NEN 7510 “Beveiliging kan niet een sluitpost zijn”. 21 october 2012

Slides:



Advertisements
Verwante presentaties
Op weg naar meerjarenafspraken van GGZ Nederland, IGZ en HKZ over de toetsing van veiligheidsnormen, aansluitend op de doelstellingen van het patiëntveiligheidsprogramma.
Advertisements

SEPA Wat verwacht de toezichthouder van u? NFS SEPA-voorlichtingsmiddag, 30 mei 2012 Prof. Dr. Olaf C.H.M. Sleijpen Divisiedirecteur, Toezicht pensioenfondsen.
Een gebrek aan patiëntveiligheid
Informatiebeveiliging
Subsetten & Anonimiseren
Zelfregie Grote doorbraken komen altijd voort uit cliënten acties en initiatieven. De overheid, de instellingen en de professionals lopen altijd achter.
Gegevensbeheer Karin Diederiks KOAC•NPC.
Kwaliteitshandboek CLB Genk-Maasland.
“HDN en de zorgplicht in de keten”
Praktische toepassing van de Europese normen in de lastechniek
Haven Amsterdam is een bedrijf van de gemeente Amsterdam De invoering van de havenbrede richtlijn Project Havenbrede Richtlijn.
Accreditatierichtlijn beveiliging van bestanden
© Copyright 1998 by KPMG Management Consulting N.V. 2.2 De fasen in het leven van de IV- infrastructuur.
Collectieve en Individuele valbeveiliging
Doel informatievergadering
Het veilig uitwisselen van elektronische patiëntengegevens.
De Patiëntenrichtlijn
EVALUATIE & PLANNING Ondersteuning kwaliteitshandboek IBO/KDV
1.3 Kwaliteitsborging.
1 juni 2010 Verdiepingsdag Toezicht Integraal Toezicht nu en in de toekomst.
22 november 2011 Kwaliteit door meten Josje Everse En hoe de zelfevaluatie daarbij kan helpen…
Hoofdstuk 1 Begripsbepaling AO/BIV
OHSAS certificatie Frans Stuyt 24 september 2009.
Ir.drs. A. van der Star MSHE UMC Groningen
Netwerkdag 15 april Implementatie Handhaving in de VR 2 Workshop Implementatie Handhaving in de VR Robert Luinge 15 april 2009.
Prospectieve Risico Inventarisatie
Het portfolioproject van de AOC’s EduExchange 2006 Groene Scharnieren.
Roadmap Toekomstbeeld 2016 Informatievoorziening Zorg en Ondersteuning
© de vries business consultancy, 2008
Introductie OHSAS
Acceptatiemanagement conform B-Accept Winand van Drenth
Edukoppeling certificering
Cursus man review medische laboratoria 2004 De management review Cursus voor het succesvol uitvoeren van de management review G. De Schrijver M.D., Ph.D.
voor iedere ondernemer
Nieuw toetsprogramma BRIS werkt samen met deskundigen aan een nieuw toetsprogramma voor het toetsen van een bouwvergunning of een veilig gebouw.
Visie informatievoorziening
Recordkeeping - in 7 stappen naar een digitaal archief
Update Implementatie en beheer
Module I Informatica Dhr. C. Walters. Het belang van informatie Gegevens  Informatie  Besluitvorming Gegevens = Data, Raw Material Informatie = Gegevens.
Certificering van milieumanagementsystemen volgens NEN-EN-ISO 14001
Pagina 1 © VHIC Processen van recordmanagement › Wat zijn onze records? › Hoe lang moeten we ze bewaren? › Hoe vinden we ze terug ( binnen hun context)
Een zorgsysteem voor betere arbeidsomstandigheden
“Kijken, denken en doen met voor risico”
Recordkeeping - naar een digitaal archief
DE ARBOWET In deze presentatie zal worden ingegaan op de hoofdlijnen van de Arbeidsomstandighedenwet (Arbowet), zoals deze er uit ziet na de wijziging.
6 stappen in Risico management
Informatievoorziening Zorg en Ondersteuning Denktank 12 februari 2014.
Centrum Jeugdgezondheid – Ursula Letschert Informatiebank Jeugdgezondheidszorg Kenniskring Jeugdgezondheidszorg 26 mei 2008.
AD Security project 2 ICTPSC02VX/DX George Pluimakers Schooljaar
De Bouwplaats-ID, een goed idee?
Certificeringsschema
Informatiebeveiliging in het onderwijs. Doel Bespreken van…. Wat moet de rol van Edustandaard zijn ten aanzien van informatiebeveiliging binnen het onderwijs?
Huiselijk Geweld en Kindermishandeling
Informatiebeveiligingsbeleid gemeente Delft Presentatie: Hanneke Koenen Commissie R & A
Privacy in het sociaal domein Raadscommissie 15 januari 2015.
On(der)wijs archief Archiefpraktijk op de Haagse Hogeschool.
In het hoger onderwijs Identity Management. partner in IGI Group Peter Jurg.
Certificering van assetmanagement
Privacy-AO voor een beveiliger Martin Romijn Functionaris voor de Gegevensbescherming Security Officer.
Edukoppeling Implementatie aanpak Edustandaard Architectuurraad 23 juni 2016.
Financiële rechtmatigheid
Privacy binnen de Drechtsteden
Bescherming Persoonsgegevens
Privacy binnen de Drechtsteden
Agenda AVG, wat is er aan de hand? Oefening: register van verwerkingen
Risicoanalyse … waarom?
NEN 7510 SHAPING THE FUTURE Harriëtte van der Sar, DEKRA Certification 13 februari 2104 Slide 1.
Privacy en Leerplicht/RMC
Risicoanalyse … waarom?
Risicoanalyse … waarom?
Transcript van de presentatie:

