Waarschijnlijk heb je het al voorbij zien komen: vanaf 17 januari 2025 moeten financiële instellingen en IT-serviceproviders die deze organisatie bedienen, voldoen aan de Digital Operational Resilience Act (DORA). Het aantal cyberaanvallen en datalekken neemt toe en met deze nieuwe wetgeving wil de Europese Unie financiële organisaties weerbaar maken tegen deze digitale dreigingen.
De thema’s binnen DORA:
- IT-governance en risico management: mogelijke risico’s identificeren en hoe men deze kan classificeren en verhelpen. Dit inzicht zorgt dat de potentiële impact op de organisatie bekend is en wordt verantwoord.
- IT-incident management: het rapporteren van specifieke incidenten, maar ook het vermogen om ze te detecteren en de mogelijkheid om deze automatisch te herstellen.
- Digital resilience testing: beveiliging- en resilience testing moeten een ‘must’ worden. Er is een testprogramma nodig dat alle kritieke systemen en toepassingen omvat, dat een multidimensionaal beveiligingsoverzicht en een gedegen risicogebaseerde aanpak heeft om ervoor te zorgen dat alle relevante beveiligingsaspecten en dreigingen aan bod komen.
- Derde partijen risicomanagement: de financiële entiteit is volledig verantwoordelijk voor de naleving en de verantwoording van alle verplichtingen van het ICT-risico van derde aanbieders. Dit risico moet inzichtelijk zijn. De IT-serviceproviders moeten geauditeerd kunnen worden. Hierbij kan men verwachten dat onder andere organisatieprocessen en NDA’s gecontroleerd worden.
- Informatie en intelligentie delen: om de weerbaarheid te versterken kunnen financiële entiteiten onderling informatie en inlichtingen over cyberdreiging uitwisselen, zoals indicatoren voor aantasting, tactieken, technieken en procedures, cyberbeveiligingswaarschuwingen en configuratie-instrumenten.
Voor de meeste organisaties zal het gaan om een opschaling van de reeds genomen maatregelen.
Ons advies: wacht niet te lang met de implementatie. Het is een complexe verandering met veel aspecten door veel verschillende lagen van de organisatie heen. Extra aandacht voor data governance is hierbij cruciaal. Met INDIGO (INtegraal Data - en Informatie GOvernance) krijg je inzicht en daarmee overzicht van je informatielandschap. Je kunt op eenvoudige wijze aangeven waar in het informatielandschap bedrijfskritische dan wel risicovolle data zich bevinden, welke data naar derden gaat, wie de eigenaar is van die data, wie men moet informeren in het geval van een datalek etcetera. Dit alles en meer is noodzakelijk om te voldoen aan de DORA compliancy.
Wil je graag meer weten over hoe INDIGO je helpt om aan de DORA compliancy te voldoen? Neem dan contact op met Jan Huijgers: +31 (0)6 55156801 | jan.huijgers@ddcgroup.com