 |
Observaties:
- Deze
norm is te veel gebaseerd op alleen
ISO27001/BS7799, dat is gemaakt voor bedrijfsvoering
met vooral financiële risico's,
i.p.v. focus op de specifieke
beveiliging van de zorgsector, met
vooral operationele medische en privacy
risico's.
Door die bedrijfsvoering-toonzetting word er
een richting aangegeven die deels haaks
staat op 't primaire doel van de zorgsector.
- Complexiteit
is de voornaamste oorzaak
voor gebrek aan adequate beveiliging.
Deze 'norm' vergroot vooral de reeds
bestaande complexiteit bij organisaties die
deze 'norm' trachten toe te voegen..
- Er
staat 't een en ander aan achterhaalde
aannames/misvattingen in uit de 90'r jaren.
Door die onjuistheden word een implementatie
volgens de letters van deze norm tot een
contra-productieve formaliteit.
- ISMS
(Information_security_management_system),
lijkt het doel van deze norm,
i.p.v. veiligheid adequaat inrichten
en waarborgen.
Dit op basis van een misvatting dat een ISMS
op zich magisch voor betere veiligheid zou
zorgen, ook al is de nodige kennis
en kunde daarvoor er niet binnen de
organisatie..
= Logica? {als we een EHBO boek
kopen, komen er minder ongelukken}
- De
NEN preekt het Plan,Do,Check,Act cyclus
principe, maar gebruikt het zelf niet om
te controleren of het beschreven doel ook
bereikt wordt met de norm.
- Document
structuur is zeer NEN 'introvert'. Zou
geherstructureerd moeten worden om voor
buitenstaanders(lees de zorg) helder
te maken wat eigenlijk de relevante kern
punten zijn uit 't geheel.
- Deze
norm is een samenvatting van eindeloze
compromissen waardoor het zichzelf
ondermijnt. {01}
Conclusie:
- Een gevolg
van NEN-7510 als de norm voor informatiebeveiliging
voor de zorgsector is dat de
verantwoordelijken in die sector ten
onrechte denken dat als ze deze norm
invoeren ze de beveiliging daarmee
afdoende op orde hebben. Het tegendeel
is helaas de realiteit, verslechtering
als gevolg van deze misleidende norm. [bewijsvoering
onderaan]
|
|
...@NEN, Feb 2016:
"In
2002-2004 heeft het ministerie van VWS NEN
gevraagd om voor de zorgmarkt een
sectorspecifieke norm
te maken voor de
informatiebeveiliging.
Toentertijd was de Britse Standaard 7799 en
later de ISO 17799 de norm voor
informatiebeveiliging dat als basis
is genomen voor NEN 7510.
Dit
zal eerlijk gezegd geen punt van discussie
zijn, omdat deze normen al
geruime tijd worden gebruikt zowel buiten
als in de zorgsector."
...@NEN, Mar 2016:
"De
NEN organisatie maakt niet de norm,
maar faciliteert het proces en publiceert de
norm."
?
Blijkbaar wil NEN wel de financiële lusten
maar niet de lasten die er bij horen om de
nodige kwaliteit/functionaliteit te
waarborgen.

Losse citaten uit: NEN 7510 v2011
- Dit document is bedoeld
voor degenen die een rol spelen bij het organiseren
en bewaken van de
informatiebeveiliging in de zorg.
- .De Nederlandse norm
voor informatiebeveiliging in de zorg is van
toepassing op alle organisaties
werkzaam in de gezondheidszorg, ongeacht de
aard en de omvang van het bedrijfsproces.
- ..De norm is in eerste
instantie gericht op de leiding van de
verschillende organisaties.
- ...De norm richt zich
vervolgens tot de degenen die aldus in het
informatiebeveiligingsproces zijn betrokken.
- ....De organisaties
waarop de norm zich richt, variëren van
individuele zorgverleners tot grote
zorginstellingen en andere organisaties die
bij de informatievoorziening in de
gezondheidszorg zijn betrokken.
- .....Het
toepassingsgebied omvat de beveiliging van alle
typen informatie in en
informatie-uitwisseling tussen de genoemde
organisaties en alle mogelijke
vormen waarin de informatie wordt
weergegeven, vastgelegd en overgedragen.
- ......OPMERKING
De volgorde van de hoofdstukken in deze norm
is geen maat van hun belangrijkheid. Iedere
organisatie die deze norm toepast, behoort
de van toepassing zijnde hoofdstukken te
identificeren, en voor de
eigen omstandigheden
vast te stellen hoe belangrijk zij zijn en
hoe ze van toepassing zijn voor de afzonderlijke
bedrijfsprocessen.
- .......Omdat iedere
organisatie anders is, bestaat
niet één algemeen toepasbaar stelsel
van maatregelen om
informatiebeveiliging in te richten. In
plaats daarvan zal een sluitend
stelsel van beveiligingsmaatregelen op
de specifieke organisatie moeten worden
toegespitst.
- ........OPMERKING
Organisaties die de normen voor
informatiebeveiliging in een zorgomgeving
invoeren zullen merken dat de meeste
beheersdoelstellingen in vrijwel elke
situatie van toepassing zijn.
- .........Deze norm
geeft de verantwoordelijke(n) aanwijzingen
bij het bepalen van doelstellingen en
een afgewogen realisatie.
- .........
Deze norm geeft daarmee aanwijzingen
voor het organisatorisch en technisch
inrichten .... maar
bevat geen
expliciete aanwijzingen voor
specifieke maatregelen...
- Uitgangspunt is
nu het continue managementsysteem
- Hoofdstuk 4
vormt aldus het normatieve raamwerk
van de herziene NEN 7510.
