De excellente information security officer – Strategie
door Strict op wo 5 dec 2018
Welke principes helpen een (Chief) Information Security Officer (ISO) om succesvol te zijn? We kunnen die principes afkijken van bekende ISO’s, maar we kunnen ook profiteren van kennis en ervaring die elders al beschikbaar is. Nederlandse schoolleiders blijken een verrassend goede evenknie te zijn voor ISO’s.
“De beste Nederlandse schoolleiders blijken een negental principes systematisch toe te passen in hun school”, schreef de heer Greven in 2015. In de vorm van een drieluik (attitude, strategie, dagelijks handelen) laat ik zien hoe je die principes kunt toepassen in een heel ander vakgebied, zoals informatiebeveiliging.
Als ISO herken ik veel in de negen principes. Zonder te pretenderen dat ik enig onderzoek heb gedaan naar excellentie onder ISO’s, beschrijf ik in deze blog de principes die te maken hebben met STRATEGIE. In mijn vorige blog heb ik de principes van ATTITUDE beschreven. In de volgende blog komen de principes van DAGELIJKS HANDELEN aan de beurt, en de conclusie.
STRATEGIE
De volgende drie principes hebben te maken met de keuzes die de excellente ISO maakt om zijn doelen te behalen, gebruik makend van de middelen die hem ter beschikking staan.
1. Vitale, gedeelde visie
Elk zichzelf respecterend bedrijf heeft een visie, vaak ook een missie en een strategie. Vaak is het moeilijk om die te vertalen naar het werk van de ISO. Toch ligt hier een belangrijke uitdaging. De excellente ISO zal de directie uitnodigen om mee te denken over de verhouding van die visie tot de taken van de ISO. Daarmee creëert hij wederzijds begrip voor tegenstrijdige belangen waarvoor een oplossing moet worden gezocht.
Als een bedrijf zegt dat “de klant voorop staat”, dan zal de ISO wellicht vragen om investeringen voor privacy-bescherming, terwijl de directie daar niet op zit te wachten. Door een gedeelde visie te ontwikkelen kan onnodige wrijving worden voorkomen. Dat doet de excellente ISO door te sparren met zowel de directie als zijn team. Dat levert een vitale visie op die voor allen duidelijk maakt wat de kaders zijn en welke rugdekking er is.
2. Werken aan een topteam
Als ISO heb je in de regel een eenzame functie. Vaak heeft een bedrijf maar één ISO, dus is er geen sparring partner op hetzelfde niveau. Hoe kan hij dan zijn professionele kwaliteiten op peil houden? Enerzijds door een topteam op te bouwen waarin kennisdeling en terugkoppeling centraal staan, anderzijds door een sterk extern netwerk te bouwen waar kennis en ervaring kan worden gedeeld.
Door te participeren in relevante fora, discussiegroepen, conferenties e.d. zorgt de excellente ISO voor de nodige frisse wind die hem inspiratie geeft. Uiteraard deelt hij (waar mogelijk) verhalen en nieuwe ideeën die hij opdoet met zijn team. Zo geeft hij inspiratie door en stimuleert hij zijn team om hetzelfde te doen.
3. Ruimte geven
Een ISO bereidt het informatiebeveiligingsbeleid voor. Dit beleid beschrijft wat een organisatie belangrijk vindt, hoe ze omgaat met informatie en welke beveiligingseisen daaraan worden gesteld. Welke maatregelen op grond van dit beleid moeten worden getroffen hoeft de ISO niet (per se) zelf te verzinnen. Hij kan vertrouwen op de kennis en ervaring van zijn team en elders in de organisatie, zodat risico-management adequaat wordt ingericht. De excellente ISO laat ruimte aan betrokkenen om naar eigen inzicht maatregelen te verzinnen en te implementeren. Wel zal hij daarbij een adviserende rol aannemen, en duidelijk maken welke toetsingscriteria van toepassing zijn, vanuit strategie, visie en beleid van de organisatie. Alle betrokkenen moeten die criteria kennen om actief verantwoording af te kunnen leggen.
