Een bestuurlijk traject waarin NIS2, de Governancecode Sociaal Werk, interne beheersing en leveranciersmanagement zijn samengebracht.
De organisatie
Een middelgrote maatschappelijke organisatie in het sociaal domein werkt met inwoners, cliënten, gemeenten, zorg- en welzijnsorganisaties en verschillende samenwerkingspartners. De organisatie telt ruim honderd medewerkers en vervult een publieke en maatschappelijke opdracht.
De aanleiding
Binnen de organisatie was al aandacht voor privacy, informatievoorziening en technische beveiliging. De centrale vraag was echter breder:
Hoe zorgen we dat informatiebeveiliging aantoonbaar onderdeel wordt van bestuur, toezicht, interne beheersing en dagelijkse uitvoering?
Stap 1: boardroomsessie voor bestuur en Raad van Toezicht
Kynexis startte met een interactieve boardroomsessie over de bestuurlijke betekenis van NIS2, verantwoordelijkheden van bestuur en toezicht, continuïteits- en reputatierisico’s, ketenafhankelijkheden en aansluiting op de Governancecode Sociaal Werk 2025.
Governancecode Sociaal Werk als bestuurlijk kader
De code bood aanknopingspunten voor maatschappelijke legitimiteit, rolzuiverheid, risicobeheersing, digitale transformatie, cybersecurity, data, AI, leveranciersafhankelijkheden en periodieke verantwoording.
Stap 2: GAP-analyse informatiebeveiliging en governance
De GAP-analyse combineerde relevante onderdelen van de Governancecode Sociaal Werk 2025 met geselecteerde onderwerpen uit ISO 27001. De analyse richtte zich op bestuurlijke verantwoordelijkheid, beleid, rollen, risicomanagement, privacy, leveranciers, incidentmanagement, continuïteit, bewustwording en rapportage.
Wat ging al goed?
- een herkenbare maatschappelijke missie;
- betrokken medewerkers en korte lijnen;
- technische basismaatregelen;
- aandacht voor privacy en informatievoorziening;
- een beweging richting ISO 9001;
- initiatieven rond awareness en kwaliteitsmanagement.
De belangrijkste bevinding
Veel onderwerpen kregen in de praktijk aandacht, maar samenhang, eigenaarschap, prioritering en rapportage waren onvoldoende eenduidig ingericht. Daardoor bleven maatregelen en besluitvorming te persoonsafhankelijk.
Van een lange actielijst naar een uitvoerbare volgorde
1. Kritieke bedrijfsprocessen
Eerst werd bepaald welke processen cruciaal zijn voor dienstverlening, persoonsgegevens, continuïteit, dossierregistratie, leveranciersafhankelijkheden en incidentafhandeling.
2. Informatiebeveiligingsbeleid
Daarna volgde een compact beleid met scope, uitgangspunten, rollen, procedures en rapportagelijnen.
3. RACI en mandaten
Per proces, applicatie, leverancier en incidentroute moest duidelijk worden wie verantwoordelijk, uitvoerend, adviserend, besluitvormend en controlerend is.
4. Assetregistratie
De organisatie moest inzicht krijgen in applicaties, apparatuur, dataverzamelingen, leveranciers en koppelingen.
5. Cyberrisicoanalyse
Per risico moest worden gekozen tussen mitigeren, accepteren, overdragen of vermijden.
6. Incidentrespons en continuïteit
RTO, RPO, herstelvolgorde, escalatie, communicatie, leveranciersrollen en restoretests werden als noodzakelijke vervolgstappen benoemd.
7. Leveranciersmanagement
Leveranciersbeoordeling moest een vast onderdeel worden van inkoop, contractering, verlenging en jaarlijkse evaluatie.
Tijdelijke CISO-ondersteuning
Tijdelijke CISO-ondersteuning werd geadviseerd voor programmaregie, basisbeleid, handboeken, risicoanalyse, leveranciersbeoordeling, incidentrespons en bestuurlijke rapportage.
Het resultaat
- een gedeeld bestuurlijk begrippenkader;
- een GAP-analyse op governance en informatiebeveiliging;
- twintig geprioriteerde managementacties;
- een uitvoeringsroute voor de eerste twaalf maanden;
- aanbevelingen voor kritieke processen, beleid en RACI;
- een aanpak voor assetregistratie en risicoanalyse;
- verbeterpunten voor leveranciers, incidentrespons en continuïteit;
- een voorstel voor tijdelijke CISO-regie.
Waarom deze aanpak werkte
Eerst werd bestuurlijke betrokkenheid gecreëerd, daarna werd onderzocht waar de organisatie werkelijk stond en vervolgens werd een realistische volgorde bepaald.
Ook een GAP-analyse informatiebeveiliging uitvoeren?
- Boardroomsessies voor bestuur en Raad van Toezicht
- GAP-analyses informatiebeveiliging
- Governancecode Sociaal Werk
- Cyber RI&E en risicoanalyses
- RACI, leveranciersmanagement en CISO as a Service

