Information security officer inhuren

Een information security officer inhuren betekent dat u de verantwoordelijkheid voor informatiebeveiliging belegt bij iemand die dat vak beheerst, zonder dat u er iemand voor in dienst hoeft te nemen.

Het is de rol die het beleid vertaalt naar de praktijk. Iemand die het risicoregister bijhoudt, incidenten opvolgt, leveranciers beoordeelt en zorgt dat de organisatie doet wat er is afgesproken.

Op deze pagina leest u wat de rol inhoudt, waar hij verschilt van een CISO, wanneer u er een nodig heeft en hoe wij die rol invullen. Zonder verkooppraat, want de vraag is vooral of u de rol nodig heeft.

Wat een information security officer doet

De information security officer is de uitvoerende schakel in informatiebeveiliging. Waar de directie beleid vaststelt en medewerkers ermee werken, zorgt deze rol dat die twee op elkaar aansluiten.

In de praktijk betekent dat toezicht houden op het managementsysteem, opvolgen van wat er in audits naar voren komt, en het aanspreekpunt zijn voor vragen uit de organisatie. Iemand die weet welke maatregelen er zijn afgesproken en die merkt wanneer ze niet meer worden gevolgd.

Het is bewust geen technische rol. De information security officer beheert geen firewalls en installeert geen software. De kracht zit in het overzicht: welke risico’s lopen we, wat doen we eraan, en klopt dat nog.

Organisaties onderschatten hoeveel van dit werk blijft liggen zodra niemand het expliciet in zijn takenpakket heeft.

QENSORA | Improved Security, Smarter Compliance
CISO as a Service | QENSORA

Information security officer of CISO: wat is het verschil

Deze twee termen worden door elkaar gebruikt, terwijl ze op verschillende niveaus zitten. Dat leidt in offertetrajecten regelmatig tot verwarring, omdat partijen hetzelfde woord voor een andere rol gebruiken.

Grofweg: de CISO bepaalt de koers, de information security officer zorgt dat er koers wordt gehouden. Kleinere organisaties combineren beide rollen in één persoon, grotere splitsen ze.

Voor de meeste organisaties in het midden- en kleinbedrijf is de uitvoerende rol het meest urgent. Er is meestal wel een idee van wat er moet gebeuren, maar niemand die het bijhoudt. Zoekt u vooral strategisch advies op directieniveau, kijk dan naar CISO as a Service.

Wanneer u deze rol nodig heeft

Er zijn een paar situaties waarin deze vraag meestal op tafel komt. Vaak spelen er twee tegelijk, en dat is precies waarom het urgent voelt.

Wat deze situaties gemeen hebben is dat er iets moet gebeuren dat niemand er even bij kan doen. Informatiebeveiliging is geen project maar een lopende taak, en dat wringt met de manier waarop het vaak wordt belegd.

Het patroon is telkens hetzelfde. Er komt een aanleiding van buiten, er wordt een inhaalslag gemaakt, en daarna zakt het weg tot de volgende aanleiding. Die cyclus doorbreken is precies waar deze rol voor bedoeld is.

Cybersecurity Projecten | QENSORA
Azure Cloud | QENSORA

Wat onze information security officer voor u oppakt

De rol is breder dan een lijstje taken, maar dit is waar het in de praktijk op neerkomt.

Het managementsysteem draaiend houden. Risicoregister actueel houden, beleid periodiek herzien, en zorgen dat de directiebeoordeling daadwerkelijk plaatsvindt in plaats van op de planning te blijven staan.

Incidenten opvolgen. Niet alleen registreren, maar ook bepalen wat de oorzaak was, of het vaker kan gebeuren en wat er structureel moet veranderen.

Leveranciers beoordelen. Welke partijen verwerken uw gegevens, welke afspraken staan er, en klopt het nog met wat zij feitelijk doen.

Audits voorbereiden en opvolgen. Zorgen dat het dossier klopt voordat een auditor komt, en dat bevindingen daarna ook echt worden opgelost.

Aanspreekpunt zijn. Voor medewerkers met vragen, voor klanten met een beveiligingsvragenlijst, en voor de directie die wil weten hoe het ervoor staat.

Rapporteren aan de directie. In gewone taal, zodat er besluiten uit volgen in plaats van dat het rapport wordt aangenomen voor kennisgeving.

Inhuren of zelf aannemen

Beide opties hebben hun plaats, en welke past hangt vooral af van hoeveel werk er structureel ligt. Dit zijn de overwegingen die er het meest toe doen.

De praktische vuistregel: heeft u minder dan een dag per week aan dit werk, dan is inhuren vrijwel altijd verstandiger. Zit u ruim boven een halve fte, dan wordt aannemen interessant en kunnen wij die overgang begeleiden.

Een tussenvorm komt ook voor. U benoemt intern iemand die de rol formeel draagt, en wij ondersteunen die persoon met kennis en met de zwaardere onderdelen zoals de risicobeoordeling en de interne audit.

CISO as a Service | QENSORA
Compliance | QENSORA

Zo verloopt de samenwerking

Wij werken in een vast ritme, want informatiebeveiliging leeft van regelmaat.

Het begint met een startperiode waarin wij de organisatie leren kennen: welke systemen, welke gegevens, welke afspraken en waar de gaten zitten. Dat levert een werkplan op met prioriteiten, niet een rapport met bevindingen.

Daarna volgt een vast terugkerend patroon. Periodiek op locatie of digitaal aanwezig, een vaste rapportage aan de directie, en tussendoor bereikbaar voor wat er speelt. Incidenten en klantvragen wachten immers niet op de volgende afspraak.