- De beheersmaatregelen in
de hoofdstukken 5 t.m. 15 geven vervolgens invulling
aan de informatiebeveiliging zelf.
De aandachtspunten en aanbevelingen
zijn niet normatief.
- Brede toepassing van
norm en maatregelen zijn belangrijk voor
de continuïteit van zorg.
- Toepassing van de
relevante beheersmaatregelen in de
hoofdstukken 5 tot en met 15 dient het
behoud van beschikbaarheid, integriteit en
vertrouwelijkheid van de informatie en maakt dat de omgang
met de informatie kan worden
ge-audit en verantwoord.
- Deze norm geeft
richtlijnen en uitgangspunten voor het
bepalen, instellen en handhaven van
maatregelen die een organisatie in
de gezondheidszorg moet
treffen ter beveiliging van de informatievoorziening.
- Deze norm biedt een
gemeenschappelijk kader voor het
inrichten van de informatiebeveiliging in de
gezondheidszorg. Dit
gemeenschappelijke kader is nodig met het oog op de
samenwerking binnen en tussen verschillende
organisaties in de zorg.
- Door
risicobeoordeling kan worden
vastgesteld welk niveau van beveiliging voor
elk van de drie onderscheiden aspecten
wordt vereist. De resultaten van
regelmatige risicobeoordeling worden
vervolgens gebruikt voor
het bepalen van de prioriteiten en
noodzakelijke middelen van de
implementerende organisatie.
- Het ISMS in hoofdstuk 4
vormt aldus het raamwerk voor
het organiseren van de
informatiebeveiliging.
- enz..
|
 |

Voorwoord
[=> Norm kader]
- De
herziene norm vormt tevens de Nederlandse weergave van de
Europese en internationale norm NEN-EN-ISO
27799:2008. Die norm geeft aanwijzingen voor het toepassen
van de Code voor informatiebeveiliging
ISO/IEC 27002:2005 in de gezondheidszorg
en verwijst
naar ISO/IEC 27001 voor het bijbehorende
managementsysteem.
-
Verder besteedt deze herziene norm nu
uitgebreid aandacht aan het
managementsysteem voor informatiebeveiliging
en het risicomanagement dat daar deel van
uitmaakt.
- Hoofdstuk
4, over de aanpak van de
informatiebeveiliging, volgt hierin
NEN-EN-ISO 27799, met dien verstande dat
zoveel mogelijk wordt aangesloten
bij NEN-ISO/IEC 27001. Hoofdstuk 4 vormt aldus
het normatieve raamwerk van de
herziene NEN 7510.
- De beheersmaatregelen in de hoofdstukken 5
t.m. 15 geven vervolgens invulling aan
de informatiebeveiliging
zelf.
Daarbij zijn aandachtspunten en
aanbevelingen voor implementatie opgenomen
om de
beheersmaatregelen in praktijk te
brengen. De aandachtspunten en
aanbevelingen zijn niet normatief.
- De nu
voorliggende NEN 7510 Okt 2011, komt
met bovenstaande ingrepen tegemoet aan
een veelheid van wensen vanuit de eerste
zes jaren ervaring met de norm in
Nederland.
- Uitgangspunt
is nu het continue managementsysteem: met de
risicoanalyse bepaalt een
organisatie aan de hand
van onderkende bedreigingen
een passende set maatregelen; door het
inrichten van een
managementsysteem herhaalt
de organisatie regelmatig delen van de
risicoanalyse en houdt daarmee de set maatregelen op peil of
verbetert die.
[Te kort
door de bocht.][Werkt
zo niet, ,gevolg=>
schijnveiligheid]
- Met het centraal stellen van
risicoanalyse en managementsysteem sluit
de norm aan bij de genoemde
internationale sectoroverstijgende
normen op dit gebied (de 'code voor
informatiebeveiliging’).
|
 |
0 Inleiding
# 0.1 Informatiebeveiliging
- Informatiebeveiliging
is het behouden van de
vertrouwelijkheid, integriteit en
beschikbaarheid van informatie.
- Informatie
is een bedrijfsmiddel, dat net
als andere belangrijke bedrijfsmiddelen waarde
heeft voor een organisatie en voortdurend op
een geschikte
manier moet zijn beschermd.
[is meer
dan 'bedrijfsmiddel' in de
zorg]
- Door deze toenemende
verwevenheid wordt informatie blootgesteld
aan een toenemend aantal en breder scala
van bedreigingen en zwakke plekken.
[waarom niet
De oorzaak aanpakken, ipv de
gevolgen!?]
- Informatie kan in verschillende
vormen voorkomen. De informatie kan onder
meer zijn afgedrukt of geschreven op papier,
elektronisch zijn opgeslagen, per post
of via elektronische media worden
verzonden, op film worden
getoond of mondeling worden
uitgewisseld. Informatie behoort
altijd op geschikte wijze te worden beschermd, rekening
houdend met de vorm of de wijze waarop
deze wordt gedeeld of opgeslagen.
[Keuze voor veiliger vorm, moet dan
ook een optie mogen zijn]
- Verstoringen in de
informatievoorziening en schade als gevolg
daarvan kunnen worden voorkomen of beperkt
door een geschikte set beheersmaatregelen in
te zetten, waaronder beleid, werkwijzen,
procedures, organisatiestructuren en
programmatuur- en apparatuurfuncties. De
keuze van maatregelen voor
informatiebeveiliging houdt een afweging in
van risico’s, kosten en praktische
mogelijkheden. Deze factoren veranderen
voortdurend. De afweging zal dan ook telkens
opnieuw moeten worden gemaakt.
Informatiebeveiliging vereist dan ook een
besturingsproces.
