Standaard risico- en maatregelenset ziekenhuis

 

Vanuit de subsidie CIF-NL hebben wij deze standaard risicoset + maatregelen voor ziekenhuizen ontwikkeld. Deze is ontwikkeld in samenwerking met experts van ziekenhuizen (o.a. CISO, ISO’s en FG’s). De set wordt doorlopend ontwikkeld. Ben je op zoek naar een risicomanagement tool die ondersteunt bij het management van deze risico’s? Kijk dan eens naar de risicomanagementtool Risqui, daar staat deze complete set in als template!

De set is iets uitgekleder dan het bronbestand want helaas passen niet alle kolommen op de website. Wil je de uitgebreidere excel-file (dat kan!) of heb je verbetersuggesties? Neem contact met ons op via hallo@pasquil.nl

De laatste versie bevat de maatregelen uit NEN7510:2024

#Risico-omschrijvingCategorieBIVMaatregel 1NEN7510(2024) 1Maatregel 2NEN7510(2024)2Maatregel 3NEN7510(2024)3Maatregel 4NEN7510(2024) 4Maatregel 5NEN7510(2024) 5Maatregel 6NEN7510(2024) 6
1Gebruiker maakt een onbewuste fout waardoor digitale gevoelige informatie (patiëntinformatie/bedrijfsvoering informatie)  door onbevoegden wordt ingezien.Menselijk  xTraining (Bewustwording)A.6.3Logging, monitoring en detectieA.8.15; A.8.16Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28; A.6.8;
A.5.43 
Classificatie van data A.5.12    
2Hacker misleidt een gebruiker, wat leidt tot onrechtmatige toegang tot gevoelige informatie (patiëntinformatie/bedrijfsvoering informatie)Menselijk  xToegangsbeleid en -procedure + MFA A.5.15; A.5.18; A.8.5Training (social engineering)A.6.3Email beveiligingA.5.14Logging, monitoring en detectieA.8.15; A.8.16    
3Hacker misleidt een gebruiker tot een verkeerde handeling of betaling, met financiële schade als gevolg. Menselijk  xToegangsbeleid en -procedure + MFA A.5.15; A.5.18; A.8.5Training (social engineering)A.6.34-ogenprincipe in belangrijke proceduresA.5.3      
4Boze (oud) medewerker publiceert/lekt informatie (patiëntdata en/of vertrouwelijke bedrijfsvoeringsdata).Menselijk  xToekenning en intrekking van rechtenA.5.18Logging, monitoring en detectieA.8.15; A.8.16ScreeningA.6.1Beleid en procedure voor intreding in dienstverband    + Disciplinaire procedure A.6.1; A.6.2;
A.6.4 A.6.6
    
5Medewerker laat per ongeluk fysieke informatie slingeren, waardoor onbevoegden toegang hebben tot deze gevoelige gegevens.Menselijk  xTraining (Bewustwording) Clear desk en clear screen policy A.6.3; A.7.7Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28
A.6.8
A.5.43 
Bescherming van opslag media + encryptieA.7.10; A.8.24Classificatie van data A.5.12    
6Medewerker is onvoldoende kundig voor de uitvoering van de functie, waardoor het zorgproces wordt verstoord. Menselijkxx Training (bewustwording)A.6.3ScreeningA.6.1Onboarding/offboarding procedureA.6.5Gedocumenteerde procedures A.5.37Redundanties van back-upsA.8.13; A.8.14  
7Onduidelijkheid in rollen en/of functies en de bijbehorende rechten tot informatie leidt tot te ruime autorisatie en daarmee onrechtmatige toegang tot informatie. Menselijk  xFunctiescheidingA.5.3Toegangsbeleid, procedure en -matrix A.5.15; A.5.18Identiteitsbeheer A.5.16      
8Wijzigingen van rollen en/of functies worden niet goed beheerd, waardoor er een opstapeling van rechten ontstaat met als resultaat onrechtmatige toegang tot patiëntinformatie of bedrijfsvoeringdataMenselijk  xDuidelijke rollen en verantwoordelijkheden verdeling A.5.2Toegangsbeleid, procedure en -matrix A.5.15; A.5.18Identiteitsbeheer A.5.16Controle op toegangsrechtenA.5.18    
9Medewerker (met hoger IT-rechten) maakt (configuratie)fout, waardoor systemen met gevoelige informatie toegankelijk zijn voor onbevoegden.Menselijk  xGedocumenteerde proceduresA.5.37WijzigingsbeheerA.8.32Kwetsbaarheden monitoren en managen A.8.8; A.8.16Training (Bewustwording)A.6.3Incidentbeleid en – procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28
A.6.8
A.5.43 
  
