#05 - Hoe wissel je 3,6 miljard zorgberichten veilig uit? - Met Ton Bogerd, directeur van VECOZO
52m 55s
In deze podcastaflevering bespreekt gastheer Rool Rens met Tom Bogart, directeur van VECOZO, de rol van bestuurders bij cyberveiligheid in de zorg. VECOZO is het cruciale digitale platform dat veilige communicatie mogelijk maakt tussen 40.000 zorginstellingen en betalende partijen zoals zorgverzekeraars en gemeenten. Het verwerkt jaarlijks 3,5 miljard berichten, waaronder privacygevoelige declaraties. Tom benadrukt dat veiligheid de kern van hun dienstverlening vormt, omdat een storing directe financiële en operationele problemen voor zorginstellingen kan veroorzaken. VECOZO heeft zijn beveiliging robuust ingericht met bijvoorbeeld een uitwijk naar Ierland en multi-factor authenticatie voor alle gebruikers. De organisatie groeit snel, zowel in diensten als in personeel, en voldoet aan steeds strengere Europese wetgeving zoals NIS2 en DORA. Bestuurders maken dagelijks afwegingen tussen veiligheid en kostenefficiëntie, maar kiezen altijd voor veiligheid als eerste prioriteit. Een eerder incident, waarbij een journalist via een zorginstelling toegang kreeg tot verzekerdengegevens, toont aan dat geen enkele beveiliging waterdicht is. Daarom investeert VECOZO in preventie, crisissimulaties en transparante verantwoording naar opdrachtgevers. Tom benadrukt dat voorkomen beter is dan genezen, maar dat voorbereiding op mogelijke incidenten essentieel blijft.
Goedemorgen, Tom. Goedemorgen, dankjewel. Heb je een plekje kunnen vinden voor jou? Ja, dat is prima te doen onder een recontor tijd hier. Welkom bij Touw's in IT. Leuk dat je luistert. Mijn naam is Rool Rens. In deze podcast ga ik in gesprek met Microsoft and ITXpers over allerlei belangrijke temas in de detailwiel. Woen aan mijn kukketafel. Zo ben jij na iedere aflevering nog meer Touw's in IT. De eerste vijf aflevering van deze podcast, dankjewel in het theme 'Scijvers Security'. In deze aflevering praat ik met Tom Bogart. Hij is directeur bij Verkozo. De Kozo is je digitale knoopunt in de zorg en verbindt 40.000 zorginstellingen met allergemeente ziekenhuis en zorgseekras en staat voor veilige communicatie in de zorg. Samen hebben Tom en ik het over de rol van bestuurders binnen de domijn cybervaringheid. Goedemorgen, Tom. Hoe was je ochtend? Ja, goed. Gelijk begonnen met een overleg in een stuurgroep in het westen van het land. En nu door naar jou. Dus was het gelukkig. Oké, digital of ben je in het westen van het land? Nee, gelukkig kan dat heel veel met teamstegen worden. Dat schildt heel veel tijd. Ja, oké. Dus je hebt er al een paar�sjopzitten van ochtend? Ja. Ik ga je altijd braven om 7 uur weg. Hoi, De Kozo zit in het heel berg. Dus als ik kort zit je naar hier, denk ik. Ja. Klopt. Vijf minuutjes. Fijn derde bent. Dankjewel. Ik denk dat ik al te stel voel je thuis in IT. Ja, al 30 jaar volgens mij. Ik ben ooit eens in IT in gegroeid. Ik ben met mijn loban begonnen, verkoop medewerken binnen dienst. En die ene manier op IT hadden druk. En ik zei 'ie kan ook die man niet gaan helpen. En zo is het ooit begonnen, heel erg lang terug 1999 ofzo. Ja. Toen komt dat nog. Toen komt dat nog, ja. Ik weet niet of dat dat nu ook nog kan. En heb je altijd nog die link met IT, je huidigfunctie? Ja, ik ben directeur van een best aardige IT-bedrijf. We zijn inmiddels 330 man groot, we bedienen in Nederlandse zorg. En dat ik vroeger ook iets aan beheer heb gedaan, ook iets aan ontwikkeling heb gedaan. In Formatiean was het projeklijder geweest in de best wel een aantal functies schat, zo in de loop van de jaren. Dat helpt me eigenlijk nog elke dag, want je snapt heel erg goed wat er aan de hand is binnenvekkoop. Dus wat er loopt, binnenvekkoop zo. Ja, en maak je zo om de tussenuitwijs op de werkloer of ongetwijfeld. Dat is niet echt toch. Nee, de truc is ook dat op de dure dingen mocht gaan lofslaten, dus dat wordt bij. En nu al weer heel wat jachtje bij verkoog, zo denk ik? Ja. We hebben het tien jaar, 1 september 2014 begonnen. Eerst de acht jaar IT-verantwoordelijke geweest en nu zijn ze twee en een half jaar directeur. Kun je iets vertellen over de functie van Verkozo, de positie in de keten, waarom het zo blij is voor jullie om goed met de privacy in zijn bevijning te ontgaan? Ja, Verkozo, aan de ene kant van de zorgen gippen heel veel zorgenstellingen in Nederland. Dus er zijn wel 40.000 zorgenstellingen. En die zijn heel divers, want dat kan van een pedicure van tandets op de hoek, dan een groot akademische kaas zijn. En dan de andere kant van de zorgen gippen de organisatie die de zorgen in Nederland betalen. Dus dan heb je zorgverzekeraars en zorgenkantoren en gemeente. Alle zorgenkantoren, alle zorgenkantoren, zorgenkeraars, alle gemeente die communiceren met die 40.000 zorgenstellingen over wie is waar verzekerd en declaraties en machtigingen. Mag ik deze kunstknieen plaatsen bijvoorbeeld? En stand een vraag die vier machtigingen gedaan wordt. Ja, verkoog zo zorgt voor de afhandeling van alle berichten die tussen al die instanties en die 40.000 zorgeninstellingen heen weer gaan. Dus als meer dan 3.5 miljard berichten op jaarbasis. En een declaratie zegt ook iets privacy gevoelig zijn, want als je bij een GGZ-instelling ook dan weet we niet of dat je niks aan je knie hebt. Ja, misschien wel, maar dan gaat dat de bericht daarin niet over. Dus ja, dit is ook wel medische informatie, ondanks dat het slechts een declaratie is, zou je dan kunnen zeggen. Gaat dit wel gewoon over wie wordt waar behandeld en dat zegt iets over de kwal die je hebt. Dus ja, dat is waarom dat verkoog zo heel erg belangrijk is voor de Nederlandse zorgen. En waarom dat veiligheid voor verkoog zo natuurlijk super belangrijk is in onze dienstverlening. Vekoog zo staat voor veilige communicatie in de zorgen dat dus het alle belangrijkste wat we toevoegen aan de Nederlandse zorgen. Zorg dat die al die declaratie is en al die andere berichten veilig van de zorgen binnen naar de zorgen gezegd gaan. Ja, dat zijn veel berichtjes, kan we voorstellen. Ja, afgelopen jaar 3,5 miljard dus dat is in de daad 1% en gezimme Lopenhane heb ik ook nog een jaar of 10 bij BKR gewerkt. En daarvonden we ook dat we van de hoogtransactionele prijfensiegevoelige informatie uitwistseling waren. En BKR doet 50 miljoen berichten op jaar basis. En als ik die 3,5 miljoen deil dan 50 weken, dan kom ik op 70 miljoen. Dus wekkoog zo doet in een week meer berichtjes dan BKR in heel jaar. En toch kan iedereen BKR en heel weinig mensen vekkoog zo. Ja, best bewaarde ITG van Nederland. Ja, het denk dat het goed is om die veiligheid ook een beetje zo te houden. Ja, verder zitten wij in de hoek van de Diensten die meer in een shared service gedachten zitten. Dus het is hartstikke logisch dat alle zorgen bieden op een gestanden, die in de manier via een platform kunnen uitwisselen met alle zorgen van zekerhuis. Er is ook maar één zo'n platform dus heel erg veel verclamen maken hoeveel we ook niet te doen voor dit soort Diensten. Ja, waar iedereen in de zorgen kent, jullie? Iedereen in de zorgen kent ons en we zijn voor iedereen in de zorgen ook hartstikke belangrijk. Want als we koso-er-evitjes niet zo zijn dan zouden de artsen ziekenhuishuis als het dan dat ze niet kunnen deklereren bij de zorgen zijn. Ja, uiteindelijk zal dat lijden tot financiële problemen en continuiteitsproblemen bij de zorgenstellingen. Ja, want jullie zijn