Skip to main content

Governance & Assurance

Technologie Governance staat volop in de aandacht. De behoefte aan meer digitale kennis en een onafhankelijke blik in de boardroomsis groot. Te vaak komt het voor dat bestuurders en toezichthouders zich neerleggen bij de gedachte dat technologie noodzakelijk, maar niet in de grip te houden is. Beloftes uit de businesscase worden lang niet altijd waargemaakt.

Technologie wordt daarbij als complex, ondoorzichtig en te onvoorspelbaar ervaren. Vaak is dit terecht, echter het is geen optie in een tijd waarin nagenoeg elk business model wordt ‘gehackt’ door technologische ontwikkelingen. De toekomst van organisaties staat of valt met de wijze waarop ze hun digitale strategie ingevoerd krijgen. Cruciaal daarbij is de inrichting van een passende Technologie Governance waarbij je als bestuurder zelf in control bent.

Steeds vaker wordt zekerheid gevraagd van een onafhankelijke partij, wij zien daarbij ook de behoefte aan Assurance toenemen. Wij spelen hierop in door met zeer ervaren teams, niet alleen als ‘auditor aan het einde’ maar ook als bijdrage aan de kwaliteit van het eindresultaat.

Wij hebben bij een groot aantal klanten governance en assurance trajecten uitgevoerd. Wij doen dit bij IT-projecten, het herinrichten van IT-organisaties, maar ook bij verplichte onderzoeken in het kader van bijvoorbeeld DigiD Assessments, ISO 27001, NEN7510, BIO v2.0, VIPP en het NOREA Privacy Control Framework.

Als gespecialiseerd bureau begeleiden we naast een aantal organisaties ook brancheorganisaties zoals ActiZ met hun activiteiten op dit gebied.

Het belang van informatiebeveiliging en privacy neemt toe door verschillende ontwikkelingen, zoals de groeiende digitalisering, toenemende cyberdreigingen en strengere regelgeving. Daarnaast zorgen wetten zoals de AVG en de NIS2-richtlijn (Cyberbeveiligingswet) voor strengere eisen rondom databeveiliging en privacy.

Organisaties ervaren toenemende druk van stakeholders – zoals klanten, toezichthouders en ketenpartners – die verwachten en eisen dat zij aantoonbaar voldoen aan de geldende beveiligingsnormen. Tegelijkertijd neemt hun afhankelijkheid van de beschikbaarheid, kwaliteit en vertrouwelijkheid van digitale informatie toe.

De internationale norm ISO 27001 biedt een gestructureerde aanpak om informatiebeveiliging vast te stellen, te implementeren, te onderhouden en continu te verbeteren. Dit gebeurt in de vorm van een Information Security Management System (ISMS).

In Nederland wordt voor de zorgsector – als afgeleide van ISO 27001 – de NEN 7510-norm gehanteerd, die specifiek is afgestemd op de (wettelijke) eisen en risico’s in deze sector. Binnen de overheid wordt hiervoor gebruik gemaakt van de baseline informatiebeveiliging overheid (BIO v2.0) dat weer is afgestemd op de specifieke context en risico’s van overheidsorganisaties.

Wij helpen, onze visie daar op

WeDoTrust ondersteunt organisaties op het gebied van informatiebeveiliging en Privacy. Wij zien onze rol als een belangrijke bijdrage aan het succes van uw organisatie op deze gebieden. Wij benaderen de inrichting van informatiebeveiliging dan ook vanuit het oogpunt van de organisatie en de experts die hierbij betrokken zijn.

Cruciaal bij de inrichting en uitvoering van informatiebeveiliging zijn aspecten als betrokkenheid, bewustzijn, kennis, continue aandacht en de wil om te verbeteren. Dit gekoppeld aan een sterk fundament (kapstok) en hygiëne in verantwoordelijkheden, processen, procedures en documentatie resulteert ons inziens in een werkend managementsysteem voor informatiebeveiliging en passende beheersmaatregelen.

Door dit te beoordelen en hier verbetervoorstellen op te doen – die aantoonbaar een bijdrage leveren aan en passen binnen de gestelde kaders/richtlijnen – helpen wij organisaties om informatiebeveiliging planmatig en blijvend te realiseren. De formele toets of aantoonbaar wordt voldaan aan de norm is hierop aanvullend, en een logisch gevolg.

Recente ontwikkelingen in de normenkaders

In 2022 is de ISO 27001/2 normering volledig herzien en geactualiseerd. Dit is onder meer gedaan om beter afgestemd te zijn op moderne (cyber) risico’s.
In 2024 heeft NEN 7510-1/2 dezelfde actualisatieslag ondergaan, waarbij extra eisen zijn toegevoegd op het gebied van logging, beschikbaarheid, incidentrespons en verwerkersverantwoordelijkheid.

In 2023 is een tweede versie van de Baseline Informatiebeveiliging Overheid (BIO) gerealiseerd op basis van ISO27001:2022 met daarin specifieke maatregelen gericht op de verwerking en bescherming van publieke gegevens.

Organisaties hebben – in de regel – maximaal 3 jaar de tijd om over te stappen op de nieuwe versie van de normen. Belangrijke aandachtspunten hierbij zijn het tijdig uitvoeren van een gap-analyse tussen oud en nieuw, het bijwerken van de verklaring van toepasselijkheid (VVT), en het expliciet beoordelen, wijzigen en/of implementeren van de nieuwe of gewijzigde controls. Dit moet planmatig en aantoonbaar plaatsvinden.

Certificering ISO 27001 en NEN 7510

Certificering kan een volgende stap zijn. Indien u kiest voor certificering, zullen wij deze niet zelf uitvoeren, maar werken wij goed samen met een partij die de certificeringsaudit kan uitvoeren. Dit heeft al bij een groot aantal organisaties tot succesvolle certificering geleid. Indien u zich als organisatie wilt laten certificeren op basis van ISO 27001 of NEN 7510, zorgen wij voor een soepele overdracht naar een geschikte certificerende partij die aansluit op onze bevindingen en rapportages, zodat het certificeringstraject efficiënt en effectief verloopt.