10Medewerker (met hogere IT-rechten) maakt (configuratie)fout, waardoor systemen onbeschikbaar rakenMenselijkx  MFAA.8.5Toegangsbeleid, procedure en – matrix A.5.15; A.5.18Training (Bewustwording)A.6.3Back-up & restore beleid en procedureA.8.13Logging, monitoring en detectieA.8.15; A.8.16  
11Boze medewerker (met hogere IT-rechten) verwijdert bewust gegevens waardoor processen niet meer kunnen worden uitgevoerd.Menselijkxx WijzigingsbeheerA.8.32Toegangsbeleid, procedure en – matrix A.5.15; A.5.18; A.8.5ScreeningA.6.1Logging, monitoring en detectieA.8.15; A.8.16Back-up & restore beleid en procedure A.8.13  
12Medewerkers gebruiken eigen applicaties (Shadow IT) wat zorgt voor onbekende kwetsbaarheden die gehackt kunnen worden met als gevolg een verstoring van het proces.TechnischxxxApplicatiebeleid en beperking installatieA.8.18; A.8.19Training (Bewustwording)A.6.3Acceptable use policyA.5.10Proces voor nieuwe ideeën voor verbeteringenA.8.27; 8.32; A.5.38 Monitoring en kwetsbaarhedenscans voor specifieke webdiensten voor inzichten A.8.8; A.8.16  
13Hacker misbruikt bekende of onbekende kwetsbaarheden in netwerk, infra, OT-apparatuur, werkplek of applicaties, met onbevoegde toegang tot gevoelige informatie en mogelijk onjuiste informatie tot gevolg.Technisch xKwetsbaarhedenmanagement (patch beleid) A.8.8; A.8.1; A.7.13Netwerksegmentatie A.8.22Logging, monitoring en detectieA.8.15; A.8.16Incidentbeleid en -procedure + bcpA.5.24; A.5.25; A.5.26; A.5.27;
A.5.28 A.5.29; A.5.30
A.6.8; A.5.43
SecuritytestA.8.29  
14Hacker misbruikt bekende of onbekende kwetsbaarheden in netwerk, infra, OT-apparatuur, werkplek of applicaties, met een verstoring van het zorgproces tot gevolg.Technischx  Kwetsbaarhedenmanagement (patch beleid) A.8.8; A.8.1; A.7.13Netwerksegmentatie A.8.22Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28
A.6.8
Incidentbeleid en -procedure + bcpA.5.24; A.5.25; A.5.26; A.5.27;
A.5.28 A.5.29; A.5.30
A.6.8; A.5.43
Back-up & restore testA.8.13  
15Hacker misbruikt verschillende technische kwetsbaarheden om autoprisatie te krijgen en rechten te verhogen, met een ransomwareaanval en verstoring van het zorgproces tot gevolg.Technischx  Kwetsbaarhedenmanagement (patch beleid) A.8.8; A.8.1; A.7.13Netwerksegmentatie A.8.22Toegangsbeleid en -procedure + MFA A.5.15; A.5.18; A.8.5Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28
A.6.8; A.5.43
Zero trust principes implementerenA.8.35  
16Een geïnfecteerd apparaat verspreidt malware, waardoor apparatuur onbeschikbaar raakt en het zorgproces wordt verstoord.Technischx  MalwarebeschermingA.8.7Mobile device managementA.8.1;Back-ups & restore procedureA.8.13Beperking installeren softwareA.8.19KwetsbaarhedenmanagementA.8.8; A.8.1; A.7.13Zero trust principes implementerenA.8.35
17Gebruikers worden niet gedwongen om sterke authenticatie te gebruiken of hebben last van MFA-moeheid, waardoor hacker kan inloggen als medewerkers, met als gevolg onrechtmatige inzage van gevoelige gegevens.TechnischxxxVeilige authenticatieA.8.2; A.8.5Training (bewustwording)A.6.3Logging, monitoring en detectieA.8.15; A.8.16      
18Door een grootschalige verstoring bij thuismonitoringssystemen, moeten alle thuis-patiënten opgenomen worden in het ziekenhuis, waar niet genoeg plek voor is. Technischx  Noodprocedures & Business continuity planA.5.29
A.5.30
A.5.42
Redundantie van IT A.8.14        
19Een patiënt heeft onbevoegde toegang tot data, wat leidt tot een inbreuk op de persoonlijke levenssfeer van een andere patiënt.Gegevens/Data  xFysieke toegangsbeveiligingA.7.1; A.7.2; A.7.3; A.7.4Monitoring en logging van activiteitenA.8.16Toegangsbeleid, procedure en -matrixA.5.15; A.5.18Training (Bewustwording) + clean desk clear screenA.6.3Incidentbeleid en – procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28
A.6.8; A.5.43 
 MFAA.8.5 
20Gevoelige gegevens worden niet veilig verwijderd, waardoor onbevoegden toegang hebben tot de informatie.Gegevens/Data  xVeilig verwijderen van apparatuur/data beleid en procedureA.8.10; A.7.14EncryptieA.8.24Training (Bewustwording)A.6.3LeverancierseisenA.5.20    
21Een ontwikkel, test of acceptatiesystemen is beperkter beveiligd en wordt gehackt, met een datalek als gevolgVerkrijging en openbaarmaking van informatie  xGebruik testdataA.8.33Pseudonimisering van data A.8.12
A.5.33
A.5.35
        