ook begonnen met 1 dienst denk ik. Ja. En hebben er onder tussen? Ja, ik denk er ruim 40. Dat gaat heel erg hard door. Ik werk en nu 10 jaar en ik ben begonnen als 130ste collega of medewerkker toen. En inmiddels hebben we ruim 330 collega's en je ziet dat dat over 2 a尖 gaat. Aan de ene kant krijgen wij steeds mediensten en als hartstikke fein met onze mission is administratieve lasteverlichting. Dus als we alleen maar meer mensen nodig zouden hebben voor hetzelfde aantal diensten dan zouden dat ook iets doen met onze eigen administratieve lasteverlichting. Die zouden alleen maar toen nemen die koste dus dat is niet goed. En dan de andere kant vraagt het ook uit aan beheeringszing en secuurtie en allemaal van dat soort dingen. Dat zijn de twee a尖 waarover fekkoze groeit. En dat is niet meer dat normaal, want we worden steeds belangrijke voor de Nederlandse zorgen. Dus het is ook goed dat we onze continuiteit, onze secuurtie en dat soort dingen allemaal op ordeen hebben. Ja, dus het groeit eigenlijk als we waren mee met het volassen worden van de organisatie? Ja, ja. En nog een taartje meer, want er zijn alle lijn europeese verordelingen. Zo heb je een nist twee in het publieke domain en heb je doorra in het financiële domain. En veel van onze diensten die doen wij bijvoorbeeld voor de zorgverzekrazen voor de gemeente of voor andere organisaties. En op die manier is ook van dat soort wet en regelgeving op ons van toepassing. En dus op dit moment zijn we hart bezig om te zorgen dat we de doorragen contracteerd krijgen met andere zorgverzekrazen in Nederland. Zo dat we ook die hij die afspraken rondom die digitale resulteel liens voor elkaar kunnen krijgen met elkaar. Het goede nieuwstafel is dat we ook zo heel veel van die zaken op orde heeft. En er vooral een contractuele bordging. En naast dat wij nu bijvoorbeeld drie datacenten in Amsterdam op rationeel hebben. En ons de ene het even niet doet, dan draaien je de andere wel door. Aflopiejaar in juni is dat ook echt gebeurd. Hij heeft maken ze al van een storeing gehad van bijna een maand in 1 van die 3 datacenten in Amsterdam. En gelukkig heeft het zorgvereld dan niets van gemerkt omdat die 2 andere datacenten dat prima hebben overgepakt. Doeghouden we nu ook rekening met het scenario dat heel Amsterdam het even niet doet. En dat de dan vanuit iëlond ons de diensten door kunnen draaien. Veikoze draait zometeen op zes datacenten die elkaar in groepjes van 3 kunnen opvangen. Dat is best serieus. Maar als je zo belangrijk bent voor de Nederlandse zorg dan zijn we dat ook aan onze standverplicht om dat heel goed te organiseren. Ja, dus het is techniek, het is wet een reogeving, veiligheid, een bewust eigenlijk bezig zijn met je bedieningsverlening en alles wat erbij. Ja, het is het techniek veiligheid, wet een regelgeving. En heel veel nieuwe diensten zeg maar die we elke jaar waar we twee of drie erg bij krijgen. Die komen van zelf voorbij, denk ik, in jullie geval. Ja, ja. Ja, we hebben ook geen marketing en sales apparaat. Dat is het mooie, we passen alleen wel een paar nieuwe diensten erbij gedaan. En wat ik dan wel een compliment voor Veikoze of wind. Onze diensten verwijzen. De kouples van de zorgorganisatie zijn. Dus de NFU en de NWZ, de LFV en de Nederlandse GGZ. En nog een aantal van andere kouples. We hebben Veikoze gevraagd dat ze zo'n nieuwe diensten konden draaien. De hartstikke mooi, want het is een beetje meer zorg in houdelijk. Dat gaat om verwijzen van je huizuurt naar het ziekenhuizen, van de huizen, naar je visuotherapeut of noemen het allemaal op. Ik vind het een compliment voor Veikoze, dat we vooral diensten in het administratieve domain deden. Dat hebben we ook zo goed gedaan dat we nu ook gevraagd worden om diensten meer richting met zorg in houdelijk of richting het zorgproces. Het gaat faciliteren voor Nederlandse zorg. Dus mooi compliment en dan om zo weer om te bewijzen dat we dat ook kunnen. Maar goed, die vraag komt natuurlijk omdat jullie goed doen, wat jullie al doen, denk ik. Ja, en omdat we een maatschappelijke doelstelling hebben, dus administratieve laste verlichting en Veikoze, wel geen organisatie die op aarde is om reik te worden. Want dan hadden we het per transactie een euro van dubbeldje moeten vragen. Dan hadden we vorig jaar 350 miljoen omzet gehad als het een dubbeldje was. Wij kijken gewoon naar wat de kosten zijn, doen we niet opzlag op en op die manier kunnen we altijd hebben.
maatschappelijk voor antwoorden te rieven van dit soort grote landelijke diensten exploteren. Wij praten natuurlijk onteilt je deze podcast over saaibeveiligheid of saaibezuratie. Ja. Dat vind je natuurlijk een mega tema je zijdt, hoe je zit, je zit denk ik eigenlijk bijna altijd in de vijven waar gereguleerd wordt, waar oude het zijn. Ja. Hoe is dat gegroeid in jullie organisatie er afgelopen jaren? Ja dat is wat ik net ook al zijn, je ziet daar ook wel een groei aan wetten en regelgeving, maar verkozo is ja we hebben een beetje geluk toen we 23 jaar terug opgericht waren toen zijn we gelijk begonnen op nieuwe technologie, Microsoft technologie en onze eigen data sinds dus wekoso heeft. Weinig lekker zie je wat dat betreft, hebben we weinig technische schuld te naar het verleden en we konden gelijk met nieuwe technologie aan de gang. En onze naam was toen al wekoso veilig en communicatie in de zorg dus in onze gene heeft altijd al wel gezeten dat we dat goed hebben willen doen. In middel zie je dat het hele veld daar meer een bewust van wordt, dat de overreid of Europa zelfs ook wat meer vraagt aan onze attractgevens, dugemeent de zorgsekerast de zorgkantoren. Dus de vraag die ook verkoos over je verder doorvertaald wordt zeker in de beersing, zeker in het antombar hebben van de beersing, qua audit, qua zetificeringen. Ja die neemt toe en wij zorgen dat we keurigen in overleg met onze steekhondussen bijblijven in alles wat er gaat en alle ontwikkelingen die je zijn op het gebied van ense curatie en beheersing en complains. Daar proberen we altijd wel onze steekhondussen op een lijn te krijgen dus je kan je voorstellen dat die zorgsekerast allemaal wel een net unieke wens hebben als het gaat over onze beersing, onze bedrijsvoering, onze zetificeringen. Maar in lijn met onze missie is ook wel dat we op een gestande dieziet product zitten, op een gestande dieziden werkwijze, op een gestande dieziden beheersing in terren. En op betekent dat wij altijd een duidelijke instructie van 10 zorgsekerast willen hebben over hoe dat wij omgaan met zetificeringen, welke beers maatregelen we wel doen, welke we niet doen. Als we kosen van 10 zorgsekerast verschillende vragen zou gaan accepteren. Dat zou ook betekent dat we 10 keer beheersing moeten gaan doen die ongeveer op elkaar lijkt maar we hebben net de gezent verschillen inzitten. Dus we vinden het heel belangrijk om met groepen van opdrachtgevers, al zorgsekerast, van gemeente tot dezelfde instructie in te komen, op security, compliance, beheersing en zoetzaken voor Vicoz. Ja, je hebt altijd een plekje in de keten natuurlijk. Ja, dat komt. Ja, ja. En een lukt dat om die groepen bij elkaar te krijgen, Vicozor ook de kracht om dat te organiseren. Ja, wij doen het gewoon goed en we kunnen ook heel goed uitleggen dat als we dat niet doen dat Vicozor gewoon in zijn omzet of kosten waar dat we dan overal enorm zal gaan groeien. En het is prima uit te leggen dat je voor accent verschillende zienswijzen die