Een bestuurlijk traject waarin NIS2, de Governancecode Sociaal Werk, interne beheersing en leveranciersmanagement zijn samengebracht.

De organisatie

Een middelgrote maatschappelijke organisatie in het sociaal domein werkt met inwoners, cliënten, gemeenten, zorg- en welzijnsorganisaties en verschillende samenwerkingspartners. De organisatie telt ruim honderd medewerkers en vervult een publieke en maatschappelijke opdracht.

De aanleiding

Binnen de organisatie was al aandacht voor privacy, informatievoorziening en technische beveiliging. De centrale vraag was echter breder:

Hoe zorgen we dat informatiebeveiliging aantoonbaar onderdeel wordt van bestuur, toezicht, interne beheersing en dagelijkse uitvoering?

Stap 1: boardroomsessie voor bestuur en Raad van Toezicht

Kynexis startte met een interactieve boardroomsessie over de bestuurlijke betekenis van NIS2, verantwoordelijkheden van bestuur en toezicht, continuïteits- en reputatierisico’s, ketenafhankelijkheden en aansluiting op de Governancecode Sociaal Werk 2025.

Governancecode Sociaal Werk als bestuurlijk kader

De code bood aanknopingspunten voor maatschappelijke legitimiteit, rolzuiverheid, risicobeheersing, digitale transformatie, cybersecurity, data, AI, leveranciersafhankelijkheden en periodieke verantwoording.

Stap 2: GAP-analyse informatiebeveiliging en governance

De GAP-analyse combineerde relevante onderdelen van de Governancecode Sociaal Werk 2025 met geselecteerde onderwerpen uit ISO 27001. De analyse richtte zich op bestuurlijke verantwoordelijkheid, beleid, rollen, risicomanagement, privacy, leveranciers, incidentmanagement, continuïteit, bewustwording en rapportage.

Wat ging al goed?

  • een herkenbare maatschappelijke missie;
  • betrokken medewerkers en korte lijnen;
  • technische basismaatregelen;
  • aandacht voor privacy en informatievoorziening;
  • een beweging richting ISO 9001;
  • initiatieven rond awareness en kwaliteitsmanagement.

De belangrijkste bevinding

Veel onderwerpen kregen in de praktijk aandacht, maar samenhang, eigenaarschap, prioritering en rapportage waren onvoldoende eenduidig ingericht. Daardoor bleven maatregelen en besluitvorming te persoonsafhankelijk.

Van een lange actielijst naar een uitvoerbare volgorde

1. Kritieke bedrijfsprocessen

Eerst werd bepaald welke processen cruciaal zijn voor dienstverlening, persoonsgegevens, continuïteit, dossierregistratie, leveranciersafhankelijkheden en incidentafhandeling.

2. Informatiebeveiligingsbeleid

Daarna volgde een compact beleid met scope, uitgangspunten, rollen, procedures en rapportagelijnen.

3. RACI en mandaten

Per proces, applicatie, leverancier en incidentroute moest duidelijk worden wie verantwoordelijk, uitvoerend, adviserend, besluitvormend en controlerend is.

4. Assetregistratie

De organisatie moest inzicht krijgen in applicaties, apparatuur, dataverzamelingen, leveranciers en koppelingen.

5. Cyberrisicoanalyse

Per risico moest worden gekozen tussen mitigeren, accepteren, overdragen of vermijden.

6. Incidentrespons en continuïteit

RTO, RPO, herstelvolgorde, escalatie, communicatie, leveranciersrollen en restoretests werden als noodzakelijke vervolgstappen benoemd.

7. Leveranciersmanagement

Leveranciersbeoordeling moest een vast onderdeel worden van inkoop, contractering, verlenging en jaarlijkse evaluatie.

Tijdelijke CISO-ondersteuning

Tijdelijke CISO-ondersteuning werd geadviseerd voor programmaregie, basisbeleid, handboeken, risicoanalyse, leveranciersbeoordeling, incidentrespons en bestuurlijke rapportage.

Het resultaat

  • een gedeeld bestuurlijk begrippenkader;
  • een GAP-analyse op governance en informatiebeveiliging;
  • twintig geprioriteerde managementacties;
  • een uitvoeringsroute voor de eerste twaalf maanden;
  • aanbevelingen voor kritieke processen, beleid en RACI;
  • een aanpak voor assetregistratie en risicoanalyse;
  • verbeterpunten voor leveranciers, incidentrespons en continuïteit;
  • een voorstel voor tijdelijke CISO-regie.

Waarom deze aanpak werkte

Eerst werd bestuurlijke betrokkenheid gecreëerd, daarna werd onderzocht waar de organisatie werkelijk stond en vervolgens werd een realistische volgorde bepaald.

Ook een GAP-analyse informatiebeveiliging uitvoeren?

  • Boardroomsessies voor bestuur en Raad van Toezicht
  • GAP-analyses informatiebeveiliging
  • Governancecode Sociaal Werk
  • Cyber RI&E en risicoanalyses
  • RACI, leveranciersmanagement en CISO as a Service