Standaard risicoset ouderenzorg

 

Deze set is tot stand gekomen omdat we bij Pasquil betrokken zijn als CISO en privacy officer bij verschillende ouderenzorginstellingen. Door de risico’s te vergelijken en feedback te krijgen van collega’s van andere instellingen, zijn we gekomen tot deze eerste versie van deze set. De set wordt dus ook volop gebruikt en helpt elke ouderenzorginstelling om snel aan de slag te gaan met risicomanagement. Ben je op zoek naar een risicomanagementtool die ondersteunt bij het management van deze risico’s? Kijk dan eens naar de risicomanagementtool Risqui, daar staat deze complete set in als template en is daardoor direct te gebruiken!

De set is iets uitgekleder (tot 5 maatregelen) dan het bronbestand want helaas passen niet alle kolommen op de website. Wil je de uitgebreidere excel-file (dat kan!) of heb je verbetersuggesties? Neem contact met ons op via hallo@pasquil.nl

Deze versie bevat de maatregelen uit NEN7510:2024

Risico-omschrijving DomeinBIVMaatregel 1NEN7510 Categorie 1Maatregel 2NEN7510 Categorie 2Maatregel 3NEN7510 Categorie 3Maatregel 4NEN7510 Categorie 4Maatregel 5NEN7510 Categorie 5
Zorgmedewerker is digitaal onvoldoende kundig, wat leidt tot verlies van gegeven en een datalek of waardoor het zorgproces deels wordt verstoord. ZorgXX Digitale vaardigheidstraining voor medewerkers6.3Screening 6.1Back-ups8.14, 8.13Bewustwording op clean desk en clear screen6.3, 7.7  
Door onjuistheid in informatie wordt de verkeerde zorg aan een cliënt geleverd, met mogelijke gevolgen voor de gezondheid van de cliënt.Zorg X 4-ogenprincipe in belangrijke procedures5.3Informatie validatie en kwaliteitscontrole in zorgprocessen5.12, 5.39, 5.40, 5.41, 8.31Detectie op grote of onlogische afwijkingen implementeren of laten implementeren door leverancier8.15, 8.16, 8.7    
Door het gebruik van algemene/gedeelde accounts, hebben onbevoegden toegang tot cliëntinformatie, met een datalek tot gevolg.Zorg  XBewustwording persoonlijk houden eigen account6.3Vertrouwelijkheidsclausule in contracten6.2, 6.6, 6.5Verplicht gebruik van sterke authenticatie (Multifactorauthenticatie)5.15, 8.5 Proces aanmaken account uitzendkracht versimpelen snel kunnen realiseren5.17, 5.16Indiensttreding, aanmaken rechten en verkrijgen middelen verbeteren5.18
Medewerker lekt bewust gevoelige informatie, met financiële- of imagoschade als gevolg.Algemeen  XBeheer van bedrijfsmiddelen en verantwoordelijkheden bij uitdiensttreding5.11, 6.5Vertrouwelijkheidsclausule in contracten6.2, 6.6, 6.5Disciplinaire procedure 6.4Beperking op maken van exports8.2, 8.3, 8.12  
Medewerker gaat onzorgvuldig om met apparatuur, systemen of mobiele datadragers (USB-stick, externe harde schijf), vergeet zijn scherm te vergrendelen of laat informatie slingeren, waardoor onbevoegde toegang krijgen tot informatie, met datalek of verlies van gegevens als gevolg.AlgemeenX XRegels over omgang met ICT en informatiebeveiliging, privacy en werken op afstand6.3, 6.7End-point beveiliging implementeren8.3Bewustwording melden incidenten6.3, 6.8Bewustwording data delen, versturen, en transporteren6.3, 5.14Clean desk & clear screen beleid7.7
Doordat er geen zicht is op wettelijke verplichtingen en eisen vanuit partners of cliënten, wordt niet voldaan aan deze verplichtingen, met mogelijk boetes, imagoschade of claims als gevolg.AlgemeenXXXAnalyse op wet- en regelgeving en contractuele eisen.5.31, 5.34Opstellen van een informatiebeveiligingsbeleid5.1Interne audits en toezichtacties5.35, 5.36Bewustwording op overtreden wetgeving en melden6.3Datalekprocedure melden bij AP en significante cyberincidenten bij Z-cert5.5