# 0.2
Specifiek voor de gezondheidszorg
- Specifiek voor de
gezondheidszorg is de combinatie van
bijzondere functionele eisen aan de
informatievoorziening (‘een overal
bereikbaar patiëntdossier’)
met bijzondere risico’s (soms levensbedreigend,
zeer
privacygevoelig).
[assumptie
toonzetting]
- De gezondheidszorg
vraagt daarom een specifieke
weging van de bovengenoemde
aspecten van informatiebeveiliging.
[niet
zozeer weging van bovenstaande, maar
specifieke aandacht voor specifieke
maatregelen. Niet een kassa als het
basis gereedschap presenteren voor een
specialist arts..]
- Zorginstellingen
zijn open organisaties waar patiënten,
familie en bezoekers in beginsel toegang
hebben. Bij grote
zorginstellingen kan het aantal mensen
dat in operationele gebieden komt
aanzienlijk zijn. Dit maakt de informatiesystemen
in de zorg extra kwetsbaar.
[meer
oorzaak aanpakken dan gevolg][Het is
dan ook zaak om daar meer scheiding in
aan te brengen, dmv data van de
gebruikers systemen te scheiden, en
toegang op data te regelen ipv toegang
op service/applicatie/apparaat.][note:
horeca kassa's met 'druppel' toegang]
- De organisatie van
de gezondheidszorg met zijn diversiteit in
organisatievormen en verdeling van verantwoordelijkheden
verlangt bijzondere aandacht. Een
patiënt heeft te maken met verschillende
zorgverleners,
in eenmanspraktijken en in grote
zorginstellingen, maar verlangt
‘naadloze’ zorg.
[assumptie
toonzetting! met grote gevolgen..]
- Met verwijzing naar
ethische of wettelijke verplichtingen kan
het ontbreken van adequate maatregelen om
dergelijke gebeurtenissen te voorkomen
worden aangemerkt als nalatigheid.
[strafbaar!]{01}
- De
verantwoordelijkheden en plichten van
zorgverleners en zorginstellingen volgen
onder meer uit de Wet op de Geneeskundige
Behandelingsovereenkomst (WGBO). Volgens de WGBO sluit de
behandelaar met de patiënt een
behandelingsovereenkomst, heeft hij/zij
daarbij de plicht een dossier te voeren
en rust op hem/haar een
geheimhoudingsplicht (beroepsgeheim).
Informatiebeveiliging maakt deel uit van
de invulling daarvan.
- Niet
alle gegevens in een zorginstelling
behoeven eenzelfde beveiliging. In welke
mate beschikbaarheid, integriteit en vertrouwelijkheid moeten worden
gewaarborgd, hangt af van de aard van de
informatie, de wijze waarop deze wordt
gebruikt en de risico's waaraan deze
wordt blootgesteld.
[Als
het standaard als bijv 'Geheim'
geclassificeerd word, tenzij anders
bepaald.. Zou het voor instellingen
een stuk behapbaarder maken dan de
huidige wirwar van aanbevelingen en
standaarden, op basis van alles
beschikbaar voor ......]
- Voor systemen met
patiëntgegevens is hoge beschikbaarheid een
eerste eis. Tijdigheid van
informatie is vaak een kritische
factor voor de juiste zorg.
[assumptie
toonzetting! met gevolgen.., er
moet strikte scheiding zijn/komen
tussen patiënt kritische data
beschikbaarstelling systemen, en
omringende systemen voor
bedrijfsvoering]
- Bij spoedeisende
zorg kan een extreem hoge eis aan tijdigheid
moeten worden gesteld,
wat specifieke aandacht vraagt voor het
tegelijkertijd waarborgen van de
vertrouwelijkheid.
Integriteit van de gegevens is ook zeker
vereist. Verder behoort ter bescherming
van de privacy voor
alle persoonsgegevens de
vertrouwelijkheid te worden gewaarborgd.
- Door
risicobeoordeling kan worden vastgesteld
welk niveau van beveiliging voor elk van de
drie onderscheiden aspecten
wordt vereist. De resultaten van regelmatige
risicobeoordeling worden
vervolgens gebruikt voor
het bepalen van de prioriteiten en
noodzakelijke middelen van de
implementerende organisatie.
[Die
risicobeoordeling dient dan
zeer goed in elkaar te zitten,
specifiek voor Zorg ,
uitvoerbaar te zijn door de
verantwoordelijke(n), en met
duidelijk beschreven kaders en
minimale eisen voor de
doelgroep sector]
{Hoofdstuk 3.
Risicomanagement en opbouw van
deze norm. ?Verwijzing naar
NPR-ISO Guide 73:2009}
@NEN "Relevante definities
uit ISO Guide 73 zijn
overgenomen in NEN 7510. ISO
Guide 73 is geen normatieve
verwijzing, maar wordt
informatief in de bijlage
genoemd naast veel andere
normen.
Het bezit van ISO Guide
73 is dus niet
nodig om NEN 7510 goed toe te
kunnen passen.
- Toepassing van de
relevante beheersmaatregelen in de
hoofdstukken 5 tot en met 15 dient het
behoud van beschikbaarheid, integriteit en
vertrouwelijkheid van de informatie en maakt dat de omgang
met de informatie kan worden ge-audit en
verantwoord. [lijkt een
gemakkelijke aanname, ..om daar verder
niets voor de borgen..]
- De
beheersmaatregelen kunnen helpen de
kans op fouten in de zorg die ontstaan door
verlies van integriteit in patiëntinformatie
te verminderen.
[..of
veroorzaken doordat ze buiten context
bedacht zijn ,of, te kort door de
bocht toegepast worden]
- Brede
toepassing van norm en maatregelen
zijn belangrijk voor de continuïteit van
zorg.