kosten met elkaar niet willen op te reif. Want uiteindelijk het wordt betaald door de zorgsekerast, maar de zorgsekerast die betalen wij weer met ze alle als verzekerde of als patient of zegt maar heeft hier onze premies. Dus dat vind ik het mooie aan onze missie. We moeten hele goede qualitatieve diensten lenen, maar we zijn ook scherp op onze internen kosten en het opleinen van bed en regelgeving en vragen die we van de verschillende opdrachtgevens krijgen is daar een belangrijk onderdeel in. Lekker lastig, want wij hebben denk ik allemaal, dus zoekt toch naar talent in Nederlanders klein landje. Ik kan ook voorstellen dat dat alvatoewel is vriend, zeg maar dat je ook wel echt serieus wil betalen voor talent, maar denk nou is dat wel inlijden met onze missie? Nee, ik geloof ook wel in als iemand heel erg goed is in IT. Dat iemand ook best wat meer mag kosten dan een juniër ontwikkelaar dus wij hebben soms ook wel eens vragen wie we zouden wij die architeknie kunnen vervangen door door een ander, want deze uur waarin, die is best duur. Ja uiteindelijk kan dat wel, maar als ik daar twee internen voor terugmoeie lenen, uiteindelijk gaat dat weer net zoveel kosten, dus het ligt echt aan wat iemand oplevert wel gewaarde dat die toekomfhoeg aanvek ook zo in relatie tot de kosten die daar ervoor staan. Dus je moet niet alleen maar in kijken naar alleen maar uur te rief, als er heel erg goede kwaliteit, hoge productiviteit tegenoverstaat, kan dat soms een prima business case zijn om toch iemand die wel duurder is te laten zitten in plaats van twee internen er toch voor te nemen. Ja, dat is jullie kijken echt naar wade. Ja, absoluut. En dat is natuurlijk ook een vraag die je zelfs telt kan vervoorsstellen als straat om een cyberschuurd, iemand ik kan nog helemaal hoogstelten in hela afdeling aan mensen bij jullie zitten die daar dagelijks mee bezig is. Ja, dat is natuurlijk ook altijd een afweing van een keer wat kostet en wat leefde top en in de beste scenario leefde dat niks op, namelijk dat je niet in de kamer bent. Het je vijfig bent, ja, continuiteit of dat we voor de zorg als het lichaam in de koek kan zijn, in principe horen wij gewoon altijd te zijn. En daar werken we ook hard aan om dat vooral elkaar te krijgen. Maar je ziet nu recent met zo'n TUU eind over, zo'n hack bij de politie. Ik ben er van over het tijd dat dat soort organisatie er ook alles aan doen om hun security op orde te hebben. En toch lukt het cybercriminaire om op een of andere manier daar binnen te komen. Dus ik, we doen nog alles aan om het vooral elkaar te krijgen en toch ja zekerheid heeft helemaal niemand of dat je wel of niet uiteindelijk een keer slacht of vervelsal worden. Ja, dat werkt het hard aan om het te voorkomen dat wel. Maar betekent dan ook dat je die steeds bewusten bezig zijn met wat als het wel gebeurt en de sanarijos dan haar? Ja, maar dat doen we al jaren. We zitten stevig in pen testen, we kijken stevig naar onze bier, zingen de internen, erinens, trainingen die we doen. Daar liggen we ook gewoon verantwoording aan of aan onze optrachtgevers of dat welk presentatie van de Vico's om meedenweg is, zijn juist juist juist, die trainingen weer wel of niet heeft gedaan. Dus ook in onze ex zijn verantwoording zijn we dat transparent over, maar ook dingen als crisis simulaties, pressboordvoering en dat soort dingen, dat zitten jaren in onze doen en laten en onze gene omdat ook te blijven oefenen want mocht je een keer getroffen zijn, dan is het toch fijn dat je met elkaar weet, oké, we gaan op deze manier samenwerken. Deze organisaties kunnen we inschakelen om voor ons te kijken hoe groot de schade is, die kunnen ons helpen met communiceren, die kunnen ons helpen met hergestellen. Dus we zijn ons daar echt wel bewust van dat we daar ook mee ommoeten gaan, maar ik ben ook wel voorstander van voorkomen, het beter dan genesen, dus we proberen er ook alles aan te doen. En daar vind ik hem inderdaad lastig met wat je net zei, want we hebben sommige beheerders die vertellen altijd juist 18 sloten, zijn altijd beter op de deur dan 17 sloten, maar als je missie administratieve lastenverlichting is en je probeert ook wat gemak in de keten te brengen, dan zijn 10 sloten misschien ook wel goed genoeg. En dat vind ik moeilijke afwegingen die we met elkaar iedere dag moeten maken, om te kijken hoe blijven wij nu voldoende veilig georganiseerd, maar ook voldoende slagvarnig voldoende kosteffishend. Maar dat is natuurlijk de eeuw gespergatens, aan de ening aan het veiligheid en aan de andere kant kostewerkingen brak je maken. Ja, ja. Ja. En dat is bij jullie denk ik al er wel een wel overwoordige bespissing. Ja. En als we er echt van overtuigd zijn dat we zaken op veiligheid moeten doen, dan zijn we van veilige communicatie in de zorg, fekkozo, dus dan zullen we voor veiligheid gaan en dan gebruikers gemak staat op een tweede plaats in dat en die situatie. Stel je voor dat en de keer missgaat en je hebt een keer iets te ver open gezet of te kijken naar de meest pragmatische oplossing voor de gebruikers. Ja, daarna vindt iedereen er ook iets van dat je in het zomer heb laten gebeuren. Dus we zullen altijd moeten zorgen dat veiligheid het en het andere belangrijkste is wat we kunnen leveren. En dan nog steeds zijn er geen garantie te groen. Ja, nee, die is nog een garantie heb je nooit. Ja. Maar ik kan me wel voorstellen met jullie aantal is dat dingen die ook schijnlijk marktelijk lijken hebben bij ons MFA's, ik wil er geen no-brenen. Ja. Maar als je voor jullie aantal gebruikers, dat 10.000 gebruikers die je hebt even MFA moet activeren, dat is wel serious project. Ja, wij hebben dat in 6 weken voor elkaar gekregen over ruim 100.000 gebruikers, dus dat kan. Als fekkozo hebben wij in het verleden ook wel een incident meegemaakt wat verder op in de keten en verder op in de keten heeft een hekker, of eigenlijk was dat een journalist. Toerang gekregen tot de authenticatie-middelen van fekkozo door dat hij binnen was binnen een zorginstelling. Via die authenticatie-middelen van fekkozo had de beste man. Toerang tot een database met 17 miljoen verzekerde gegevens. Nu is het wel zo dat je die database alleen maar kan gebruigen en op een combinatie van geboorte datum en BZ-nummer. En die beste journalist wist van zichzelf en zijn collega natuurlijk wel het BZ-nummer en zijn geboorte datum waar gelukkig niet van 17 miljoen verzekerde. En toch hebben wij op dat moment ook wel even de pers gehad, waarin stond toegang tot een database met 7 miljoen verzekerde gegevens. En als je de feitelijk naar kijkt dan is dat ook zo. Het was wel lastiger om die record voor record te benaderen, maar die toegang tot die database was wel. En op dat moment had er wij certificaten geïnstaliert staan op de werkstations van alle huisarts en van alle medisch-specialisten en de declaratieafdelingen in alle ziekenhuizen en alle praktijken die er maar zijn. En hebben wij gezegd voor je die certificaten alleen die zijn voldoende. Wij moeten een extra certificatie stap toevoegen aan onze certificaten en wij hebben het een OTP app uitgerolled en mijn vaten. We zijn net nu bijvoorbeeld mij over alle onze certificaten gebruiken. Als je die tellen op dit moment pakt dan zijn er 120.000 gebruikers in de Nederlandse zorg die op een of andere manier een certificat hebben. Maar die hebben dus ook allemaal op op hun telefoon een app erbij waarin ze nog een extra verificatie stappen.
