Iedere organisatie met personeel heeft een BHV’er, voor als het misgaat op de werkvloer. Voor calamiteiten in de digitale wereld, waar donateursgegevens, cliëntdossiers en het vertrouwen van duizenden mensen op het spel staan, heeft bijna geen enkel goed doel iemand aangewezen. Terwijl dat risico minstens zo reëel is.
Meestal gaat het goed. Tot het een keer niet zo is.
Het aantal hacks en pogingen tot digitale fraude neemt toe, en goede doelen zijn een aantrekkelijk doelwit, juist omdat vertrouwen hun belangrijkste kapitaal is. De aanvallen die er echt toe doen, richten zich zelden op techniek. Ze richten zich op mensen: CEO-fraude, een overgenomen e-mailaccount, phishing gericht op vrijwilligers die geen dag training hebben gehad. We noemen dit al snel cybersecurity, maar in de kern gaat het om iets eenvoudigers: digitale veiligheid. Weten wat er met de gegevens van donateurs, vrijwilligers en cliënten gebeurt, en daar grip op hebben in plaats van erop te hopen. Precies dat is de rol van een security officer, en met een Remote Security Officer kan iedere organisatie die rol hebben, ook zonder iemand fulltime aan te nemen.
Voor een bestuurder is dit inmiddels geen technisch detail meer dat je aan een ander kunt overlaten. Digitale veiligheid is een governancevraagstuk. Risico accepteren mag, dat gebeurt in elke organisatie, maar dan wel bewust en met kennis van zaken, niet omdat niemand de vraag ooit heeft gesteld.
Voor veel goede doelen is dit inmiddels ook geen vrijblijvende keuze meer. Vanaf een jaarlijkse baten van 200.000 euro, CBF-categorie C, verwacht de erkenningsregeling van het CBF een actueel beleid op het gebied van privacy en informatiebeveiliging, en vanaf categorie D is een expliciete risico-inventarisatie op dit gebied verplicht. Een beleid op de plank is daarbij niet voldoende: het moet volledig zijn, gedocumenteerd, daadwerkelijk geïmplementeerd, gecontroleerd en minimaal jaarlijks geactualiseerd. Precies daar lopen veel besturen op vast. Een beleidsdocument opstellen is te doen, het levend en aantoonbaar houden is een ander verhaal.
“Het CBF moedigt van harte aan om cybersecurityrisico’s zoals datalekken, phishing en ransomware expliciet in die risico-inventarisatie op te nemen, vooral wanneer een organisatie werkt met persoons- of bijzondere gegevens.”
Joost Veeken, auditor bij het CBF
Het idee dat dit alleen voor de grote spelers is, klopt niet
Veel goede doelen denken dat een eigen security officer alleen is weggelegd voor de landelijke organisaties met een fulltime specialist in dienst. Dat beeld klopt niet meer.
“Ik hoor dat voortdurend in kennismakingsgesprekken. Maar met de Remote Security Officer kan ieder goed doel dit hebben, van een kleine lokale stichting tot een landelijke fondsenwerver. Het verschil zit in het aantal uren en de vorm, niet in de vraag of het mogelijk is.”
Patrick Jordens, oprichter van TT3P en schrijver van de Leidraad Cybersecurity voor Goede Doelen Nederland
Bij de ene organisatie voert de RSO die rol volledig zelf uit, bij de andere bouwt een eigen medewerker de rol op met TT3P als vaste coach op de achtergrond. Twee vormen, dezelfde combinatie van strategie en uitvoering, en in beide gevallen precies de continuïteit die een CBF-erkenning vraagt.
Twee vormen, twee klanten
Bij Stichting het Gehandicapte Kind koos men voor de eerste vorm. “Bij ons voert TT3P de rol van Security Officer voor een vast aantal uren per maand uit,” zegt Monique Greve, Officemanager/Teamleider support bij Stichting het Gehandicapte Kind. “We hebben niet de capaciteit om dit zelf structureel te doen. Daarbij ontbreekt ook intern soms de expertise op dit dynamische vakgebied. Nu hebben we vaste momenten waarop we samen kijken naar waar we staan en wat er als eerste moet gebeuren. Dat geeft rust en duidelijkheid. Zo werd ons door TT3P duidelijk dat wij als Goed Doel helemaal niet onder de Cyberbeveiligingswet vallen. Maar dat we wel onze digitale beveiliging serieus moeten nemen en hoe we hier praktisch en passend vorm aan kunnen geven.”
KiKa koos bewust voor de andere vorm. “We hebben ervoor gekozen om cybersecurity zo veel mogelijk zelf in huis te beleggen, met TT3P als vaste coach naast ons,” vertelt Jörgen de Koning, Manager Bedrijfsvoering van KiKa. “TT3P helpt ons om cybersecurity op een pragmatische en gestructureerde manier in te richten. We hebben regelmatig contact en kunnen altijd sparren over vraagstukken rondom informatiebeveiliging. Bij het opstellen van beleid leest TT3P mee, geeft advies en ondersteunt waar nodig bij de verdere uitwerking. Nu de basis staat, begeleiden zij ons bij het plannen en uitvoeren van interne controles, zodat we niet alleen beleid hebben vastgelegd, maar ook kunnen aantonen dat dit in de praktijk werkt. De samenwerking ontwikkelt zich bovendien continu. Naast ondersteuning op governance en compliance-vraagstukken helpt TT3P ons inmiddels ook met technische toetsing door middel van pentests. Hierdoor krijgen we niet alleen inzicht in onze processen, maar ook in de daadwerkelijke weerbaarheid van onze organisatie.”
“Het is heel fijn dat TT3P een Remote Security Officer levert die na een grondige Risico-Inventarisatie en -Evaluatie gestructureerd helpt het raamwerk van beleid en plannen op te zetten. Onze stok achter de deur, maar ook een RSO die praktisch meewerkt en gevraagd én ongevraagd onze omgeving scant en test. Dat totaalplaatje maakt TT3P tot een waardevolle partner om informatiebeveiliging tot een hoger plan te tillen.”
Irene van Horrik, Teammanager ICT, Liliane Fonds & MIVA
Wanneer begint u eraan?
De vraag is niet meer of een goed doel ooit doelwit wordt, of ooit langs de meetlat van het CBF wordt gelegd. De vraag is of er dan al iemand de regie heeft, of dat uw organisatie voor het eerst nadenkt over digitale veiligheid op het moment dat het al misgaat.
AANBIEDING TIJDENS DE CYBERSECURITY WEEK
15% korting op een Risico-Inventarisatie en -Evaluatie
Nog geen volledig beeld van uw digitale risico’s? Via Goede Doelen Nederland voert TT3P tijdens de Cybersecurity Week een Risico-Inventarisatie en -Evaluatie (RI&E) uit met 15 procent korting. Concreet en behapbaar, en de eerste stap richting een eigen security officer, zonder dat u meteen een langlopende samenwerking aangaat.
Wilt u weten wat dit voor uw organisatie kan betekenen, of wilt u gebruikmaken van de aanbieding hierboven? Neem gerust en vrijblijvend contact op met Patrick Jordens, oprichter van TT3P: stuur een bericht via LinkedIn, mail naar patrick.jordens@tt3p.nl, of bel TT3P op 088 38 38 383. Een kennismakingsgesprek kost niets en verplicht tot niets, en als GDN-lid profiteert u sowieso van de partnerkorting van TT3P.