[Mits de norm
toepaspaar is gemaakt!, anders
veroorzaakt het meer ellende dan 't
zou moeten voorkomen]
#
0.3 Deze Nederlandse norm
- Deze norm biedt een
gemeenschappelijk kader voor het
inrichten van de informatiebeveiliging in de
gezondheidszorg. Dit
gemeenschappelijke kader is nodig met het oog op de
samenwerking binnen en tussen verschillende
organisaties in de zorg.
[? een extra
doel/reden is de 'samenwerking?]
- De Nederlandse
norm voor informatiebeveiliging in de zorg is
van toepassing op alle organisaties
werkzaam in de gezondheidszorg,
ongeacht de aard en de omvang van het
bedrijfsproces.
- De norm geeft aan
wat een organisatie moet doen om informatie
te beveiligen, maar bevat geen expliciete
aanwijzingen voor specifieke technische
maatregelen. Bijvoorbeeld niet te lezen zal
zijn welke methode van encryptie moet worden
toegepast.
[ Hoe komt een
zorg org aan die Nodige info?]
- Dit document is
bedoeld voor degenen die een rol spelen bij
het organiseren en bewaken van de
informatiebeveiliging in de zorg. Die rollen kunnen op
uiteenlopende wijzen zijn ingevuld en
belegd in verschillende betrokken
organisaties, zoals individuele
zorgverleners, zorginstellingen,
(regionale) netwerkorganisaties,
verzekeraars, certificerende
organisaties en de Inspectie voor de
Gezondheidszorg.
- De norm is
in eerste instantie gericht op de leiding
van de verschillende organisaties. Deze moet zorgen voor het
toewijzen en invullen van de rollen en
verantwoordelijkheden voor het organiseren
en bewaken van de informatiebeveiliging.
De norm richt
zich vervolgens tot de degenen die aldus
in het informatiebeveiligingsproces zijn
betrokken.
[verwatering.,
] [voor wie is 't nu bedoeld?]
[Bijvoorbeeld voor De persoon
die verantwoordelijk is?]
|
1
Onderwerp en toepassingsgebied
- Deze norm geeft
richtlijnen en uitgangspunten voor het
bepalen, instellen en handhaven van
maatregelen die een organisatie in de
gezondheidszorg moet treffen
ter beveiliging van de
informatievoorziening.
- Hiervoor
geeft de norm een normatief raamwerk in de
vorm van een Information Security Management
System (ISMS). De
organisaties waarop de norm zich richt,
variëren van individuele zorgverleners tot
grote zorginstellingen en
andere organisaties die bij de
informatievoorziening in de
gezondheidszorg zijn betrokken.
- Het
toepassingsgebied omvat de beveiliging van alle
typen informatie in en
informatie-uitwisseling tussen de genoemde organisaties
en alle mogelijke vormen waarin de
informatie wordt weergegeven, vastgelegd
en overgedragen.
[echt.!?..
Alle..]
- Door implementatie van
het ISMS inclusief de beheersmaatregelen bij
elk van de beheersdoelstellingen in deze
norm kan een
organisatie voldoen aan de eisen die in
een risicobeoordeling zijn vastgesteld.
[dus., niet
voldoen aan deze norm!?]
- Deze norm geeft daarmee aanwijzingen
voor het organisatorisch en technisch
inrichten van de informatiebeveiliging
en biedt zo een basis voor vertrouwen
in de zorgvuldige informatievoorziening
bij en tussen
de verschillende organisaties in de
gezondheidszorg.
["maar bevat geen expliciete
aanwijzingen voor specifieke
technische maatregelen"]
|
2 Termen en
definities
- 2.26
managementsysteem voor
informatiebeveiliging (ISMS)
dat deel van een managementsysteem
dat op basis van een beoordeling van
bedrijfsrisico’s, tot doel heeft
het vaststellen, implementeren, uitvoeren,
controleren, beoordelen, onderhouden en
verbeteren van informatiebeveiliging.
OPMERKING: Het managementsysteem omvat
structuur, beleid, planningsactiviteiten,
verantwoordelijkheden, werkwijzen,
procedures, processen en middelen van de
organisatie.
- 2.3 bedreiging
potentiële oorzaak van
een ongewenst incident dat een systeem of organisatie
schade kan toebrengen.
[Bij een Zorg
norm zou men toch 'Personen' als
primair onderwerp verwachten]
- 2.5
Beheersmaatregel
OPMERKING;
Beheersmaatregel wordt ook gebruikt als een
synoniem voor waarborging of tegenmaatregel.
[vervaging/verwarring]
- 2.6 beleid
algehele intentie en richting die
formeel door de directie wordt
onderschreven.
[hoeft niet
vastgelegd te zijn?]
- 2.7
beschikbaarheid
kenmerk dat iets
toegankelijk en bruikbaar is op
verzoek van een bevoegde entiteit.
[...
bruikbaar
als nodig voor gestelde doel.]
- 2.8
besturingssysteem
programma dat na het
opstarten van een computer in het geheugen
actief wordt en dat de functionaliteiten aanbiedt om andere
programma's uit te voeren..
[onzin uit
een 80'r jaren]
- 2.10 derde
partij
persoon of entiteit die
wat betreft de zaak in kwestie, als onafhankelijk van de
betrokken partijen wordt gezien.
[wat
is dan de definitie van
'onafhankelijk' in een zakelijke
context?]
- 2.12 directie
hoogst verantwoordelijke
van een organisatie.
[daarmee
ook De 'eindverantwoordelijke' ?]
- 2.13 ...
- 2.15 ...
[<==> 2.1.
verschil in context van deze norm?]
