Categorie: Security
Veiliger werken in de zorg? Soms begint het gewoon met de browser
Joep Kleinmeulman
Zorgprofessionals werken allang niet meer alleen “op de computer”.
Ze werken in het ECD. In Google Workspace. In portalen. In SaaS-applicaties. In webomgevingen van leveranciers. En steeds vaker ook met AI-tools. Oftewel: steeds meer zorgwerk gebeurt in de browser.
Handig? Zeker. Maar ook spannend. Want als de browser steeds vaker de voordeur is naar applicaties, cliëntgegevens, samenwerkingen en slimme tools, dan wil je wel weten wie er aanbelt. En wat er vervolgens naar binnen of naar buiten gaat.
Security die niet keurslijft
In de zorg is informatiebeveiliging nooit alleen een IT-vraagstuk.
Natuurlijk gaat het over data, toegang, beleid, applicaties en compliance. Maar uiteindelijk gaat het over mensen. Over verpleegkundigen die snel bij informatie moeten kunnen. Over behandelaren die veilig willen samenwerken. Over ondersteunende teams die dagelijks met gevoelige gegevens werken. En over zorgprofessionals die al genoeg bergop fietsen met tegenwind.
Daarom geloven wij niet in security die alles dichtzet en daarna pas kijkt of het werk nog werkt. Want dat is precies waar het vaak schuurt: je wilt gevoelige zorgdata beschermen, maar je wilt niet dat medewerkers bij elke handeling struikelen over beleid, blokkades en pop-ups. Je wilt grip op risico’s, maar geen extra rugzak op een werkdag die al vol genoeg is.
Werk moet wel werken. Technologie moet niet keurslijven, maar bevrijden. Niet verzwaren, maar verlichten.
De browser als beveiligingslaag
Bij Adapta onderzoeken we continu welke technologie écht iets kan betekenen voor de zorg.
Niet omdat technologie leuk glimt in een roadmap en al helemaal niet omdat er toevallig een licentie voor bestaat. Maar omdat goede technologie het werkzame leven van zorgprofessionals leuker, beter en makkelijker kan maken.
Chrome Enterprise Premium is wat ons betreft zo’n technologie, omdat het beveiliging dichter bij het daadwerkelijke werk brengt: in de browser. Daar waar collega’s applicaties openen, informatie verwerken, bestanden downloaden, gegevens kopiëren, AI-tools gebruiken en samenwerken.
Met Chrome Enterprise Premium kun je bijvoorbeeld beter sturen op downloads, uploads, extensies, onveilige websites, phishing, malware en het gebruik van gevoelige gegevens. Of simpeler gezegd: je krijgt meer grip op wat er in de browser gebeurt. En dat is geen overbodige luxe, want daar gebeurt inmiddels nogal veel.
Niet alles dicht. Wél slimmer sturen.
Een medewerker opent een portaal. Downloadt een bestand. Gebruikt een AI-tool. Logt in op een SaaS-applicatie. Kopieert informatie. Werkt vanaf een beheerd of onbeheerd apparaat. Allemaal heel normaal…. Tot het misgaat.
Tot gevoelige informatie per ongeluk op de verkeerde plek belandt. Tot een onveilige extensie toegang krijgt tot gegevens. Tot een phishingpagina er nét echt genoeg uitziet. Tot AI ineens wordt gebruikt met data die daar niet thuishoort.
De reflex is dan vaak: dichtzetten die boel. Maar in de zorg werkt dat zelden lekker. Zorgprofessionals hebben ruimte nodig om hun werk goed te doen. Autonomie houdt het hart jong, zeggen we in ons manifest. En dat geldt ook digitaal. Daarom zit de waarde niet in alles blokkeren; de waarde zit in slimme kaders. Kaders die beschermen waar het moet. En ruimte laten waar het kan.
Waarom dit nú relevant is
De zorg digitaliseert verder. Applicaties verplaatsen naar de cloud. Samenwerken gebeurt steeds vaker online. AI wandelt de organisatie binnen, soms via de voordeur, soms via het keukenraam. En ondertussen worden de eisen rondom privacy, informatiebeveiliging en continuïteit niet bepaald lichter.
Dat maakt de browser een steeds belangrijker onderdeel van je security-aanpak. Want als medewerkers hun werk grotendeels via de browser doen, wil je daar ook inzicht, beleid en bescherming organiseren. Niet als extra laag bureaucratie, maar als manier om slimmer te werken.
Een beetje ontregelen dus. Weg van “we doen het zo omdat we het altijd zo deden”. In plaats daarvan kijken we waar de risico’s echt zitten, wat helpt medewerkers écht en welke technologie maakt het werk daadwerkelijk beter?
We stappen hier nu zelf in
Op dit moment zijn we bezig om de eerste zorgorganisatie te onboarden op Chrome Enterprise Premium.
En juist daarom willen we dit verhaal graag delen. Niet als halleluja-verhaal of als “iedereen moet dit morgen kopen”. Maar we vinden wel dat dit een technologie is die aandacht verdient, omdat het raakt aan een vraag waar veel zorgorganisaties mee worstelen:
Hoe werk je veiliger, zonder het werk zwaarder te maken?
