewuste keuzes te maken.
“Compliance kan niet zonder security. Je moet eerst de basis op orde hebben voordat je echt kunt sturen op grip, controle en verantwoording.”
Tom Schoen
Technical architect
Security eerst, compliance daarna sterker maken
Security en compliance liggen dicht bij elkaar, maar zijn niet hetzelfde. Tom legt uit: “Compliance kan niet zonder security.
Zo moet eerst helder zijn wie toegang heeft, hoe rechten worden uitgegeven en vanaf welke locaties mensen mogen inloggen. Daarna kun je compliance goed organiseren en controleren.”
Dat gegeven maakt security vaak de logische eerste stap. Organisaties versterken hun basis, zodat ze daarna beter kunnen sturen op compliance. Dan wordt het mogelijk om documenten beter te beschermen, vertrouwelijke informatie in e-mails te blokkeren of datastromen beter te volgen.
Tom: “Dan kun je straks zorgen dat documenten niet meer zomaar mogen uitlekken, dat e-mails met vertrouwelijke documenten worden geblokkeerd en dat je kunt traceren wie wat heeft geopend.”
Ook lifecycle-vraagstukken horen daarbij. Wie heeft toegang tot een Team? Worden links op tijd ingetrokken? Worden Teams gearchiveerd als een project is afgerond? Kloppen de rechten nog? Het zijn praktische vragen, maar ze bepalen wel hoe veilig en beheersbaar een omgeving is.
Een sterke baseline vraagt om balans
De zorg vraagt om een realistische benadering. Systemen volledig dichtzetten klinkt veilig, maar kan het werk onnodig moeilijk maken. Tom ziet daarom veel waarde in een baseline die technisch sterk is én past bij de dagelijkse praktijk.
“We zeggen wel eens gekscherend: als je alles maximaal dichtzet, kan niemand meer werken. Daarom moet je een selectie maken van wat echt nodig is.”
Die balans is belangrijk. Security en compliance mogen geen papieren werkelijkheid worden. Ze moeten organisaties helpen om risico’s te verlagen, verantwoordelijkheid te nemen en medewerkers veilig te laten werken.
Voor zorgorganisaties en mensgerichte organisaties die willen starten, is de eerste stap helder: breng in kaart wat minimaal nodig is, toets de huidige inrichting en bespreek afwijkingen bewust. Daarna ontstaat ruimte om door te groeien.
Met een goede baseline weet je waar je staat. En minstens zo belangrijk: je weet welke volgende stap logisch is.
Ook klaar voor vooruitgang?
Zet de volgende stap met een partner die écht begrijpt wat telt.
- Jouw kritische IT-kennispartner: verantwoordelijk voor resultaat
- Specialist in maatschappelijke en mensgerichte organisaties
- Unieke werkwijze & methodiek voor grip en zekerheid van
de juiste keuzes - Award-winning specialist in de thema’s van nu
- Verzekerd van een vast team en persoonlijk aanspreekpunt