- 2.16 informatiebeveiliging
behouden van de
vertrouwelijkheid, integriteit en
beschikbaarheid van informatie; daarnaast kunnen ook
andere eigenschappen, zoals authenticiteit,
verantwoording, onweerlegbaarheid en
betrouwbaarheid hierbij een rol spelen.
[Er zijn dus per definitie meer
dan de 3 eerder, als de enige 3
genoemde, punten belangrijk om 't
primair gestelde doel te kunnen
bereiken!!?]
- 2.30
patiëntdossier
totale verzameling van alle
gegevens die de diagnostiek en medische en
paramedische behandeling en verzorging van
een bepaalde persoon documenteren.
[in context van
wetgeving en warboel van bepalingen in
deze norm, niet haalbare definitie?]
- 2.36 risicoanalyse
proces dat tot doel
heeft de aard van het risico te begrijpen en het
risiconiveau vast te stellen
- 2.44
verantwoordelijke
degene die het beleid
opstelt, beslissingen neemt en consequenties draagt
ten
aanzien van een organisatie, een object
of de inhoud en uitvoering van een
proces
|
  |
3 Risicomanagement en opbouw van deze norm
- #
3.1.1 Voor beveiliging vormt het
beheersen van risico’s het voornaamste
principe.
[omdat?]
- Op
deze plaats wordt een kort overzicht
gegeven.
- Om te
bepalen aan welke risico’s een organisatie
bloot staat, is het nodig de bedreigingen,
bedrijfsmiddelen en kwetsbaarheden te
benoemen.
[in sec the Unknown factor
is significant]
- Uit een schatting van de
waarschijnlijkheid dat een bedreiging tot
een incident leidt, wordt daarmee het risico
bepaald. Of dit risico aanvaardbaar is,
wordt bepaald
aan de hand van criteria die de
organisatie eerder heeft
vastgesteld (zie verder 3.1.2).
[dit is theorie uit de
(pre cyber) financiele wereld, die
zo niet toepasbaar is op zorg
beveiliging]
[feitelijk moeten basis
maatregelen zorgvuldig doorgevoerd en
gecontroleerd worden om een degelijke
basis beveiliging te kunnen
waarborgen, bottom-up IPV
top-down, ambacht IPV bureaucratie]
- etc..
- [? Borging
van kwaliteit van PDCA om gebruikelijke
top-down PD,PD,PD.. short-loop te
voorkomen?!]
Figuur 1.
- "Bepaal de waarde van de
informatiemiddelen en afhankelijkheden
ertussen"
[Is feitelijk
onmogelijk gebleken voor
zorginstellingen!]
- "Bepaal
bedreigingen"
[Idem..niet afdoende
mogelijk. Aanpak is een
misvatting uit de oude financiele
(niet cyber) wereld]
- Het is nodig de
risicobeoordelingen vanuit de verschillende
invalshoeken
samen te brengen om een
afgewogen besturing van de
informatievoorziening te bewerkstelligen.
[klinkt mooi,
maar hoe!?]
- Adequate
risicobeoordelingen identificeren en
kwantificeren risico’s en kennen prioriteit
toe aan de hand van de criteria voor
risicoaanvaarding en doelstellingen die
relevant zijn voor de organisatie.
Hierbij kunnen
normen voor de
organisatie en de zorgsector een rol
spelen, evenals reacties van de
buitenwereld en klinische en andere
prioriteiten.
[wirwar
cirkel redenatie..]
- # 3.1.3 Risicobehandeling
De aanduiding
'risicobehandeling' benadrukt de
activiteit van het reduceren van risico's
tot aanvaardbaar geachte niveaus,
waarbij wordt erkend dat
er nooit afdoende middelen beschikbaar
zullen zijn om volledige risicovermijding
te betrachten. Het gaat om de balans
tussen (ingeschatte) bedreigingen en
risico’s enerzijds en anderzijds de
risicobeperkende maatregelen, kosten en
werkbaarheid.
[assumptie
toonzetting! met grote ontmoedigende
gevolgen..]
[gaat helemaal
niet om hypothetische 'volledige',
maar om duizenden jaren oude
beveiliging principes die
slachtoffer rol voorkomen..]
- Een organisatie kan
besluiten bepaalde risico’s bewust te aanvaarden,
mits wordt voldaan aan het beleid en de criteria voor
risicoaanvaarding van de organisatie.
[Dit is alleen
mogelijk als de beslisser(s) zich bewust zijn van
wat er speelt!. Normaliter is dat
Niet het geval bij zorg instelling
eigenaren/raad_van_bestuur,..]
[Dergelijke
bewustzijn kan dmv een specifieke
aanpak van voorlichting voor dat
type functies ]
- # 3.2 Opbouw van
deze norm
- In elke
organisatie is de bedrijfsvoering
georganiseerd rond primaire, ondersteunende
en besturende processen. In de
meeste processen wordt informatie
verwerkt, opgeslagen en uitgewisseld. In
deze context is het beveiligen
van informatie een besturend proces.
[niet
waar, in de realiteit..]
- Het ISMS in hoofdstuk 4
vormt aldus het raamwerk voor het
organiseren van de informatiebeveiliging.
[in praktijk zorgt het met name
voor Schijnveiligheid door primaire
focus op bureaucratie]
- #OPMERKING
De volgorde van de
hoofdstukken in deze norm is geen maat van
hun belangrijkheid. Iedere organisatie die deze
norm toepast, behoort de van toepassing
zijnde hoofdstukken te identificeren, en
voor de eigen omstandigheden vast te
stellen hoe belangrijk zij zijn en hoe ze van
toepassing zijn voor de afzonderlijke bedrijfsprocessen.