Door onzorgvuldige omgang met grote exports van informatie zorgt dat een onbevoegde bij deze informatie kan, met een datalek als gevolg. Algemeen  XBewustwording data exporteren6.3Privacy checks (o.a. DPIA-proces) op grote dataverwerkingen5.34, 5.31Beleid opstellen en naleven over het verwijderen van data 5.37, 8.10Register van verwerkingen opstellen en onderhouden5.34Dataminimalisatie in exports5.34, 8.12, 8.11, 8.3
Incidenten worden niet tijdig of goed gemeld, of niet goed gemanaged, waardoor een grootschalige verstoring of datalek plaatsvindt.AlgemeenXXXOpstellen en naleven van incident- en procedurebeleid5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43Zorgcontinuïteitsplan met informatiebeveiliging5.30, 5.29, 5.42Duidelijkheid in verantwoordelijkheden bij incidenten5.2Aansluiten bij Z-cert voor kwetsbaarheden- en dreigingsinformatie5.6, 5.7Logging, monitoring en detectie8.15, 8.16, 5.28
Vanuit directie/bestuur is onvoldoende budget en of prioriteit voor informatiebeveiliging en privacy, waardoor informatiebeveiligings- en privacy maatregelen niet (tijdig) worden opgepakt.AlgemeenXXXOpstellen van een informatiebeveiligingsbeleid met management commitment5.1, 5.4Duidelijkheid in verantwoordelijkheden in ISMS-document5.2Managementtraining voor informatiebeveiliging6.3, 6.9    
Door het wegvallen van een collega die een essentiële rol heeft in het beheren van informatiebeveiligingsmaatregelen, worden deze maatregelen niet goed onderhouden en ineffectief, met een grote verstoring of datalek tot gevolg.AlgemeenXXXDuidelijkheid in verantwoordelijkheden in ISMS-document5.2Managementtraining voor informatiebeveiliging6.3, 6.9Werkinstructies en documenteren van processen5.37    
Kwaadwillende (bijv. hacker) misleidt een gebruiker, wat leidt tot onrechtmatige toegang tot gevoelige informatie (cliëntinformatie/bedrijfsvoering informatie), met een datalek als gevolg.Algemeen  XVeilige authenticatie5.17, 8.5Bewustwording dreigingen hacker online oplichting (phishing, spear phishing, etc.)6.3Bewustwording melden incident6.3, 6.8Opstellen en naleven van incident- en procedurebeleid5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43Functiescheiding van rechten bij hogere rollen5.3, 8.2
Door onduidelijkheden over rollen en verantwoordelijkheden in de samenwerkingen in de regio, zorgt voor onvoldoende beheersmaatregelen en een datalek als gevolg.AlgemeenX  Integreren van informatiebeveiliging in projectmanagement processen 5.8Privacy checks (o.a. DPIA-proces)5.34, 5.31Contractuele eisen die wet- en regelgeving in acht nemen5.1, 5.31, 5.34Contractuele afspraken met partnerorganisaties & leveranciersmanagement5.19, 5.20, 5.21, 5.22, 5.38, 8.26  
Leverancier of subleverancier van een (kritisch) systeem/ dienst wordt gehackt, wat leidt tot verstoring van kritische processen of datalek. Inkoop/leveranciersXXXBack-ups bij leverancier afdwingen8.13, 8.14Contractuele afspraken met partnerorganisaties & leveranciersmanagement5.19, 5.20, 5.21, 5.22, 5.38, 8.26Contractuele afspraken over schadeloosstelling5.20Malware-preventie en detectie 8.7, 8.16, 8.15 Opstellen en naleven van incident- en procedurebeleid5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43
