Information security officer inhuren
Een information security officer inhuren betekent dat u de verantwoordelijkheid voor informatiebeveiliging belegt bij iemand die dat vak beheerst, zonder dat u er iemand voor in dienst hoeft te nemen.
Het is de rol die het beleid vertaalt naar de praktijk. Iemand die het risicoregister bijhoudt, incidenten opvolgt, leveranciers beoordeelt en zorgt dat de organisatie doet wat er is afgesproken.
Op deze pagina leest u wat de rol inhoudt, waar hij verschilt van een CISO, wanneer u er een nodig heeft en hoe wij die rol invullen. Zonder verkooppraat, want de vraag is vooral of u de rol nodig heeft.
Wat een information security officer doet
De information security officer is de uitvoerende schakel in informatiebeveiliging. Waar de directie beleid vaststelt en medewerkers ermee werken, zorgt deze rol dat die twee op elkaar aansluiten.
In de praktijk betekent dat toezicht houden op het managementsysteem, opvolgen van wat er in audits naar voren komt, en het aanspreekpunt zijn voor vragen uit de organisatie. Iemand die weet welke maatregelen er zijn afgesproken en die merkt wanneer ze niet meer worden gevolgd.
Het is bewust geen technische rol. De information security officer beheert geen firewalls en installeert geen software. De kracht zit in het overzicht: welke risico’s lopen we, wat doen we eraan, en klopt dat nog.
Organisaties onderschatten hoeveel van dit werk blijft liggen zodra niemand het expliciet in zijn takenpakket heeft.
Information security officer of CISO: wat is het verschil
Deze twee termen worden door elkaar gebruikt, terwijl ze op verschillende niveaus zitten. Dat leidt in offertetrajecten regelmatig tot verwarring, omdat partijen hetzelfde woord voor een andere rol gebruiken.
- De CISO opereert op directieniveau en bepaalt de securitystrategie
- De information security officer werkt tactisch en operationeel en voert die strategie uit
- Een CISO praat mee over investeringen, risicoacceptatie en bestuurlijke verantwoording
- Een information security officer houdt het systeem draaiend en signaleert wat er afwijkt
- In kleinere organisaties worden beide rollen door één persoon ingevuld
Grofweg: de CISO bepaalt de koers, de information security officer zorgt dat er koers wordt gehouden. Kleinere organisaties combineren beide rollen in één persoon, grotere splitsen ze.
Voor de meeste organisaties in het midden- en kleinbedrijf is de uitvoerende rol het meest urgent. Er is meestal wel een idee van wat er moet gebeuren, maar niemand die het bijhoudt. Zoekt u vooral strategisch advies op directieniveau, kijk dan naar CISO as a Service.
Wanneer u deze rol nodig heeft
Er zijn een paar situaties waarin deze vraag meestal op tafel komt. Vaak spelen er twee tegelijk, en dat is precies waarom het urgent voelt.
- Een klant of opdrachtgever vraagt om aantoonbare informatiebeveiliging
- U werkt naar ISO 27001 of NEN 7510 en merkt dat niemand het proces bewaakt
- U valt onder de Cyberbeveiligingswet en moet de zorgplicht invullen
- Er is een incident geweest en het werd duidelijk dat niemand eigenaar was
- De taak lag bij ICT, maar die komt er structureel niet aan toe
- U heeft een vacature openstaan die al maanden niet gevuld raakt
Wat deze situaties gemeen hebben is dat er iets moet gebeuren dat niemand er even bij kan doen. Informatiebeveiliging is geen project maar een lopende taak, en dat wringt met de manier waarop het vaak wordt belegd.
Het patroon is telkens hetzelfde. Er komt een aanleiding van buiten, er wordt een inhaalslag gemaakt, en daarna zakt het weg tot de volgende aanleiding. Die cyclus doorbreken is precies waar deze rol voor bedoeld is.
Wat onze information security officer voor u oppakt
De rol is breder dan een lijstje taken, maar dit is waar het in de praktijk op neerkomt.
Het managementsysteem draaiend houden. Risicoregister actueel houden, beleid periodiek herzien, en zorgen dat de directiebeoordeling daadwerkelijk plaatsvindt in plaats van op de planning te blijven staan.
Incidenten opvolgen. Niet alleen registreren, maar ook bepalen wat de oorzaak was, of het vaker kan gebeuren en wat er structureel moet veranderen.
Leveranciers beoordelen. Welke partijen verwerken uw gegevens, welke afspraken staan er, en klopt het nog met wat zij feitelijk doen.