[wie/wat
geeft dan wel aan wat belangrijk is,
als de norm opsteller zich daar niet
aan durft te branden!?]
|
 |
4 Aanpak van de informatiebeveiliging
4.1 Managementsysteem voor
informatiebeveiliging: ISMS
- De organisatie moet een
ISMS inrichten.
[Summon the
Dragons!]
- ISO/IEC 27001 is
daarvoor de norm. Dat
document beschrijft het cyclische
proces (plan/do/check/act) voor het
bepalen van beveiligingsdoelstellingen
op basis van een risicobeoordeling,
het treffen van maatregelen en het
monitoren en beoordelen van de
uitkomsten.
[A)
ISO27001 gecertificeerde
organisaties hebben hun basis
beveiligingsmaatregelen niet
getroffen. B) Monocultuur =>
contra-evolutie ]
- d)
continue verbetering, gebaseerd op objectieve meting.
[hier is een
eenduidige definitie voor nodig, om
iets van betekenins te kunnen hebben]
- Deze norm is
door aansluiting bij ISO/IEC 27001
afgestemd op ISO 9001, en loopt daarmee
ook in de pas met NPR-CEN/TS 15224 en NTA
8009 (VMS), om een consistente en
geïntegreerde implementatie en uitvoering
te ondersteunen. Zo kan één goed opgezet
managementsysteem voldoen aan de eisen van
al deze normen, ofwel kan een organisatie
haar ISMS afstemmen op of integreren met
gerelateerde eisen van andere
managementsystemen.
[klinkt te
mooi om waar te zijn. En dan is ...]
- OPMERKING
1
Organisaties
die de normen voor informatiebeveiliging
in een zorgomgeving invoeren zullen merken
dat de
meeste beheersdoelstellingen in vrijwel elke
situatie van
toepassing zijn.
[nonsense!]
- OPMERKING 2
Organisaties die de normen in de
gezondheidszorg toepassen worden geacht
situaties te herkennen die mogelijk
aanvullende beheersdoelstellingen
vereisen.
[hoe!?]
Figuur 2.
[daar mist d). Objectieve
meting]
4.2
Directieverantwoordelijkheid
-
4.2.1 Toewijzen verantwoordelijkheden
De
directie moet verantwoordelijkheden ten aanzien van het
ISMS toewijzen.
- Vervolgens
geldt dit ten aanzien van de verantwoordelijkheden
voor de beveiliging van individuele bedrijfsprocessen,
bedrijfsmiddelen en voor het uitvoeren
van specifieke
beveiligingsprocessen.
Hierbij
zijn verschillende verantwoordelijkheden
te benoemen.
[Versnippering/cel-vorming.
Waardoor het cruciale complete Overzicht
verloren gaat. Gaten komen in blinde
vlekken tussen de cellen. Security-101]
- Internationaal
wordt vaak gebruik gemaakt
van het zogenaamde RACI-model .
[Dit is een
(afschuif) model uit de financiele
wereld, en werkt niet in de
beveiliging waar de man/vrouw aan 't
front het nodige aan mandaat moet
hebben om zonder eerst door de
piramide constructie te moeten direct
adequaat in te grijpen als nodig
geacht]
[Wat wel werkt
is bijvoorbeeld: (ASCS) Advanced
Self Correcting Structure for
Information Protection in a Dynamic
Environment.]
- 4.2.2 Actieve betrokkenheid
- Dit kan worden bereikt
door:...
[= Vaag...., waar juist concrete
duidelijke kaders cruciaal zijn]
[+ Slager bepaald zo zelf de keuring van
eigen vlees]
-> 5.1.2 , 6.1.2, 6.1.4,..enz..
|
|
//- onderstaande
is Niet normatief! En niet meer dan
aandachtspunten en aanbevelingen.
|
10 Beheer van communicatie- en
bedieningsprocessen
....
- 10.6
Beheer van netwerkbeveiliging
- Doelstelling:
Bewerkstelligen van de
bescherming van informatie in
netwerken en bescherming van de
ondersteunende infrastructuur.
- 10.6.1
Maatregelen voor netwerken
- a) scheid de
operationele verantwoordelijkheid voor
netwerken waar nodig van de
verantwoordelijkheid voor computerbewerkingen
(zie 10.1.3);
[1990's
concept!. Nu is er
virtual-networking wat als
gevolg systeembeheerders
acties van zelf aangepast word]
- b) stel
verantwoordelijkheden en procedures vast
voor het beheer van apparatuur op
afstand, waaronder apparatuur in
gebruikersruimten;
[waarom
staat dit hier?]
- c) tref extra
beheersmaatregelen om de
vertrouwelijkheid en integriteit te
waarborgen van gegevens die via openbare netwerken
en over draadloze netwerken worden
verzonden en om de aangesloten
systemen en toepassingen te
beschermen (zie 11.4 en 12.3); ook
kunnen extra beheersmaatregelen nodig
zijn om de beschikbaarheid
van netwerkdiensten en aangesloten
computers te handhaven;
[te
algemeen]
- d) pas een passende
registratie en controle toe om
handelingen die van belang zijn voor de
beveiliging te kunnen vastleggen;
[? "doe
wat je moet doen om 't gedaan te
krijgen.."]
- e) zorg voor nauwkeurige
coördinatie van beheeractiviteiten om
de dienstverlening aan de organisatie
te optimaliseren en om te waarborgen
dat beveiligingsmaatregelen consistent
worden toegepast over de informatieverwerkende
infrastructuur als geheel. [waar in
deze norm staat Hoe men dat
"nauwkeurig" kan/moet doen?]
- Overige
informatie
Aanvullende informatie
over netwerkbeveiliging kan worden
gevonden in ISO/IEC 27033 Security
techniques – Network security [41].