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

jasper de vries

Jasper de Vries

Jasper de Vries is een onafhankelijk adviseur en IT-auditor (RE). Dit doet hij met een achtergrond in bedrijfseconomie en de praktijkervaring van een carrière van meer dan 20 jaar. Hij werkte hiervan ruim 11 jaar bij EY en 4 jaar bij Qbit Cyber Security.
Jasper voert onderzoeken uit en adviseert organisaties op het gebied van IT-governance en risicomanagement. Zijn advieservaring, gecombineerd met zijn kritische en pragmatische analyses, maken hem tot een gesprekpartner van directies, bestuurders en toezichthouders. Jasper geeft regelmatig (gast)colleges, trainingen en presentaties op het gebied van Technology Governance, Cyber Security, risicomanagement en security bewustwording.
Jasper heeft, naast inhoudelijke kennis, ook oog heeft voor de ‘zachte aspecten’ van verandering. Hij houdt in zijn adviezen nadrukkelijk rekening met cultuur- en gedragsaspecten binnen organisaties. In de afgelopen vijftien jaar adviseerde hij een groot aantal zorgaanbieders, zorgverzekeraars en overheden in Nederland en in het buitenland bij hun inspanningen om strategische IT-toepassingen in de zorg te realiseren. Zijn advieservaring gecombineerd met zijn kritische en pragmatische analyses, maken hem een specialist op het gebied van het vormgeven van innovatieve IT-strategieën in de zorgsector. Jan is medeauteur van het boek ‘IT in de Zorg’ alsook diverse nationale en internationale artikelen. Tevens spreekt hij veelvuldig in Nederland en in het buitenland over de vraag hoe IT praktisch en vernieuwend toe te passen in de zorg.

Jasper de Vries
+31682590299
jasperdevries@wedotrust.nl

Reinder Attema

Reinder Attema is een onafhankelijk IT-adviseur en auditor (RE). Hij heeft ruime ervaring met het adviseren over en beoordelen van IT-projecten/programma’s, IT beheerprocessen, Informatiebeveiliging en datamigraties in de Zorg- en Energiesector. Reinder beschikt over een bedrijfskundige en IT-technische achtergrond, waardoor hij goed in staat is de verbinding te leggen tussen Business en IT.
Reinder is open en werkt graag samen, is pragmatisch en heeft een hands-on mentaliteit. Hij beschikt over ruime Internal Audit ervaring. Met deze ervaring kan hij organisaties ondersteunen zelf in control te komen. Bijvoorbeeld door het uitvoeren van risico-analyses, het inrichten van (IT-) beheersmaatregelen en het opleiden en coachen van medewerkers hierin.

WeDoTrust ondersteunt organisaties bij het uitvoeren van een onafhankelijke beoordeling op informatiebeveiliging betreffende onder meer ISO 27001, NEN7510 en BIO. Door middel van onze onafhankelijke beoordeling toont de organisatie aantoonbaar aan in hoeverre invulling is gegeven aan de gestelde normen.

Ons rapport is een alternatief voor certificering. Toezichthouders, zoals de IGJ, hebben reeds positief gereageerd op onze rapportage en deze als adequaat bevonden.

Indien u wel een certificaat wil of heeft, dan is het verplicht om als onderdeel van het ISMS periodiek en planmatige deze interne audits uit te voeren, los van de jaarlijkse (her)certificeringsaudits. Onze onafhankelijke beoordeling geeft ook invulling aan de verplichte (onafhankelijke) interne audit in het kader van het ISMS. Door deze te combineren, voorkomt u dubbele auditlast.

Met onze rapportage bent u in staat om zowel interne verbeteringen te adresseren op de inrichting en uitvoering van informatiebeveiliging, als richting stakeholders (bijvoorbeeld RvC, toezichthouders, etc.) aan te tonen dat uw organisatie voldoet aan de norm en compliance vereisten. Mochten er tekortkomingen worden geconstateerd, dan helpen wij u deze om te zetten in een concreet en haalbaar actieplan.

Onze aanpak

Of u nu behoefte heeft aan een onafhankelijke beoordeling, een interne audit of ondersteuning bij het implementeren van informatiebeveiliging, wij hanteren een transparant en voorspelbaar beoordelingsproces. We starten met een gezamenlijke kick-off waarin we onze aanpak met u afstemmen. Daarna voeren wij de beoordeling uit. Dit resulteert in een rapport met een concreet actieplan, waarmee uw organisatie gericht aan de slag kan.

Onze onafhankelijke beoordelingen worden aangeboden tegen een vaste prijs, zodat u niet voor onverwachte kosten komt te staan. Dankzij onze brede expertise, gebaseerd op branche-ervaring, assurance-ervaring en diepgaande kennis van ISO 27001 en NEN7510, kunnen wij een waardevolle bijdrage leveren aan uw informatiebeveiliging.

Lees ook de ervaringen van onze klanten ”Wij hebben succesvol de onafhankelijke beoordeling doorlopen op NEN 7510. De samenwerking met WeDoTrust is als zeer positief ervaren.” (zie artikel)

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

jasper de vries

Jasper de Vries

Jasper de Vries is een onafhankelijk adviseur en IT-auditor (RE). Dit doet hij met een achtergrond in bedrijfseconomie en de praktijkervaring van een carrière van meer dan 20 jaar. Hij werkte hiervan ruim 11 jaar bij EY en 4 jaar bij Qbit Cyber Security.
Jasper voert onderzoeken uit en adviseert organisaties op het gebied van IT-governance en risicomanagement. Zijn advieservaring, gecombineerd met zijn kritische en pragmatische analyses, maken hem tot een gesprekpartner van directies, bestuurders en toezichthouders. Jasper geeft regelmatig (gast)colleges, trainingen en presentaties op het gebied van Technology Governance, Cyber Security, risicomanagement en security bewustwording.
Jasper heeft, naast inhoudelijke kennis, ook oog heeft voor de ‘zachte aspecten’ van verandering. Hij houdt in zijn adviezen nadrukkelijk rekening met cultuur- en gedragsaspecten binnen organisaties. In de afgelopen vijftien jaar adviseerde hij een groot aantal zorgaanbieders, zorgverzekeraars en overheden in Nederland en in het buitenland bij hun inspanningen om strategische IT-toepassingen in de zorg te realiseren. Zijn advieservaring gecombineerd met zijn kritische en pragmatische analyses, maken hem een specialist op het gebied van het vormgeven van innovatieve IT-strategieën in de zorgsector. Jan is medeauteur van het boek ‘IT in de Zorg’ alsook diverse nationale en internationale artikelen. Tevens spreekt hij veelvuldig in Nederland en in het buitenland over de vraag hoe IT praktisch en vernieuwend toe te passen in de zorg.