NEN 7510 “Beveiliging kan niet een sluitpost zijn”. 21 october 2012 NEN norm voor Informatiebeveiliging voor de zorgsector in Nederland “Beveiliging kan niet een sluitpost zijn”. 21 october 2012 Ricoh Nederland Market Development Healthcare, Pieter Rahusen mmBusiness Consultancy, Robert Reemer en Gerald Lie

Overzicht van de presentatie Waarom informatiebeveiliging in de zorg? Wat is de NEN 7510 norm? Doel van de NEN 7510 norm Historie van de NEN 7510 norm Context NEN 7510 norm Aandachtsgebieden NEN 7510 norm Implementatie NEN 7510 norm Stappenplan invoering NEN 7510 norm Relevante partijen in de zorg Veelgestelde vragen

Waarom informatiebeveiliging in de zorg? Steeds meer nadruk op ketenzorg Goede communicatie tussen zorginstellingen nodig - informatie is van levensbelang (patiëntveiligheid) - kwaliteit van de informatie dus ook (juistheid en volledigheid) Conclusies onderzoek IGZ naar informatie uitwisseling (2011): - Grootste risico’s in de zorg bij informatie uitwisseling, ongeacht wel of niet inzet van ICT hierbij - Patiëntgerelateerde informatie is versnipperd opgeslagen (zelfs binnen instellingen) - Ondanks toenemend gebruik van een EPD (Elektronisch Patiënten Dossier) - Dossiers zijn niet actueel - Dossiers zijn niet compleet - Bevatten deels informatie die niet relevant is voor de zorgprofessional

Wat is de NEN 7510 norm Norm voor Informatiebeveiliging voor de zorgsector in Nederland Ontwikkeld door het Nederlands Normalisatie-instituut (NEN) De norm is gebaseerd op de Code voor Informatiebeveiliging Aangepast vanwege privacybescherming en taalgebruik De NEN 7510 norm is aanvulbaar met: - NEN 7511 (gericht op voorschrift solopraktijken, samenwerkings-verbanden en grote instellingen) - NEN 7512 (gericht op AORTA, nationale infrastructuur voor uitwisseling elektronische gegevens in de zorg) - NEN 7513 (gericht op vastleggen/logging van acties op het elektronisch patiëntendossier)

Doel van de NEN 7510 norm Doel van NEN 7510: een kader bieden voor het realiseren van adequate informatiebeveiliging, door: - Borgen van de kwaliteitscriteria (kader bieden) - Mogelijk maken dat de benodigde informatiebeveiligingsmaatregelen op controleerbare wijze zijn ingericht (ondersteuning bij implementatie) Onder informatiebeveiliging in de zorg wordt verstaan: - het waarborgen van de beschikbaarheid van alle informatie - het waarborgen van de integriteit van alle informatie - het waarborgen van de vertrouwelijkheid van alle informatie benodigd om patiënten verantwoorde zorg te kunnen bieden