Audits voorbereiden en opvolgen. Zorgen dat het dossier klopt voordat een auditor komt, en dat bevindingen daarna ook echt worden opgelost.
Aanspreekpunt zijn. Voor medewerkers met vragen, voor klanten met een beveiligingsvragenlijst, en voor de directie die wil weten hoe het ervoor staat.
Rapporteren aan de directie. In gewone taal, zodat er besluiten uit volgen in plaats van dat het rapport wordt aangenomen voor kennisgeving.
Inhuren of zelf aannemen
Beide opties hebben hun plaats, en welke past hangt vooral af van hoeveel werk er structureel ligt. Dit zijn de overwegingen die er het meest toe doen.
- Inhuren geeft u direct iemand met ervaring, aannemen kost maanden werving
- Een externe kijkt met afstand naar uw organisatie en durft ongemakkelijke vragen te stellen
- Een interne medewerker kent de organisatie beter en is dagelijks aanwezig
- Bij inhuur betaalt u voor de daadwerkelijke inzet, bij een dienstverband voor een volledige functie
- Kennis blijft bij inhuur deels buiten de organisatie, tenzij u overdracht afspreekt
- Bij vertrek van een interne medewerker valt de rol stil, bij een bureau is continuïteit geregeld
De praktische vuistregel: heeft u minder dan een dag per week aan dit werk, dan is inhuren vrijwel altijd verstandiger. Zit u ruim boven een halve fte, dan wordt aannemen interessant en kunnen wij die overgang begeleiden.
Een tussenvorm komt ook voor. U benoemt intern iemand die de rol formeel draagt, en wij ondersteunen die persoon met kennis en met de zwaardere onderdelen zoals de risicobeoordeling en de interne audit.
Zo verloopt de samenwerking
Wij werken in een vast ritme, want informatiebeveiliging leeft van regelmaat.
Het begint met een startperiode waarin wij de organisatie leren kennen: welke systemen, welke gegevens, welke afspraken en waar de gaten zitten. Dat levert een werkplan op met prioriteiten, niet een rapport met bevindingen.
Daarna volgt een vast terugkerend patroon. Periodiek op locatie of digitaal aanwezig, een vaste rapportage aan de directie, en tussendoor bereikbaar voor wat er speelt. Incidenten en klantvragen wachten immers niet op de volgende afspraak.
In de startperiode leggen wij ook vast wie waarvoor verantwoordelijk is. Dat klinkt vanzelfsprekend, maar het is bij veel organisaties precies het punt waar taken tussen wal en schip vallen.
Wat wij niet doen is een uur per maand langskomen om een lijstje af te vinken. Dan wordt het een formaliteit, en daar wordt uw organisatie niet veiliger van.
Wat u zelf klaarlegt en wie wij spreken
Om snel van waarde te kunnen zijn helpt het als het volgende klaarligt. Is het onvolledig, dan is dat geen bezwaar en vaak juist informatief.
- Uw huidige beleid en procedures, ook als die verouderd zijn
- Een overzicht van uw systemen en waar bedrijfsgegevens staan
- De verwerkersovereenkomsten en contracten met uw leveranciers
- Rapportages van eerdere audits, scans of assessments
- Uw incidentregistratie van het afgelopen jaar, als die bestaat
- De namen van de directieverantwoordelijke en de ICT-verantwoordelijke
Wij spreken in elk geval iemand uit de directie, de persoon die over ICT gaat en een of twee mensen uit de dagelijkse praktijk. Die laatste groep levert vaak de nuttigste informatie op, omdat zij weten hoe het werk echt gaat in plaats van hoe het is bedoeld.
Van losse acties naar een werkend systeem
Het verschil tussen een organisatie die grip heeft en een die dat niet heeft zit zelden in de maatregelen. Het zit in de vraag of iemand ze bijhoudt.
Losse acties, een audit hier en een beleidsstuk daar, leveren op papier veel op maar in de praktijk weinig. Wat werkt is een ritme: elk kwartaal dezelfde vragen, dezelfde rapportage, dezelfde opvolging. Saai, maar het is precies wat een auditor en een klant willen zien.
Onze inzet is erop gericht dat u die regelmaat opbouwt, en niet dat u van ons afhankelijk wordt. Wilt u de rol op termijn intern beleggen, dan is de overdracht onderdeel van het traject.
Wat de omvang van de inzet bepaalt
De inzet verschilt sterk per organisatie. Een organisatie die een bestaand systeem onderhoudt heeft aan enkele uren per maand genoeg, terwijl een certificeringstraject in het begin veel meer vraagt. Dit zijn de factoren die het meest uitmaken.
