Met de aankondiging van de Europese Commissie met een actieplan voor cyberveiligheid in ziekenhuizen te komen, wordt duidelijk dat cybersecurity in de zorg tot op het hoogste niveau aandacht krijgt. De Europese Commissie wil organisaties onder andere financieel ondersteunen met zogeheten cybersecurity-vouchers, zodat zij leermiddelen kunnen ontwikkelen voor zorgprofessionals. Organisaties blijven zelf verantwoordelijk voor hun beveiliging en het voldoen aan wet- en regelgeving, zoals de cyberbeveiligingswet (NIS2), die onder andere een crisismanagementplan verplicht stelt.
Crisismanagementplan
Crisismanagement betekent snel en effectief kunnen reageren op onverwachte digitale verstoringen. Een goed crisismanagementplan is erop gericht de impact te beperken en de normale dienstverlening snel te herstellen. Het is belangrijk dat iedere betrokkene binnen de organisatie zijn rol kent in het geval van een crisis. Dit is extra belangrijk in de zorg, waar systemen en data cruciaal zijn voor de continuïteit van de patiëntenzorg.
Enkele basismaatregelen kunnen helpen een effectief crisismanagementplan samen te stellen.
- Incidentresponsplan. Dit plan beschrijft de stappen die genomen moeten worden bij een cyberincident. Zorg ervoor dat de contactgegevens van belangrijke leveranciers en een overzicht van kritieke systemen altijd up-to-date zijn.
- Escalatieregels. Zorg dat er een duidelijk afwegingskader is om te bepalen wanneer een incident escaleert naar een crisis. Een incident wordt bijvoorbeeld al snel een crisis wanneer belangrijke systemen zijn geraakt, maar de impact nog niet duidelijk is. Zo kan een systeem voor de uitgifte van medicatie worden geraakt, maar is het op dat moment onzeker wat de impact is of wat het verloop zal zijn. Je weet niet of de medicatie-informatie nog betrouwbaar is, of een aanvaller verder het netwerk is ingegaan en of het systeem uit gaat vallen. Ondanks dat een systeem dus nog wel draait en beschikbaar is, kan er toch sprake zijn van een crisis. Een afwegingskader helpt om snel de juiste stappen te nemen.
- Crisismanagementteam. Stel een crisismanagementteam samen met vertegenwoordigers van belangrijke afdelingen, zoals IT, HR en Communicatie. Oefen regelmatig met crisisscenario’s, inclusief digitale crises zoals ransomware.
- Risicobeoordeling. Identificeer de grootste digitale risico’s en beoordeel of deze tot een crisis kunnen leiden. Ransomware is bijvoorbeeld een scenario dat specifieke aandacht vereist.
- Link met noodplannen. Zorg dat het crisismanagementplan verbonden is met noodplannen, zodat de zorgverlening doorgaat tijdens een crisis.
De rol van de CISO
In het risicomanagement speelt de Chief Information Security Officer (CISO) een centrale rol. Voor zorginstellingen met beperkte IT-capaciteit kan een externe CISO (CISO-as-a-Service) een waardevolle oplossing zijn. De CISO helpt bij de samenstelling van een crisismanagementplan, het identificeren van risico’s en het verbeteren van de weerbaarheid van de organisatie tegen cyberaanvallen.
Investeren in crisismanagement
Investeren in digitaal crisismanagement kan op de lange termijn kosten besparen doordat de impact van incidenten kunnen worden beperkt en herstelprocessen snel kunnen worden opgepakt. Begin daarom vandaag nog met de voorbereiding van digitaal crisismanagement; het is onmisbaar voor de bedrijfsvoering. Stel een crisismanagementteam samen, voer regelmatig audits uit en test de noodplannen. Door nu te investeren in cyberveiligheid kan de impact van incidenten die de zorg ernstig kunnen verstoren, ingeperkt.
Door: Erik de Jong, Chief Research Officer bij Tesorion