
Door DORA volwassen in digitale weerbaarheid
Begin dit jaar trad DORA in werking, de Europese verordening om de digitale weerbaarheid van financiële instellingen te versterken. Ruim anderhalf jaar werkten we er met verschillende teams hard aan om DORA-proof te worden. Alles met tot doel: aantoonbare digitale weerbaarheid voor onze klanten. Aan veel van de vereisten van DORA voldeden we al, nog voordat ze verplicht waren. Nu de wet geïmplementeerd is, hebben we een mooie stap gezet in het verhogen van het volwassenheidsniveau. 4 collega’s blikken terug, ieder vanuit hun eigen expertise.
DORA staat voor Digital Operational Resilience Act. Deze Europese verordening verplicht alle Europese financiële instellingen om hun weerbaarheid tegen cyberdreigingen te versterken. Dat gaat erom hoe goed we voorbereid zijn op problemen met onze IT-systemen en hoe snel we weer op de been zijn na een verstoring. Voor ons en onze klanten betekent dit:
- Klaar zijn voor problemen: We zorgen ervoor dat we voorbereid zijn op mogelijke problemen met onze computersystemen, zoals storingen of aanvallen van hackers.
- Snel herstellen: Als er iets misgaat, zorgen we ervoor dat we snel weer normaal kunnen functioneren, zodat de dienstverlening aan onze klanten niet wordt verstoord.
- Veilig blijven: We nemen maatregelen om ervoor te zorgen dat uw gegevens en onze systemen veilig zijn tegen cyberdreigingen en technische problemen.
Op 16 januari 2023 is de DORA-wetgeving gepubliceerd en formeel in werking getreden voor financiële instellingen, dus ook voor onze klanten. Naast de publicatie in 2023, zijn er aanvullende bepalingen gepubliceerd op 17 januari en 17 juli 2024. Als pensioenuitvoeringsorganisatie moeten wij ervoor zorgen dat onze klanten sinds 17 januari 2025 voldoen aan de eisen voor opzet en bestaan. Vanaf dat moment moeten we aantoonbaar volgens de nieuwe wetgeving werken om onze klanten compliant te houden.
Waarom is DORA belangrijk?
De financiële sector wordt steeds afhankelijker van technologie. Dat geldt ook voor onze klanten en ons als hun uitvoeringsorganisatie. Tegelijkertijd nemen cyberdreigingen toe en komen technologische verstoringen steeds vaker voor. DORA is een antwoord op de toenemende dreiging van cyberaanvallen en technologische verstoringen. Daarbij ligt de focus op resilience, oftewel: weerbaarheid. Naast het voorkomen dat aanvallers toegang krijgen, is het vooral de vraag hoe we erop reageren. Hoe zorgen we ervoor dat onze systemen, processen en ons handelen zo zijn ingericht dat een aanval of storing minimale impact heeft? En hoe zetten we onze dienstverlening voort zonder verstoringen?
We voldeden al aan veel vereisten van de DORA-wetgeving
Veel afdelingen betrokken
Onder leiding van Yvonne Ypey-Telleman, projectleider DORA, ging zo’n jaar geleden de werkgroep DORA van start. Met een gap-analyse werd in kaart gebracht wat er nodig was om aan de DORA-wetgeving – verdeeld in 5 pijlers (zie kader) – te voldoen. Daaruit bleek dat TKP al aan veel vereisten van de DORA-wetgeving voldeed. De onderdelen waarop aanpassingen nodig waren, werden verdeeld onder afdelingen. Zo pakte Renze Behling (teammanager ICT service support) met zijn collega’s incidentmanagement op, Hans Wilthof (business continuity manager) business continuity, Guido Buurlage (manager contracts & outsouring) en zijn team de uitbestedingsketen en René Huizenga (chief information security officer) met zijn team cyberweerbaarheid. Lees wat ze op elk van deze gebieden bereikten.
Wat staat er ook alweer in de DORA-wetgeving?
DORA is opgedeeld in 5 pijlers, die allemaal bijdragen aan een veiligere en veerkrachtigere IT-omgeving:
- ICT-risicomanagement. We stellen duidelijke kaders op om onze risico’s te kunnen monitoren en beheersen. Zo houden we altijd zicht op mogelijke dreigingen en kunnen we snel handelen.
- ICT-incidenten rapporteren. We leggen precies vast wat er gebeurt bij een incident, classificeren het en volgen het snel op. Ernstige incidenten pakken we intern aan én moeten onze klanten ook zelf rapporteren aan DNB.