- De omvang van uw organisatie en het aantal locaties
- Of u naar een certificering toewerkt of een bestaand systeem onderhoudt
- Hoeveel leveranciers gegevens voor u verwerken
- Hoeveel er al staat en hoe actueel dat is
- Of u onder wettelijke verplichtingen valt zoals de Cyberbeveiligingswet
- Hoeveel vragenlijsten en audits u vanuit klanten krijgt
Na een kennismaking en een korte rondgang geven wij een onderbouwd voorstel voor de inzet, in plaats van een standaardpakket. Blijkt gaandeweg dat het minder kan, dan passen wij dat aan.
Zo werkt QENSORA bij het invullen van deze rol
Wij vullen de rol van information security officer in bij uw organisatie, met een vaste persoon die uw situatie kent. Geen wisselende gezichten en geen callcenter.
Wat wij niet doen is het technische beheer. Wij configureren geen systemen en beheren geen netwerk. Die scheiding is bewust, want wie zowel inricht als controleert kan zichzelf niet onafhankelijk beoordelen.
Wij werken vanuit de norm, niet vanuit een product. Er is geen platform dat wij meeverkopen en geen tool waar u aan vastzit. Als een tool helpt zeggen wij dat, en als hij niets toevoegt zeggen wij dat ook.
Werkt u naar ISO 27001 of valt u onder de Cyberbeveiligingswet, dan sluit deze rol daar naadloos op aan.
De rol invullen zonder iemand aan te nemen
De rol invullen zonder iemand aan te nemen is voor veel organisaties de praktische route. U krijgt de kennis en de continuïteit, zonder een vacature die maanden openstaat en zonder een volledige functie te moeten vullen.
Groeit uw organisatie zo ver dat een eigen medewerker logischer wordt, dan is dat een prima uitkomst. Wij dragen de rol dan over aan degene die u aanneemt, inclusief het dossier en de lopende afspraken.
Wilt u weten of deze rol bij uw organisatie past en hoeveel inzet daarvoor nodig is, dan kijken wij vrijblijvend met u mee. Soms is het antwoord dat u het beter intern kunt beleggen, en dan zeggen wij dat gewoon.
Veelgestelde vragen over het inhuren van een information security officer
Wat doet een information security officer precies?
Die zorgt dat informatiebeveiliging in de praktijk gebeurt. Risicoregister bijhouden, incidenten opvolgen, leveranciers beoordelen, audits voorbereiden en de directie in gewone taal rapporteren. Het is een overzichtsrol, geen technische beheerrol.
Wat is het verschil met een CISO?
De CISO opereert op directieniveau en bepaalt de strategie. De information security officer voert die uit en houdt het systeem draaiend. In kleinere organisaties is het vaak één persoon, in grotere zijn het twee rollen.
Hoeveel uur per maand is nodig?
Dat verschilt sterk. Een kleinere organisatie die een bestaand systeem onderhoudt heeft aan enkele uren per maand genoeg. Werkt u naar een certificering toe of valt u onder de Cyberbeveiligingswet, dan is de inzet in het begin aanzienlijk hoger.
Kunnen wij de rol niet gewoon bij ICT beleggen?
Dat kan, maar het gaat vaak mis. ICT beheert de systemen en zou dan zichzelf controleren. Bovendien komt het werk er structureel bij, waardoor het als eerste blijft liggen zodra er iets urgents speelt.
Blijft de kennis in onze organisatie?
Als u dat wilt wel. Wij leggen vast wat we doen en waarom, zodat de rol overdraagbaar is. Wilt u de taak op termijn intern beleggen, dan begeleiden wij die overdracht en is dat vanaf het begin het doel.
Is dit hetzelfde als een privacy officer?
Nee. Een privacy officer richt zich op persoonsgegevens en de AVG, een information security officer op informatiebeveiliging in bredere zin. Ze overlappen wel, want veel maatregelen dienen beide doelen. Sommige organisaties beleggen het bij één persoon.
Werkt u ook voor kleinere organisaties?
Ja. Juist bij kleinere organisaties is inhuren logisch, omdat er geen volledige functie te vullen valt. De inzet schaalt mee met uw omvang en uw verplichtingen.
Hoe snel kunt u beginnen?
Meestal binnen enkele weken. De eerste periode staat in het teken van kennismaken met uw organisatie en het opstellen van een werkplan met prioriteiten. Daarna gaat het over in het vaste ritme.
Improved Security, Smarter Compliance.
Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?
Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.