Jasper de Vries
+31682590299
jasperdevries@wedotrust.nl

Reinder Attema

Reinder Attema is een onafhankelijk IT-adviseur en auditor (RE). Hij heeft ruime ervaring met het adviseren over en beoordelen van IT-projecten/programma’s, IT beheerprocessen, Informatiebeveiliging en datamigraties in de Zorg- en Energiesector. Reinder beschikt over een bedrijfskundige en IT-technische achtergrond, waardoor hij goed in staat is de verbinding te leggen tussen Business en IT.
Reinder is open en werkt graag samen, is pragmatisch en heeft een hands-on mentaliteit. Hij beschikt over ruime Internal Audit ervaring. Met deze ervaring kan hij organisaties ondersteunen zelf in control te komen. Bijvoorbeeld door het uitvoeren van risico-analyses, het inrichten van (IT-) beheersmaatregelen en het opleiden en coachen van medewerkers hierin.

WeDoTrust kan u van advies voorzien en u helpen bij de implementatie van informatiebeveiliging binnen uw organisatie. Of het nu ISO 27001, NEN 7510, BIO of de Cyberbeveiligingswet (NIS2) betreft, wij beschikken over ervaren adviseurs op dit gebied.

Op basis van uw wensen en vragen stellen we een projectplan op om informatiebeveiliging binnen uw organisatie te implementeren. Onze aanpak bestaat uit verschillende onderdelen:

  1. Het uitvoeren van een stevige 0-meting, resulterend in een uitvoerbaar actieplan.
  2. Het leveren van ondersteuning bij de implementatie van een ISMS. Onder de implementatie wordt verstaan de opzet en inrichting van het ISMS passend binnen uw organisatie en voldoend aan de NIS2 vereisten.
  3. Het uitvoeren van workshops met het verantwoordelijk management van de organisatie, om voor de belangrijkste informatiesystemen (“kroonjuwelen”) de risico’s en beheersmaatregelen te bepalen. De workshops dragen ook bij aan het risicobewustzijn van de deelnemers.
  4. Het ondersteunen bij het (projectmatig) realiseren van de in te richten beveiligingsmaatregelen.

WeDoTrust begeleid u bij het inrichten van de verschillende elementen. Dit doen we in de vorm van co-productie. Wij proberen zoveel mogelijk aan te sluiten bij uw bestaande documenten en structuren maar we hebben ook templates en voorbeelden die we als basis kunnen hanteren mocht dat nodig zijn. Uitgangspunt is een duurzaam en pragmatisch ISMS dat aansluit bij uw organisatie en in lijn is met wet- en regelgeving. Zodat uw organisatie dit zelf in stand kan houden zonder onnodige inspanning en structurele externe ondersteuning.

WeDoTrust begeleid u bij het inrichten van de verschillende elementen van informatiebeveiliging en privacy. Dit doen we in de vorm van coproductie. Wij proberen zoveel mogelijk aan te sluiten bij uw bestaande documenten en structuren maar we hebben ook templates en voorbeelden die we als basis kunnen hanteren mocht dat nodig zijn. Uitgangspunt is een duurzaam en pragmatisch ISMS dat aansluit bij uw organisatie en in lijn is met wet- en regelgeving. Zodat uw organisatie dit zelf in stand kan houden zonder onnodige inspanning en structurele externe ondersteuning.

Lees ook de ervaringen van onze klanten: ‘’NEN7510, je begint pas te leren rijden nadat je een rijbewijs in handen hebt.’’ (Zie artikel)

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

edward veen

Edward Veen

Edward Veen is een ervaren en onafhankelijk organisatieadviseur en IT-auditor (RE). Hij heeft ruim 20 jaar ervaring met het ontwerpen, invoeren, beheersen en beoordelen van onder meer complexe IT-omgevingen, informatiesystemen en managementsystemen voor informatiebeveiliging.
Edward ondersteunt binnen (en buiten) de zorg bij de implementatie NEN7510 en ISO27001. Edward voert daarnaast bij verschillende zorginstellingen beoordelingen uit. Denk aan DIGID, VIPP en NEN7510. De werkwijze van Edward kenmerkt zich door de persoonlijke benadering en betrokkenheid. De oplossingen die hij voorstelt passen bij de context van de organisatie. Edward geeft regelmatig (gast)colleges en trainingen op het gebied van risicomanagement, Cyber Security en Privacy.

Edward Veen
+31621393036
edwardveen@wedotrust.nl

Hiska Roskam

Hiska Roskam is een ervaren organisatie adviseur, trainer en veranderaar. Ze heeft ruim 15 jaar ervaring op het gebied van kwaliteit, interne beheersing en assurance & certificering. Bij diverse organisaties en opdrachtgevers in zowel profit, non-profit, IT als zorg heeft zij zowel leiding gegeven als praktische ondersteuning geleverd bij compliance trajecten en de implementaties van frameworks in zowel de beleidsmatige als operationele processen.
Door haar achtergrond op zowel bedrijfskundig vlak als auditing zorgen ervoor dat ze de brug weet te slaan tussen complexe compliance vraagstukken en de operationele processen die op de werkvloer plaatsvinden. Als persoon is Hiska gedreven, enthousiast, neemt graag het initiatief en altijd op zoek naar de samenwerking. De organisatiedoelstellingen en de beoogde resultaten staan bij haar centraal, maar de zogenoemde ‘zachte kant’ van verandering krijgt hierbij veel aandacht. Ze steekt graag de handen uit de mouwen om samen tot het juiste resultaat te komen.
Hiska Roskam
+31614648512
hiskaroskam@wedotrust.nl

Het draaiend en actueel houden van het ISMS en het actueel houden van de beveiligingsmaatregelen vraagt om specifieke kennis en vaardigheden. Zelf alle benodigde kennis in huis houden is niet alleen kostbaar, maar ook tijdrovend.