22Bij een incident blijken de back-up(s)/systemen niet goed te werken, waardoor data onbeschikbaar blijft en of wetgeving niet wordt nageleefd.Gegevens/Datax  Back-up & restore beleid en procedure A.8.13Check op bewaartermijnen en wet- en regelgevingA.5.31; A.5.33Sterke eisen aan leveranciersA.5.20Beleid en procedure voor retentie termijnenA.5.14
A.5.33
A.8.10
    
23Door configuratiefouten of kapotte apparatuur raakt data corrupt, wat zorgt voor een verstoring van de zorgprocessen.Gegevens/Dataxx Back-up & restore beleid en procedure A.8.13Onderhoud van apparatuur en bekabelingA.7.12Redundantie IT A.8.14Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28
A.6.8; A.5.43
    
24Gegevens worden gedurende uitwisseling onderschept, waardoor een kwaadwillende de data inziet en/of aanpast.Gegevens/Data xxBeleid en procedure voor het delen van informatieA.5.14Gegevensversleuteling (+ beleid)A.8.24Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28
A.6.8; A.5.43
Logging, monitoring en detectieA.8.15; A.8.16    
25IT-onderhoudswerkzaamheden leiden tot verstoring van de continuïteit van de zorgprocessen, waardoor data niet beschikbaar is. Gegevens/Datax  Veilig test en ontwikkeling beleid en procedureA.8.27; A.8.28; A.8.31Bedrijfscontinuïteit planA.5.29
A.5.30
Redundantie (noodomgeving)A.8.14SecuritytestA.8.29    
26Thuismonitoring applicaties zijn niet goed beveiligd waardoor een hacker gegevens kan aanpassen, wat leidt tot onjuiste beslissingen in de zorg. Gegevens/Data x LeveranciersmanagementA.5.19; A.5.20; A.5.21SecuritytestA.8.29GegevensversleutelingA.8.24Logging, monitoring en detectieA.8.15; A.8.16Toegangsbeleid en -procedure + MFAA.5.15; A.5.18; A.8.5  
27Medewerker verkoopt gevoelige en waardevolle (persoons)gegevens voor financieel gewin, met onrechtmatige toegang als gevolgGegevens/Data  xScreeningA.6.1Logging, monitoring en detectieA.8.15; A.8.16Vertrouwelijkheidsclausule in arbeidscontract + disciplinaire procedureA.6.2; A.6.4; A.6.5; A.6.6BewustwordingA.6.3    
28Door onduidelijkheid in verantwoordelijkheden worden risico’s niet goed gemanaged en wordt de kans op een ernstig incident groter. OrganisatorischxxxDuidelijke rollen en verantwoordelijkheden verdeling A.5.2; A.5.4BewustwordingA.6.3; A.6.9IncidentprocedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28; A.6.8; A5.43      
29Incidenten worden niet tijdig gemeld, niet goed gemeld of niet goed gemanaged, waardoor deze onnodig groter worden.OrganisatorischxxxIncidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8Training (Bewustwording)A.6.3        
30Vanuit directie/bestuur is onvoldoende budget en of prioriteit voor informatiebeveiliging en privacy, waardoor informatiebeveiligings- en privacymaatregelen niet worden opgepakt of worden uitgesteld.OrganisatorischxxxIB-BeleidA.5.1Bewustwording bestuur over rol en verantwoordelijkheidA.6.3; A.5.2; A.5.4; A.6.9Controles en Internal auditsA.5.35 Prioritering & capaciteitsbeheerA.8.6    
31Doordat er geen actuele kennis is van dreigingen en kwetsbaarheden worden belangrijke maatregelen over het hoofd gezien met een grootschalig incident als gevolg.OrganisatorischxxxUp to date blijven over de nieuwe ontwikkelingen op gebied van kwetsbaarheden A.5.6; A.5.7Check op wet- en regelgevingA.5.31IncidentprocedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8; A.5.43      
32Door een gebrek van kennis met betrekking tot wet- en regelgeving is er niet voldaan aan wettelijke eisen en volgt er een boete of imagoschade.Organisatorisch x Overzicht van wettelijke, statutaire, regelgevende en contractuele eisen A.5.31; A.5.33Training (Bewustwording)A.6.3; A.6.9Naleving van beleid, regels en normen voor informatiebeveiligingA.5.36      
33Management legt prioriteiten elders, wat leidt tot geld tekorten/ bezuinigingen die zorgen voor onvoldoende investeringen in de IT, en kwetsbare systemen. Wat leidt tot de storing van het zorgproces. OrganisatorischxxxTraining (Bewustwording)A.6.3; A.6.9IB onderdeel maken van projectmanagementA.5.8        
34Door een ramp (brand, weersinvloeden, aardbeving of anders) is de informatievoorziening beschadigd en niet beschikbaar.Omgeving/Fysiekx  Beschermen tegen fysieke en omgevingsdreigingenA.7.5Redundantie van IT A.8.14Back-up & restore beleid en procedure & restore testA.8.13Business continuïteit plan A.5.29
A.5.30
A.5.42
    
