Geen vertrouwen in ISMS-software. Tot de audit.

NEN 7510 hergecertificeerd. Van losse bestanden en externe afhankelijkheid naar volledige controle, in twee maanden.
Gehost in EU-icoon
Alex Beckers • Beveiligingsconsultant
Dit hadden we jaren geleden al moeten doen

Wanneer twee klikken een map vol documenten vervangen

EerstelijnsZorg Zoetermeer (EZZ) is de organisatie achter de eerstelijnszorg in de regio. Zij ondersteunt huisartsen, apothekers en andere zorgverleners, en regelt ook de praktische zaken: automatisering, huisvesting en facturatie (factoring) voor huisartsenpraktijken. Een onderdeel van EZZ, de stichting SFHE (Stichting Factoring Huisartsenzorg en overige Eerstelijnszorg), was sinds 2021 NEN 7510-gecertificeerd.

Het ISMS werkte wel, maar was samengesteld uit een stapel losse bestanden, en de behoefte aan iets robuuster groeide gestaag. Met ISOPlanner™ viel het overzicht eindelijk op zijn plaats: de verbanden tussen risico's, beleid en maatregelen werden duidelijk, en EZZ kon haar eigen risicoanalyses en ISMS beheren zonder afhankelijk te zijn van een externe leverancier.

Een scepticus gaat op zoek

Alex Beckers, de externe beveiligingsconsultant die de NEN 7510-hercertificering van SFHE leidde, was aanvankelijk geen voorstander:
"Eerlijk gezegd ben ik nooit een fan geweest van het draaien van een managementsysteem op software. Het leek me overbodig, en ik ging ervan uit dat ik me zou moeten aanpassen aan een heel nieuw systeem en er meer tijd aan kwijt zou zijn dan aan mijn eigen losse bestanden."

Maar zijn echte probleem ging dieper dan de extra inspanning:
"Het bewaren van de samenhang tussen al die losse bestanden was moeilijk, en ik was het overzicht kwijtgeraakt. Ik wilde tooling die flexibel genoeg was om bij mij te passen, en niet zijn eigen werkwijze oplegde. Dat is waar software zijn plek kon verdienen."

1
Ingebedde ML
ML aanroepen via API
2

De controle terugpakken

De andere reden dat Beckers op zoek ging, was afhankelijkheid. Voor risicoanalyses leunde hij op een externe partij wiens methode zo uitgebreid was dat hij het zelf niet kon uitvoeren.

"Ik kon zelf geen nieuwe risicoanalyse opstellen of een beleid aanpassen, ik moest altijd bij hen terugkomen. Die afhankelijkheid begon te irriteren. Ik wilde controle."

De demo gaf de doorslag

Met slechts een vaag idee van wat ISMS-tools überhaupt konden, scande Beckers de markt. De markt was druk, met opties uit heel Europa en zelfs de Verenigde Staten, maar voor een zorginstelling was zijn filter eenvoudig: een Nederlandse aanbieder die NEN 7510 duidelijk ondersteunde.

"Ik heb tien aanbieders teruggebracht tot drie, waaronder ISOPlanner™. Daarna kreeg ik een demonstratie en ben ik zelf in de demo-omgeving gedoken. Dat maakte het verschil, het gaf me een goed beeld van wat er mogelijk was."

3
ML-platform
API roept ML aan
4

Niet vanaf nul beginnen

De SharePoint-integratie was een groot pluspunt: EZZ kon zijn bestaande documenten overzetten in plaats van helemaal opnieuw te beginnen. Ze begonnen bewust met een lege omgeving en brachten hun eigen risicoanalyses, beleidsregels en maatregelen daarin onder. Het kostte enige moeite, maar de structuur van ISOPlanner hield het overzichtelijk; de hele migratie was in ongeveer twee maanden voltooid.

Meteen begrepen

Wat de doorslag gaf, was de helderheid zonder dwang: ISOPlanner™ begeleidde zonder een methode voor te schrijven. Beckers: "Ik zit al jaren in de ICT, dus ik pak systemen snel op, maar het ISOPlanner™ platform begreep ik meteen. De navigatie was logisch en ik zag direct hoe ik onze documenten in het ISMS kon onderbrengen. Bij de andere systemen moest ik veel harder werken om de structuur en de onderlinge verbanden te doorgronden."

5
ML-platform
API roept ML aan
6

Alle taken in één overzicht

Tot slot brengt ISOPlanner™ alle openstaande en periodieke taken samen in één overzicht. Beckers: "Het beheren van taken in ISOPlanner™ is echt uitnodigend, en de Outlook-koppeling zorgt ervoor dat ik ze altijd bij de hand heb. Met dat overzicht verwacht ik dat het onderhouden van de norm me in de toekomst minder tijd zal kosten."

Als zelfverklaarde scepticus wilde Beckers tooling die bij hem paste, niet een systeem dat zijn eigen methode oplegde. In ongeveer twee maanden verplaatste hij het volledige ISMS van EZZ, de risicoanalyses, beleidsregels en maatregelen, naar ISOPlanner™, bracht hij het overzicht samen en beëindigde hij de afhankelijkheid van een externe partij. De NEN 7510 hercertificering verliep zonder problemen. Naar eigen zeggen had hij er alleen spijt van dat hij het niet eerder had gedaan.

Start uw gratis proefperiode en ontdek hoe ver u komt in 30 dagen.