Wij zijn net dat het moeilijk, jada klopt. Maar we hebben dat wel ver snel uitgerolled, want uiteindelijk wil je als VKO zo bekend blijven staan om veilige communicatie in de zorg. En onderingsdat het niet echt bij VKO zo lag, want die journalist die was bij een zorginstelling binnengekomen. En daar zegt maar het bankpasje en de pinkode van VKO zo gevonden. Zo kan je dat zien. Vonden we toch nodig vanuit onze verantwoordelijkheid om die communicatie. En dat is een programma, waar we het voor gesneld en in zes weken tijd heel de Nederlandse zorg. En het mooie is dat VKO zo daarin vertrouwd wordt door de zorg. En dat is dat tempo ook met elkaar voor elkaar kon gekregen. Dat is ook een compliment naar de zorg om dat voor elkaar te krijgen. Eigenlijk, wat je zegt is, het plat van het precies wat het voor onderwerp is. En toch hou je de media. En er zit een paar plekziteiten aan, door de gemiddelde nieuwskijken. En je denkt niet precies weet van 'Wij zie nu verantwoordelijk voor'. De straal is toch eigenlijk heel slecht op je af. Ja, dat is ook heel englastig. Dat is ook waarom we media-training doen bijvoorbeeld. Zo leer je ook kijken als een journalist. Dit was natuurlijk een prachtigheid, lijn en dat was helemaal wargen. Wat die journalist daar gesteld. We hebben ook contact gehad met de journalist en uitgelegd, maar je weet vooral je eigen beheers en de merenje geboren dat hebben van die andere niet. Dus op die manier door een goeie relatie te hebben met media met journalist, kan je iets ook nog wel weer wat beter in de context er plaatsen. Maar uiteindelijk is het aan een journalist om te plaatsen, dat hij gevonden heeft. En zonder als daar geen onwarrede in zit, heb je als organisatie. ja, dat ook maar gewoon te accepteren, zo makkelijk is het. Dus uiteindelijk dan vrij snel op de R-nach-meri aan je broek. Nou, dat weet je, dat zijn spannende dijden voor organisatie, zoals je zo iets mee maakt. Achteraf kan je dan ook wel weer trots zijn dat we dit zo snel recht kunnen zetten. Maar dat zijn wel dag aan die wat langer duren dan een normale werkdag. Dat kan je vertellen. Dan meer blijven als wel je protocolen kloppen en getest zijn. Absoluut. Een beetje en je kan in alle je testen die je doet. In alle onze crisi simulatie is dat je alles scenario's een keer langs komen. In de praktijk is het toch net wat anders. Maar dat je weet hoe dat je crisisorganisatie eruit zit, hoe je communiceert tussen de eerste en de tweede schild, wie de persaleine uitzetten, dat we dingen uiteindelijk zal dat wel zelf te zijn. Dus dat je operaties snapt, oké, we zitten in de crisis dit gaan we doen. Dat is het fijne aan zo'n crisis simulatie je frequent oefenen. Want de situatie zelfs altijd net een beetje anders zijn, verwacht ik. Het zal wel heel toevallig zijn als we ooit in crisis krijgen. Ik lop het nu even je zaf. Die precies is wat we ooit in keeg getrenen hebben. Ik heb het in mijn karrier er nog nooit mee gemaakt. Nee, ik kan bijvoorbeeld zeggen. Maar vaak komt het wel in de buurt. En dan gaat het wel gewoon met de goede mensen die de nuances kunnen interperteeren, kunnen aanpassen, gaan de weg. Ja. Volksmaai. Ik ken ook zo met je volksmaai, wil je die wel. En kan je je organisatie op dat moment in een crisis stand krijgen, zodat je met z'n allen precies gaat doen wat op dat moment nodig is? Ja. Je zei het al, de doormen met de NISTW is natuurlijk voor jullie belangrijk. Ook voor jou. Dat wordt veel sprook over bestuurers aan sprakelijkheid. Ja. Ja, ik ben bestuurder, wel van Vrikoso. Hoe is dat voor jou? NISTW is op Vrikoso nog even niet van toepassing. We hebben goed naar die wetgekken en we zien onzelf niet onder een van die categorieën vallen. Maar doorna is het eigenlijk vergelijkbaar, maar dan in de financiële wereld. Wij doen er alles aan om het goed voor elkaar te krijgen. En ik denk ook dat het op dat moment wel mee zal vallen met bestuurers aan sprakelijkheid. Ja. Dus eigenlijk wat die zegt, zoals je dat alles aan hebt gedaan. Zorg dat je in controle bent. En meer kan je er ook niet aan doen. Als het te toelijden dat niemand meer bestuurder wil worden of andere dingen, dan zijn we met z'n allen, ik denk niet dat dat het doel van de wet is. Ik denk dat een goed verstand van IT, goed verstand van security, in een bord, dat de achterliggende reden van dit soort artikel zijn. En dat er daarom helemaal prima is om die kennis en omdat in zich er ook te krijgen in raden van bestuur. Ja. Ja, en dan kom ik, ik ken jullie natuurlijk goed, maar ik kom ook veel voor ook niet bij heel veel organisatie die. IT wat minder in een DNA hebben. Ja. Hoe zou je dat boor in een rad van bestuur of in directie? Ja, voor ik oozit is het eigenlijk makkelijk hé, want wij zijn een IT-bedrijf. En wel mijn collega bestuurder als ik wij doen het allebei al een jaar of dertig. Dus gepokt in gemaseld door ervaring. Ja, dit zegt iets over het profiel van bestuur, dus die uiteindelijke zoekt of in plaat van of toevoegd aan je rad van bestuur. Ja. Want zo, maar een training denk ik ook niet dat je er mee komt. Zal echt een heel tijdje in een context moeten hebben gewerkt die waar dit gewoon is. Snap een wat IT doet, wat voorpringingsprocesen zijn, wat meer procesen zijn. Wat in de techniek mogelijk is, ik denk dat het enorm help als je dat toevoegd aan een rad van bestuur. Ja, het wordt eigenlijk gewoon in. Ja, en zij mensen die zeggen elke bedrijven wordt op de duur wel een IT-bedrijf. Je ziet wel dat IT steeds belangrijk wordt in heel veel procesen. Met de digitalisering van de zorgkommet dat ook tegen. En dat maakt ook dat het een wezen dat ook onderdeel zal zijn van bedrijfsvoering. En dat ik denk de organisatie ook helpt als daar bestuurlijk, ook bestuurlijk ophouden is. En die snap ik in wel. Ik vind dat wel een goed advies is voor alle organisaties van een paal de grote. Maar ook in het MKB is het belangrijk om dat toch eerst te boren. En ook al heb je niet te onvangen om het volledig in een persoon te halten. Ja, ons primaire proces is IT-tijn natuurlijk, dus voor onze stad met de papplepel in gereef of makkelijk praat. Of zeggen, nou wel kan het ook niet je daar allemaal hangen. Wat je in het MKB natuurlijk wel ziet, is dat vaak onder een financiële director dan IT-hankt omdat IT-tijn ondersteunend proces is. Alleen IT zit inmiddels zo voorwege in je primaire proces dat je dat nog prima een ketje zou kunnen heroverwegen. En als het toch nog iets van hieragje moet zijn, dan is het in ieder geval belangrijk dat je voldoende experties in je MT-he. Ja, dus de vraag is, denk ik, tegenwoordig steeds vaker, jo, is een investering of is de kostpost? Ja. En voorzijde