Van maatregelen naar samenhang
Informatiebeveiliging vraagt om technische maatregelen en juridische kennis. Maar minstens zo belangrijk is dat binnen de organisatie duidelijk is welke risico's prioriteit hebben, wie waarvoor verantwoordelijk is en hoe ervoor wordt gezorgd dat afgesproken maatregelen ook daadwerkelijk worden uitgevoerd.
Daar ligt de rol van CognoSense: u helpen de organisatorische regie op informatiebeveiliging te krijgen.
Wij helpen organisaties om informatiebeveiliging bestuurbaar te maken en structureel onderdeel te worden van de bedrijfsvoering. Daarbij zorgen we ervoor dat bestuur, management, IT, medewerkers en leveranciers vanuit dezelfde risico's, prioriteiten en afspraken werken. Binnen het CBW loket vormt Cognosense daarmee de organisatorische aanvulling op de technische en juridische expertise.
Veel organisaties hebben al behoorlijk wat geregeld. Er zijn technische beveiligingsmaatregelen, medewerkers volgen trainingen en in beleid is vastgelegd hoe met informatie moet worden omgegaan.
De vraag is alleen of al die maatregelen ook aansluiten op de risico’s die er voor de organisatie werkelijk toe doen.
Welke processen zijn kritisch voor de dienstverlening? Welke informatie moet worden beschermd? Van welke systemen en externe partijen bent u afhankelijk? En wie is verantwoordelijk voor het beheersen van die risico’s?
CognoSense helpt organisaties om deze vragen te vertalen naar een praktische risicoanalyse, duidelijke prioriteiten en concrete verbetermaatregelen. Daarbij kijken we niet alleen naar IT, maar naar de organisatie als geheel waaronder bedrijfsprocessen, medewerkers, afhankelijkheden en bestuurlijke verantwoordelijkheden.
Het doel is niet om meer beleid of meer controles te creëren, maar om te zorgen dat risico’s, maatregelen en verantwoordelijkheden logisch met elkaar samenhangen.
Informatiebeveiliging raakt vrijwel iedere afdeling. HR heeft bijvoorbeeld een rol bij de in-, door- en uitstroom van medewerkers, IT bij technische beveiliging en proceseigenaren bij de continuïteit van de dienstverlening. Ook afspraken met leveranciers en andere externe partijen moeten uiteindelijk aansluiten op de risico’s en keuzes van de organisatie.
Wanneer verantwoordelijkheden niet duidelijk zijn, bestaat het risico dat informatiebeveiliging van iedereen een beetje wordt en uiteindelijk van niemand écht is.
CognoSense helpt om verantwoordelijkheden te verduidelijken en aan te sluiten op bestaande processen voor risicomanagement, projecten en managementrapportages. Daarbij vertalen we beleid naar werkbare afspraken die passen bij de dagelijkse praktijk van uw organisatie.
Ook medewerkers en bestuurders maken daar onderdeel van uit. Awareness staat daarom niet op zichzelf, maar wordt gekoppeld aan concrete risico’s en gewenst gedrag. Bestuurders moeten bovendien voldoende inzicht hebben in cyberrisico’s om keuzes te kunnen maken en hun verantwoordelijkheid te kunnen nemen.
Informatiebeveiliging is geen eenmalig project. Risico's, systemen en organisaties veranderen voortdurend. Daarom moet periodiek worden bekeken of maatregelen nog passen, acties zijn uitgevoerd en nieuwe risico's voldoende worden beheerst.
CognoSense kan die regie ondersteunen of tijdelijk invullen, bijvoorbeeld in de rol van security officer of CISO, en helpt organisaties om die functie uiteindelijk structureel te borgen.
CognoSense zorgt ervoor dat alle onderdelen van informatiebeveiliging binnen de organisatie bij elkaar komen en worden vertaald naar eigenaarschap, uitvoering en sturing.
Zo wordt informatiebeveiliging geen verzameling losse maatregelen, maar een samenhangend en bestuurbaar geheel.