35Door falende infrastructuur (dijkdoorbraak, leidingbreuk) of instorting/verzakking is de informatievoorziening beschadigd en niet beschikbaar.Omgeving/Fysiekx  Beschermen tegen fysieke en omgevingsdreigingenA.7.5Redundantie van IT A.8.14Back-up & restore beleid en procedure & restore testA.8.13Business continuïteit plan A.5.29
A.5.30
A.5.42
    
36Door falende nutsvoorziening (elektriciteit, internet) is de informatievoorziening niet beschikbaar.Omgeving/Fysiekx  Bescherming van de nutsvoorzieningenA.7.11Noodprocedures & Bescherming van de nutsvoorzieningenA.5.29
A.5.30
Redundantie van IT A.8.14Back-up & restore beleid en procedure & restore testA.8.13Onderhoud van apparatuur en bekabelingA.7.12  
37Door kwetsbaarheden in de fysieke beveiliging, kan een inbreker inbreken op het kantoor en datadragers met gevoelige data ontvreemden met een datalek als gevolg.Omgeving/FysiekxxxZonering fysieke beveiligingA.7.1: A.7.6Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.29; A.6.8; A.5.43Clean desk clear screenA.7.7      
38Vandalen vernielen onderdelen van de infrastructuur of andere onderdelen van de informatievoorziening waardoor deze niet meer beschikbaar is.Omgeving/Fysiekx  Fysieke toegangsbeveiligingA.7.1
A.7.2;
A.7.3
A.7.4
Beschermen apparatuurA.7.8; A.7.12Redundantie van IT A.8.14Back-up & restore beleid en procedure A.8.13    
39Door onvoldoende beheersing van bedrijfsmiddelen ontstaat het risico dat deze buiten de invloedsfeer van de organisatie rakenOmgeving/FysiekxxxBeleid en procedure voor het gebruik van bedrijfsmiddelen buiten de organisatie A.7.9Toegangsbeleid, procedure en -matrixA.5.15; A.5.18Zero trust principes implementerenA.8.35      
40Een gebrek aan duidelijke eisen bij de inkoop van een systeem of (Cloud)dienst leidt tot kwetsbare techniek, processen, menselijke aspecten met een onderbreking van de bedrijfsvoerings- /zorgprocessen en overtreding van wet en regelgeving.Leverancier/Ketenx  Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8; A.5.43Leveranciersmanagement (inkoopeisen)A.5.19; A.5.20; A.5.21; A.5.38 Security in projectmanagementA.5.8Privacywetgeving uitvoerenA.5.31Processen voor het gebruik van clouddiensten A.5.23  
41Een gebrek aan duidelijke eisen bij de aanschaf van een dienst leidt tot kwetsbare techniek, processen, menselijke aspecten, met een datalek tot gevolg. Leverancier/KetenxxxIncidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8; A.5.43LeveranciersmanagementA.5.19; A.5.20; A.5.21; Pentest (securitytest)A.8.29Sterke eisen aan leveranciersA.5.20; A.5.38     
42Leverancier/sub leverancier van een essentieel systeem/ dienst wordt gehackt, wat leidt tot verstoring van zorgprocessen. Leverancier/KetenxxxIncidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8; A.5.43LeveranciersmanagementA.5.19; A.5.20; A.5.21Sterke eisen aan leveranciersA.5.20; A.5.38       
43Door onvoldoende control of onbewuste medewerkers wordt een patiënt aan het verkeerde dossier gekoppeld, waardoor er verkeerde data in een dossier staat, dat leidt tot een verkeerde behandeling.Organisatorisch x Patiëntcheck/validatie en tonen informatie van gegevensA.5.39; A.5.40Gedocumenteerde procedures A.5.37        
44Door onvoldoende control of onbewuste medewerkers wordt er verkeerde informatie gepubliceerd (intern: protocollen/extern: patiëntwebsite), resulterend in een verkeerde behandeling, verkeerd geïnformeerd patiënten of imagoschade (Corona-publicatie-Prinses Maxima Centrum)Organisatorisch x Openbaar beschikbare gezondheidsinformatie A.5.41          