Leverancier levert onvoldoende kwaliteit, wat leidt tot onjuiste of ontbrekende gegevens, met verstoring van zorg- of IT-processen of verkeerde behandelingen als gevolg.Inkoop/leveranciersXX Contractuele eisen stellen aan partnerorganisaties & leveranciers (SSO, MFA, ISO27001/NEN7510 certificering etc.)5.19, 5.20, 5.21, 5.22, 5.38, 8.26Contractuele afspraken over beschikbaarheid5.20Back-ups bij leverancier afdwingen8.13, 8.14Beschikbaarheid en integriteit als eis meenemen in projectplannen5.8Informatie classificeren m.b.t. beschikbaarheid en integriteit5.12
Een gebrek aan duidelijke eisen voor een leverancier/partnerorganisatie leidt tot onrechtmatige toegang tot vertrouwelijke informatie, met een datalek als gevolg.Inkoop/leveranciers  XContractuele eisen stellen aan partnerorganisaties & leveranciers (SSO, MFA, ISO27001/NEN7510 certificering etc.)5.19, 5.20, 5.21, 5.22, 5.38, 8.26Contractuele afspraken over schadeloosstelling5.20Opstellen en naleven van incident- en procedurebeleid5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43Privacy verantwoordelijkheid vastleggen5.2, 5.34, 5.36Vertrouwelijkheid als eis meenemen in projectplannen5.8
Een gebrek aan duidelijke eisen bij de inkoop van een zorg domoticasysteem leidt tot een onderbreking van de zorgprocessen als gevolg.Inkoop/leveranciersXXXOpstellen van functionele en beveiligingseisen voor domotica in inkoopproces5.20 Back-up en herstel testen uitvoeren8.13Zorgcontinuïteitsplan opstellen voor kritieke systemen5.30, 5.29, 5.42Contractuele afspraken met partnerorganisaties & leveranciersmanagement5.19, 5.20, 5.21, 5.22, 5.38, 8.26Periodieke leveranciers beoordelingen5.22
Een gebrek aan duidelijke eisen bij de inkoop van een systeem of (Cloud)dienst leidt tot kwetsbare techniek, processen, menselijke aspecten of toegang van vreemde mogendheden met een onderbreking van de bedrijfsvoerings- /zorgprocessen en overtreding van wet- en regelgeving.Inkoop/leveranciersX  Analyse op wet- en regelgeving5.31, 5.1, 5.34Bij inkoop van Cloud leverancier eisen stellen5.23, 5.19, 5.20Inventarisatie en classificatie van informatie5.12Contractuele afspraken met leverancier & leveranciersmanagement5.19, 5.20, 5.21, 5.22, 5.38, 8.26  
Door onduidelijke processen hebben medewerkers te ruime autorisatie en daarmee onrechtmatige toegang tot informatie (Onduidelijkheid in rollen en/of functies en de bijbehorende rechten tot informatie). ICT  XProcessen en beleid voor identiteit en autorisatie (IAM)5.15, 5.16, 5.18, 8.2, 8.3Inplannen van periodieke controles op autorisaties5.18, 5.36, 5.15, 5.16Beheer van bedrijfsmiddelen en verantwoordelijkheden bij uitdiensttreding5.11, 6.5Labelen en classificeren van informatie en systemen5.13, 5.12, 5.9Functiescheiding5.3
Wijzigingen van rollen en/of functies worden niet goed beheerd, waardoor er een opstapeling van rechten ontstaat met als resultaat onrechtmatige toegang tot cliëntinformatie of bedrijfsvoeringdata.ICT  XProcessen voor wijzigingen in functies en autorisatie (IAM)5.16, 5.18, 8.2, 8.3Controle op autorisaties5.18, 5.36, 5.15, 5.16Duidelijkheid in rollen en verantwoordelijkheden met betrekking tot autorisaties: wie bepaalt wie waarbij mag 5.2Beheer van bedrijfsmiddelen en verantwoordelijkheden bij uitdiensttreding5.11, 6.5  
