In de jeugdzorg wordt hulp geboden aan een zeer kwetsbare doelgroep. De uitgebreide dossiers betreffen zeer gevoelige informatie, waaronder bijzondere persoonsgegevens van de jeugdige maar vaak ook van gezins- of familieleden. De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat alle jeugdhulpaanbieders aantoonbaar voldoen aan de IS0 27001 (of een daaraan gelijkwaardige norm voor informatiebeveiliging zoals de NEN 7510).
Er zijn veel vragen over ISO 27001. Daarom hebben we de belangrijkste vragen en antwoorden voor u op een rijtje gezet.
ISO 27001
De ISO 27001 is de internationale norm voor informatiebeveiliging. Met deze norm kunnen jeugdhulpaanbieders een managementsysteem voor informatiebeveiliging (ISMS) opzetten. ISMS staat voor information security management system.
De ISO 27001-norm bestaat uit eisen voor beleid, risicobeheer, interne audits, verbetermaatregelen en de rol van het management. Het doel is om informatiebeveiliging structureel onderdeel te maken van de bedrijfsvoering en zo het verwerken van gevoelige informatie en bijzondere persoonsgegevens te beschermen.
De ISO 27001 is een internationale norm en deze is branche-overstijgend. De NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, die gebaseerd is op de ISO 27001. Voor aanbieders van jeugdhulp geldt dat zij moeten voldoen aan de ISO 27001 of een daaraan gelijkwaardige norm voor informatiebeveiliging zoals de NEN 7510.
ISO 27001 en uw organisatie
De eisen voor de jeugdhulp op het gebied van informatiebeveiliging zijn opgenomen in de regeling Jeugdwet, artikel 6. Daarin wordt expliciet verwezen naar de ISO 27001. Iedere jeugdhulpaanbieder moet aantoonbaar voldoen aan de ISO 27001 (of een daaraan gelijkwaardige norm NEN 7510, zie hierboven bij de vraag ‘Wat is het verschil tussen de NEN 7510 en de ISO 27001?’).
Werken volgens de ISO 27001 betekent dat het information security management system (ISMS) goed werkt. De organisatie kan laten zien dat de kwaliteitscyclus voor informatiebeveiliging werkt. Daarvoor is het niet genoeg dat er alleen beleid en beheersmaatregelen zijn genomen. De organisatie moet ook controleren of deze maatregelen werken zoals bedoeld. Als het nodig is moet de organisatie hierop bijsturen en verbeteringen uitvoeren.
De ISO 27001 zegt dat een jeugdhulpaanbieder informatiebeveiliging regelmatig onafhankelijk moet laten beoordelen. Met een onafhankelijke beoordeling kan een jeugdhulpaanbieder aantoonbaar voldoen aan de ISO 27001.
Ja. Alle aanbieders van jeugdhulp moeten voldoen aan de ISO 27001, ook kleinere aanbieders en eenmanszaken. Patiënten, cliënten en ketenpartners moeten erop kunnen vertrouwen dat hun gegevens beschikbaar, juist en vertrouwelijk zijn. Zie ook hieronder bij ‘Hoe pak ik dit aan als kleine jeugdhulpaanbieder?’.
Aantoonbaar voldoen aan ISO 27001
Bij een onafhankelijke beoordeling kijkt een expert naar het information security management system (ISMS) en de beheersmaatregelen. De expert moet iemand zijn met kennis van de norm, het auditeren van een ISMS, en kennis van de zorg. De expert is niet zelf betrokken bij uw informatiebeveiligingsbeleid en de uitvoering ervan. De expert kan bijvoorbeeld een interne auditor, een externe specialist of een medewerker van een andere organisatie zijn.
De IGJ verwacht van een onafhankelijke beoordeling altijd het volgende:
- De beoordeling maakt duidelijk hoe het staat met:
- elk onderdeel van het information security management system en
- de beheersmaatregelen die van toepassing zijn.
Als inspectie begrijpen we dat in de praktijk soms niet alle maatregelen getoetst kunnen worden. We verwachten dan dat u aangeeft waarom u een maatregel niet heeft getoetst.
- De beoordelaar kijkt niet alleen naar de plannen op papier, maar ook naar (bewijs voor) de werking van de informatiebeveiliging in de praktijk.
- In het rapport staat:
- wie de beoordeling deed en waarom deze persoon of personen onafhankelijk en deskundig zijn (aandachtspunten hierbij: de kennis van de ISO 27001, kennis van het auditeren van een ISMS en kennis van de jeugdhulp);
- hoe de beoordeling is uitgevoerd;
- met wie is gesproken (en in welke rol);
- welk bewijs is gebruikt;
- hoe het bewijs is verzameld;
- hoe de zorgaanbieder meet en bijstuurt
Nee. De norm gaat ervan uit dat een jeugdhulpaanbieder naast interne audits ook onafhankelijke beoordelingen laat uitvoeren. Dit hoort bij een cyclisch proces van steeds opnieuw verbeteren. Hoe vaak is afhankelijk van onder meer de snelheid van wijzigingen in een organisatie. Als inspectie verwachten we dat een jeugdhulpaanbieder duidelijk maakt hoe de organisatie in control is en hoe zij in de toekomst onafhankelijke beoordelingen regelt.