 

#Risico-omschrijvingMaatregel 1ISO-referentie 1Maatregel 2ISO-referentie 2Maatregel 3ISO-referentie 3Maatregel 4ISO-referentie 4Maatregel 5ISO-referentie 5
1Gebruiker maakt een onbewuste fout waardoor digitale gevoelige informatie (patiëntinformatie/bedrijfsvoering informatie)  door onbevoegden wordt ingezien.Training (Bewustwording)A.6.3Logging, monitoring en detectieA.8.15; A.8.16Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28Classificatie van data A.5.12  
2Hacker misleidt een gebruiker, wat leidt tot onrechtmatige toegang tot gevoelige informatie (patiëntinformatie/bedrijfsvoering informatie)Toegangsbeleid en -procedure + MFA A.5.15; A.5.18; A.8.5Training (social engineering)A.6.3Email beveiligingA.5.14Logging, monitoring en detectieA.8.15; A.8.16  
3Hacker misleidt een gebruiker tot een verkeerde handeling of betaling, met financiële schade als gevolg. Toegangsbeleid en -procedure + MFA A.5.15; A.5.18; A.8.6Training (social engineering)A.6.44-ogenprincipe in belagrijke procedureA.5.3    
4Boze (oud) medewerker publiceert/lekt informatie (patiëntdata en/of vertrouwelijke bedrijfsvoeringsdata).Toekenning en intrekking van rechtenA.5.18Logging, monitoring en detectieA.8.15; A.8.16ScreeningA.6.1Beleid en procedure voor intreding in diensverband    + Disciplinaire procedure A.6.4; A.6.1; A.6.2; A.6.6  
5Medewerker laat per ongeluk fysieke informatie slingeren, waardoor onbevoegden toegang hebben tot deze gevoelige gegevens.Training (Bewustwording)  Clear desk en clear screen policy A.6.3; A.7.7Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28Bescherming van opslag media + encryptieA.7.10; A.8.24Classificatie van data A.5.12  
6Medewerker is onvoldoende kundig voor de uitvoering van de functie, waardoorhet zorgproces wordt verstoord. Training (bewustwording)A.6.3ScreeningA.6.1Onboarding/offboarding procedureA.6.5Gedocumenteerde procedures A.5.37Redundanties van backupsA.8.13; A.8.14
7Onduidelijkheid in rollen en/of functies en de bijbehorende rechten tot informatie leidt tot te ruime autorisatie en daarmee onrechtmatige toegang tot informatie. FunctiescheidingA.5.3Toegangsbeleid, procedure en -matrix A.5.15; A.5.18; A.8.5Identiteitsbeheer A.5.16    
8Wijzigingen van rollen en/of functies worden niet goed beheerd, waardoor er een opstapeling van rechten ontstaat met als resultaat onrechtmatige toegang tot patiëntinformatie of bedrijfsvoeringdataDuidelijke rollen en verantwoordelijkheden verdeling A.5.2Toegangsbeleid, procedure en -matrix A.5.15; A.5.18; A.8.5Identiteitsbeheer A.5.16Controle op toegangsrechtenA.5.18  
9Medewerker (met hoger IT rechten) maakt (configuratie)fout, waardoor systemen met gevoelige informatie toegankelijk zijn voor onbevoegden.Gedocumenteerde proceduresA.5.37WijzigingsbeheerA.8.32Kwetsbaarheden monitoren en managen A.8.8; A.8.16Training (Bewustwording)A.6.3Incidentbeleid en – procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28
10Medewerker (met hogere IT-rechten) maakt (configuratie)fout, waardoor systemen onbeschikbaar rakenToegangsbeleid, procedure en – matrix + MFAA.5.15; A.5.18; A.8.5Toegangsbeleid, procedure en – matrix A.5.15; A.5.18; A.8.5Training (Bewustwording)A.6.3Backup & restore beleid en procedureA.8.13Logging, monitoring en detectieA.8.15; A.8.16
11Boze medewerker (met hogere IT-rechten) verwijdert bewust gegevens waardoor processen niet meer kunnen worden uitgevoerd.WijzigingbeheerA.8.32Toegangsbeleid, procedure en – matrix A.5.15; A.5.18; A.8.5ScreeningA.6.1Logging, monitoring en detectieA.8.15; A.8.16Back-up & restore beleid en procedure A.8.13
