Wat levert de Masterclass Informatieveilig Gedrag in de Zorg op? In dit artikel gaan we in gesprek met oud-deelnemer Suus Klaassen, CISO bij Samen. We blikken terug op haar ervaringen met de masterclass én kijken vooruit naar de toepassing ervan in de praktijk. Met welk informatieveiligheidsvraagstuk ging zij aan de slag? Welke inzichten heeft de masterclass haar opgeleverd? En hoe zet zij deze kennis vandaag de dag in binnen haar zorgorganisatie?
Eerst begrijpen dan veranderen
‘Wat ik vooral heb geleerd? Dat je eerst het probleem goed moet identificeren, zodat je daarna de passende interventies kunt kiezen.’ Dat zegt Suus Klaassen. ‘Voorheen sloegen we dit vaak over. Signaleerden we binnen de organisatie een probleem met de informatieveiligheid, dan zetten we direct een interventie in. Maar daarmee was het probleem lang niet altijd opgelost.’
Ze geeft een concreet voorbeeld. ‘De privacy officer en ik constateerden dat veel mensen hun beeldscherm niet vergrendelen als ze weglopen van hun werkplek. In eerste instantie hoopten we dit op te lossen door een tekstje op hun toetsenbord te leggen met als boodschap: vergrendel je scherm. Dat had niet direct het gewenste effect. Niet iedereen voelde zich prettig bij deze aanpak, wat ons deed inzien dat we het anders moesten doen.’
‘Pas als je weet waarom collega’s iets (niet) doen, kun je goed sturen op verandering.’
Suus Klaassen
Kopjes koffie drinken
Door de Masterclass raakte Klaassen ervan doordrongen dat veel problemen met informatieveiligheid (ook) het gevolg zijn van menselijk gedrag, vertelt ze. ‘Dus is het belangrijk dat je analyseert wat er aan dat gedrag ten grondslag ligt. Pas als je weet waarom collega’s iets (niet) doen, kun je goed sturen op verandering. Ik heb geleerd om meer oog te hebben voor die menselijke factor.’
Om beter zicht te krijgen op waarom collega’s doen wat ze doen, ging Klaassen veel ‘kopjes koffie drinken en informele gesprekken voeren’, zegt ze. Zo ontdekte zij dat mensen risico’s dikwijls niet herkennen. ‘Of zij weten niet hóé ze hun scherm moeten vergrendelen. Bovendien bleken velen er niet van op de hoogte dat “schermvergrendeling” onderdeel is van onze gedragscode.’
Interventies bespreken met collega’s
Vervolgens ging Klaassen met het kernteam om de tafel. Zo’n kernteam is multidisciplinair van samenstelling en bespreekt hoe het gekozen informatieveiligheidsprobleem aangepakt kan worden. ‘Bij ons bestaat het uit de functionaris gegevensbescherming, adviseur ICT, managementassistente, bestuurssecretaris, privacy officer en ikzelf als CISO en projectleider’, vertelt Klaassen. ‘We selecteerden een aantal mogelijke interventies. Die hebben we vervolgens voorgelegd aan andere collega’s. Welke interventies leken hen het meest effectief?’
Op basis van de feedback van de collega’s vielen sommige interventies af, vervolgt ze. ‘Er bleven er drie over: een flyer, poster en een praatpot: een glazen weckpot gevuld met twintig vragen en stellingen over schermvergrendeling. Deze interventies gaan we nu eerst inzetten bij Bedrijfsvoering, daarna op een zorgafdeling.’
Na het uitvoeren van de interventies houdt het kernteam een meting om te checken of de interventies succesvol zijn geweest. ‘De interventies die het effectiefste bleken, willen we vervolgens organisatiebreed uitrollen.’
Over de Masterclass
De Masterclass van IVGZ bestaat uit twee fysieke dagen en drie kortere online bijeenkomsten en wordt verzorgd door trainers en cyberpsychologen Lourens Dijkstra en Sophie Jellema. Zij geven uitleg over en begeleiden de deelnemers door de 6 stappen van de Wegwijzer voor informatieveilig gedrag: 1) voorbereiding; 2) doelgedrag bepalen; 3) gedragsfactoren onderzoeken; 4) interventies kiezen; 5) interventies uitvoeren; 6) verankeren en rapporteren.
Tips
In een periode van ongeveer drie maanden passen deelnemers deze stappen toe op een casus binnen de organisatie waar zij werkzaam zijn. In hun eindpresentatie blikken ze hierop terug en geven ze elkaar tips, zoals: ‘Blijf je boodschap over het belang van informatieveilig gedrag herhalen, op een manier die past bij jouw organisatie. De aanhouder wint!’ Of: ‘Geef bij een interne auditor je observaties weer. Vreemde ogen dwingen.’ En: ‘Gebruik de Cyberbeveiligingswet als haakje om informatieveilig gedrag op de agenda te zetten.’
Voor wie?
De masterclass is voor professionals binnen de zorg die zich bezighouden met informatiebeveiliging, zoals: CISO’s, functionarissen gegevensbescherming, privacy officers, security officers, kwaliteits- en beleidsadviseurs. Per keer kunnen er maximaal 25 mensen meedoen. Deelname is gratis; eenmaal aangemeld wordt er actieve deelname verwacht.