[Helaas
staat ook in Deze 7510 norm dat men
die moeite niet hoeft te doen...]
|
NTA 7515:2016,
NEN 7510 Certificering
> Het onderhouden en evalueren van de
naleving van wet- en regelgeving is de
verantwoordelijkheid van de klant.
"De certificatie-instelling moet zich
beperken tot controles en steekproeven om het
vertrouwen te scheppen dat het ISMS in dit
opzicht functioneert."
4.5 CHECK: het ISMS monitoren en
beoordelen
Beoordelen en, voorzover van toepassing, meten
van procesprestaties ten opzichte van het ISMS
en de doelstellingen en ervaring uit de
praktijk,
en rapportage van de resultaten aan de
directie ter beoordeling.
4.6.2 Continue verbetering
De organisatie moet continu de
doeltreffendheid van het ISMS verbeteren door
gebruikmaking van het
informatiebeveiligingsbeleid, de
informatiebeveiligingsdoelstellingen,
auditresultaten, analyse van
gecontroleerde gebeurtenissen, corrigerende en
preventieve maatregelen en de
directiebeoordeling.
4.6.1 Algemeen
De directie moet het ISMS onderhouden en
verbeteren.
9.2.2
Competentie van het auditteam
9.2.2.1 Algemeen
Naast de in 7.2 opgenomen eisen,
gelden voor certificatie de volgende eisen.
Voor controleactiviteiten gelden alleen
de eisen die relevant zijn voor de
geplande controleactiviteit.
a) Op elk van de volgende gebieden moet
ten minste één lid van het auditteam voldoen
aan de criteria van de
certificatie-instelling, om binnen het team
verantwoordelijkheid op zich te nemen op het
gebied van
- 5) het identificeren van de kwetsbare
punten van de organisatie van de klant en
inzicht in de waarschijnlijkheid van het
voorkomen, de impact, het mitigeren en het
beheersen ervan;
- 9) kennis van methoden om incidenten
te behandelen, en
bedrijfscontinuïteit;
- 11) kennis van de actuele
technologie waar beveiliging relevant of een
probleem zou kunnen zijn;
- 12) kennis van risicomanagementprocessen
en -methoden.
c) Het auditteam moet beschikken
over passende werkervaring en
ervaring in de praktische toepassing van
de bovengenoemde punten (dit betekent
niet dat een auditor moet beschikken over de
algehele ervaring op alle terreinen van
informatiebeveiliging, maar dat het
auditteam als geheel moet beschikken over
voldoende kennis en ervaring die de
reikwijdte van het voorliggende ISMS
bestrijkt).
Een auditteam mag
uit één persoon bestaan mits die persoon
voldoet aan alle criteria
zoals hiervoor onder a) vermeld.
{ Uit
Bijlage B: "Het is
mogelijk invulling te geven aan de eisen
waaraan het auditteam moet voldoen door de
inzet van (externe) materiedeskundigen. De
eisen aan een materiedeskundige zijn
opgenomen in de 6e kolom van tabel B.1. "}
9.2.2.2 Aantonen van competentie door
auditor
Auditoren moeten kunnen aantonen
dat zij beschikken over de bovengenoemde
kennis en ervaring, bij
voorbeeld via
- a) erkende ISMS-specifieke kwalificaties;
- b) registratie als auditor;
- c) erkende ISMS-opleidingen;
- d) actuele documenten over continue
beroepsontwikkeling;
- e) praktisch bewijs door getuigende
auditoren tijdens het ISMS-auditproces aan de
hand van bij klanten
- bestaande systemen.
{ Uit Bijlage B: "Actuele kennis van zakelijke
contractuele aangelegenheden en algemene wet-
en regelgeving in verband met ISMS (o.a. Wgbo,
Wbsn-z, Wcz, Wbp, Kwz)"
9.2.4.3.2 Naleving van wet- en
regelgeving
Het onderhouden en
evalueren van de naleving van
wet- en regelgeving is de
verantwoordelijkheid van de
klant. De
certificatie-instelling moet zich
beperken tot controles en
steekproeven om het vertrouwen te
scheppen dat het ISMS in dit opzicht
functioneert.
De certificatie-instelling moet verifiëren
dat de klant een
managementsysteem heeft dat bewerkstelligt
dat wet- en regelgeving worden nageleefd
in overeenstemming met de
informatiebeveiligingsrisico's en -impact.
9.8.2 Klachten
Klachten zijn een bron van informatie over
mogelijke non-conformiteiten. De
certificatie-instelling moet van
de gecertificeerde klant eisen dat de
gecertificeerde klant na ontvangst van een klacht
de oorzaak van de
klacht vaststelt en indien van toepassing hierover
rapporteert, met inbegrip van vooraf bepaalde (of
aanleidinggevende) factoren binnen het ISMS van de
klant.
D.1.2 Auditbewijsmateriaal
Eigen waarneming van de auditor levert
auditbewijsmateriaal met de hoogste kwaliteit
(bijv. een deur die
moet zijn afgesloten is daadwerkelijk op slot,
vertrouwelijke overeenkomsten zijn ondertekend,
het register
van bedrijfsmiddelen bestaat en bevat de
waargenomen bedrijfsmiddelen, de
systeeminstellingen zijn
volgens afspraak, enz.).
|
Twee voorbeelden van het disfunctioneel zijn
van deze norm..