Historie van de NEN 7510 norm In 2004 is de Nederlandse norm NEN 7510 gepubliceerd. Elke vijf jaar wordt een beslissing genomen of een norm wordt gehandhaafd, gereviseerd of ingetrokken. In 2009 is de NEN 7510 norm door de normcommissie 303006 'Informatievoorziening in de zorg gecontroleerd op actualiteit. Mede gezien de publicatie van de norm NEN-EN-ISO 27799 (in 2008) is besloten dat NEN 7510 moet worden gereviseerd, met als gewenst resultaat: - De eisen worden enigszins aangescherpt - De norm wordt gemakkelijker implementeerbaar Aangezien de driedelige norm NEN 7511 samenhangt met NEN 7510 is deze norm in de revisie meegenomen. De gereviseerde norm NEN 7510 is recent (eind oktober 2011) gepubliceerd. Na publicatie zijn NEN 7510:2004 en NEN 7511:2005 ingetrokken.

Context NEN 7510 norm

Aandachtsgebieden NEN 7510 norm Onderwerp en toepassingsgebied Normatieve verwijzingen Termen en definities Structuur van de norm Beveiligingsbeleid Organiseren van informatiebeveiliging Beheer van middelen voor de informatievoorziening Beveiligingseisen t.a.v. personeel Fysieke beveiliging en beveiliging van de omgeving Operationeel beheer van informatie en communicatie voorzieningen Beveiliging toegang tot informatie Aanschaf, ontwikkeling en onderhoud van informatiesyst. Continuïteitsbeheer Naleving Beveiligingsincidenten

5. Beveiligingsbeleid Informatiebeveiligingsbeleid Beleidsdocument voor informatiebeveiliging Beoordeling van het informatiebeveiligingsbeleid - Evaluatie - actualisatie

6. Organiseren van informatiebeveiliging Organisatorische infrastructuur - Betrokkenheid directie - Coördinatie van informatiebeveiliging - Toewijzing verantwoordelijkheden Onafhankelijke beoordeling van informatiebeveiliging Beveiliging van toegang door derden - Identificatie van risico’s - Beveiliging in omgang met derden - Beveiliging in overeenkomsten met derden Uitbesteding

7. Beheer van bedrijfsmiddelen - Verantwoordelijkheid voor bedrijfsmiddelen - Verantwoordelijken voor bedrijfsmiddelen - Inventarisatie van bedrijfsmiddelen - Aanvaardbaar gebruik van bedrijfsmiddelen Classificatie van informatie - Richtlijnen voor classificatie - Labeling en verwerking van informatie

8. Beveiligingseisen t.a.v. personeel Voorafgaand aan dienstverband - Rollen en verantwoordelijkheden - Screening - Arbeidsvoorwaarden Tijdens het dienstverband - Directieverantwoordelijkheid - Bewustzijn, opleiding en training t.a.v. informatiebeveiliging Disciplinaire maatregelen Beëindiging of wijziging van dienstverband - Beëindiging van verantwoordelijkheden - Retourneren van bedrijfsmiddelen - Intrekken van toegangsrechten

9. Fysieke beveiliging en omgeving Beveiligde ruimten - Fysieke toegangsbeveiliging - Beveiliging van kantoren, ruimten en faciliteiten - Bescherming tegen bedreigingen van buitenaf - Werken in beveiligde ruimten Beveiliging van apparatuur - Plaatsing en bescherming apparatuur - Bekabeling - Onderhoud van apparatuur - Beveiliging van apparatuur buiten het terrein - Verwijdering van bedrijfseigendommen

10. Operationeel beheer info/voorzieningen Bedieningsprocedures en verantwoordelijkheden - Wijzigingsbeheer - Functiescheiding Beheer van dienstverlening door derden Systeemplanning en -acceptatie Bescherming tegen kwaadaardige software en “mobile code” Back-up en herstel Netwerkbeheer Behandeling en beveiliging van opslagmedia Uitwisseling van informatie en software

11. Beveiliging toegang tot informatie Beleid ten aanzien van toegangsbeveiliging Identificatie en authentificatie - Registratie van gebruikers - Gebruikersidentificatie - Keuze van authentificatiewijze - Beheer van identificatie-/authentificatiesystemen - Gebruik van wachtwoorden en authentificatiemiddelen Autorisatie en toegangscontrole - Management van toegangsrechten/autorisatiebeheer - Toegangsbeveiliging voor netwerken - Toegangsbeveiliging voor besturingssystemen - Toegangsbeveiliging voor toepassingen - Monitoring van toegang en gebruik van systemen - Mobiele computers en telewerken