12Medewerkers gebruiken eigen applicaties (Shadow IT) wat zorgt voor onbekende kwetsbaarheden die gehackt kunnen worden met als gevolg een verstoring van het proces.Applicatiebeleid en beperking installatieA8.18; A.8.19Training (Bewustwording)A.6.3Acceptable use policyA.5.10Proces voor nieuwe ideeen voor verbeteringenA.8.27; 8.32Monitoring en kwetsbaarhedenscans voor specifieke webdiensten voor inzichten A.8.8; A.8.16
13Bekende kwetsbaarheden in netwerk, infra, OT-apparatuur, werkplek of applicaties leidt tot onbevoegde toegang tot gevoelige informatie en mogelijk onjuiste informatie.Kwetsbaarhedenmanagement (patch beleid) A.8.8; A.8.1; A.7.13Netwerksegmentatie A.8.22Logging, monitoring en detectieA.8.15; A.8.16Incidentbeleid en -procedure + bcpA.5.24; A.5.25; A.5.26; A.5.27; A.5.29; A.5.30SecuritytestA.8.29
14Bekende kwetsbaarheden in netwerk, infra, OT-apparatuur, werkplek of applicaties leidt tot een verstoring van het zorgproces.Kwetsbaarhedenmanagement (patch beleid) A.8.8; A.8.1; A.7.13Netwerksegmentatie A.8.22Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.29Incidentbeleid en -procedure + bcpA.5.24; A.5.25; A.5.26; A.5.27; A.5.29; A.5.30Backup & restore testA.8.13
15Geen inzicht hebben in de kwetsbaarheden in netwerk, infra, OT-apparatuur, werkplek of applicaties leidt tot onbevoegde toegang en openbaring van informatie.Kwetsbaarhedenmanagement (patch beleid) A.8.8; A.8.1; A.7.13Netwerksegmentatie A.8.22Logging, monitoring en detectieA.8.15; A.8.16Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.29  
16Geen inzicht hebben in de kwetsbaarheden in netwerk, infra, OT-apparatuur, werkplek of applicaties leidt tot het onbeschikbaar raken van informatie en systemen (bijv. ransomware).Kwetsbaarhedenmanagement (patch beleid) A.8.8; A.8.1; A.7.13Netwerksegmentatie A.8.22Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.28Bedrijfscontinuiteitsplan A.5.30Back-up & restore beleid en procedure A.8.13
17Een geïnfecteerd apparaat verspreidt malware, waardoor apparatuur onbeschikbaar raakt en het zorgproces wordt vestoord.MalwarebeschermingA.8.7Mobile device managementA.8.1;Back-ups & restore procedureA.8.13Beperking installeren softwareA.8.19KwetsbaarhedenmanagementA.8.8; A.8.1; A.7.13
18Gebruikers worden niet gedwongen om sterke authenticatie te gebruiken of hebben last van MFA moeheid, waardoor hacker kan inloggen als medewerkers, met als gevolg onrechtmatige inzage van gevoelige gegevens.Veilige authenticatieA.8.2; A.8.5Training (bewustwording)A.6.3Logging, monitoring en detectieA.8.15; A.8.16    
19Door een grootschalige verstoring bij de thuismonitoring, moeten al deze patienten opgenomen worden in het ziekenhuis, waar niet genoeg plek voor is. Noodprocedures & Business continuity planA.5.30Redundantie van IT A.8.14      
20Een patiënt heeft onbevoegde toegang tot data, wat leidt tot een inbreuk op de persoonlijke levenssfeer van een andere patiënt.Fysieke toegangsbeveiligingA.7.1; A.7.2; A.7.3; A.7.4Monitoring en logging van activiteitenA.8.16Toegangsbeleid, procedure en -matrixA.5.15; A.5.18; A.8.5Training (Bewustwording) + clean desk clear screenA.6.3Incidentbeleid en – procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.29
21Gevoelige ggevens worden niet veilig verwijderd, waardoor onbevoegden toegang hebben tot de informatie.Veilig verwijderen van apparatuur/data beleid en procedureA.8.10; A.7.14EncryptieA.8.24Training (Bewustwording)A.6.3LeverancierseisenA.5.20  
22Een ontwikkel, test of acceptatiesystemen is minder beveiligd en wordt gehackt, met een datalek als gevolgGebruik testdataA.8.33Pseudonimisering van data A.8.12
A.5.33
A.5.35
      
