Hans Kaashoek (Strategy Partners) Regie van SourcingIT Executive
油
Presentatie bij conferentie Regie van Sourcing. Organisatie IT Executive, 22 april 2009
TITEL: Documenten, processen en systemen; 1+1+1=5
DOOR: Hans Kaashoek
Wanneer een organisatie besluit haar postkamer, archief of repro te outsourcen blijkt pas hoe intensief de eigen informatiesystemen, interne processen en medewerkers gebruik maken van deze
afdelingen. Het mogelijke verlies van de operationele en strategische waarde ervan staat vaak haaks op de korte termijn besparingdoelstellingen.
Hans Kaashoek licht aan de hand van praktijkcases toe wat de dos and donts zijn
voor goede DIV-outsourcingsovereenkomsten.
Hans Kaashoek is oprichter van en consultant bij Strategy Partners
Nederland B.V.
Hoe houd ik als management zicht op de prioriteiten van de klanten in combinatie met mijn eigen programmas en projecten? Obeya is een visuele manier om hier grip op te krijgen.
Obeya geeft een focus op de klant, het resultaat, de waarheid, continue verbeteren en communicatie. Obeya is Japans voor grote kamer of war room waar alle informatie beschikbaar is voor iedereen. Het is een kamer waar strategie, prestaties, projecten en verbeteringen samenkomen en visueel aan de muur hangen.
Obeya biedt overzicht en inzicht in status van doelen, waar knelpunten weggenomen moeten worden en waar prestaties verbeterd dienen te worden. Obeya zorgt voor een het terugbrengen van formele vergaderingen!
Kwaliteit van binnen uit - de methodiek van de leer- en werkomgeving voor de ...Evelien Verkade
油
In de slides staat uitgelegd hoe het werkt met de leer- en werkomgeving voor de zorgpartners, om zo kwaliteit van binnenuit het zorgproces te ondersteunen, zodat voeding en groei van dit primaire proces mogelijk gemaakt wordt.
IDC Amsterdam 2013 09 12 Smart Security Solutions require Ditto DesignsJurgen van der Vlugt
油
How we exclude people from information security (design) which takes away the overwhelmingly biggest threat-AND-vulnerability; how we need to ditch the top-down compliance approach, and how to do security bottom-up. KISS.
More Related Content
Similar to ACAM-VDA NOREA Adviesdiensten 21 juni 2012 (20)
Hoe houd ik als management zicht op de prioriteiten van de klanten in combinatie met mijn eigen programmas en projecten? Obeya is een visuele manier om hier grip op te krijgen.
Obeya geeft een focus op de klant, het resultaat, de waarheid, continue verbeteren en communicatie. Obeya is Japans voor grote kamer of war room waar alle informatie beschikbaar is voor iedereen. Het is een kamer waar strategie, prestaties, projecten en verbeteringen samenkomen en visueel aan de muur hangen.
Obeya biedt overzicht en inzicht in status van doelen, waar knelpunten weggenomen moeten worden en waar prestaties verbeterd dienen te worden. Obeya zorgt voor een het terugbrengen van formele vergaderingen!
Kwaliteit van binnen uit - de methodiek van de leer- en werkomgeving voor de ...Evelien Verkade
油
In de slides staat uitgelegd hoe het werkt met de leer- en werkomgeving voor de zorgpartners, om zo kwaliteit van binnenuit het zorgproces te ondersteunen, zodat voeding en groei van dit primaire proces mogelijk gemaakt wordt.
IDC Amsterdam 2013 09 12 Smart Security Solutions require Ditto DesignsJurgen van der Vlugt
油
How we exclude people from information security (design) which takes away the overwhelmingly biggest threat-AND-vulnerability; how we need to ditch the top-down compliance approach, and how to do security bottom-up. KISS.
On the necessary re-design of security controls. To provide guiding rails to keep only those that sway too far out, instead of slamming everyone into compliance with too-tight rails.
\'Cloud\' brings many advantages. Among others, that much of your social media data will disappear ever more quickly -- as all the storage in the world cannot keep up with the growth of Big Data, hence ever more will be lost. For companies, that may be a problem...
On how the current top-down (command-and-)control approach, and the \'middle-out\' modelling aproach, will and can not work in the end. A new paradigm, bottom-up KISS risk management will be needed.
The document discusses operational risk management. It summarizes that traditionally, information security has been approached from the bottom-up rather than top-down. It then critiques common risk management methodologies for making unrealistic assumptions and using oversimplified models that do not accurately capture complex relationships. The presentation goes on to argue that attempting to perfect bureaucracy and control through risk management leads to an illusion of being in control and a totalitarian system, as unforeseen events will always occur.
1) The document discusses the future of risk management and outlines some issues with current approaches.
2) Regulations like Basel II aimed to improve risk management but ended up creating large compliance overhead without meaningfully addressing operational risks.
3) Guidance can go wrong when it is poorly understood, implemented as directives rather than suggestions, and lacks clarity around definitions, classifications and how to apply results. This led to formal compliance without better risk management.