veiligheid natuurlijk helemaal, want dat resultaat ga je in de beste van niet zien. Ja. Ja, zijn beveiligheid, zeg het maar, je investeert in je veiligheid? Ja, daar verrijken we wat vaak gemaakt met een brandstseegring en daar. Maar dat is natuurlijk wel treffend. Ja. En de kans dat je geheikt wordt is natuurlijk veiliggehooter dan dat je kant op aan het afbrand of je fabriek overbrand. Ja. Dus zo, zo proberen ik het altijd een beetje onder het voetleg te brengen. Alles dat wel een. Soms een lastig emissie moet ik zeggen. Ja, daar kan ik me helemaal voorstellen. Er is een zeker bewust zijn nodig en misschien is dat ook wel wat dat we het net over hadden. Je hebt ergens bestuelijk inzicht of bestuulijke de grensie nodig om met elkaar te snappen. Dat het belangrijk is dat je jezelf je tegenweegt. En dan is het een brandstseegring of het gaat om de continuiteit van je organisatie. Wat als je geheikt bent en je kan een paar weken, je mag zijn niet draaien of je kantoren niet draaien of zegt maar wat er aan de hand is. Wat je proces dan ook is. Ja, weet je dat gaat ook gelijk in de bepieren lopen. Dus iedereen kan dat voor zichzelf uitregenen. Pak je een jaar omzet en deel en doe het een aantal weken dat je niet bent. Dan weet je wat je niet gewoon aan inkomst de mis gaat lopen. Dat teelt heel snel op. Ja, dus het argument waaronsen is niks te halen is niet echt valide. Ja, misschien wel maar dat weten die hackers niet op het moment dat ze binnenzetten. En er zijn altijd persoonlijke grijves te vinden al is het maar van je personeel. De identiteitserkopeetjes en dat soort dingen bij de onbording die je hebben gebruikt. Er is altijd informatie te vinden waar criminelen iets mee kunnen. Als je kijkt, tonaar jouw team en dan met name een team van security specialist in Nelke. Hoe begin je daar? Hoe zorg je ervoor dat de team dus dan is dat jij zelfs gewoon lekker in de bed kan en kunt slapen? Even maar het team wat wij hebben. Dat is makkelijk denk ik. Wij hebben een serieus risico management. Dus een aantal riscoffers die binnenvijkoen zover wont open. We hebben een C-zo. En een C-zo, die is verantwoellijk. meer voor de proche duurelenkant en voor het overzicht en beheersmaatregelen dat ze dingen. Met die C-zo hebben wij ook nog drie ISOs. En voor mij zijn security officer. En die hebben we één in het team bedrijfsvoring zitten, één in het team applicatie ontwikkelingen zitten en één in het team IT-beheer. Zodat we zo wel over de bedrijfsvoring kan van fecozo, de vernieuwing van onze diensten, als het beheer van onze diensten en werkplekken. Dat we daar specialisten hebben zitten die snappen wat het betekent. Dus. Probeer voldoende breed te kijken, maar probeer ook voldoende. specialisten. Daar hebben mensen die echt de techniek ook kennen op het moment dat je ze aanboort hebt. Want als je alleen maar over het proces en praten niet onder de motorkap kon kijken, dan is dat ongevoel in mijn optiek. Ja. Ja, wat wij verder doen is. Een security lever, want hier al daar nog pen testen laten uitvoeren. Volgens mij doen we iets van 30 of 40 pen testen per jaar die daar externe uitgevoerd worden. We hebben een zetificering, een NN 7510 omdat we in de zorg zitten, maar ook ISO 27.0001. En we hebben ook nog een assuranceverklaring met één van de big four accountants die bij ons verschillende weken in het jaar komen mee kijken of dat we niet hebben.
we al onze processen ook over het jaar heen aantombare hebben uitgevoerd. Want het verschil tussen een zetificering en een ooit dat is nog een zetificering die komt kijken tussen opzetten en bestaan. En een ooit gaat ook echt kijken voor jou. Heb jij het hele jaar je autorisaties nou onder controle gehad is de onbording van nieuwe medewerkers nou het hele jaren op orde geweest. Zijn jouw petjes het hele jaar wel conform beleid uitgevoerd? Heb je je incident het hele jaar wel conform je beleid uitgevoerd. Dus een assurance verklaring dat geeft aan je opdracht geven. Zowang je steken honders nog zo veel meer zekerheid over de mate van in controle zijn over het jaar heen en ten opzitter van een zetificering. Dat wij beide doen en dat als ik het ander bij elkaar op tel dan kost dat denk ik een mooi twee ondereen kapphuizen per jaar. En wat we daar aan de zekerheid toevoegen aanvek zo. En wij weet je we accepteren ook als er bevindingen zijn in een rol dat want uiteindelijk of in een zetificering traject of in een pentest uiteindelijk helpt het wek zo alleen maar om sterker te worden. Om beter te worden, om veiliger te worden. Dus dat is fijn. Als je iets vindt dat is fijn want dat kan je gebruik om sterker te worden. Als je heel goed je risico-analysies in terren doen met de juiste expertsen bij een tafel en daar worden kwetsbaar reden of zwakheider gevonden. Dat is fijn want dat kan je helpen om sterker te worden om weerbaar te worden tegen alles wat in de buiten wereld op een makkelijke manier geldt, probeer te verdienen. Maar dat de interpretatie daarvan vraagt wel een bepaalde veiligheid ook want als we dingen gevonden worden dan zou je ook zo om iemand een kopje kleine kunnen maken door werk, bloepen wij ze van. Nee niet. Weet je waar rapporteren tot op het niveau van Raad van Commissaris onze kwartale risico rappartages. Gewoon omdat we inzicht willen verschaffen in hoe wij omgaan met risico-beer, zingen hoe wij omgaan met openstaande ode te bevindingen. We doen het met ze alle om veiliger te worden. Natuurlijk zijn we kritisch op een beheersmaatregelen. Er komt soms een risico-analysie langs in het MT en er wordt gevraagd om risicoacceptatie en als we dan zien we ook, maar we hebben bijvoorbeeld ook nog gaimeoudingsverklaringen, pre-employement screening, al onze autorisaties die worden op een automatische manier aangezet en uitgezet bij infusionen, trainingen en dat soort dingen. Ja, als we zien dat de beheersmaatregelen over het hoofd zijn gezien die we denken dat die nog invloed hebben op een uiteindelijke risico-classificatie. Die gaan we nog wel een keer laten toevoegen dan in dat proces, want daar komt weer het stukje administratieve lasteverlichting als dat 18 de slot op de deur waarin ik het straks over had. Niet meer toevoegde aan de veiligheid, ja weet je, dat moeten we gewoon met die 17 sloten ook uit konvorigen, dat we veilig zijn. Als je daar bewust, heel bewust me weesbend als bedrijf dan ben je overig, denk ik. Ja, etes. Ja. En is het de opzetten van een afdeling en allemaal maatregelen en de controle? Ik zou een blauwdruk voor, of is dat gewoon proefondervindelijk, ik wist die van doen. Nou, er is een organisatie in datheid IAA, de internationale Ode-Torganisatie, association, zodat