Een integraal verbetertraject voor een landelijke maatschappelijke organisatie met gevoelige gegevens, meerdere leveranciers en hoge reputatieafhankelijkheid.
De organisatie
Een landelijke maatschappelijke organisatie verwerkt dagelijks gevoelige informatie over hulpverlening, donateurs, medewerkers, financiële processen en samenwerkingspartners. De organisatie is voor haar werkzaamheden sterk afhankelijk van Microsoft 365, gespecialiseerde applicaties en verschillende externe IT- en softwareleveranciers. Het bestuur wilde niet alleen weten welke technische beveiligingsmaatregelen aanwezig waren, maar vooral of de organisatie aantoonbaar grip had op haar digitale risico’s.De vraag
In de loop der jaren waren verschillende technische maatregelen, applicaties en dienstverleningsafspraken ontstaan. Er ontbrak echter een integraal beeld van:- de belangrijkste digitale risico’s;
- de kwaliteit van de Microsoft 365-inrichting;
- de werking van beveiligingsmonitoring;
- de verantwoordelijkheden van leveranciers;
- de bestuurlijke prioriteiten;
- het benodigde informatiebeveiligingsbeleid;
- de praktische afspraken voor medewerkers.
Hoe brengen we informatiebeveiliging, ICT-governance, leverancierssturing en veilig gedrag samen in één uitvoerbare verbeterstrategie?
Onze aanpak
Kynexis voerde geen geïsoleerde technische controle uit, maar combineerde verschillende onderzoeken en adviesonderdelen tot één samenhangend traject.Cyberrisicoanalyse met management en medewerkers
Tijdens een sessie over digitale risicobeheersing werden de belangrijkste risico’s, kritieke gegevens, bedrijfsafhankelijkheden en mogelijke incidentscenario’s geïnventariseerd. Daaruit bleek dat de voornaamste risico’s niet uitsluitend technisch waren. Governance, menselijk handelen, continuïteit, crisisrespons en de afhankelijkheid van dienstverleners hadden minstens zoveel invloed op de digitale weerbaarheid. Reputatieschade kreeg daarbij nadrukkelijk prioriteit, omdat verlies van vertrouwen direct invloed kon hebben op donateurs, partners en de maatschappelijke opdracht.Microsoft 365 security assessment
Vervolgens werd de Microsoft 365-omgeving beoordeeld. Daarbij is onder meer gekeken naar sterke authenticatie en MFA, Conditional Access, beheerde en niet-beheerde apparaten, beheerdersrollen, gastgebruikers, partnerrelaties, Microsoft Defender en SharePoint- en Teams-governance. Het onderzoek liet zien dat aanwezige beveiligingsfunctionaliteit niet automatisch betekent dat de omgeving ook aantoonbaar goed wordt beheerst.Brede cybersecurity audit
De technische beoordeling werd uitgebreid met interviews, een controle van werkplekken, netwerksegmentatie, firewallinformatie, patchbeheer en de dienstverlening van de IT-partner. Daarbij werd onderscheid gemaakt tussen het aanwezig zijn van beveiligingsproducten en de aantoonbare werking ervan. Een firewall, endpointbeveiliging of monitoringdienst heeft beperkte waarde wanneer niet duidelijk is wie signalen beoordeelt, welke responstijden gelden, hoe incidenten worden geëscaleerd en of verbeterpunten worden opgevolgd.Van onderzoek naar bestuurbaar beleid
Een belangrijk uitgangspunt was dat de organisatie niet met losse rapporten en actielijsten mocht achterblijven. De bevindingen zijn daarom vertaald naar een samenhangend beleidskader.ICT-visie
De ICT-visie bracht richting aan in digitalisering, informatievoorziening, eigenaarschap van applicaties en data, leveranciersafhankelijkheden, informatiebeveiliging, privacy, managementrapportage en de verbeterroadmap.Informatiebeveiligingsbeleid
Het informatiebeveiligingsbeleid legde vast wat de organisatie moet beschermen, welke risico’s prioriteit hebben, hoe risicoacceptatie plaatsvindt, welke rollen nodig zijn en hoe toegang, leveranciers, koppelingen en AI-gebruik worden beheerst.Handboek digitaal veilig werken
Voor medewerkers, vrijwilligers en ingehuurde professionals werd het beleid vertaald naar begrijpelijke werkafspraken over vertrouwelijke informatie, e-mail, bestanden delen, Microsoft 365, wachtwoorden, MFA, thuiswerken, AI-gebruik, phishing, fysieke beveiliging en incidentmelding.Het resultaat
- een bestuurlijk gedragen cyberrisicoanalyse;
- een onafhankelijk beeld van de Microsoft 365-beveiliging;
- een brede cybersecurity audit;
- inzicht in tekortkomingen en leveranciersafhankelijkheden;
- een geprioriteerde verbeterroadmap;
- een samenhangende ICT-visie;
- een organisatiegericht informatiebeveiligingsbeleid;
- praktische afspraken voor digitaal veilig werken;
- een basis voor structurele managementrapportage.
Waarom deze aanpak werkte
Techniek, beleid en gedrag werden niet als afzonderlijke projecten behandeld. De technische bevindingen werden gekoppeld aan bedrijfsprocessen, reputatierisico’s, leveranciers, besluitvorming en het dagelijks handelen van medewerkers.Ook grip krijgen op informatiebeveiliging?
- Cyberrisicoanalyses en cybersecurity audits
- Microsoft 365 security assessments
- Informatiebeveiligingsbeleid en ICT-visies
- Leveranciersaudits en incidentrespons
- Onafhankelijke security- en CISO-ondersteuning