NGI Regio Rdam / Afd IT-A: Stuxnet - Beveiliging en Audit van Proces ITJurgen van der Vlugt
油
Het verhaal over hoe Stuxnet een wake-up call is voor IT-auditors, of dat zou moeten zijn. En wat \'wij\' informatiebeveiligers / IT-auditors kunnen leren van de proces-IT-wereld, en andersom. Er is nog veel te doen...
The document discusses the Stuxnet worm and issues with process control systems (SCADA/ICS). It notes that Stuxnet targeted Siemens WinCC/PCS7 systems used in industrial control and exploited previously unknown vulnerabilities. The talk will cover process control systems, their components and architecture, problems with current security approaches, potential consequences of failures or attacks, and the need for improved controls and a control loop approach to security management.
1. Assurance, audit en advies:
IT-auditor zoek de verschillen
Adviesdiensten bij de NOREA
ACAM/VDA-dag
Amsterdam, 21 juni 2012
Jurgen van der Vlugt
2. Agenda
Studie: Opdracht, doelstellingen, startbeeld
Studie: Resultaat
Discussies:
Reglementeren Ja/nee
De Anderen
Deskundigheid
GADs in spanningsveld ?
Wat w辿l
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 2
3. Opdracht; doelstelling
NOREA-discussie Via Vaktechnische Commissie:
Overzicht van het fenomeen adviesdiensten
Of en hoe eventueel reglementeren
Binnen de kaders van het NOREA-Huis
Ter bevordering kwaliteit van uitvoering van adviesdiensten
Werkgroep Adviesdiensten:
L. (Leo) Benschop MSc RE QSA CISA, Noordbeek
H. (Hub) Heijnen MIM, Verdonck, Klooster & Associates
H.G.P. (Huub) Lucassen RE RA, Ernst &Young
Mr.drs. J. (Jan) Roodnat RE RA, RAD / AuditDienst Rijk
Drs. E. (Erwin) Veth RE, ING
Ir.drs. J. (Jurgen) van der Vlugt RE CISA CRISC, Maverisk, penvoerder
Ing. J.M. (Koos) Ziere RE CISA, AuditZie
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 3
4. (IT-auditwerkzaamheden)
Statuten, artikel 10:
Register EDP-auditors worden geacht
op te treden als EDP-auditor wanneer zij
op grond van een onderzoek met betrekking tot de
situatie ten aanzien van de informatie-
technologie in een organisatie
een oordeel of advies geven
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 4
5. Beeld bij start
Onderzoek, met als Resultaat een Uiting Inspanning
A1 Statuten
B1 Reglement Gedragscode
B2 Reglement Beroepsbeoefening
B3 Reglement KwaliteitsBeheersing NOREA
A2 Huishoudelijk C1 Raamwerk D Audit E Advies F Niet-Actief
reglement Assurance- Assessment (zoals In
A3 Reglement van opdrachten Review Invulling in business of
toelating Quick Scan ontwikke- gepensioneerd)
A4 Reglement C2 Richtlijn Beoordeling ling
Beroepsethiek Assurance- Analyse [Geen invulling]
A5 Reglement van opdrachten [B2 en B3 n.v.t.]
Tucht
A6 Reglement van G Uitvoeringsrichtlijnen
beroep
(Opdrachtaanvaarding, Documentatie)
A7 Richtlijn PE
A8 Regeling Over-
stappers en H Handreikingen (ZekeRE Business, ZekeRE Zorg);
herintreders studierapporten, Handboek en De EDP-Auditor
Gericht op beoordeling van wat 鱈s Toekomstgericht
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 5
6. Agenda
Studie: Opdracht, doelstellingen, startbeeld
Studie: Resultaat
Discussies:
Reglementeren Ja/nee
De Anderen
Deskundigheid
GADs in spanningsveld ?
Wat w辿l
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 6
7. Resultaat
Inleiding
Scope
Generieke adviesproces
Taxonomie
Input- en proces(kwaliteits)vereisten
Passendheid, haalbaarheid, effectiviteit
Elders
Aanzetten tot reglementering
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 7
8. Scope
Een adviesdienst is de uitvoering van een opdracht waarbij
een IT-auditor een advies formuleert op basis van een
onderzoek, bedoeld om de beoogde gebruiker te
ondersteunen bij besluitvorming op het gebied van
informatietechnologie in een organisatie.
Deliverable: Advies
Formele opdracht
Geschikte adviesvraag
Onderzoek
Duurzame vastlegging (rapport ++)
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 8
10. Passendheid, haalbaarheid, effectiviteit
Passendheid
Onmiddellijke aansluiting
Contextuele fit
Haalbaarheid
Inpasbaarheid
Acceptatie-inspanning
Effectiviteit
Prestatie
Accepteerbaarheid
Toekomstvastheid
Inherente factoren
Contextuele begeleiding
(Miniem tot game changer)
Flexibiliteit en onderhoudbaarheid
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 10
11. Elders
IFAC, ISACA, AICPA (et al), FEE, ROA/Ooa:
NBA: 4400 / 5500n
IIA: Secties C
Standaard
Gedwongen collisie
Werkprogrammas
Zeer beperkte literatuur (consulting)
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 11
12. Agenda
Studie: Opdracht, doelstellingen, startbeeld
Studie: Resultaat
Discussies:
Reglementeren Ja/nee
De Anderen
Deskundigheid
GADs in spanningsveld ?