12. Aanschaf, ontwikkeling en onderhoud Beveiligingseisen voor systemen Beveiliging in toepassingssystemen Cryptografische beveiliging Beveiliging van systeembestanden Beveiliging bij ontwikkel- en ondersteuningsprocessen

Ondersteuning implementatie NEN 7510 Stappenplan Implementatiekaarten Voorbeelden Artikelen Checklists ‘Top-tien’ Bedreigingen en maatregelen Sjablonen Bewustwording Beeldvorming Prioriteitstelling Ontwerp Planning Implementatie Onderhoud Evaluatie

Stappenplan invoering NEN 7510 norm Breng de bedrijfsprocessen in kaart Bepaal de afhankelijkheid van elektronische informatie uitwisseling Inventariseer en analyseer de mogelijke bedreigingen - Risico analyse uitvoeren (kans x impact) - Beoordelen op beschikbaarheid, integriteit en vertrouwelijkheid Maak keuze voor de te nemen beveiligingsmaatregelen Leg maatregelen vast in een informatiebeveiligingsplan Implementeer de beveiligingsmaatregelen

Stappenplan invoering NEN 7510 norm CBP: Privacy College Bescherming Persoonsgegevens,houdt toezicht op de naleving van wetten die het gebruik van persoonsgegevens regelen IGZ: Kwaliteit Inspectie voor de Gezondheidszorg, bevordert de volksgezondheid door effectieve handhaving van de kwaliteit van zorg, preventie en medische producten. CVZ: Doelmatigheid College voor Zorgverzekeringen, overheidsorganisatie die erover waakt dat verzekerden via de Zorgverzekeringswet en de Algemene Wet Bijzondere Ziektekosten de zorg kunnen krijgen die voor hen noodzakelijk is NEN: normen NEderlandse Norm (samenwerkingsverband van Normalisatie-instituut en de Stichting NEC), begeleidt het maken van afspraken over producten, werkwijzen en diensten, en publiceert deze NICTIZ: GBZ (goed beheerd zorgsysteem) i.v.m. aansluiting op (ex-)LSP Nationaal ICT instituut in de zorg, landelijk expertisecentrum dat ontwikkeling van ICT in de zorg faciliteert

Veelgestelde vragen Is het gebruik van NEN 7510 verplicht? 1 Bij verantwoorde zorg hoort ook hoe de zorginstelling en de hulpverlener de informatie verwerken, die noodzakelijk is voor goede patiëntenzorg. Informatieverwerking en beveiliging is dan ook onderdeel van verantwoorde zorg en valt daarmee onder het toezichtsterrein van de Inspectie voor de Gezondheidszorg (IGZ). Sinds 2010 is de NEN 7510 norm voor zorginstellingen verplicht (als gevolg van de invoering van het BSN en gebruik van een EPD). De IGZ toetst zorginstellingen op basis van de NEN 7510 norm of de juiste maatregelen zijn getroffen voor invoering en handhaving van een adequate informatiebeveiliging.

Veelgestelde vragen 2 Wat is een geavanceerde elektronische handtekening en is zo’n handtekening wel veilig? Voor een 'gewone' elektronische handtekening zijn de eisen verbonden: - dat deze op een unieke wijze aan de ondertekenaar verbonden moeten zijn - het moet mogelijk zijn de ondertekenaar te identificeren - deze moet tot stand komen met middelen die de ondertekenaar onder zijn controle kan houden - tevens dient iedere wijziging van de gegevens achteraf te kunnen worden opgespoord. De geavanceerde elektronische handtekening gaat nog een stap verder en moet gebaseerd zijn op een gekwalificeerd certificaat en zijn gegenereerd door een veilig middel voor het aanmaken van elektronische handtekeningen. Dit is conform de Europese Richtlijn 1999/91/EG.

Veelgestelde vragen 3 Moet in gebruik genomen software gecertificeerd zijn tegen NEN 7510? Nee. De zorginstelling dient te voldoen aan NEN 7510. Zij stellen een pakket van eisen op en leggen dit voor bij de softwareleverancier. De leverancier moet, via specificaties, kunnen aantonen dat hij kan voldoen aan de gestelde eisen.

NEN7510 Document

Dank voor uw aandacht

Vragen? 25

26