die er andere aandanden voor zijn. Er is van een blauwdruk in datheid drie lines modelleel en dat gaat er vanuit dat de eerste lijn verantwoordelijk is voor de uitvoering van het primaire process en het in controle zijn daarop. In een tweede lijn daar zit meer het toezicht en de mensen die kijken of dat de eerste lijn voldoende in controle is. En dan heb je nog een onafhankelijke afdeling en dat is de afdeling in TNO, of ex-TNO, dat we als wij ook nog daar naast een van de big for laten kijken, die dan weer kijken met onafhankelijke Ode-T. Klopt het nu ook wat ze zeggen of kunnen wij nog aanbevelingen doen ten aan zien van de bedrijfvoering. Dus dat drie lines modelle, dat is wel het modelle wat bekend is en wat je ook bij banken en verzekeraars en andere grote organisatie ziet. In die tweede lijn daar kan je typische functie ze vinden als een functionaris regeevers bescherming en een Siso en in de deadlijn, ja, daar zit dan Ode-T in of ex-TN. Ja, die geluigdheid hebben wij ook in onze organisatie gebracht. Ja, dus dat is goed over vandaag. Ja, ja en uiteindelijk ook gewoon gekeken naar best praktisch, dus in de markt hoe we een andere organisatie is dat in onze hele opzet van die organisatie structuur, daar zijn ook allemaal van die chartes geschreven, dus we hebben een security charte en de prijfcie charte en al chartes en in zo'n charte staat ook dat een Siso of een functionaris regeeverscherming direct toegang heeft tot de directie en als de directie daar niet helemaal open voor staat, daar taal ik tot een raad van Kommissarissen. Allee is het maar om te borgen dat als een serieus de bevinding en zijn in een organisatie, wij hebben dat gelukkig niet, maar houden de werekering mee, dat er altijd toegang is tot het hoogste bestuursorgaan en in ons geval is dat dan op een asioneel de bestuurders of de directie zoals het beonsheet en mocht daar ook geen gehoorige gevonden worden, dan kan er altijd nog geëskaliert worden naar een onafhankelijke raad van Kommissarissen. Dat's fijn, want dat is voor dat je een prijfcie, een risico loopt en een FG die loopt zich geklem op een op een operasienel en muur of op een eerste lijnse muur. Ja uiteindelijk is het de taak ook van de FG en daar staat die zelfs vooral ons bij de A-P voor geregistreerd om als onafhankelijke persoon binnenveekoso dat aan de karte te stellen en in ieder geval binnenveekoso kenbaar te maken, maar mocht daar helemaal geen gehoor zijn zelfs bij een A-P kenbaar te maken. Het gaat een veiligheid van gegeven, en wij hebben te maken met gegevens in de zorg, dus dat super prijfies zich gevoelig kan je goed voorstellen. Ja, die is nog bekend om. Als je kijkt naar, je vertelde niet over je team en over hoe het georganiseert is, de vraag die ik vaak krijg van een organisatie op, wat moet ik nou begoten voor saarpscurity? Nee, dat een moeilijke vraag en per organisatie verschillende, natuurlijk, maar hoe kijk jij dan aan? Ik denk dat je daar per organisatie naar moet kijken, VG, zoals we ze met ons zo groot hebben, toen ik dat bij VG, wanneer ik wel me al erbij één en een van mijn centiacuurt die ofers er en geen risque managers en inmiddels hebben we twee risico-manages, vier securen die ofers, een complains ofers, een prijfiesie ofers een functionaris, gegevensbescherming. Dus ik denk dat het altijd situationeel zal zijn, het en op zich te van de organisatie. Het is goed dat ze de vraag stellen, maar ik denk dat ze hem zelf moeten beantwoorden, want het is tijdelijk zo'n zij moet te kijken waarin zit mijn comfort op, ik ben veilig, ik ben in controle, ik heb dit goed georganiseerd, ik ben voldoende getreend mochter in kier iets voorkomen en waar we het nu vooral over hebben, roeld het, dat zit hem in het organisatorische in het beleidsmatige in de beheersing, maar we hebben het nog niet gehad over het technische stuk van beveiliging, want ik geloof ook dat door je systemen zo veilig mogelijk interregelen, liest privilege, schijding in ontwikkelen omrevingen en productieomgevingen, bepaalde afdelingen die hebben geen toegang tot alle haar eigengegevens nodig, waarschijnlijk de meeste, alleen haar eigen wel, bepaalde afdelingen begin, toegang tot financiële gegevens nodig of klantgegevens, ja gaat daar goed over een nadenk en dan is het misschien zelfs maar dat je het gewoon met je in de richting goed voor elkaar kan krijgen wat niet veel hoefte kosten. En daarna zal je nog moeten kijken, maar wat nu als er van mijn buiten naar binnen komen kan ik ze dan interneeditekteren en zervoortjes. En zelfs we kosoven, zijn echt een wedstel een serieus speler met heel ons volumen. Toch hebben wij in externse curen die bedrijft die zeven keer 24 meekijkt over alle onze systemen heen en mocht dus nachts iets reent over ons op onze systemen gedetecteerd worden, dan hebben we verschillende aspraken, als dat op een werkplekstation en dan hebben we gezegd 's vluitadwerkplekstation maar af en dat is goed, mocht dat over onze dienste gaan, ja, daar is de zorg van afhankelijk, hebben we gezegd 'bel ons op en meegaan met jullie meekijken wat er aan de hand is'. Zijn bedrijf kan ook een extra zekerheid toevoegen, dat mocht je een keer getroffen worden, mocht je afwijkend gedrag zien op je systemen in de logingen, allebei andere dingen. Dan heb je in ieder geval je catabeltje van ook let op en we zien verdacht verkeer of we zien verdacht de handelingen, waar moet hij hier tegenen gaan? Ik weet altijd een beetje tegen heel veel principe zismar, ik ook heel goed naar alle richten die al mensen binnen de organisatie hebben. Ik weet altijd in veel organisaties. Arstekomoderen is dat er met dev-omstiem's werken en dat soort dingen. Veckoso heeft nog best traditionel een beheer afdeling en een ontwikkeld afdeling en er zit echt functieschijningen, onze beheerden die kunnen wel op de productie omgevingen komen en ontwikkelaars en andere personeels, dat je de vermeerde werk is die mogen niet op de productie omgevingen komen. Dat weet dat lietsprievel is, alles waar geen toegang toe is in de kwarechtend kwarellisaties dus, dan hoef je ook geen zorgen over te maken. Moet je af en toe wel testen of dat dat allemaal een goed ingregelt is natuurlijk, maar dat is weer een beheerzing. Maar proberen je nou zoveel mogelijk in de techniek in te regelen? Ja, dat betekent implicitaire, goed over nou, ik denk eigenlijk al bij het begin bij het onderwerp, naden ik dat voor KW mag nou wat en hoe zorgt ervoor dat mijn voedprins al erg mogelijk is? Ja, en mocht je ooit als organisatie, Veckoso heeft dat vijf jaar teruggedaan, de stap naar de klout gemaakt, dus wij doen alles vanavond grote kloutproveider.
