Opbrengsten van de Masterclass IVGZ: ‘Model voor gedragsanalyse was de grootste eyeopener’

Wat heeft de Masterclass Informatieveilig gedrag in de zorg (IVZG) Maaike Vervoort gebracht? Hoe past ze de opgedane inzichten toe in de praktijk en met welk informatieveiligheidsvraagstuk is ze aan de slag gegaan?

In gesprek over melden

Maaike Vervoort, functionaris gegevensbescherming (FG) en beleidsmedewerker bij CBZ, heeft veel gesprekjes gevoerd met collega’s naar aanleiding van de Masterclass, vertelt ze. ‘Mijn streven is dat informatiebeveiligingsincidenten en data-incidenten vaker gemeld worden, waardoor we beter zicht krijgen op risico’s. En op mogelijkheden om incidenten te voorkomen.’

Om te achterhalen waarom er niet altijd wordt gemeld, ging Vervoort in gesprek met collega’s van teams met veel externe contacten, waardoor zij vaker te maken kunnen krijgen met informatiebeveiligingsincidenten. ‘Uit de gesprekken kwam onder meer naar voren dat niet alle collega’s weten wat ze moeten melden of bij wie ze dat moeten doen. En dus melden ze incidenten niet altijd.’

‘Om gedrag ook daadwerkelijk te veranderen, heb ik nu geleerd dat je eerst het gewenste gedrag moet beschrijven.’
Maaike Vervoort

Gewenste resultaten

Gewenste resultaten van de aanpak van Vervoort zijn dan ook onder meer: medewerkers herkennen een informatiebeveiligingsincident of datalek en melden dat op de juiste wijze, vertelt ze. ‘Hierdoor krijgt de organisatie meer inzicht in de oorzaak en het gevolg van incidenten, waardoor we leren van onze fouten. En we het risico op nieuwe incidenten kunnen verminderen.’

Vervoort vertelt dat ze nu nadenkt over ‘voorlichtende’ interventies die de bewustwording over incidenten en datalekken kunnen vergroten. ‘Wat ik in elk geval wil doen, is: collega’s informeren over de procedures om datalekken te melden, dit thema opnemen in de onboarding van nieuwe medewerkers én in de kwartaalrapportages voor het management. Verder wil ik het agenderen in mijn overleg met de bestuurder, zodat het steeds goed op het netvlies blijft.’

Samenwerking met Communicatie

Vervoort vertelt dat ze over deze aanpak afstemt met de communicatieadviseur. Daarnaast hoopt ze mee te liften met de interne communicatie over de implementatie van NEN 7510, de norm voor informatiebeveiliging in de zorg. ‘Bij de NEN 7510 ligt het accent echter op het beschrijven van processen. Dus of het op papier allemaal goed geregeld is. Daarmee heb je nog geen dataveilig gedrag’, zegt ze. ‘Om gedrag ook daadwerkelijk te veranderen, heb ik nu geleerd dat je eerst het gewenste gedrag moet beschrijven. Van daaruit kan je bepalen welke interventies nodig zijn om als organisatie dat gewenste gedrag te bereiken. Hier wil ik met collega’s aan gaan werken.’

Eyeopener

Wat was de grootste eyeopener van de Masterclass volgens Vervoort? ‘Dat was het COM-B-model voor gedragsanalyse!’ Dit beschrijft welke factoren invloed hebben op gedrag (Behaviour), namelijk: Capaciteit, Omgeving en Motivatie. Met behulp van een tool, de COM-B gespreksleidraad, kun je collega’s hierover interviewen. Dit geeft inzicht in welke factoren het uitvoeren van het doelgedrag belemmeren of bevorderen en helpt bij de selectie van interventies. Vervoort: ‘Ik vind dit een heel nuttig model, dat ik zeker ook ga gebruiken als onderlegger bij andere beleidsterreinen.’

Leren van elkaar

Leerpunten ziet Vervoort ook nog wel, zo benoemt ze in een persoonlijke reflectie: ‘De Wegwijzer (zie kader hierna) maakt duidelijk hoe belangrijk het is om het doelgedrag dat je wilt zien bij collega’s concreet en specifiek te formuleren. Dat is soms best een uitdaging, heb ik gemerkt. Verder vraagt het “meekrijgen van anderen in deze werkwijze” nog wat aandacht.’
Vervoort kan hierover echter goed sparren met andere deelnemers aan de workshop, zo geeft ze aan.

 

Over de Masterclass

De Masterclass van IVGZ bestaat uit twee fysieke dagen en drie kortere online bijeenkomsten en wordt verzorgd door trainers en cyberpsychologen Lourens Dijkstra en Sophie Jellema. Zij geven uitleg over en begeleiden de deelnemers door de 6 stappen van de Wegwijzer voor informatieveilig gedrag: 1) voorbereiding; 2) doelgedrag bepalen; 3) gedragsfactoren onderzoeken; 4) interventies kiezen; 5) interventies uitvoeren; 6) verankeren en rapporteren.

Tips

In een periode van ongeveer drie maanden passen deelnemers deze stappen toe op een casus binnen de organisatie waar zij werkzaam zijn. In hun eindpresentatie blikken ze hierop terug en geven ze elkaar tips, zoals: ‘Blijf je boodschap over het belang van informatieveilig gedrag herhalen, op een manier die past bij jouw organisatie. De aanhouder wint!’ Of: ‘Geef bij een interne auditor je observaties weer. Vreemde ogen dwingen.’ En: ‘Gebruik de Cyberbeveiligingswet als haakje om informatieveilig gedrag op de agenda te zetten.’

Voor wie?
De masterclass is voor professionals binnen de zorg die zich bezighouden met informatiebeveiliging, zoals: CISO’s, functionarissen gegevensbescherming, privacy officers, security officers, kwaliteits- en beleidsadviseurs. Per keer kunnen er maximaal 25 mensen meedoen. Deelname is gratis; eenmaal aangemeld wordt er actieve deelname verwacht.

 

Het programma Informatieveilig gedrag in de zorg wordt uitgevoerd door stichting ECP | Platform voor de Informatiesamenleving in opdracht van het ministerie van VWS.

Logo van
Logo van