Nee. De wet stelt dit niet verplicht. Een ISO 27001-certificaat is één manier om te laten zien dat u werkt volgens de norm. Maar het is niet de enige manier. U moet wel regelmatig het information security management system (ISMS) en de beheersmaatregelen onafhankelijk laten beoordelen.
Nee. U blijft als jeugdhulpaanbieder zélf verantwoordelijk voor informatiebeveiliging. Ook uw eigen bedrijfsprocessen hebben invloed op de informatieveiligheid. Bijvoorbeeld welke controles u doet als u personeel aanneemt. Of wie u toegang geeft tot informatiesystemen. Ook moet u de eisen voor informatiebeveiliging opnemen in de contracten met uw leveranciers. Verder moet u de dienstverlening van uw leveranciers beoordelen. Het kan voorkomen dat sommige beheersmaatregelen niet nodig zijn, bijvoorbeeld omdat u zelf geen computerprogramma’s maakt.
Als kleine jeugdhulpaanbieder heeft u vaak relatief weinig tijd, geld en capaciteit. Breng dan eerst de basis op orde en zet de volgende stappen uit de ISO 27001:
- Breng de informatiebeveiligingsrisico’s voor uw organisatie in kaart: bekijk voor elk(e) informatiestroom en -systeem wat er mis zou kunnen gaan op het gebied van de beschikbaarheid, integriteit en vertrouwelijkheid van de data.
- Bedenk en implementeer bijpassende beheersmaatregelen: doel van de maatregelen moet zijn om de risico’s op te heffen, de risico’s te verkleinen, en/of het negatieve effect van de risico’s zo klein mogelijk te maken.
- Breng documentatie op orde: zorg voor een helder informatiebeveiligingsbeleid, documenteer de geïdentificeerde risico’s en genomen maatregelen en registreer verbeterpunten.
- Neem informatiebeveiliging op in de kwaliteitscyclus: evalueer regelmatig of het beleid en de risicoanalyse nog up-to-date zijn, of de beheersmaatregelen nog voldoende zijn en naar behoren werken, en of het managementsysteem voor informatiebeveiliging goed werkt.
Begin bij de grootste of meest kritische informatiestromen, zoals het elektronisch patiëntendossier (EPD) of elektronisch cliëntendossier (ECD), medicatieoverzichten of de uitwisseling met ketenpartners. Bekijk dan de kleinere informatiestromen (bijvoorbeeld HR-informatie). Vervolgens bouwt u door naar een managementsysteem voor informatiebeveiliging dat volledig aansluit bij de ISO 27001.
Hulpmiddelen voor kleine jeugdhulpaanbieders
Er zijn tal van (gratis) hulpmiddelen beschikbaar. Informeer eens bij uw eigen branchevereniging of kijk naar de bronnen in dit overzicht:
Flyer voor bestuurders en koepels over informatiebeveiliging (website Data voor gezondheid)
AVG en Cbw
De cyberbeveiligingswet (Cbw) is de Nederlandse vertaling van de richtlijn Network and Information Security 2 (NIS2). Dit is een Europese richtlijn die gaat over het vergroten van de digitale weerbaarheid van organisaties en instellingen in onder meer de gezondheidszorg.
De Cbw geldt voor zorgaanbieders maar is niet verplicht voor jeugdhulpaanbieders.
Nee, dit is niet direct het geval. AVG staat voor Algemene Verordening Gegevensbescherming. In de AVG staat specifiek hoe organisaties persoonsgegevens verwerkt. De AVG eist ‘passende technische of organisatorische maatregelen' om persoonsgegevens te beschermen. De ISO 27001 beschrijft welke maatregelen een organisatie moet nemen voor informatiebeveiliging.
Toezicht van IGJ op ISO 27001
De IGJ en de AP zien beiden toe op informatiebeveiliging. Ze hebben daarbij allebei een eigen rol. De AP let vooral op de beveiliging van persoonsgegevens. De IGJ let op de invloed op de kwaliteit van jeugdhulp. Daarvoor is belangrijk dat informatie beschikbaar is wanneer deze nodig is. Als informatie niet beschikbaar /bereikbaar is kan dit risico’s met zich meebrengen in de continuïteit van de zorg. De AP en de IGJ hebben samenwerkingsafspraken.
De IGJ verwacht dat jeugdhulpaanbieders kunnen laten zien dat ze werk maken van informatiebeveiliging in de zorg. De IGJ vraagt jeugdhulpaanbieders te laten zien dat hun information security management system (ISMS) werkt. Ook moet de zorgaanbieder laten zien dat de beheersmaatregelen werken zoals bedoeld. Jeugdhulpaanbieders kunnen dit laten zien met een onafhankelijke beoordeling.
Heeft u een andere vraag?
Staat uw vraag er niet bij, mail dan naar digitalezorg@igj.nl.