Daarom biedt WeDoTrust ondersteuning aan organisaties op het gebied van informatiebeveiliging en privacy. Wij bieden ondersteuning op diverse vlakken, zoals het operationaliseren van het ISMS, het uitvoeren van risicoanalyses, securitytesten, DPIA’s en het aanpassen aan de nieuwe 2024-versie van de NEN7510.

Hierdoor kunnen organisaties, zonder voor elke specifieke deskundigheid iemand aan te nemen een hoog niveau van informatiebeveiliging en privacy realiseren. Iets wat stakeholders, verantwoordelijken en medewerkers tegenwoordig verwachten.

WeDoTrust wil bijdragen aan het beter maken van informatiebeveiliging en privacy. Wij bieden een stabiel en zeer ervaren team van deskundigen hiervoor aan. Wij zien vaak dat de aandacht voor informatiebeveiliging en privacy afneemt na het behalen van certificeringen. Door aandacht te blijven geven aan borging, zorgen we er samen voor dat de organisatie zich blijft door ontwikkelen (continu leren) en ervoor wordt gezorgd dat voldaan wordt aan de hoogste standaarden op het gebied van privacy en informatiebeveiliging.

Onze aanpak

Met verschillende organisaties heeft WeDoTrust het thema van de borging uitgediept en in co-creatie een aanpak uitgewerkt voor het ondersteunen van de instelling bij het structureel borgen van informatiebeveiliging en bijbehorende privacy aspecten. De kern daarvan is dat een ‘coördinerend vliegwiel’ wordt gecreëerd om meerjarig het management voor informatiebeveiliging (ISMS) te optimaliseren en draaiend te houden.

Daaronder valt het opstellen en bijhouden van een jaarplan (operationele jaarkalender), het uitvoeren en onderhouden van risicoanalyses, het monitoren en meten van doelstellingen (KPI dashboards), het voorbereiden en begeleiden van de periodieke directiebeoordelingen (inclusief opstellen van voortgangsrapportages), en het geven van training/opleiding. Ook kunnen periodiek onafhankelijke audits worden uitgevoerd en kan de instellingen worden ondersteund bij het uitvoeren van periodieke controles in de eerste lijn (op basis van een passend auditprogramma).

Inmiddels hebben meerdere zorginstellingen gekozen om deze vorm van structurele ondersteuning bij de borging van informatiebeveiliging en privacy af te nemen. Dit met ondersteuning van een team van WeDoTrust-specialisten dat nauw met de betreffende zorginstelling samenwerkt, met vaste aanspreekpunten die rechtstreeks zijn te benaderen en die de organisatie kennen. Onze aanpak is gericht op ontzorgen van de instelling en het leveren van (hands-on) expertise, op basis van een helder zorggericht (proces-)plan.

Lees ook de ervaringen van onze klanten: ‘’Waarom zou je niet de beste van de klas willen zijn?’’ (Zie artikel)

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

jasper de vries

Jasper de Vries

Jasper de Vries is een onafhankelijk adviseur en IT-auditor (RE). Dit doet hij met een achtergrond in bedrijfseconomie en de praktijkervaring van een carrière van meer dan 20 jaar. Hij werkte hiervan ruim 11 jaar bij EY en 4 jaar bij Qbit Cyber Security.
Jasper voert onderzoeken uit en adviseert organisaties op het gebied van IT-governance en risicomanagement. Zijn advieservaring, gecombineerd met zijn kritische en pragmatische analyses, maken hem tot een gesprekpartner van directies, bestuurders en toezichthouders. Jasper geeft regelmatig (gast)colleges, trainingen en presentaties op het gebied van Technology Governance, Cyber Security, risicomanagement en security bewustwording.
Jasper heeft, naast inhoudelijke kennis, ook oog heeft voor de ‘zachte aspecten’ van verandering. Hij houdt in zijn adviezen nadrukkelijk rekening met cultuur- en gedragsaspecten binnen organisaties. In de afgelopen vijftien jaar adviseerde hij een groot aantal zorgaanbieders, zorgverzekeraars en overheden in Nederland en in het buitenland bij hun inspanningen om strategische IT-toepassingen in de zorg te realiseren. Zijn advieservaring gecombineerd met zijn kritische en pragmatische analyses, maken hem een specialist op het gebied van het vormgeven van innovatieve IT-strategieën in de zorgsector. Jan is medeauteur van het boek ‘IT in de Zorg’ alsook diverse nationale en internationale artikelen. Tevens spreekt hij veelvuldig in Nederland en in het buitenland over de vraag hoe IT praktisch en vernieuwend toe te passen in de zorg.

Jasper de Vries
+31682590299
jasperdevries@wedotrust.nl

Hiska Roskam

Hiska Roskam is een ervaren organisatie adviseur, trainer en veranderaar. Ze heeft ruim 15 jaar ervaring op het gebied van kwaliteit, interne beheersing en assurance & certificering. Bij diverse organisaties en opdrachtgevers in zowel profit, non-profit, IT als zorg heeft zij zowel leiding gegeven als praktische ondersteuning geleverd bij compliance trajecten en de implementaties van frameworks in zowel de beleidsmatige als operationele processen.
Door haar achtergrond op zowel bedrijfskundig vlak als auditing zorgen ervoor dat ze de brug weet te slaan tussen complexe compliance vraagstukken en de operationele processen die op de werkvloer plaatsvinden. Als persoon is Hiska gedreven, enthousiast, neemt graag het initiatief en altijd op zoek naar de samenwerking. De organisatiedoelstellingen en de beoogde resultaten staan bij haar centraal, maar de zogenoemde ‘zachte kant’ van verandering krijgt hierbij veel aandacht. Ze steekt graag de handen uit de mouwen om samen tot het juiste resultaat te komen.
Hiska Roskam
+31614648512
hiskaroskam@wedotrust.nl

Met gezond verstand verlagen van de IT compliance druk

De verschillende toezichthoudende organen hanteren bij hun werkzaamheden verschillende raamwerken, waaronder NEN 7510, NEN 7512, NEN 7513, NTA 7516, DigiD (norm ICT-beveiligingsassessments DigiD, gebaseerd op NCSC-richtlijn), IGJ e-health, Zorgkwaliteit (Qualicor of JCI), Jaarrekeningcontrole door de accountant (General IT controls), Horizontaal Toezicht (Control Framework 3.0), NVZ Gedragslijn 1.0 en 2.0 (Privacy) en in sommige gevallen CobIT.