Dat ook wel het moment om je hele ontwerp nog een keer om nieuw neer te zetten. Om nog een keer goed te kijken hoe merken mijn voortbringingsproces of me logistieke processe ingeval van een diensverlenig, maar logistieke diensverlenig. Welke system heb ik daar al maar voor nodig? Welke heb ik niet nodig? Welke zijn spannend? Dus waar ze de prijven zich gevoelig geven, zoveel vrienden, sjelege geven, of klantge geven, zont dat soort dingen in? Welke zijn minder belangrijk en probeer je ook gelijk de rationaliseren, of je in de antiele applicatie zoveel mogelijk terug te brengen, dan wat je echt nodig hebt. Dat een volledige klauwte transitie, inclusive je werkplekken is een mooi moment om nog eens weer heel kritisch te kijken naar hoe gaan we dat nu helemaal inrichten. En ik weet zeker dat en wij doen het bij Microsoft, maar er zijn ook andere leveranciers. Dat je bij die leveranciers ook de juiste advies kunt krijgen om ook hier gelijk vanaf je ontwerp van afgeerste bloodrukken de juiste kant op te gaan. Dus heb je die security en complains en beheersingsstappen toch te nemen? Dan is een klout transitie ook een mooi moment omdat dat aanknopingspunten te pakken om het gelijk vanaf te skretje van en vanaf de bodem met 0. Dus je investeert iets meer in het nadenkproces en het ontwerpproces? Ja, dat is het dan een eentje goed neer. Ja, en wij zitten in met al z'n al vijf jaar volledig met onze diensverleningen in zo'n klout. En nog steeds zijn wij daar scherp op en kijken we naar kansen liggen. Je hebt tegenwoordig die fender voor storage in Azure. Vroeger hadden wij zelf een viruskennen zeg maar die we geschikt hadden gemaakt dan en dat was dan wel een bestandje waardoor daarvoor een gehoordig maakte gehoordig. We hebben gewoon gebruik van het standard Microsoft product en dat heeft er als voordeel dat ook die leverantieër die voor ons zeven keer vierend weer dan meekijkt. Die logging ook dat zo'n beschikking heeft in het scene wat wij bij hebben en het in het systeem met al die logging en die monitoringsregels bij jouw te zeven keer vierend, twintig. Dus ja, probeer te standardiseren, probeer te rationaliseren en probeer je heel goed laten denken over wat heb ik nu nodig en wie heeft wat nodig op wel moment. Een transitie is daar wel een heel mooi moment voor en ik hoef zo dat het daarvoor ook al, maar we hebben toch dit toch ook aangegepen om het weer te doen. Zeg je daarmee ook in principe dat je nu meer mogelijkheden hebt nu in de publiek klaad zit? Ja, we hebben nu meer mogelijkheden. We paalden dingen hoeven je ook in winder te doen en andere dingen moet je wat weer doen. Capacity management als eetlproces, dat hoever wij wat minder uitefroeren nu binnen vekoso, want we zijn er van overtuigd dat meikers of meer capaciteit heeft dan dat wij zullen consumeren. Maar kost management is natuurlijk hartstikke belangrijk, want één van de punten die je word van organisaties die naar de klaad gaan is dat de kosten zou enorm oplopen en dat het tegenvalt. Wij hebben hier een goed proces en goede monitoring voor ingeregen, zodat we gewoon wekelijks basis kunnen zien zitten er onverwachte groeies pertsen. Als we religie hebben gehad kijken we even, heeft het een ongewensd effect op onze egetje kosten. Dus ook daar kan je als organisatie zorgen dat je meer in controle komt en vroeger was dat makkelijk, maar toen betaalde je de kosten ook, want dan kocht je een nieuw setje infrastructuur en dan ging je kijken hoeverwacht ik over de komende vijf jaar nodig te hebben. Eigenlijk pas op het eind van die vijf jaar zat je dan op het maximale volume en had je die vijf jaar de voorziet je te veel betalen omdat je daarna toewilde groeien. En nu kan je keurige meegroeien, maar zal je wel moeten zorgen dat je kosten in controle zijn. Nou, het is natuurlijk ook belangrijk. Hoe bouw ik mijn infrastructuur is het lood nete, of heb ik nog vier metjes, dus het gaat ook heel erg om. Hoe kijken naar de modernisering van je landschap? Eens, als je vijf jaar moet je blijven draaien dan dan het al waarschijnlijk een kloten want het zit je niet leiden tot een kostenbesparing, want dan ben je nog steeds al je windows updates en al je dingetjes aan het doen op een moment dat er een volgende update komt. Maar wij zitten wat hoger in die steck, dus we zijn met paas of met saasere oplossingen. En bij verkoogsel doen we geen petjes meer op de windows machines. Wij draaien gewoon een nieuw setje machines, die rollen we uit onze applicaties draaien door en dan ben je met bij op een volgende Microsoft versie. Dus dat schild ook weer bij hier gekosten en we gelacht en getroet die postig. En het verlaagd je secured, ik hoef ze ja alles, maar ook je petje gebied en allemaal van deze dingen. Bij blijven in je petjes super belangrijk, maar zie je dat maar een andere proces voor te doen, zeker als je vee jammetjes hebt, zoals je dat net voor het je voor machines. Die heb je gewoon maar een beetje bij te houden en te zorgen dat er altijd de laatste optijks op zitten en vroeger was veko zo bekenbankbezig met ubleekten van alle lijnen machine. En tegenwoordig draaien we gewoon een setje volgende versie van Azure Resources. En dat zijn we bij met de nieuwe versies. Dus ja, ook dat, zo kijken naar technologie, naar kansen, helpt de enorm. Ja, maar de avond incluisereisstaat voor bestaat wel nog steeds. Ja, die avonden die bestaan wel, maar dat heeft vooral te maken met de dantijten van onze diensten. Soms is een relieze, heeft mogelijk zo'n impact op de dienst verlening dat we even een dienst uitmoeten zetten en dat we dan de update in de avond doen en naar de diensten weer aan kunnen zetten. Maar we reliezen wel zo veel mogelijk overdag, we reliezen wel zo veel mogelijk op de achtergrond. Dus wat kritisch is of haar reliezen komen aan het zit, dat de diensten even verstort is. Natuurlijk brengen we die saavers in onze standaard reliezen, vends, eventjes, dan. Maar we proberen er veel mogelijk gewoon 24 te werken. En wat doet dat eigenlijk de nieuwe relieze strategie met jullie veiligheid? Zie je daarin verbeteringen door met markerservstenwerken en kortzichtische reliezen? Ja, wat je ziet is dat we het telkens een kortzichtige reliezen vind ik vooral fijn vanuit die wel per perspektief omdat je dan snel feedback hebt van de klant. Al en op de security gebied wil je niet snel feedback van de klant. Dus dat is wel even anders zien. De sneller reliezen, ja, wij reliezen nu twee wekelijkzijn. Wij zitten midden in een keten en ik geloof ook niet dat wij elke uur moeten kunnen reliezen. En ik kan me voorstellen dat voor op een kom of koeel blu of andere websites die echt in het consumenten door mijn zitten, weekomp, een noem zo allemaal maar op, dat het best handig is om heel snel een volgende versie van de website neer te zetten zodat je koekast er nog beter kan aamprijzen en allemaal van dat soort dingen. Maar er ruim 90 procent van onze dienstverlenings- en daarmee praten machines over een hele keten met elkaar. En wij kunnen wel heel innovatief heel snel een nieuwe versie van de web-servissen in zetten. Maar als het andere uiteindende van de keten die een nieuwe versie niet meer zet, dan valt die keten in elkaar. Dus vandaar dat we altijd op een gecontroleerde manier zullen moeten blijven reliezen. En daarna zie je van security, dat zijn twee losgeleesbeleid. Dus we hebben aan de ene kant alles wat we doen om het platformen op de werkplekken en aan de andere kant onze applicatie. En ook platformen en werkplekken. Dat trekken we los van onze applicatie, zodat je zo min mogelijk verstoring op je dientjes te wel. Dus ik knipt wat echt bewerst. Los van elkaar zijn twee gescheiden wereldaien. Dat kan zware. Ja, ik heb iets eerder gezegd voor jou. Wij zijn als het lichtje in de koek, we doen echt ons best onder altijd te zijn. Dat is ook de reden dat we altijd kijken naar hoe kunnen we nu zonder versdoren in de reliezen. Dat lukt ons heel vaak en soms gaat dat ook een keerje miss. En gelukkig hebben we wel van zulke goede experts dat we met een incident van twee of drie uur het allemaal wel weer hergesteld hebben. Vak hebben we dat ook wel in de raten van dit in zijn religie. Een beetje spannend is die doen we saavonds. Dus zitten we in een onderhoudsventse. Dus hebben de klanten echt geen last van het. Dus er zijn nog meer maatregelen. Maar heel soms ongekomt, het blijft IT en het is groot en het is spannend en het is complex, zeker in het keten. Dus net als met veiligheid kunnen we ook hier heel goed ons best doen, maar nooit helemaal garanteren dat het helemaal zonder fout gaat. We proberen daarvan te leren. Mochten we een keer een verstoring hebben dan doen we eigenlijk goede analyse. We verstoring naar een reliezen. Doen we een hele goede analyse? Wat is hier nu aan de antwoek? Hoe kunnen we dat er volgende keer weer doen? Dat uiteindelijk is het heel complex en is het mensenwerk in zullen er altijd. Helaar een foutje zijn. Maar wij zijn zo belangrijk voor de zorg dat we voor ons zelf aan onze stand verplicht voelen om altijd te streven naar dat lichtje in die koelkast altijd naar veranderen. Maar dat bestef is wel, ik weet wel, bij jullie. Mensen gaan echt altijd gaat je om voor de zorg dat het alst een keer nodig is, dat het gefeest wordt, dat gaat doen. En je had het straks over een krabbel arbeidsmarkt en mensen zien te vinden en een hele goede specialisten. En hoe ga je daarmee om? Wat wij merken is sinds we met veel nieuwe technologiewerken, al dat in de klaos. We hebben ook een arse kamerder in een belaiten aan het zien van het thuiswerk op kantoorwerken, de balans die we daarin hebben gevonden met elkaar. Dat maakt ons ook wel een aantrekkelijke werkgever en ondanks dat de arbeidsmarkt krapper wordt en wij best specifiek profiele hebben. We merken op dit moment dat we arse gegroeien, beheerers en ontwikkelaars en risico-manages. En heel veel functie zijn op dit moment heel goed in te vinden. Ik vind het een groot compliment aan onze afdelingen recoudement dat we vorig jaar ruim 40 interne collega's hebben kunnen wijven. Dat is echt een mooi moment. Dat is een mooi moment. Ja. Lost nog van een aantal staatsjers en afstudeders. Die kunnen we aan de eindigen van het mooie hebben, want die kunnen bij veer kooshoek.