Meer weten? We nemen je mee in een webinar
Daarom organiseren we een webinar over Chrome Enterprise Premium in de zorg. Tijdens dit webinar laten we zien wat Chrome Enterprise Premium is, waarom het relevant is voor zorgorganisaties en hoe een zorgorganisatie dit in de praktijk implementeert.
Geen droge productdemo. Wel een eerlijk verhaal over veiligheid, werkbaarheid en wat er nodig is om de browser als serieuze beveiligingslaag in te zetten.
We nemen je mee in vragen zoals:
– Is onze browseromgeving eigenlijk wel goed genoeg beveiligd?
– Welke risico’s ontstaan er door SaaS-applicaties, portalen en AI-tools?
– Kunnen we gevoelige data beter beschermen zonder extra complexiteit toe te voegen?
– Hoe past Chrome Enterprise Premium binnen een bestaande Google-omgeving?
– Wat vraagt implementatie van IT, security en beheer?
– Waar begin je als zorgorganisatie?
Nog niet zeker of dit relevant is voor jouw organisatie?
Juist dan is het webinar interessant.
Je hoeft nog geen concreet project te hebben. Je hoeft ook nog niet precies te weten of Chrome Enterprise Premium past. Na het webinar weet je beter welke vragen je intern moet stellen, welke risico’s aandacht verdienen en waar kansen liggen om beveiliging slimmer te organiseren.
Veiliger werken hoeft niet zwaarder te worden.
Soms begint het gewoon met de browser. 😉
Meld je aan voor het webinar:
Chrome Enterprise Premium in de zorg
Zie je daar!
Whitepaper: (On)zin van veilig mailen – Veilig cliëntgegevens mailen met Gmail/Outlook
Nick Zuiderwijk, Expert Informatiebeveiliging
Als het om persoonsgegevens gaat, lijkt het logisch dat e-mails “veilig” verstuurd moeten worden. Maar wat betekent “veilig mailen” eigenlijk?
Er zijn vele mogelijkheden om je e-mailomgeving in te richten. Wat is de juiste combinatie van veiligheidsmaatregelen? En, nog belangrijker, wanneer kun je de conclusie trekken dat de inrichting van de e-mailomgeving veilig genoeg is?
Om tot handvatten voor “veilig mailen” te komen, heeft de Nederlandse zorgsector in mei 2019 het NTA 7516-normenkader geadopteerd. Vijf jaar later blijkt dat echter te zijn uitgemond in een “veilig mailen”-pandemie. Symptomen zijn:
- Een wildgroei aan “veilig mailen”-software/appjes/extensies. Soms meerdere per zorginstelling;
- Gesloten infrastructuren uit commercieel belang;
- Gefrustreerde zorgprofessionals door slecht functionerende applicaties;
- Verwarring bij security officers en IT-beheerders door onduidelijke eisen;
- Torenhoge kostenposten door dure implementatie en licenties.
Hoe is deze situatie ontstaan? Waarom gebruiken we eigenlijk niet gewoon Gmail en Microsoft Outlook om “veilig te mailen”? Samen met zes zorgorganisaties (BrabantZorg, Zorgcentra de Betuwe, Laurens, Buurtzorg, Altrecht en Amstelring) hebben wij KPMG gevraagd om hier een objectief raamwerk voor op te stellen. En Gmail hiertegen te toetsen.
Benieuwd naar de resultaten?
Beveiliging lijkt een ‘moetje’, maar is eigenlijk een ‘wilje’
Nick Zuiderwijk, Expert Informatiebeveiliging
Informatiebeveiliging. Het klinkt ingewikkeld. En, vooral, als héél veel werk en administratieve rompslomp. Het is dan ook een onderwerp dat aan veel bestuurstafels vakkundig wordt ontweken. Toch komt het moment dat de hete aardappel moet worden opgepakt. Maar door wie? Kunnen we de IT-manager een dag per maand vrijspelen om ermee aan de slag te gaan? Werkt er toevallig een ambitieuze (en goed betaalbare) collega bij de Servicedesk die kan ondersteunen? “Eh…over drie maanden zijn jullie wel klaar, toch?”
Ja, je moet ergens beginnen, de goede bedoelingen oppoetsen, de koe bij de hoorns vatten. Alleen: ‘zomaar’ starten, leidt meestal niet naar de gewenste finish. Bijvoorbeeld omdat het concept informatiebeveiliging eigenlijk niet goed wordt begrepen. Vaak wordt het puur technisch (“Fred, timmer de systemen he-le-maal dicht”) uitgelegd, maar techniek is maar een klein onderdeel van het geheel. Komt bij dat de ingewikkeld geformuleerde normteksten (zie NEN 7510) het er niet veel makkelijker of duidelijker op maken. Waar het écht om draait, is dat je als organisatie antwoorden formuleert op vijf vragen, namelijk:
- Welke informatie proberen we precies te beschermen?