23Bij een incident blijken de back-up(s)/systemen niet goed te werken, waardoor data onbeschikbaar blijft en of wetgeving niet wordt nageleefd.Back-up & restore beleid en procedure A.8.13Check op bewaartermijnen en wet en regelgevingA.5.31; A.5.33Sterke eisen aan leveranciersA.5.20Beleid en procedure voor retentie termijnen   
24Door configuratiefouten of kapotte apparatuur raakt data corrupt, wat zorgt voor een verstoring van de zorgprocessen.Back-up & restore beleid en procedure A.8.13Onderhoud van apparatuur en bekabelingA.7.12Redundantie IT A.8.14Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.29  
25Gegevens worden gedurende uitwisseling onderschept, waardoor een kwaadwillende de data inziet en/of aanpast.Beleid en procedure voor het delen van informatieA.5.14Gegevensversleuteling (+ beleid)A.8.24Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.5.27; A.5.29Logging, monitoring en detectieA.8.15; A.8.16  
26IT onderhoudswerkzaamheden leiden tot verstoring van de continuïteit van de zorgprocessen, waardoor data niet beschikbaar is. Veilig test en ontwikkeling beleid en procedureA.8.27; A.8.28; A.8.31Bedrijfscontinuïteit planA.5.30Redundantie (noodomgeving)A.8.14SecuritytestA.8.29  
27Thuismonitoring applicaties zijn niet goed beveiligd waardoor een hacker gegevens kan aanpassen, wat leidt tot onjuiste beslissingen in de zorg. LeveranciersmanagementA.5.19; A.5.20; A.5.21; A5.20SecuritytestA.8.29GegevensversleutelingA.8.24Logging, monitoring en detectieA.8.15; A.8.16Toegangsbeleid en -procedure A.5.15; A.5.18; A.8.5
28Medewerker verkoopt gevoelige en waardevolle (persoons)gegegevens voor financieel gewin, met onrechtmatige toegang als gevolgScreeningA.6.1Logging, monitoring en detectieA.8.15; A.8.16Vertrouwelijkheidsclausule in arbeidscontract + disciplinaire procedureA.6.2; A.6.4; A.6.5; A.6.6BewustwordingA.6.3  
29Door onduidelijkheid in verantwoordelijkheden worden risico’s niet goed gemanaged en wordt de kans op een ernstig incident groter. Duidelijke rollen en verantwoordelijkheden verdeling A.5.2; A.5.4BewustwordingA.6.3IncidentprocedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8    
30Incidenten worden niet tijdig gemeld, niet goed gemeld of niet goed gemanaged, waardoor deze onnodig groter worden.Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8Training (Bewustwording)A.6.3      
31Vanuit directie/bestuur is onvoldoende budget en of prioriteit voor informatiebeveiliging en privacy, waardoor informatiebeveiligings- en privacymaatregelen niet worden opgepakt of worden uitgesteld.IB-BeleidA.5.1Bewustwording bestuur over rol en verantwoordelijkheidA.6.3; A.5.2; A.5.4Controles en Internal auditsA.5.35; A5.36; Prioritering & capaciteitsbeheerA.8.6  
32Doordat er geen actuele kennis is van dreigingen en kwetsbaarheden worden belangrijke maatregelen over het hoofd gezien met een grootschalig incident als gevolg.Up to date blijven over de nieuwe ontwikkeleingen op gebied van kwetsbaarheden A.5.6; A.5.7Check op wet en regelgevingA.5.31IncidentprocedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8    
33Door een gebrek van kennis met betrekking tot wet- en regelgeving is er niet voldaan aan wettelijke eisen en volgt er een boete of imagoschade.Overzicht van wettelijke, statutaire, regelgevende en contractuele eisen A.5.31; A.5.33Training (Bewustwording)A.6.3Naleving van beleid, regels en normen voor informatiebeveiligingA.5.36    