Er zit een grote overlap in de IT raamwerken en richtlijnen waar goed gebruik kan worden gemaakt bij het verlagen van de IT compliance druk!

Wij hebben met een aantal klanten in de zorg deze raamwerken in detail naast elkaar gelegd. Wat blijkt, omdat deze vereisten vanuit diverse achtergronden worden opgelegd en deze vaak breder zijn dan alleen technologie, sluiten de getroffen beheersmaatregelen vaak (nog) niet op elkaar aan en vindt in de praktijk veel onnodig dubbel uitvoerings- en auditwerk plaats of worden juist bepaalde controls niet (aantoonbaar) uitgevoerd.

Stap 1 lag dan ook erg voor de hand: ontdubbelen en stroomlijnen.

Het zal dan ook niet verrassend zijn dat het uitvoeren van stap 1, het stroomlijnen van al deze raamwerken tot een voor de zorgorganisatie eigen ‘Integrated IT Control Framework’, een enorme positieve impact heeft op focus en effectiviteit van maatregelen.

Stap 2 die wij hebben gezet is het op een praktische manier opzetten van een meer geïntegreerde aanpak waarbij vereisten en beheersmaatregelen met elkaar in samenhang worden beschouwd, worden geïmplementeerd en door de eigen organisatie op effectiviteit worden getoetst.

Wat blijkt? In onze praktijk leidt deze integrale aanpak direct tot zowel een administratieve lastenverlichting als een kwaliteitsverbetering.

Integrated IT Control Framework (IITCFW)

Stap 3 is geweest om samen met een aantal ziekenhuizen een Integrated IT Control Framework uit te werken en in de praktijk toe te passen. Het IITCFW is gebaseerd op NEN 7510 en biedt de betreffende ziekenhuizen concreet inzicht in de samenhang tussen de NEN7510 en de vereisten vanuit de diverse raamwerken en de beheersmaatregelen rondom IT die het ziekenhuis heeft getroffen en/of zou moeten treffen.

 Dit leidt ertoe dat ziekenhuizen succesvol in staat zijn de set aan beheersmaatregelen te ‘rationaliseren’ wat in de praktijk betekent dat het aantal te treffen maatregelen afneemt en daardoor ook de beheer- en auditlast afneemt.

De eerste ervaringen laten een afname van zo’n 40% zien. Daar worden wij niet alleen blij van maar veel belangrijker onze klanten!

Gezien het geïntegreerde karakter en de complexiteit is specifieke ‘tooling’ eigenlijk onmisbaar. Als onderdeel van het uitwerken van het Integrated IT Control Framework zijn wij op dit moment met een aantal tools aan de slag zodat we u daarin nog beter kunnen adviseren.

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

Jaap van Beek

Jaap van Beek is een onafhankelijke auditor en adviseur. Dit doet hij met de praktijkervaring van een ruim 30 jarige carrière bij KPMG. Hij adviseert en coacht bedrijven en instellingen bij het verbeteren van de (aantoonbare) interne beheersing van hun processen en informatietechnologie. Als auditor voert hij onafhankelijke onderzoeken uit gericht op het verstrekken van assurance.
Jaap heeft veel ervaring opgedaan inzake ‘trust’ vraagstukken rond IT transformaties, interne beheersing en outsourcing in de keten inclusief het optreden als sparring partner voor besturen en toezichthouders op dit gebied.
Jaap heeft diverse publicaties op zijn naam staan en is binnen NOREA, de beroepsgroep van IT auditors, actief als voorzitter van het College Kwaliteitsonderzoeken.

Jaap van Beek
+31682590299
jaapvanbeek@wedotrust.nl

Reinder Attema

Reinder Attema is een onafhankelijk IT-adviseur en auditor (RE). Hij heeft ruime ervaring met het adviseren over en beoordelen van IT-projecten/programma’s, IT beheerprocessen, Informatiebeveiliging en datamigraties in de Zorg- en Energiesector. Reinder beschikt over een bedrijfskundige en IT-technische achtergrond, waardoor hij goed in staat is de verbinding te leggen tussen Business en IT.
Reinder is open en werkt graag samen, is pragmatisch en heeft een hands-on mentaliteit. Hij beschikt over ruime Internal Audit ervaring. Met deze ervaring kan hij organisaties ondersteunen zelf in control te komen. Bijvoorbeeld door het uitvoeren van risico-analyses, het inrichten van (IT-) beheersmaatregelen en het opleiden en coachen van medewerkers hierin.

Wilt u als organisatie voldoen aan de eisen van horizontaal toezicht en tegelijkertijd efficiëntie en kwaliteit verbeteren? Onze adviesdienstverlening op het gebied van horizontaal toezicht in de zorg biedt de oplossing die u nodig hebt.

Met onze diepgaande kennis van de zorgsector en ons bewezen trackrecord, helpen we u om een solide basis voor horizontaal toezicht te leggen. We analyseren processen, identificeren risico’s en bieden praktische oplossingen om het controleframework te versterken.

Onze experts begeleiden u bij het implementeren van transparante en effectieve interne controlesystemen. We bieden training en ondersteuning om ervoor te zorgen dat uw team volledig op de hoogte is van de vereisten van horizontaal toezicht en klaar is om deze toe te passen.