Wat w辿l
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 12
14. Witte vlek(ken) invullen past bij Huis Pluriformiteit advies
Het hindert niet; algemeenheden Inhoudelijke kwaliteit ..?
Toekomstgerichtheid ..?
Eenvoudig op te stellen Gebruiker = opdrachtgever
Houvast Geen standaardisatie conclusie
Geen standaardisatie procedures
Bureaucratie met mindere fit en wel
overheadkosten
Versus professionaliteit en flexibiliteit
Maatschappij wenst ont-regeling
Niet de mindere collegas in toom
houden (Waard/gasten)
Weging ..?
Reglement Gedragscode geldt nog!
Objectiviteit, deskundigheid, zorgvuldigheid
Professioneel gedrag!
De IT-auditor aanvaardt te allen tijde de
verantwoordelijkheid op te treden in het
algemeen belang en behartigt dientenge-
Weging ..? volge niet uitsluitend de belangen van een
individuele opdrachtgever.
Daartoe neemt de IT-auditor bij zijn
optreden deze Code in acht en handelt in
ACAM/VDA-dag 21 juni 2012 Adviesdiensten
overeenstemming daarmee. 14
15. Voorlopig
Uitkomst:
Niet reglementeren
Wel stimuleren
Kennisname (waarvan akte)
Toepassing ()
Risico: Weinig houvast (?), anything goes
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 15
16. Discussie 2:
De Anderen
Assurance Audit Advies
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 16
17. De grenzen, deel I
Onderzoeksrichting
Of
Assurance Non-assurance
Advies Non-advies
Specifieke o.w. Non-specifieke o.w.
Audit/assessment/review/beoordeling/doorlichting/
Risico: Form over substance discussies
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 17
18. De grenzen
Deel II
Advies: Mening over toekomst
Voortschrijdende werkelijkheid
Voortschrijdend inzicht
Separate, specifieke opdracht/vraag
Resultaatverplichting:
Duurzame vastlegging
In Business
Consulting
Overeengekomen specifieke
werkzaamheden (!)
Inspanningsverplichting (karakter)
Open ended (?)
Afhankelijk van uw Charter
Risico: Manusje van alles
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 18
19. Discussie 3:
Deskundigheid
Advies(verzoek) kan over van alles gaan
Deskundigheid: Traditioneel versus Alles
Potentie bij huidige staffing
Verbreding instroommogelijkheden ?
Push: Autonoom ontwikkelen, waarmaken
Pull: Vraag cre谷ren ..?
Risico: Gelokt, geslagen
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 19
20. Discussie 4:
GADs in een spanningsveld ?
Minder de onafhankelijke toehoorder?
Meer speler in een spel?
Niet altijd zuiver (man/bal)
Niet altijd zichtbaar
Niet altijd 1-tegen-1
Alle stakeholders ?
Geen one-offs?
Langere termijn Komt eigen advies tegen
Ook nog GAD Komt eigen advies tegen
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 20
21. Advies: Mijnenveld
Resultaat (product) onduidelijk, poly-
interpretabel
Denk aan openbaarheid
Vereist eenduidigheid
Vereist voorzichtigheid
Vereist niet een mening te geven
Dus
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 21
22. Agenda
Studie: Opdracht, doelstellingen, startbeeld
Studie: Resultaat
Discussies:
Reglementeren Ja/nee
De Anderen
Deskundigheid
GADs in spanningsveld ?
Wat w辿l
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 22
23. Wat w辿l
Van standaard naar dynamische audits
Meer project reviews etc.
Geen Adviesdiensten, wel a tempo
Continuous
Monitoring en/of Assurance
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 23
26. Contact details
Jurgen van der Vlugt
NOREA, Vaktechnische Commissie (nog even)
NOREA, vh Commissie Educatie, Commissie (Herziening) Beroepsregels
ISSA, Global Ethics Committee
http://www.norea.nl/Norea/Actueel/Nieuws/Studie+Adviesdiensten.aspx
Maverisk Consultancy, IS Audit and Advisory services
Ir.drs. J. van der Vlugt RE CISA CRISC
Jvdvlugt@maverisk.nl
LinkedIn, Twitter (etc.etc.)
Tel +31-(0)6-206.648.23
ACAM/VDA-dag 21 juni 2012 Adviesdiensten 26
#27: ACAM/VDA-dag 21 juni 2012 Operations Risk 'Management'Van plank misslaan naar spijker op de kop ISSA NL Eurojust Den Haag June 20 2012ISACA Roundtable 5 maart 2012 Breukelen