Hacker misbruikt bekende of onbekende kwetsbaarheden in netwerk, infra, koppelingen/interfaces, OS, OT-apparatuur, werkplek of applicaties, met onbevoegde toegang tot gevoelige informatie en mogelijk onjuiste of onbeschikbare informatie tot gevolg (ransomware).ICTXX Securitytest (pentest) op de ICT-infrastructuur (werkplekken en netwerk)8.29, 5.35Afspraken maken met leveranciers over kwetsbaarhedenmanagement5.20, 5.19, 5.21, 5.22Netwerksegmentatie8.22Netwerkbeveiliging (poorten afschermen)8.21, 8.20Implementeren van monitoring en detectie8.15, 8.16, 8.7
Hacker misbruikt verschillende technische kwetsbaarheden in combinatie met social engineering om autorisatie te krijgen en rechten te verhogen, met een ransomwareaanval en verstoring van het zorgproces tot gevolg.ICTXXXKwetsbaarhedenmanagement (patch beleid) 7.13, 8.1, 8.8Netwerksegmentatie 8.22Hoger rechten autorisaties beperken5.15, 5.18, 8.2, 8.3Training en bewustwording ICT6.3Opstellen en naleven van incident- en procedurebeleid5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43
Een ontwikkel, test of acceptatiesystemen is beperkter beveiligd en wordt gehackt, met een datalek als gevolg.ICT  XInventarisatie en classificatie van informatie5.12Privacy checks (o.a. DPIA-proces)5.34, 5.31Gebruik maken van ontwikkeling-, test-, acceptatie-, en procedure-omgeving8.31Beleid op gebruik productiedata in test- en acceptatie-omgevingen5.1, 8.33Controle op striktere toegang en beperking gevoelige gegevens (OTAP-omgevingen)5.3, 5.18, 8.3, 5.15, 8.2
Buiten productiesystemen wordt productiedata gebruikt zonder rechtvaardiging, waardoor het onrechtmatig wordt verwerkt (datalek).ICT  XTestdata genereren8.33, 8.11Informatiebeveiliging in projecten5.8Pseudonimisering van data 8.12
5.33
5.35
In privacy beleid regels definiëren over gebruik productiedata voor testdoeleinden.5.1  
Medewerker verwijdert bewust gegevens waarvan geen back-ups zijn gemaakt of waar geen functionele back-ups van zijn, met verlies van gegevens als gevolg.ICTXX Hoger rechten autorisaties beperken5.15, 5.18, 8.2, 8.3Scheiding van rollen en bevoegdheden5.3Logging, monitoring en detectie-regels aanzetten voor verwijdering van grote hoeveelheden data8.15, 8.16Back-ups maken of contractuele afspraken met leverancier over back-ups8.13, 8.14, 5.19  
Hacker verwijdert gegevens waarvan geen back-ups zijn gemaakt of waar geen functionele back-ups van zijn, met verlies van gegevens als gevolg.ICTXX Hoger rechten autorisaties beperken5.15, 5.18, 8.2, 8.3Veilige authenticatie5.17, 8.5Bewustwording melden incident6.3, 6.8Back-ups maken of contractuele afspraken met leverancier over back-ups (werkplek en SaaS-zorgapplicaties)8.13, 8.14, 5.19  
Medewerker (met hogere rechten) maakt een (configuratie)fout, wat leidt tot onbeschikbare systemen of informatie die inzichtelijk is voor onbevoegden, met een verstoring of een datalek als gevolg.ICTX  Wijzigingsprocessen uitwerken en documenteren5.37, 8.32, 8.9Test-omgeving inrichten en testproces hanteren (acceptatieomgeving met koppelingen) & roll-back scenario8.31, 8.29, 8.33Eenduidige bronnen gebruiken, o.a. kloksynchronisatie8.17Training van ICT-medewerkers6.3Kwetsbaarhedenscans en patchmanagementproces8.8, 8.16, 8.33
Gevoelige gegevens worden niet veilig of tijdig verwijderd, met een datalek als gevolg.ICT  XBeleid opstellen over het verwijderen van data 5.37, 8.10Periodieke review van bewaartermijnen en verwijderstatus5.35Veilige verwijder/vernietig procedure data8.12, 8.10, 5.37, 7.13, 7.14    