34Management legt prioriteiten elders, wat leidt tot geld tekorten / bezuinigingen die zorgen voor onvoldoende investeringen in de IT, en kwetsbare systemen. Wat leidt tot de storing van het zorgproces. Training (Bewustwording)A.6.3IT onderdeel maken van projectmanagementA.5.8      
35Door een ramp (brand, weersinvloeden, aardbeving of anders) is de informatievoorziening beschadigd en niet beschikbaar.Beschermen tegen fysieke en omgevingsdreigingenA.7.5Redundantie van IT A.8.14Back-up & restore beleid en procedure & restore testA.8.13Business continuïteit plan A.5.30  
36Door falende infrastructuur (dijkdoorbraak, leidingbreuk) of instorting/verzakking is de informatievoorziening beschadigd en niet beschikbaar.Beschermen tegen fysieke en omgevingsdreigingenA.7.5Redundantie van IT A.8.14Back-up & restore beleid en procedure & restore testA.8.13Business continuïteit plan A.5.30  
37Door falende nutsvoorziening (elektriciteit, internet) is de informatievoorziening niet beschikbaar.Bescherming van de nutsvoorzieningenA.7.11Noodprocedures & Business continuity planA.5.30Redundantie van IT A.8.14Back-up & restore beleid en procedure & restore testA.8.13Onderhoud van apparatuur en bekabelingA.7.12
38Door kwetsbaarheden in de fysieke beveiliging, kan een inbreker inbreken op het kantoor en datadragers met gevoelige data ontvreemden met een datalek als gevolg.Zonering fysieke beveiligingA.7.1: A.7.6  Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.29; A.6.8Clean desk clear screenA.7.7  
39Vandalen vernielen onderdelen van de infrastructuur of andere onderdelen van de informatievoorziening waardoor deze niet meer beschikbaar is.Fysieke toegangsbeveiligingA.7.2; A.7.3; A.7.4Beschermen apparatuurA.7.8; A.7.12Redundantie van IT A.8.14Back-up & restore beleid en procedure A.8.13  
40Door onvoldoende beheersing van bedrijfsmiddelen ontstaat het risico dat deze buiten de invloedsfeer van de organisatie rakenBeleid en procedure voor het gebruik van bedrijfsmiddelen buiten de organisatie A.7.9Toegangsbeleid, procedure en -matrixA.5.15; A.5.18; A.8.5      
41Een gebrek aan duidelijke eisen bij de inkoop van een systeem of (Cloud)dienst  leidt tot kwetsbare techniek,processen, menselijke aspecten met een onderbreking van de bedrijfsvoerings- /zorgprocessen en overtreding van wet en regelgeving.Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8Leveranciersmanagement (inkoopeisen)A.5.19; A.5.20; A.5.21; A5.20Security in project managementA.5.8Privacy wetgevingA.5.31Processen voor het gebruik van clouddiensten A.5.23
42Een gebrek aan duidelijke eisen bij de aanschaf van een dienst leidt tot kwetsbare techniek, processen, menselijke aspecten, met een datalek tot gevolg. Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8LeveranciersmanagementA.5.19; A.5.20; A.5.21; A5.20Pentest (securitytest)A.8.29Sterke eisen aan leveranciersA.5.20  
43Leverancier/sub leverancier van een essentieel systeem/ dienst wordt gehackt, wat leidt tot verstoring van zorgprocessen. Incidentbeleid en -procedureA.5.24; A.5.25; A.5.26; A.27; A.5.28; A.6.8LeveranciersmanagementA.5.19; A.5.20; A.5.21; A5.20Sterke eisen aan leveranciersA.5.20