Een boardroomsessie voor twee zorggerelateerde organisaties met gevoelige cliëntinformatie, digitale ambities en groeiende AI-risico’s.

De organisaties

Twee nauw samenwerkende maatschappelijke organisaties ondersteunen kwetsbare cliënten en hun vertegenwoordigers binnen de jeugdzorg en de zorg rond onvrijwillige zorg. Zij vervullen een onafhankelijke vertrouwensfunctie en werken met gevoelige cliënt-, casus- en bestuurinformatie.

De aanleiding

Er liepen verschillende initiatieven rond cliëntgerichte digitale ondersteuning, een cliëntportaal, Microsoft Copilot, transcriptie, een AI-kennisbank, een interne AI-agent en koppelingen met communicatiekanalen.

Welke digitale en AI-risico’s zijn wij bereid te accepteren, welke niet en welke informatie hebben bestuur en toezicht nodig om daar verantwoord over te besluiten?

De opdracht

Kynexis werd gevraagd een boardroomsessie voor te bereiden en te verzorgen over informatiebeveiliging, AI, NIS2, NEN 7510, ISO 27001, governance, bestuurlijke besluitvorming en risicobereidheid.

Voorbereiding door documentatiereview

De review liet zien dat digitalisering serieus werd aangepakt. Positief zichtbaar waren strategische informatieplannen, projecthouders, een bestaand informatiebeveiligingsbeleid, MFA, beveiligd mailen, devicebeheer, thuiswerken, leveranciersafspraken en sectorspecifieke ondersteuning.

De belangrijkste ontwikkelpunten

Onvoldoende aantoonbaarheid

In de documentatie was beperkt zichtbaar hoe maatregelen werden getest, hoe werking werd vastgesteld, wie afwijkingen opvolgde en wanneer restrisico’s formeel werden geaccepteerd.

Geen volwaardige cyberrisicoanalyse

Er waren maatregelen en ontwikkelpunten benoemd, maar geen volledige analyse met assets, dreigingen, kwetsbaarheden, kans, impact, restrisico, eigenaar en behandelplan.

Geen expliciete GAP-analyse op normenkaders

De organisaties verwezen naar NEN 7510, ISO 27001 en governancecodes, maar zonder overzicht van wat aantoonbaar aanwezig was en welke eisen nog ontbraken.

Rollen en eigenaarschap

Het eigenaarschap van informatiebeveiliging, AI-governance, incidentrespons, leveranciersmanagement en continuïteit was onvoldoende scherp.

De AI-casus

Een concreet incident met automatische transcriptie vormde een herkenbaar vertrekpunt. De bredere vragen gingen over toegestane AI-toepassingen, gegevensgebruik, menselijke controle, bronkwaliteit, DPIA’s, leveranciers en besluitvorming.

Normenkaders in samenhang

  • Governancecode Zorg: bestuurlijk kader voor kwaliteit, veiligheid, rolzuiverheid en verantwoording.
  • NEN 7510: relevant waar persoonlijke gezondheidsinformatie en zorggerelateerde processen in beeld komen.
  • ISO 27001: ISMS-raamwerk voor structuur, eigenaarschap, risicomanagement en aantoonbaarheid.
  • NIS2 en Cyberbeveiligingswet: relevant voor risicomanagement, bestuurdersverantwoordelijkheid, ketenbeveiliging en continuïteit.
  • Governancecode Sociaal Werk 2025: aanvullende aanknopingspunten voor digitale transformatie, cybersecurity, data en AI.

De bestuurlijke risicodialoog

De discussie draaide om kroonjuwelen, maximaal aanvaardbare uitval, gevoelige cliëntinformatie, kritieke leveranciers, risicoacceptatie, projectprioritering en de informatiebehoefte van de Raad van Toezicht.

De rol van de Raad van Toezicht

De Raad van Toezicht kreeg een praktisch kader van wat zij moet willen weten, vragen en toetsen: topprioriteiten, ketenafhankelijkheden, geaccepteerde restrisico’s, incidentescalatie, periodieke rapportages, budgetkeuzes, functiescheiding en opvolging van bevindingen.

Advies na de sessie

  • een bestuurlijke cyberrisicosessie uitvoeren;
  • een GAP-analyse op norm- en governancekaders starten;
  • digitaliseringsinitiatieven prioriteren op basis van risico;
  • AI-governance expliciet vastleggen;
  • eigenaarschap en RACI formaliseren;
  • periodieke bestuurlijke rapportage inrichten;
  • leveranciers- en ketenrisico’s aantoonbaar beoordelen.

Het resultaat

  • een onafhankelijk beeld van de documentatie;
  • een bestuursspecifieke uitleg van NEN 7510 en ISO 27001;
  • een bestuurlijke duiding van NIS2;
  • een bredere benadering van AI-governance;
  • een gerichte risicodialoog met bestuur en Raad van Toezicht;
  • concrete vragen voor toezicht;
  • richting voor het strategisch informatieplan.

Waarom deze aanpak werkte

De sessie sloot aan op concrete plannen, documenten en incidenten. AI, informatiebeveiliging, privacy, leveranciers, digitalisering en governance werden als één samenhangend bestuursvraagstuk behandeld.

Ook een boardroomsessie over AI en informatiebeveiliging?

  • Informatiebeveiliging in de zorg
  • AI-governance en AI-risico’s
  • NEN 7510 en ISO 27001
  • NIS2 en de Cyberbeveiligingswet
  • Digitale weerbaarheid en risicobereidheid