(Organisaties
die voldoen, hebben de meest elementaire
informatiebeveiliging zaken niet eens
onder controle. )
Voorbeeld A:
#
[Feb 2016]:
http://home.mediquest.nl/persbericht/mediquest-behaalt-iso-27001-nen7510-certificering-voor-gehele-organisatie/
  
a) 11.15.2
"‘Informatiesystemen die patiëntgegevens
verwerken, behoren authenticatie toe te passen
op basis van tenminste twee afzonderlijke
kenmerken’. Dit betekent dat het alleen mogelijk
is om toegang te krijgen met iets wat je hebt
(een pasje of token) plus iets wat je weet (een
wachtwoord of code)."
b) Beveiliging certificaat is verlopen. De
eigenaar heeft niets ondernomen om dat te
voorkomen.
c) De data verwerker ontkent elke vorm van
verantwoordelijkheid.
reacties:
From: Kwaliteit MediQuest
<kwaliteit@mediquest.nl>
"Zou u mij kunnen aangeven op welke wijze u
heeft kunnen vinden dat het certificaat voor de
huisartsen service is verlopen? Op die manier
kunnen wij dit nalopen en verifieren."
"Daarnaast
vraag ik mij af op welke wijze u hebt
geïnterpreteerd dat de organisatie niet weet wat
de actuele status is van een van onze primaire
beveiligingsmaatregelen. Hier heb ik geen
uitspraak over gedaan."
Met
vriendelijke groet,
...
Projectleider
Patiëntervaringsonderzoek
MediQuest |
Burgemeester Reigerstraat 89 | 3581 KP Utrecht | Statutair
gevestigd te Hilversum
Voorbeeld
B:
(een paar topjes van deze ijsberg, ter
illustratie)
https://webmail.erasmusmc.nl/~
The requested
URL was not found on this
server.
Apache/1.3.41
Server at webmail.erasmusmc.nl
PHP/5.3.3 with Suhosin-Patch
mod_ssl/2.8.31 OpenSSL/0.9.7e-p1
* Observations:
- Too old:
Version release date: Sat,
19 Jan 2008
February
03, 2010: "As of today
the Apache 1.3 HTTP Server is at its
official End of Life with its 1.3.42
release, eight years after its
successor Apache 2 debuted."
- Known
vulnerabilities:
- https://www.cvedetails.com/vulnerability-list/vendor_id-45/product_id-66/version_id-86743/Apache-Http-Server-1.3.41.html
- https://www.cvedetails.com/vulnerability-list/vendor_id-74/product_id-128/version_id-97802/PHP-PHP-5.3.3.html
- https://www.openssl.org/news/vulnerabilities.html
- No service security
hardening
- Provides access to
sensitive email storage, both
current and old archived email.
Without appropriate protection as
referred to in NEN7510.
- etc..
http://tibco-spotfireweb.erasmusmc.nl/Login.aspx?ReturnUrl=%2f
* Observations:
- Allow unencrypted/plain-text login to
several services
- Allow client side browser cache
username/password credential storage
- ...
http://www.erasmusmc.nl/footercontent/privacy/
"Het Erasmus MC gaat met de grootste
zorgvuldigheid om met de
(persoons)gegevens van bezoekers die in het
kader van een bezoek van zijn website
beschikbaar komen.
... Bij het verwerken van onze websitestatistieken worden de IP-adressen van
de bezoekers geanonimiseerd: van alle IP-adressen wordt het laatste
deel verwijderd, waardoor van een gebruiker nog wel het land is te
bepalen, maar niet de exacte locatie."
* Observations:
- Is indirectly providing exact location and other privacy sensitive info to Gooogle (even before one can read the privacy statement):
http://www.google-analytics.com/collect?v=1&_v=j41&aip=1&a=830224530&t=pageview&_s=1&dl=http%3A%2F%2Fwww.erasmusmc.nl%2Ffootercontent%2Fprivacy%2F&ul=en-gb&de=utf-8&dt=Erasmus%20MC%20%3A%20Privacy&sd=24-bit&sr=1024x1024&vp=300x300&je=0&_u=QACAAEQAI~&jid=&cid=1978470238.1458156460&tid=UA-633649-1&z=592063320
Note: One can not prevent gooooogle from getting the full IP and all other data via this construction: ga('set', 'anonymizeIp', true); ..Its a snake oil construction.
- WebPage is also trying their own statistics service, which is no longer functional it seems: http://webstat.erasmusmc.nl/piwik.js [server not found]
- etc..
http://www.erasmusmc.nl/commissies-cs/metc-cs/574257/voorbeeldpassagesversie1.9d.d.2maart2016
Meta-Data: File Type : DOC, application/msword Title : Model informatiebrief Author : riejanne Last Modified By : W.C.M. Tielemans Revision Number : 2 Software : Microsoft Office Word Last Printed : 2012:05:31 11:55:00 Create Date : 2016:03:02 10:54:00 Modify Date : 2016:03:02 10:54:00 Security : None Company : LansuPaulis Lines : 222 Paragraphs : 62 Char Count With Spaces : 31311 App Version : 14.0000 Comp Obj User Type Len : 32 Comp Obj User Type : Microsoft Word 97-2003-document
* Observations:
- Are ignoring basic data leakage principles.
Microsoft Word documents should be converted to PDF and meta-data removed before publication. - Haven't completed any Plan-Do-Check-Act cycles during the past years.
No significant vulnerability/security audits have been done, it seems like..
https://nl.linkedin.com/in/jaschoemaker
Corporate Information Security Officer / Business Continuity Manager
Skills- ITIL
- Risk Management
- Information Security Management
- Security
- Information Management
- Information Security
- Analysis
- Governance
- Information Technology
- IT Strategy
- ISO 27001
- PRINCE2
- Incident Management
- Process Management
- Risk Assessment
- Business Continuity
- IT Audit
- ICT
- Change Management
- IT Service Management
- IT Management
- Outsourcing
- Interim Management
- Security Audits
- Service Management
- Identity Management
- Enterprise Architecture
|
|