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

Jaap van Beek

Jaap van Beek is een onafhankelijke auditor en adviseur. Dit doet hij met de praktijkervaring van een ruim 30 jarige carrière bij KPMG. Hij adviseert en coacht bedrijven en instellingen bij het verbeteren van de (aantoonbare) interne beheersing van hun processen en informatietechnologie. Als auditor voert hij onafhankelijke onderzoeken uit gericht op het verstrekken van assurance.
Jaap heeft veel ervaring opgedaan inzake ‘trust’ vraagstukken rond IT transformaties, interne beheersing en outsourcing in de keten inclusief het optreden als sparring partner voor besturen en toezichthouders op dit gebied.
Jaap heeft diverse publicaties op zijn naam staan en is binnen NOREA, de beroepsgroep van IT auditors, actief als voorzitter van het College Kwaliteitsonderzoeken.

Jaap van Beek
+31682590299
jaapvanbeek@wedotrust.nl

jasper de vries

Jasper de Vries

Jasper de Vries is een onafhankelijk adviseur en IT-auditor (RE). Dit doet hij met een achtergrond in bedrijfseconomie en de praktijkervaring van een carrière van meer dan 20 jaar. Hij werkte hiervan ruim 11 jaar bij EY en 4 jaar bij Qbit Cyber Security.
Jasper voert onderzoeken uit en adviseert organisaties op het gebied van IT-governance en risicomanagement. Zijn advieservaring, gecombineerd met zijn kritische en pragmatische analyses, maken hem tot een gesprekpartner van directies, bestuurders en toezichthouders. Jasper geeft regelmatig (gast)colleges, trainingen en presentaties op het gebied van Technology Governance, Cyber Security, risicomanagement en security bewustwording.
Jasper heeft, naast inhoudelijke kennis, ook oog heeft voor de ‘zachte aspecten’ van verandering. Hij houdt in zijn adviezen nadrukkelijk rekening met cultuur- en gedragsaspecten binnen organisaties. In de afgelopen vijftien jaar adviseerde hij een groot aantal zorgaanbieders, zorgverzekeraars en overheden in Nederland en in het buitenland bij hun inspanningen om strategische IT-toepassingen in de zorg te realiseren. Zijn advieservaring gecombineerd met zijn kritische en pragmatische analyses, maken hem een specialist op het gebied van het vormgeven van innovatieve IT-strategieën in de zorgsector. Jan is medeauteur van het boek ‘IT in de Zorg’ alsook diverse nationale en internationale artikelen. Tevens spreekt hij veelvuldig in Nederland en in het buitenland over de vraag hoe IT praktisch en vernieuwend toe te passen in de zorg.
Jasper de Vries
+31682590299
jasperdevries@wedotrust.nl

Zorginstellingen die gebruik maken van DigiD moet op hun patiëntenportaal (jaarlijks) een DigiD-assessment laten uitvoeren door een gekwalificeerde IT-auditor (RE), om aan te tonen dat dat de IT-beveiliging op orde is.

Sinds het controlejaar 2017 is door het Nationaal Cyber Security Centrum (NCSC) het van toepassing zijnde normenkader aangepast en zijn samen met NOREA ook de toetsingskaders voor deze onderzoeken aangepast en vastgelegd in de ‘Handreiking bij DigiD-assessments v2.0, update 2018’. In 2019 is een addendum Handreiking bij DigiD-assessments 2.0 (update 2019) uitgebracht. Zorgorganisaties hebben in veel gevallen (een deel van) hun IT-omgeving, inclusief de webapplicatie die gebruik maakt van de DigiD-koppeling en de hierbij horende infrastructuur bij een derde partij gehost. Belangrijk is om te weten dat deze partij dient te beschikken over een TPM. Vanaf 2023 geldt DigiD 3.0. Daarin is naast opzet en bestaan volop aandacht voor de werking van maatregelen.

Wij kunnen het DigiD-assessment voor u uitvoeren, indien gewenst ook in combinatie met een DiGiD Security Assessment (pentest)

 

Als gespecialiseerd bureau brengen wij veel kennis en ervaring mee van zowel zorginstellingen, security, IT-audits als van de gevraagde DigiD-assessments.

Voor veel zorgorganisaties is het patiëntenportaal met DigiD of uitwisseling via een PGO een nieuwe omgeving. Het zal dan ook de eerste keer zijn dat er een DigiD-assessment moet worden uitgevoerd. Zorgorgansaties en wij als WeDoTrust houden niet van onvoorspelbare assessment aan het einde van een traject. Onze ervaring is dat zorgorganisaties zekerheid willen hebben over hoe de assessment gaat verlopen en wat er van hen wordt verwacht. Een assessment levert een belangrijke bijdrage aan het realiseren van een veilig patiëntenportaal. Daarom voeren we naast de definitieve eindtoets vooraf ook een kick-off en proeftoets uit. Wij maken vooraf heldere afspraken en doen er alles aan om te voorkomen dat onze cliënten voor verrassingen komt te staan tijdens ons onderzoek en in onze rapportage.

De door ons uitgevoerde DigiD-assessments worden uitgevoerd voor een vaste prijs inclusief kosten, dus nergens onverwachte uitgaven. Onze expert aanpak, gebaseerd op branche ervaring, assurance ervaring en aantoonbare DigiD-assessments ervaring werkt.

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

edward veen

Edward Veen

Edward Veen is een ervaren en onafhankelijk organisatieadviseur en IT-auditor (RE). Hij heeft ruim 20 jaar ervaring met het ontwerpen, invoeren, beheersen en beoordelen van onder meer complexe IT-omgevingen, informatiesystemen en managementsystemen voor informatiebeveiliging.
Edward ondersteunt binnen (en buiten) de zorg bij de implementatie NEN7510 en ISO27001. Edward voert daarnaast bij verschillende zorginstellingen beoordelingen uit. Denk aan DIGID, VIPP en NEN7510. De werkwijze van Edward kenmerkt zich door de persoonlijke benadering en betrokkenheid. De oplossingen die hij voorstelt passen bij de context van de organisatie. Edward geeft regelmatig (gast)colleges en trainingen op het gebied van risicomanagement, Cyber Security en Privacy.