Legacy (verouderde) systemen worden of kunnen niet meer worden onderhouden en worden gehackt, met een datalek als gevolg.ICT  XLegacy-systemen alleen raadpleegbaar maken en in separaat netwerk zetten8.20, 8.21, 8.22Pentest laten uitvoeren8.29, 5.35Planmatige vervanging & lifecycle van legacy systemen5.9, 8.8Monitoring en logging implementeren8.15, 8.16  
Gegevens worden gedurende uitwisseling onderschept, waardoor een kwaadwillende de data inziet en/of aanpast met een datalek als gevolg.ICT XXPas toe of leg uit standaarden (Forum van standaardisatie) voor encryptie gebruiken8.24ICT-beveiligingsbeleid opstellen en naleven5.1Bewustwording data delen/transporteren 6.3, 5.14    
Gebruikers worden niet gedwongen om sterke authenticatie te gebruiken of hebben last van Multifactorauthenticatie-moeheid, waardoor hacker kan inloggen als medewerkers, met als gevolg onrechtmatige inzage van gevoelige gegevens.ICT  XVerplicht gebruik van sterke authenticatie (Multifactorauthenticatie)5.15, 8.5 Bewustwordingstraining over het belang van Multifactorauthenticatie 6.3Logging en monitoring8.15, 8.16    
Doordat er geen actuele kennis is van dreigingen en kwetsbaarheden worden belangrijke maatregelen over het hoofd gezien met een grootschalig incident als gevolg.ICTXXXAansluiten bij Z-cert voor kwetsbaarheden- en dreigingsinformatie5.6, 5.7Kwetsbaarhedenscans en patchmanagementproces8.8, 8.16, 8.33Risicobeoordeling en maatregelen periodiek reviewen5.8    
Een geïnfecteerd apparaat verspreidt malware, waardoor apparatuur onbeschikbaar raakt en het zorgproces wordt verstoord.ICTX  Implementeren van anti-malware oplossingen8.7, 8.12Kwetsbaarhedenscans en patchmanagementproces8.8, 8.16, 8.33Netwerksegmentatie en toegangsbeveiliging implementeren8.2, 8.3, 8.35    
Door onduidelijkheid in de classificatie van informatie wordt deze niet passend beveiligd, met een datalek of verstoring van processen als gevolgICTX XOpstellen classificatiebeleid5.12, 5.1Opstellen inventarisatie van informatie en (kritische) systemen 5.9, 5.12Toegangsbeheer op basis van classificatie8.3, 8.2    
Vanuit leverancier doorgevoerde wijzigingen of onderhoud zorgt voor verbindingsproblemen tussen systemen en onbeschikbaarheid van en onjuiste informatie, met verstoring van processen als gevolg.ICTX  Leveranciersmanagement en afspraken in SLA over updates, wijzigingen en testen5.19, 5.20, 5.21, 5.22, 5.38, 8.26Regelmatige back-ups en hersteltests uitvoeren8.13Redundantie IT 8.6, 8.14    
Onbewuste medewerker deelt (gevoelige) informatie naar verkeerde ontvanger, met onrechtmatige inzage als gevolg. HR/Menselijk  XBewustwording data delen/transporteren 6.3, 5.14Informatiebeveiliging & Privacy onderdeel maken van indiensttreding training voor medewerkers6.3      
Medewerkers gebruiken eigen apparaten voor werk (privételefoon, privé-pc) met onbekende kwetsbaarheden die gehackt worden, met als gevolg een verstoring van de organisatieprocessen of een datalek.HR/MenselijkXXXBewustwording (met nadruk omgaan met apparaten en updates uitvoeren)6.3Vertrouwelijkheidsclausule in contracten6.2, 6.6, 6.5Gebruikersreglement & bewustwording5.10, 6.3(Mobile) device management: regels voor onbeheerde apparaten8.1, 8.24, 8.5  
Medewerkers gebruiken eigen onbeveiligde apparaten (privételefoon, privé-pc) en downloaden vertrouwelijke informatie hierop, die daarna uitlekt, met als gevolg een datalek.HR/Menselijk  X(Mobile) device management en afdwingen encryptie op niet gemanagede apparaten8.1, 8.24, 8.5Bewustwording (met nadruk omgaan met vertrouwelijke informatie en eigen apparatuur)6.3Vertrouwelijkheidsclausule in contracten6.2, 6.6, 6.5Gebruikersreglement & bewustwording5.10, 6.3Duidelijke werkinstructies gebruik digitale middelen5.14, 5.37