- Testen van onze technische maatregelen. Om zeker te zijn dat onze systemen en netwerken veilig zijn, voeren we regelmatig testen uit, zoals penetratietesten met ethische hackers, om onze beveiliging continu te verbeteren.
- IT-risico’s bij onze uitbestedingspartijen. We werken samen met externe IT-leveranciers. Om zeker te zijn dat zij dezelfde veiligheidsstandaarden hanteren, maken we duidelijke afspraken die we opnemen in de contracten. Zo weten we zeker dat ook zij onze gegevens goed beschermen.
- Delen van informatie. Door actief informatie uit te wisselen met andere financiële organisaties kunnen we sneller inspelen op nieuwe cyberdreigingen. Zo leren we van elkaar en worden we samen sterker en veerkrachtiger tegen cyberaanvallen.
Incidentmanagement: van 3 processen naar 1 proces
Bij incidentmanagement voldeden onze processen op veel punten al aan de eisen voor inrichting en rapportage. Wel heeft DORA gezorgd voor een verbeterslag. We moeten immers heel gedetailleerd rapporteren (pijler 2). Deze verbeterslag hebben we tegelijk opgepakt met de implementatie van een nieuwe servicemanagementtool, die het rapporteren vergemakkelijkt. Met de komst van de wetgeving kenden we ineens 3 soorten processen: voor ICT-incidenten, voor operationele incidenten met klantimpact en de vereisten vanuit DORA. DORA was voor ons een goede aanleiding om deze processen terug te brengen naar 1 gedegen proces.
DORA was voor ons een goede aanleiding om 3 processen terug te brengen naar 1 gedegen proces
Renze: ‘Samen met de incidentmanager van Operations hebben we naar de gemeenschappelijke componenten in de processen gezocht. Daaruit kwam naar voren dat het proces voor de diverse soorten incidenten vrijwel generiek is: iets werkt niet, dat moet worden opgelost en je moet erover communiceren. De enige variatie zit ’m in de personen die iets moeten doen. Zo zijn we gekomen tot 1 nieuw proces met hetzelfde stappenplan en dezelfde tijdslijnen voor elk incident. Voor klanten betekent dit proces en de nieuwe tooling een verbetering. Ze worden beter geïnformeerd én het incident wordt sneller opgelost.’
Uitbestedingsketen: alle kritieke contracten zijn DORA-proof
Ook onze contracten met ICT-leveranciers moeten voldoen aan de DORA-wetgeving (pijler 4). Hiermee komen derde partijen beter in beeld en worden ze gemonitord. Dit geldt voor kritieke of belangrijke uitbestedingspartners zoals Visma Idella, Keylane en Vesting Finance, die van grote invloed zijn op de continuïteit van onze dienstverlening. Dit geldt ook voor niet-materiële uitbestedingen die minder van invloed zijn op onze bedrijfscontinuïteit.
Inmiddels voldoen alle contracten met kritieke of belangrijke ICT-leveranciers waarvan de applicatie live is, aan de DORA-wetgeving. En we werken eraan om de contracten van niet-materiële uitbestedingen uiterlijk 30 juni DORA-proof te hebben. Ook hebben we een informatieregister voor onze klanten opgezet met daarin alle uitbestedingen: alle kritieke en belangrijke uitbestedingen – én de onderuitbestedingen die daar onder vallen – en de niet-materiële uitbestedingen. Met deze informatie kunnen klanten hun eigen informatieregister aanvullen en kunnen zij bij DNB aantonen dat ze aan de wetgeving voldoen. Verder hebben we ons beleid geüpdatet aan de hand van DORA.
Met de DORA-wetgeving hebben we een professionaliseringsslag gemaakt
Guido: ‘Het risicomanagement op derde partijen moet voldoen aan DORA. We volgden al de richtlijnen van de Good Practice Uitbesteding van DNB. Met DORA is dit nu wettelijk vastgelegd en verder uitgebreid. We hebben tegelijkertijd een verdere professionaliseringsslag gemaakt. Dit maakt het voor klanten eenvoudiger om hun risico-assessment op derde partijen uit te voeren.’ De komende periode werken we nog aan het verder DORA-proof maken van de exitstrategie en -plannen voor kritieke of belangrijke uitbestedingen. Dat blijft een continu proces.