Edward Veen
+31621393036
edwardveen@wedotrust.nl

jasper de vries

Jasper de Vries

Jasper de Vries is een onafhankelijk adviseur en IT-auditor (RE). Dit doet hij met een achtergrond in bedrijfseconomie en de praktijkervaring van een carrière van meer dan 20 jaar. Hij werkte hiervan ruim 11 jaar bij EY en 4 jaar bij Qbit Cyber Security.
Jasper voert onderzoeken uit en adviseert organisaties op het gebied van IT-governance en risicomanagement. Zijn advieservaring, gecombineerd met zijn kritische en pragmatische analyses, maken hem tot een gesprekpartner van directies, bestuurders en toezichthouders. Jasper geeft regelmatig (gast)colleges, trainingen en presentaties op het gebied van Technology Governance, Cyber Security, risicomanagement en security bewustwording.
Jasper heeft, naast inhoudelijke kennis, ook oog heeft voor de ‘zachte aspecten’ van verandering. Hij houdt in zijn adviezen nadrukkelijk rekening met cultuur- en gedragsaspecten binnen organisaties. In de afgelopen vijftien jaar adviseerde hij een groot aantal zorgaanbieders, zorgverzekeraars en overheden in Nederland en in het buitenland bij hun inspanningen om strategische IT-toepassingen in de zorg te realiseren. Zijn advieservaring gecombineerd met zijn kritische en pragmatische analyses, maken hem een specialist op het gebied van het vormgeven van innovatieve IT-strategieën in de zorgsector. Jan is medeauteur van het boek ‘IT in de Zorg’ alsook diverse nationale en internationale artikelen. Tevens spreekt hij veelvuldig in Nederland en in het buitenland over de vraag hoe IT praktisch en vernieuwend toe te passen in de zorg.

Jasper de Vries
+31682590299
jasperdevries@wedotrust.nl

Het Versnellingsprogramma Informatie-uitwisseling Patiënt en Professional: geeft de patiënt meer inzicht in zijn eigen zorg. Onderdeel van het VIPP-programma is de zogenaamde VIPP Eindtoets. De toets stelt vast of aan de voorwaarden van de subsidieregeling is voldaan. De VIPP Eindtoets wordt uitgevoerd volgens de ‘Handreiking VIPP-assessments’ en de NOREA Richtlijn 3000D Directe-Opdrachten.
Naast de ziekenhuizen (VIPP1 en VIPP 5) hebben ook de klinieken (VIPP2), de GGZ (VIPP3), huisartsen (Open) en de VVT (Inzicht), Geboortezorg (BabyConnect) dergelijke trajecten uitgevoerd. VIPP Farmacie zal ook volgen.
Al sinds wij in januari 2018 als eerste een VIPP Eindtoets hebben gerapporteerd zijn wij marktleider in Nederland.
Van begin af aan zijn we gegaan voor een belangrijke bijdrage aan het succes van het VIPP-project en dus zeker geen onvoorspelbare audit aan het einde. Wij maken vooraf heldere afspraken en doen er alles aan om te voorkomen dat onze cliënten voor verrassingen komt te staan tijdens ons onderzoek en in onze rapportage.
Al meer dan 150 VIPP Eindtoets afgerond, met een 100% score, voor de overeengekomen vaste prijs, dus zonder onverwachte uitgaven.

De VIPP-programma’s naderen hun einde. Toch is er nog het nodige te doen. De WegiZ wordt de komende jaren ingevoerd en het IZA vraagt om een steeds betere gegevensuitwisseling. De vele audits die wij hebben uitgevoerd hebben een schat aan ervaring en diepgaande kennis opgeleverd die naar de toekomst kan worden ingezet. Niet alleen voor het werkend maken van de gegevensuitwisseling met de patiënt maar eveneens tussen zorgorganisaties onderling en in de regio.

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

hans Donkers

Hans Donkers

Hans Donkers is een onafhankelijk adviseur en auditor. Dit doet hij met de praktijk ervaring van een ruim 25-jarige internationale carrière bij KPMG. Hij is actief met het ondersteunen van directies, bestuurders en toezichthouders bij complexe verandertrajecten en bijbehorende technologievraagstukken. Dit altijd in een ”trusted” rol.
Hans heeft in zijn carrière diverse kwaliteits-, management- en bestuurs-rollen vervuld. Hij was onder meer voorzitter van NOREA de beroepsorganisatie van IT Auditors en hoofredacteur van Compact, het kwartaalblad over IT Governance. Hij treedt regelmatig op als spreker, gastdocent of dagvoorzitter en publiceert over Technology Governance.

Hans Donkers
+31653754323
hansdonkers@wedotrust.nl

Heeft u vragen als het gaat om de bescherming van persoonsgegevens en naleving van de Algemene Verordening Gegevensbescherming (AVG)? Onze dienstverlening op het gebied van AVG en privacy biedt de zekerheid die u zoekt.

We voeren grondige audits uit, identificeren risico’s en bieden praktische oplossingen om je organisatie in lijn te brengen met de AVG. Wij helpen u bij het opstellen van privacybeleid, het uitvoeren van gegevensbeschermingseffectbeoordelingen en het implementeren van passende technische en organisatorische maatregelen.

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

Reinder Attema

Reinder Attema is een onafhankelijk IT-adviseur en auditor (RE). Hij heeft ruime ervaring met het adviseren over en beoordelen van IT-projecten/programma’s, IT beheerprocessen, Informatiebeveiliging en datamigraties in de Zorg- en Energiesector. Reinder beschikt over een bedrijfskundige en IT-technische achtergrond, waardoor hij goed in staat is de verbinding te leggen tussen Business en IT.
Reinder is open en werkt graag samen, is pragmatisch en heeft een hands-on mentaliteit. Hij beschikt over ruime Internal Audit ervaring. Met deze ervaring kan hij organisaties ondersteunen zelf in control te komen. Bijvoorbeeld door het uitvoeren van risico-analyses, het inrichten van (IT-) beheersmaatregelen en het opleiden en coachen van medewerkers hierin.
Jasper voert onderzoeken uit en adviseert organisaties op het gebied van IT-governance en risicomanagement. Zijn advieservaring, gecombineerd met zijn kritische en pragmatische analyses, maken hem tot een gesprekpartner van directies, bestuurders en toezichthouders.

