In de jeugdzorg wordt hulp geboden aan een zeer kwetsbare doelgroep. De uitgebreide dossiers betreffen zeer gevoelige informatie, waaronder bijzondere persoonsgegevens van de jeugdige maar vaak ook van gezins- of familieleden. De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat alle jeugdhulpaanbieders aantoonbaar voldoen aan de IS0 27001 (of een daaraan gelijkwaardige norm voor informatiebeveiliging zoals de NEN 7510).
Er zijn veel vragen over ISO 27001. Daarom hebben we de belangrijkste vragen en antwoorden voor u op een rijtje gezet.
ISO 27001
De ISO 27001 is de internationale norm voor informatiebeveiliging. Met deze norm kunnen jeugdhulpaanbieders een managementsysteem voor informatiebeveiliging (ISMS) opzetten. ISMS staat voor information security management system.
De ISO 27001-norm bestaat uit eisen voor beleid, risicobeheer, interne audits, verbetermaatregelen en de rol van het management. Het doel is om informatiebeveiliging structureel onderdeel te maken van de bedrijfsvoering en zo het verwerken van gevoelige informatie en bijzondere persoonsgegevens te beschermen.
De ISO 27001 is een internationale norm en deze is branche-overstijgend. De NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, die gebaseerd is op de ISO 27001. Voor aanbieders van jeugdhulp geldt dat zij moeten voldoen aan de ISO 27001 of een daaraan gelijkwaardige norm voor informatiebeveiliging zoals de NEN 7510.
ISO 27001 en uw organisatie
De eisen voor de jeugdhulp op het gebied van informatiebeveiliging zijn opgenomen in de regeling Jeugdwet, artikel 6. Daarin wordt expliciet verwezen naar de ISO 27001. Iedere jeugdhulpaanbieder moet aantoonbaar voldoen aan de ISO 27001 (of een daaraan gelijkwaardige norm NEN 7510, zie hierboven bij de vraag ‘Wat is het verschil tussen de NEN 7510 en de ISO 27001?’).
Werken volgens de ISO 27001 betekent dat het information security management system (ISMS) goed werkt. De organisatie kan laten zien dat de kwaliteitscyclus voor informatiebeveiliging werkt. Daarvoor is het niet genoeg dat er alleen beleid en beheersmaatregelen zijn genomen. De organisatie moet ook controleren of deze maatregelen werken zoals bedoeld. Als het nodig is moet de organisatie hierop bijsturen en verbeteringen uitvoeren.
De ISO 27001 zegt dat een jeugdhulpaanbieder informatiebeveiliging regelmatig onafhankelijk moet laten beoordelen. Met een onafhankelijke beoordeling kan een jeugdhulpaanbieder aantoonbaar voldoen aan de ISO 27001.
Aantoonbaar voldoen aan ISO 27001
Bij een onafhankelijke beoordeling kijkt een expert naar het information security management system (ISMS) en de beheersmaatregelen. De expert moet iemand zijn met kennis van de norm, het auditeren van een ISMS, en kennis van de zorg. De expert is niet zelf betrokken bij uw informatiebeveiligingsbeleid en de uitvoering ervan. De expert kan bijvoorbeeld een interne auditor, een externe specialist of een medewerker van een andere organisatie zijn.
De IGJ verwacht van een onafhankelijke beoordeling altijd het volgende:
- De beoordeling maakt duidelijk hoe het staat met:
- elk onderdeel van het information security management system en
- de beheersmaatregelen die van toepassing zijn.
Als inspectie begrijpen we dat in de praktijk soms niet alle maatregelen getoetst kunnen worden. We verwachten dan dat u aangeeft waarom u een maatregel niet heeft getoetst.
- De beoordelaar kijkt niet alleen naar de plannen op papier, maar ook naar (bewijs voor) de werking van de informatiebeveiliging in de praktijk.
- In het rapport staat:
- wie de beoordeling deed en waarom deze persoon of personen onafhankelijk en deskundig zijn (aandachtspunten hierbij: de kennis van de ISO 27001, kennis van het auditeren van een ISMS en kennis van de jeugdhulp);
- hoe de beoordeling is uitgevoerd;
- met wie is gesproken (en in welke rol);
- welk bewijs is gebruikt;
- hoe het bewijs is verzameld;
- hoe de zorgaanbieder meet en bijstuurt
Nee. De norm gaat ervan uit dat een jeugdhulpaanbieder naast interne audits ook onafhankelijke beoordelingen laat uitvoeren. Dit hoort bij een cyclisch proces van steeds opnieuw verbeteren. Hoe vaak is afhankelijk van onder meer de snelheid van wijzigingen in een organisatie. Als inspectie verwachten we dat een jeugdhulpaanbieder duidelijk maakt hoe de organisatie in control is en hoe zij in de toekomst onafhankelijke beoordelingen regelt.
Nee. De wet stelt dit niet verplicht. Een ISO 27001-certificaat is één manier om te laten zien dat u werkt volgens de norm. Maar het is niet de enige manier. U moet wel regelmatig het information security management system (ISMS) en de beheersmaatregelen onafhankelijk laten beoordelen.
Nee. U blijft als jeugdhulpaanbieder zélf verantwoordelijk voor informatiebeveiliging. Ook uw eigen bedrijfsprocessen hebben invloed op de informatieveiligheid. Bijvoorbeeld welke controles u doet als u personeel aanneemt. Of wie u toegang geeft tot informatiesystemen. Ook moet u de eisen voor informatiebeveiliging opnemen in de contracten met uw leveranciers. Verder moet u de dienstverlening van uw leveranciers beoordelen. Het kan voorkomen dat sommige beheersmaatregelen niet nodig zijn, bijvoorbeeld omdat u zelf geen computerprogramma’s maakt.
AVG en Cbw
De cyberbeveiligingswet (Cbw) is de Nederlandse vertaling van de richtlijn Network and Information Security 2 (NIS2). Dit is een Europese richtlijn die gaat over het vergroten van de digitale weerbaarheid van organisaties en instellingen in onder meer de gezondheidszorg.
De Cbw geldt voor zorgaanbieders maar is niet verplicht voor jeugdhulpaanbieders.
Nee, dit is niet direct het geval. AVG staat voor Algemene Verordening Gegevensbescherming. In de AVG staat specifiek hoe organisaties persoonsgegevens verwerkt. De AVG eist ‘passende technische of organisatorische maatregelen' om persoonsgegevens te beschermen. De ISO 27001 beschrijft welke maatregelen een organisatie moet nemen voor informatiebeveiliging.
Toezicht van IGJ op ISO 27001
De IGJ en de AP zien beiden toe op informatiebeveiliging. Ze hebben daarbij allebei een eigen rol. De AP let vooral op de beveiliging van persoonsgegevens. De IGJ let op de invloed op de kwaliteit van jeugdhulp. Daarvoor is belangrijk dat informatie beschikbaar is wanneer deze nodig is. Als informatie niet beschikbaar /bereikbaar is kan dit risico’s met zich meebrengen in de continuïteit van de zorg. De AP en de IGJ hebben samenwerkingsafspraken.
De IGJ verwacht dat jeugdhulpaanbieders kunnen laten zien dat ze werk maken van informatiebeveiliging in de zorg. De IGJ vraagt jeugdhulpaanbieders te laten zien dat hun information security management system (ISMS) werkt. Ook moet de zorgaanbieder laten zien dat de beheersmaatregelen werken zoals bedoeld. Jeugdhulpaanbieders kunnen dit laten zien met een onafhankelijke beoordeling.
Heeft u een andere vraag?
Staat uw vraag er niet bij, mail dan naar digitalezorg@igj.nl.