Voorlopige conclusie
Ook deze drie principes van de excellente schoolleider zijn prima te vertalen naar de excellente information security officer. Geldt dat ook voor de principes met betrekking tot DAGELIJKS HANDELEN? Dat lees je in de volgende blog.
De Negen Principes van de excellente schoolleider (Greven, 2015):
zie o.a. https://leiderschapinschool.nl/negen-principes-excellente-schoolleider/en https://www.rensrottier.nl/?p=754
- Technologie (130)
- Nieuws (67)
- Continuïteit (65)
- 5G (64)
- Security & Privacy (57)
- Agility (35)
- Podcast (34)
- Wendbaarheid (31)
- Webinar (18)
- Klantcase (17)
- Blog (15)
- Innovatie (13)
- Mission Critical (13)
- Healthcare (12)
- Overheid (12)
- AI (11)
- Cloud (9)
- Medewerker interview (8)
- Smart City (7)
- Video (7)
- OOV (5)
- Vervoer (5)
- Projectmanagement (3)
- Duurzaamheid (2)
- november 2024 (5)
- oktober 2024 (9)
- september 2024 (10)
- augustus 2024 (6)
- juli 2024 (9)
- juni 2024 (6)
- mei 2024 (3)
- april 2024 (9)
- maart 2024 (11)
- februari 2024 (4)
- december 2023 (2)
- november 2023 (4)
- oktober 2023 (3)
- september 2023 (3)
- juli 2023 (4)
- juni 2023 (3)
- mei 2023 (6)
- april 2023 (2)
- maart 2023 (5)
- februari 2023 (1)
- januari 2023 (1)
- december 2022 (1)
- november 2022 (2)
- oktober 2022 (3)
- september 2022 (3)
- augustus 2022 (3)
- juli 2022 (8)
- juni 2022 (6)
- mei 2022 (4)
- april 2022 (5)
- maart 2022 (4)
- februari 2022 (5)
- januari 2022 (2)
- november 2021 (2)
- oktober 2021 (1)
- september 2021 (3)
- augustus 2021 (2)
- juli 2021 (1)
- juni 2021 (1)
- mei 2021 (1)
- april 2021 (3)
- maart 2021 (1)
- februari 2021 (1)
- november 2020 (1)
- augustus 2020 (1)
- juli 2020 (2)
- mei 2020 (2)
- april 2020 (4)
- maart 2020 (5)
- februari 2020 (3)
- januari 2020 (5)
- december 2019 (2)
- november 2019 (3)
- oktober 2019 (5)
- september 2019 (1)
- augustus 2019 (3)
- juli 2019 (2)
- juni 2019 (3)
- mei 2019 (2)
- april 2019 (4)
- maart 2019 (8)
- februari 2019 (6)
- januari 2019 (3)
- december 2018 (4)
- november 2018 (2)
- oktober 2018 (10)
- september 2018 (5)
- augustus 2018 (6)
- juli 2018 (2)
- juni 2018 (7)
- mei 2018 (3)
- maart 2018 (3)
- februari 2018 (3)
- januari 2018 (3)
- december 2017 (6)
- november 2017 (5)
- oktober 2017 (5)
- september 2017 (5)
- juli 2017 (1)
- juni 2017 (4)
- mei 2017 (1)
- februari 2017 (1)
- januari 2017 (1)
- december 2016 (1)
- oktober 2016 (2)
- september 2016 (2)
- augustus 2016 (6)
- juli 2016 (1)
- juni 2016 (3)
- mei 2016 (2)
- april 2016 (3)
- maart 2016 (3)
- januari 2016 (1)
- december 2015 (1)
- november 2015 (2)
- oktober 2015 (1)
- september 2015 (2)
- augustus 2015 (1)
- juli 2015 (1)
- juni 2015 (2)
- mei 2015 (2)
- maart 2015 (2)
- februari 2015 (2)
- juni 2014 (1)