In de startperiode leggen wij ook vast wie waarvoor verantwoordelijk is. Dat klinkt vanzelfsprekend, maar het is bij veel organisaties precies het punt waar taken tussen wal en schip vallen.

Wat wij niet doen is een uur per maand langskomen om een lijstje af te vinken. Dan wordt het een formaliteit, en daar wordt uw organisatie niet veiliger van.

Wat u zelf klaarlegt en wie wij spreken

Om snel van waarde te kunnen zijn helpt het als het volgende klaarligt. Is het onvolledig, dan is dat geen bezwaar en vaak juist informatief.

Wij spreken in elk geval iemand uit de directie, de persoon die over ICT gaat en een of twee mensen uit de dagelijkse praktijk. Die laatste groep levert vaak de nuttigste informatie op, omdat zij weten hoe het werk echt gaat in plaats van hoe het is bedoeld.

AVG & Privacy | QENSORA
Cybersecurity | QENSORA

Van losse acties naar een werkend systeem

Het verschil tussen een organisatie die grip heeft en een die dat niet heeft zit zelden in de maatregelen. Het zit in de vraag of iemand ze bijhoudt.

Losse acties, een audit hier en een beleidsstuk daar, leveren op papier veel op maar in de praktijk weinig. Wat werkt is een ritme: elk kwartaal dezelfde vragen, dezelfde rapportage, dezelfde opvolging. Saai, maar het is precies wat een auditor en een klant willen zien.

Onze inzet is erop gericht dat u die regelmaat opbouwt, en niet dat u van ons afhankelijk wordt. Wilt u de rol op termijn intern beleggen, dan is de overdracht onderdeel van het traject.

Wat de omvang van de inzet bepaalt

De inzet verschilt sterk per organisatie. Een organisatie die een bestaand systeem onderhoudt heeft aan enkele uren per maand genoeg, terwijl een certificeringstraject in het begin veel meer vraagt. Dit zijn de factoren die het meest uitmaken.

Na een kennismaking en een korte rondgang geven wij een onderbouwd voorstel voor de inzet, in plaats van een standaardpakket. Blijkt gaandeweg dat het minder kan, dan passen wij dat aan.

ISO 27001 | QENSORA
IT & Cloud | QENSORA

Zo werkt QENSORA bij het invullen van deze rol

Wij vullen de rol van information security officer in bij uw organisatie, met een vaste persoon die uw situatie kent. Geen wisselende gezichten en geen callcenter.

Wat wij niet doen is het technische beheer. Wij configureren geen systemen en beheren geen netwerk. Die scheiding is bewust, want wie zowel inricht als controleert kan zichzelf niet onafhankelijk beoordelen.

Wij werken vanuit de norm, niet vanuit een product. Er is geen platform dat wij meeverkopen en geen tool waar u aan vastzit. Als een tool helpt zeggen wij dat, en als hij niets toevoegt zeggen wij dat ook.

Werkt u naar ISO 27001 of valt u onder de Cyberbeveiligingswet, dan sluit deze rol daar naadloos op aan.

Specialist in cybersecurity | QENSORA

De rol invullen zonder iemand aan te nemen

De rol invullen zonder iemand aan te nemen is voor veel organisaties de praktische route. U krijgt de kennis en de continuïteit, zonder een vacature die maanden openstaat en zonder een volledige functie te moeten vullen.

Groeit uw organisatie zo ver dat een eigen medewerker logischer wordt, dan is dat een prima uitkomst. Wij dragen de rol dan over aan degene die u aanneemt, inclusief het dossier en de lopende afspraken.

Wilt u weten of deze rol bij uw organisatie past en hoeveel inzet daarvoor nodig is, dan kijken wij vrijblijvend met u mee. Soms is het antwoord dat u het beter intern kunt beleggen, en dan zeggen wij dat gewoon.

Veelgestelde vragen over het inhuren van een information security officer

Wat doet een information security officer precies?

Die zorgt dat informatiebeveiliging in de praktijk gebeurt. Risicoregister bijhouden, incidenten opvolgen, leveranciers beoordelen, audits voorbereiden en de directie in gewone taal rapporteren. Het is een overzichtsrol, geen technische beheerrol.

De CISO opereert op directieniveau en bepaalt de strategie. De information security officer voert die uit en houdt het systeem draaiend. In kleinere organisaties is het vaak één persoon, in grotere zijn het twee rollen.

Dat verschilt sterk. Een kleinere organisatie die een bestaand systeem onderhoudt heeft aan enkele uren per maand genoeg. Werkt u naar een certificering toe of valt u onder de Cyberbeveiligingswet, dan is de inzet in het begin aanzienlijk hoger.

Dat kan, maar het gaat vaak mis. ICT beheert de systemen en zou dan zichzelf controleren. Bovendien komt het werk er structureel bij, waardoor het als eerste blijft liggen zodra er iets urgents speelt.

Als u dat wilt wel. Wij leggen vast wat we doen en waarom, zodat de rol overdraagbaar is. Wilt u de taak op termijn intern beleggen, dan begeleiden wij die overdracht en is dat vanaf het begin het doel.

Nee. Een privacy officer richt zich op persoonsgegevens en de AVG, een information security officer op informatiebeveiliging in bredere zin. Ze overlappen wel, want veel maatregelen dienen beide doelen. Sommige organisaties beleggen het bij één persoon.

Ja. Juist bij kleinere organisaties is inhuren logisch, omdat er geen volledige functie te vullen valt. De inzet schaalt mee met uw omvang en uw verplichtingen.

Meestal binnen enkele weken. De eerste periode staat in het teken van kennismaken met uw organisatie en het opstellen van een werkplan met prioriteiten. Daarna gaat het over in het vaste ritme.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.