Jaap van Beek

Jaap van Beek is een onafhankelijke auditor en adviseur. Dit doet hij met de praktijkervaring van een ruim 30 jarige carrière bij KPMG. Hij adviseert en coacht bedrijven en instellingen bij het verbeteren van de (aantoonbare) interne beheersing van hun processen en informatietechnologie. Als auditor voert hij onafhankelijke onderzoeken uit gericht op het verstrekken van assurance.
Jaap heeft veel ervaring opgedaan inzake ‘trust’ vraagstukken rond IT transformaties, interne beheersing en outsourcing in de keten inclusief het optreden als sparring partner voor besturen en toezichthouders op dit gebied.
Jaap heeft diverse publicaties op zijn naam staan en is binnen NOREA, de beroepsgroep van IT auditors, actief als voorzitter van het College Kwaliteitsonderzoeken.

Jaap van Beek
+31682590299
jaapvanbeek@wedotrust.nl

ISAE 3000, ISAE 3402 en SOC-2

In toenemende mate worden door opdrachtgevers belangrijke processen uitbesteed aan onderaannemers. Als WeDoTrust begrijpen wij hoe cruciaal het is om in deze situatie het vertrouwen van verschillende stakeholders blijvend te waarborgen. Daarom bieden wij uitgebreide diensten aan voor ISAE 3000, 3402 en SOC-2. Immers, assurance rapportages geven inzicht en vergroten het vertrouwen in de gang van zaken in de keten. Onze auditors begeleiden u door het hele proces, van voorbereiding tot eindrapport, zodat u zich kunt concentreren op wat echt belangrijk is: uw organisatie laten groeien.

Waarom kiezen voor WeDoTrust

  • Ervaring en expertise: Met jarenlange ervaring in leidinggevende en vaktechnische posities bij de Big4 en binnen NOREA, hebben onze auditors diepgaande kennis van de vereisten en best practices voor ISAE 3000, 3402/ SOC 1 en SOC-2.
  • Efficiënt en betrouwbaar: Ons gestroomlijnde audit proces zorgt voor een efficiënte en betrouwbare audit, waardoor u tijd en middelen bespaart. De door ons uitgevoerde werkzaamheden worden uitgevoerd voor een vaste prijs inclusief kosten, dus nergens onverwachte uitgaven.
  • Continue en pragmatische ondersteuning: Van de eerste beoordeling tot de jaarlijkse audits, staan wij altijd klaar om u te ondersteunen. Daarbij stellen wij ons niet op als de formele auditor die enkel en alleen controleert. Wij denken met u mee en komen in co-creatie tot pragmatische oplossingen. Uiteraard rekening houdend met onze onafhankelijke positie.

Onze Diensten

De ISAE 3000-, ISAE 3402- en SOC 2-verklaringen zijn allemaal assurance-standaarden, maar ze hebben verschillende doelen en toepassingsgebieden.

ISAE 3000

  • Doel: Biedt zekerheid over niet-financiële informatie en interne beheersingsprocessen die niet direct verband houden met financiële rapportages.
  • Toepassing: Wordt vooral gebruikt voor assurance-opdrachten met betrekking tot informatiebeveiliging, naleving van wet- en regelgeving, en andere operationele processen.
  • Rapporttypes:
    • Type I: Evalueert de opzet en het bestaan van controles op een specifiek moment.
    • Type II: Evalueert de effectiviteit van deze controles over een bepaalde periode.

ISAE 3402

  • Doel: Biedt zekerheid over de interne controles van serviceorganisaties die relevant zijn voor de financiële rapportage van hun klanten.
  • Toepassing: Vooral relevant voor organisaties die diensten verlenen die invloed hebben op de financiële rapportage van hun klanten, zoals payroll, accounting, en financiële databeheer.
  • Rapporttypes:
    • Type I: Evalueert de opzet en het bestaan van controles op een specifiek moment.
    • Type II: Evalueert de effectiviteit van deze controles over een bepaalde periode.

SOC 2

  • Doel: Biedt zekerheid over de interne controles van een serviceorganisatie met betrekking tot de beveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy van gegevens.
  • Toepassing: Vooral relevant voor technologiebedrijven en serviceproviders die gegevens beheren of verwerken, zoals cloud service providers, datacenters, en SaaS-aanbieders.
  • Rapporttypes:
    • Type I: Evalueert de opzet en het bestaan van controles op een specifiek moment.
    • Type II: Evalueert de effectiviteit van deze controles over een bepaalde periode.

Wilt u  hierover met ons van gedachten wisselen of een offerte ontvangen neem dan contact op met:

hans Donkers

Hans Donkers

Hans Donkers is een onafhankelijk adviseur en auditor. Dit doet hij met de praktijk ervaring van een ruim 25-jarige internationale carrière bij KPMG. Hij is actief met het ondersteunen van directies, bestuurders en toezichthouders bij complexe verandertrajecten en bijbehorende technologievraagstukken. Dit altijd in een ”trusted” rol.
Hans heeft in zijn carrière diverse kwaliteits-, management- en bestuurs-rollen vervuld. Hij was onder meer voorzitter van NOREA de beroepsorganisatie van IT Auditors en hoofredacteur van Compact, het kwartaalblad over IT Governance. Hij treedt regelmatig op als spreker, gastdocent of dagvoorzitter en publiceert over Technology Governance.

Hans Donkers
+31653754323
hansdonkers@wedotrust.nl

Jaap van Beek

Jaap van Beek is een onafhankelijke auditor en adviseur. Dit doet hij met de praktijkervaring van een ruim 30 jarige carrière bij KPMG. Hij adviseert en coacht bedrijven en instellingen bij het verbeteren van de (aantoonbare) interne beheersing van hun processen en informatietechnologie. Als auditor voert hij onafhankelijke onderzoeken uit gericht op het verstrekken van assurance.
Jaap heeft veel ervaring opgedaan inzake ‘trust’ vraagstukken rond IT transformaties, interne beheersing en outsourcing in de keten inclusief het optreden als sparring partner voor besturen en toezichthouders op dit gebied.
Jaap heeft diverse publicaties op zijn naam staan en is binnen NOREA, de beroepsgroep van IT auditors, actief als voorzitter van het College Kwaliteitsonderzoeken.

Jaap van Beek
+31682590299
jaapvanbeek@wedotrust.nl