- Waartegen proberen we ons te beschermen? Onbeschikbaarheid? Fouten? Onbevoegde inzage? Niet voldoen aan wet- en regelgeving?
- Wanneer vinden wij zelf dat onze informatie voldoende beschermd is?
- Welke risico’s lopen we met onze informatie?
- Welke maatregelen treffen we om risico’s tot een bij ons passend niveau te reduceren?
Informatiebeveiliging draait niet om het afvinken van een technische actielijst. En je kunt evenmin volstaan met standaardmaatregelen die op elke organisatie en sector van toepassing zijn. Het gaat erom dat je de kroonjuwelen van jouw organisatie passend beschermt. Ongeacht of die in een kluisje in de cloud liggen, op post-its zijn gekrabbeld of in het koppie van een collega zijn opgeslagen. En: wat ‘passend’ is, bepaal je zelf. Dat begrijpen, werkt bevrijdend. Weg met stoffige beleidsdocumenten die niemand leest! Weg met onnodige en onneembare digitale hindernissen! Weg met ingewikkelde normenkaders en teksten! Laten we in plaats daarvan onderzoeken wat wij zelf belangrijk en acceptabel vinden, en hoe we dit op een praktische manier kunnen borgen. Tuurlijk, het is voor elke organisatie ‘een moetje’ om de informatiebeveiliging goed in te richten. Enerzijds omdat dit een wettelijke verplichting is, maar vooral omdat passend beleid je in staat stelt om prettig én veilig te werken. Zorgcollega’s zullen je dankbaar zijn, je portemonnee ook. Dus ja, eigenlijk is informatiebeveiliging zowel een ‘moetje’ als een ‘wilje!’
Waarom we wachtwoorden zo vaak wijzigen en waarom we dat niet moeten willen
Matthias van Alphen
Bij veel zorgorganisaties is het een standaardprocedure: collega’s worden er elke drie maanden fijntjes op gewezen dat ze hun wachtwoord moeten wijzigen. Dat lijkt vanuit beveiligings perspectief een logische keuze, want een fris en fruitig wachtwoord kan nog niet overal en nergens zijn beland. Dat het verplicht wijzigen van wachtwoorden als last wordt ervaren, moeten we op de koop toenemen. Toch? Nou, nee. Al was het maar omdat de meerwaarde van frequent wijzigen een mythe is. Sterker, vaak heeft het een tegenovergesteld effect..
Waarom verplicht wijzigen?
Nieuwe wachtwoorden zijn veiliger dan oude wachtwoorden. Simpelweg omdat ze nog niet around the block zijn geweest. Dat is de aanname die aan het frequente wijzigingsbeleid ten grondslag ligt. Helaas is dat inzicht sterk achterhaald. En onjuist, omdat het ervan uitgaat dat alle mensen rationeel handelen en feitelijk onfeilbaar zijn. Niemand noteert wachtwoorden in een schriftje. Niemand plakt post-its op laptops of monitors. En niemand kiest de geboortedatum van het meest recente (klein)kind als wachtwoord.
De risico’s van minimale aanpassingen
Daar komt bij dat mensen wachtwoorden vaak minimaal aanpassen als ze hiertoe worden verplicht. Bijvoorbeeld door (eureka!) een cijfer aan het oude wachtwoord toe te voegen. Dat levert een reëel veiligheidsrisico op, want onderzoek van Lorrie Cranor, informatica professor aan de Carnegie Mellon University, toont aan dat minimale wijzigingen het aanvallers juist makkelijker maken om het nieuwe wachtwoord te kraken. Bijvoorbeeld omdat het oorspronkelijke wachtwoord wél gecompromitteerd is. En alle vervolgen zich laten raden. Geheim1 wordt Geheim2 wordt Geheim3. Enzovoorts.
Multifactor to the rescue
De opkomst van multifactor authenticatie (MFA) slaat een nieuwe deuk in het idee dat frequent wijzigen wenselijk of zelfs noodzakelijk is. MFA voegt een extra beveiligingslaag toe door – in aanvulling op het wachtwoord – een tweede vorm van verificatie te vereisen. Denk aan een sms-code of een biometrische scan. Dit betekent dat ‘zwarte hoeden’ die onverhoopt een wachtwoord bemachtigen, nog steeds bij de poort worden geweerd. Dit vermindert de noodzaak van frequent wijzigen aanzienlijk.
Recht naar het punt
Het regelmatig wijzigen van wachtwoorden, was nooit een bijzonder goed idee. Het introduceert namelijk meer risico’s dan het wegneemt. Met de grootschalige introductie van ‘dubbelloops’ beveiligingsmethoden, zoals multifactor authenticatie, is het helemaal outdated. Tijd dus om niet het wachtwoord, maar het onderliggende beleid aan te passen door te kiezen voor effectieve beveiligingsmaatregelen die zorgverlening beter beschermen. En ook nog een hoop gedoe en irritatie bij medewerkers wegnemen.