wat leren we dat je IT op dit soort schaal doet. En dan de andere kant is het voor ons nieuwe kennis, nieuwe energie die we ook weer mooi kunnen toevoegen aan verkopen. Ook die samenwerking met heel hoog gescholen die we hier in de regio hebben is superwaardevol. Hier zijn je terecht, al je hebt natuurlijk een stukje maatschappelijke important. Die is ook nog een mooi verhaal om te vertellen op een verjaardag. Absoluut. En ik vind dat er fijn maatschappelijke wending die je ziet. Dus tegenwoordig kijk je iedereen ook wel naar een stukje zingeving in zijn werk. En dat verkozo in het hartje van de zorgwerk en dat we Gavi-T hebben. Dat onze missie administratieve lastenverlichting is omdat we uiteindelijk dat albven in Nederland met ze alle moeten betalen. Dat is ook fijn onderscheinend vermogen op de arbeidsmarkt. Ja. We gaan naar een afroming toe ton. We kunnen nog ugen op raten denken hoe we verkozoen. Wat is zwaaibeveiligheid in de alles daarom heen. Ik vind het wel interessant op de wagen ook aan jou als bestuurder. Wat zou je tegenweer? Wat zou je ook grootst tips zijn voor collega's in het veld? Ja, wees de bewust van alle dreigingen die er zijn. Kijk dan niet alleen van buiten naar binnen. Maar weet je ook bewust van alle kwetsbareiden die je interren hebt. Je zou ook zomer medewerker kunnen hebben die heel creatief met je datal omraad. In de hele corona-periode hebben we natuurlijk ook gezien dat tegen best aantrekkelijke tarieven voor 300 euro. Je kunt hier corona-couw erkouden, dus ze kon kopen bij een medewerker. Dus weet je bewust over alle kwetsbareiden, doe goede risico-analieses en probeer het ook als een heel systeem zo goed mogelijk op orde te hebben. Per feccie kunnen we niet bereiken, maar weet je altijd bewust van alle dreigingen uit van dat het altijd te kikje mis kan gaan. Dus je moet eens perfectie naastreven en dan komt je op een plek die goed genoeg is? Ja, en dan zit je weer met die baland tussen onze administratieve lasteverlichting en dat 18 de slot op de deur. Dus perfectie vind ik in lijn met onze missie ook weer net niet bij weer koos oppassen. Maar weet je heel bewust van alle dreigingen die er zijn, maar ook alle kansen. Ik denk dat onze kluitenransitie, wat wij doen met werkplekken op het gebied van veiligheid, en ook wel een mooie kans is, maar om naar die technologie te kijken om grote stap te kunnen maken. Ja, dus technologie voor je later werkt je? Dat is wel een eenre. Ja, ik ben wel. Als je blieft. Je luist op een 1000 IT, waarin met hadden over de rol van bestuurders in de cyberscuurtie van een organisatie. Dan kan onze gafs tonbogen voor de deur van een kennis. Daarom zouden we nu nog meer 1000 IT. Mijn naam is Groel Rent, deze podcast is spouwd bij een volg en vet en elf media. Als je nog meer weten over cyberscuurtie, luister dan de overregen afleveringen over de team. Je vindt ze op de bekende streamen-padvans. Bedankt voor het luisteren en tot de volgende keer.
Podcast Summary
Key Points:
VECOZO is het digitale knooppunt in de Nederlandse zorg dat 40.000 zorginstellingen verbindt met zorgverzekeraars, gemeenten en zorgkantoren.
Het platform verwerkt jaarlijks 3,5 miljard veilige berichten, zoals declaraties en machtigingen, en is essentieel voor de continuïteit van de zorg.
Veiligheid en privacy zijn topprioriteiten, met strenge maatregelen zoals multi-factor authenticatie voor 100.000 gebruikers en een uitwijk naar Ierland bij uitval van Amsterdamse datacenters.
VECOZO groeit van 130 naar 330 medewerkers in tien jaar, gedreven door nieuwe diensten en strengere wetgeving zoals NIS2 en DORA.
Bestuurders balanceren veiligheid met kostenefficiëntie, maar kiezen altijd voor veiligheid als eerste prioriteit, met focus op preventie en crisissimulaties.
Een eerder incident met een journalist die via een zorginstelling toegang kreeg tot verzekerdengegevens, onderstreept het belang van continue verbetering van beveiliging.
Summary:
In deze podcastaflevering bespreekt gastheer Rool Rens met Tom Bogart, directeur van VECOZO, de rol van bestuurders bij cyberveiligheid in de zorg. 000 zorginstellingen en betalende partijen zoals zorgverzekeraars en gemeenten. Het verwerkt jaarlijks 3,5 miljard berichten, waaronder privacygevoelige declaraties.
Tom benadrukt dat veiligheid de kern van hun dienstverlening vormt, omdat een storing directe financiële en operationele problemen voor zorginstellingen kan veroorzaken. VECOZO heeft zijn beveiliging robuust ingericht met bijvoorbeeld een uitwijk naar Ierland en multi-factor authenticatie voor alle gebruikers. De organisatie groeit snel, zowel in diensten als in personeel, en voldoet aan steeds strengere Europese wetgeving zoals NIS2 en DORA.
Bestuurders maken dagelijks afwegingen tussen veiligheid en kostenefficiëntie, maar kiezen altijd voor veiligheid als eerste prioriteit. Een eerder incident, waarbij een journalist via een zorginstelling toegang kreeg tot verzekerdengegevens, toont aan dat geen enkele beveiliging waterdicht is. Daarom investeert VECOZO in preventie, crisissimulaties en transparante verantwoording naar opdrachtgevers.
Tom benadrukt dat voorkomen beter is dan genezen, maar dat voorbereiding op mogelijke incidenten essentieel blijft.
FAQs
VECOZO is het digitale knooppunt in de Nederlandse zorg, dat veilige communicatie mogelijk maakt tussen 40.000 zorginstellingen en zorgverzekeraars. Het verwerkt jaarlijks 3,5 miljard berichten, zoals declaraties en machtigingen.
Omdat VECOZO medische en privacygevoelige informatie verwerkt, zoals wie waar wordt behandeld. Veilige communicatie is de kern van hun dienstverlening om de continuïteit van de zorg te waarborgen.
VECOZO draait op meerdere datacenters, waaronder drie in Amsterdam en straks ook in Ierland. Bij een storing in één datacenter nemen de anderen het naadloos over, zodat de zorgverleners niets merken.
VECOZO past zich aan Europese verordeningen aan en werkt nauw samen met opdrachtgevers zoals zorgverzekeraars om uniforme beheersingsmaatregelen te treffen. Dit voorkomt dubbel werk en houdt kosten laag.
VECOZO heeft in zes weken MFA geactiveerd voor ruim 100.000 gebruikers, wat laat zien dat grootschalige beveiligingsprojecten efficiënt kunnen worden uitgevoerd.
Veiligheid staat altijd voorop, ook als dat ten koste gaat van gebruikersgemak. VECOZO kiest voor veilige oplossingen, omdat een incident grotere gevolgen heeft voor de zorgketen.
Chat with AI
Loading...
Pro features
Go deeper with this episode
Unlock creator-grade tools that turn any transcript into show notes and subtitle files.