Medewerkers gebruiken niet ondersteunde (cloud)systemen (chatgpt, wetransfer, dropbox) en delen vertrouwelijke informatie, met een datalek als gevolg.HR/MenselijkXXXBewustwording (met nadruk omgaan met digitale middelen)6.4Vertrouwelijkheidsclausule in contracten6.2, 6.6Gebruikersreglement & bewustwording5.10, 6.4Duidelijke werkinstructies gebruik digitale middelen5.14, 5.37(Mobile) device management8.1, 8.24, 8.6
Nieuwsgierige medewerker gebruikt escalatieprocedure om toegang te verkrijgen tot een cliëntdossier zonder noodzaak, met een onrechtmatige inzage en datalek als gevolg.HR/Menselijk  XBewustwordingstraining over gebruik escalatieprocedure en inzagen6.3Logging van escalatie en monitoren op afwijkingen8.15, 8.16Disciplinaire procedure6.4Vertrouwelijkheid in arbeidscontract en regels over vertrouwelijkheid6.2, 6.3  
Hacker misleidt een gebruiker tot een verkeerde handeling of betaling, met financiële schade als gevolg. Finance X Scheiding van rollen en bevoegdheden en procuratielevels5.3Waarschuwing labels voor externe verzender in mailbox5.13Helder gedocumenteerd betaalproces voor check en goedkeuring5.37Bewustwording financieel medewerkers6.3  
Hacker krijgt toegang tot gebouwbeheersystemen of netwerk met verstoring van zorgprocessen als gevolg.Facilitair/huisvestingX  Netwerkbeveiliging (segregatie en firewall)8.22, 8.20Pentest laten uitvoeren8.29, 8.8, 8.3, 8.5, 8.27Toegangsbeveiliging5.15, 5.18, 8.2, 8.3, 8.5Leveranciersmanagement5.19, 5.20, 5.21  
Onbevoegden hebben toegang tot gevoelige ICT-ruimtes (patchruimtes, serverruimtes) en richten schade aan of plaatsen malafide apparatuur, met verstoringen en of datalekken tot gevolg.Facilitair/huisvestingXXXAfgesloten en beveiligde ICT-ruimtes7.1, 7.6, 7.8Redundantie en back-ups8.14, 8.13Beveiliging van gebouwen7.1, 7.2, 7.3, 7.4    
Door een ramp (brand, extreem weer, aardbeving of anders) is de informatievoorziening beschadigd en niet beschikbaar.Facilitair/huisvestingX  Bescherming tegen extreem weer en rampen7.5Redundantie + ICT in Cloud8.14Zorgcontinuïteitsplan met informatiebeveiliging5.30, 5.29, 5.42    
Door kwetsbaarheden in de fysieke beveiliging, kunnen vandalen onderdelen van de infrastructuur of andere onderdelen van de informatievoorziening beschadigen waardoor deze niet meer beschikbaar is.Facilitair/huisvestingX  Fysiek toegangsbeleid & procedures 7.2Beveiliging van gebouwen7.1, 7.2, 7.3, 7.4ICT-ruimtes extra beveiligen7.9, 7.1Afgesloten ICT-ruimtes7.1, 7.6, 7.8  
Door kwetsbaarheden in de fysieke beveiliging, kan een onbevoegde toegang krijgen tot data en deze ontvreemden, met een datalek als gevolg.Facilitair/huisvestingX XFysiek toegangsbeleid & procedures 7.2, 7.3Zonering (beveiligde zones) uitwerken en toepassen7.1Security-monitoring (camera, alarmsysteem)7.4Laptopversleuteling8.24, 8.1Elektronisch toegangssysteem7.2, 7.3, 7.4
Door falende nutsvoorziening (elektriciteit, internet, of netwerk) is de informatievoorziening niet beschikbaar, met storing van alle processen als gevolg.Facilitair/huisvestingX  Noodvoorziening voor elektra7.11Redundantie van nutsvoorzieningen (internet)8.14Onderhoud van apparatuur en bekabeling7.12, 7.13Zorgcontinuïteitsplan met informatiebeveiliging5.30, 5.29, 5.42