Als visie en urgentie ontbreken is security kansloos

Foto van Wim Hoving

Wim Hoving

Architect ISM-methode

Security-incidenten zijn geen pech maar het gevolg van beleid, het is geen onwil maar professionele onkunde.

In de waan van de dag blijkt telkens weer dat IT-security belangrijk wordt genoemd, maar in de uitvoering alleen en tijdelijk de aandacht en middelen krijgt nadat het kalf is verdronken.

Zoals als ik al eerder schreef, security zit ons IT-ers, maar ook onze opdrachtgevers, niet in de genen. Door gebrek aan visie en urgentie wordt kennis, “we weten het wel”, niet door vertaald naar daden. Security is dan ook vooral een management-issue, cultuur, de techniek volgt.

Uniform, meetbaar, bestuurbaar

Nu is cultuur niet snel aan te passen. Maar de besturing wel. Vanuit het “weten” kan men kiezen om de sturing op strategisch niveau te structureren. Dit is in de IT-dienstverlening een bekend model. Op operationeel en ook tactisch niveau is het breed geaccepteerd dat het werk wordt gestructureerd door de basisprocessen Change, Incident, Operations en Knowledge (Configuration), Service Level en Improvement (Problem+). Deze processen zijn niet de oplossing, maar helpt de uitvoerenden en leiders in hun dagelijks werk. Het maakt het uniform, meetbaar en beter bestuurbaar.

Het is echter niet langer verantwoord om het werk op strategisch niveau niet ook te gaan structureren. De huidige security-incidenten tonen aan dat ad hoc aandacht voor IT-security, het hit and run gedrag met de auditor, volstrekt onvoldoende is om schade te voorkomen.

Het strategy-proces

En dit geldt niet alleen voor security, vele onderwerpen schreeuwen om structurele aandacht op strategisch niveau, zoals architectuur, Customer Experience, regie-organisatie en besturing.

Resultaatgericht werken

Feitelijk gaat het om het organiseren van resultaatgericht werken van de gehele IT-organisatie, het creëren van één geïntegreerde holistische besturing. Dat begint bij beleid dat moet landen bij de uitvoerenden, want alleen als het daar terecht komt heeft het invloed op de dienstverlening.

Mooi beleid dat niet terecht komt bij de uitvoerenden is een management-excuus, een tegeltje aan de wand…. Alles wat uiteindelijk niet aantoonbaar landt in de operatie is achteraf waardeloos. Maak daarom strategie meetbaar, niet alleen met betrekking tot de volledigheid en actualiteit, maar vooral in relatie tot de invloed op het resultaat.

Dat betekent dat de gehele cirkel van beleid rond gemaakt moet worden. Van beleidsvorming, naar inrichten van de organisatie, naar uitvoering, naar meten en bijstelling van beleid (PDCA).

De meerwaarde van strategy

De cirkel wordt rond gemaakt door het ontbrekende “strategy” proces. Hierdoor ontstaat (ook al is het maar een begin) gestructureerde en continue sturing op:

  • volledigheid – zijn de relevant beleidsterreinen afgedekt, missen we niets, worden we niet verrast?
  • toepasbaarheid – is het beleid reëel
  • bestuurbaarheid – zijn de (eind)verantwoordelijk bekend op MT, leidinggevend en uitvoerend niveau
  • meetbaarheid – kent het beleid, ook per sprint, duidelijke Definitions of Done
  • operationeel resultaat– blijkend uit actuele rapportages of dashboards waardoor de aandacht gefocussed blijft op de strategische doelstellingen
  • bijsturing – optimalisatie door bijsturing of aanpassen van doelstellingen

 
Door de continue aandacht, data-gedreven onderbouwt met actuele resultaten, ontstaat groeiende aandacht, wat vaak de aanzet is voor de noodzakelijke verandering in visie, urgentie en bewustwording.

De invoering en toepassing van een strategy proces borgt de aandacht voor het creëren, onderhouden en presteren op basis van strategische keuzes. Het proces helpt de leidinggevenden de uitstel-valkuil van strategische aandacht te vermijden en geeft inzicht in de mate waarin strategisch gestuurd wordt

Processen zijn nooit de oplossing, maar ze kunnen wel een belangrijke bijdrage leveren. En zo kan ook security van kansloos naar geborgd gaan.

Meld je aan voor de nieuwsbrief

Whitepaper: ISM proces model

ISM is dé manier om ITIL toegankelijk en praktisch toepasbaar te maken. Binnen ISM worden de 34 ITIL-practices en processen vereenvoudigd tot slechts 7. In combinatie met het managementmodel maakt ISM niet alleen een gefaseerde en praktische implementatie mogelijk, maar biedt het ook een volledig beheersbare aanpak voor de gehele IT-organisatie.

Dit compacte model is logisch, eenvoudig toe te passen en ontworpen om klantwaarde te creëren — door IT-professionals te ondersteunen met een moderne, wendbare manier van werken. ISM wordt ondersteund door een breed aanbod aan producten en diensten, waardoor IT-teams zich kunnen richten op wat echt belangrijk is: het leveren van uitstekende service.

In deze whitepaper ontdek je:

  • 7 kernprocessen die direct toepasbaar zijn binnen je IT-organisatie
  • Hoe je de praktische waarde van ITIL eenvoudig kunt benutten en toepassen
  • Hoe je structureel Customer Value creëert
  • Belangrijke onderwerpen zoals Process Control, Service Level Management, Quality Management en meer.