Business continuity: professionaliseringsslag met BC-raamwerk
Een aantal jaren geleden hebben we diverse onderdelen van business continuity geïmplementeerd, waaronder het beleid, het plan en de jaarlijkse uitwijktest van ons datacenter. In september 2024 hebben we een start gemaakt met het opzetten van een business continuity (BC)-raamwerk volgens de standaard voor de implementatie van business continuity: ISO 22301. Met de DORA-wetgeving hebben we hierop een professionaliseringsslag gemaakt.
Op basis van de ISO-richtlijnen voor business continuity management en de DORA-vereisten maken we een stabiel raamwerk dat we onderhouden en periodiek (minstens 1 keer per jaar) testen. Ook dit is een continu proces: aan de hand van de testuitkomsten voeren we verbeteringen door. En zo professionaliseren we het complete business continuity managementsysteem (BCMS). De basis van het BCMS staat: we hebben onder meer crisismanagementplannen en BCM-beleid waarmee we voldoen aan DORA (pijler 1). Nu werken we nog aan kritische procesbeschrijvingen, een crisisaanpak en herstelplannen en aan het uitwerken van een aantal crisisscenario’s. Zo krijgt BCMS steeds meer structuur.
Hans: ‘Dit kwartaal beginnen we met het uitwerken van draaiboeken voor 7 realistische crisisscenario’s binnen het raamwerk. Daaruit volgen korte en bondige draaiboeken met wat er per scenario moet gebeuren. Die werken we uit in crisiskaarten die op verschillende plekken in de organisatie zichtbaar zijn.’ Met het geprofessionaliseerde crisismanagement en business continuity zijn we nog beter voorbereid op grote crises. Later dit kwartaal vindt een toetsing plaats met een grote datacenter-uitwijktest.
Cyberweerbaarheid: breed bewustzijn
We deden al veel op het gebied van digitale operationele weerbaarheid, maar met DORA is de lat nog wat hoger gelegd. Zo brengen we nu periodiek het dreigingsbeeld in kaart: wat is de grootste dreiging en op welke termijn? Daarbij maken we onder andere gebruik van het One Financial Threat Landscape, dat gemaakt wordt voor de grootbanken. Bij ons staat als grootste dreiging ransomware bovenaan: de dreiging dat een criminele organisatie of statelijke actor onze gegevens versleutelt en losgeld voor de gegevens vraagt.
Het dreigingsbeeld is overigens niet statisch, want de cyberwereld is continu in beweging. We rapporteren 2 keer per jaar over het dreigingsbeeld. Daarvoor moeten we op de hoogte zijn van wat er gebeurt en daarover actief informatie ophalen. Dat doen en deden we al via bijvoorbeeld het Pensions Information Sharing and Analysis Center (P-ISAC), een samenwerkingsverband waarin puo’s en zelfadministrerende fondsen kennis, informatie en ervaringen over cybersecurity met elkaar delen (pijler 5).
‘Het zat al goed met onze digitale operationele weerbaarheid, maar DORA heeft nog meer bewustwording aangewakkerd’
We hebben een teststrategie voor operationele weerbaarheid opgesteld (pijler 3) en brengen het volwassenheidsniveau van de organisatie omhoog voor het omgaan met daadwerkelijke dreigingen. Zo voeren we al langere tijd pentesten – onderzoeken naar kwetsbaarheden in onze systemen – uit en laten we onszelf hacken met een dreigingsgestuurde penetratietest door ethische hackers. Deze blijven we periodiek uitvoeren. Daarnaast delen we meer informatie met onze klanten. We deelden al informatie over audits. Maar nu delen we ook onze strategie voor onze digitale operationele weerbaarheid én periodiek dus het dreigingsbeeld.
De afgelopen periode werkten we hard aan beleidsstukken en een strategiedocument en deelden deze met directie en klanten. Ook kijken we of de security van uitbestedingen beheerst gaat en beoordelen we de assurance (pijler 1). Bovenop deze assurance doen we site visits: we gaan op bezoek bij leveranciers om te zien hoe ze hun processen geregeld hebben. René: ‘Het zat al goed met onze digitale operationele weerbaarheid, maar DORA heeft nog meer bewustwording aangewakkerd. Een aanvaller heeft maar één zwakke plek nodig. Iedereen kan die zwakke plek zijn. Die bewustwording is de sleutel. Digitale weerbaarheid leeft al bij onze directie. En onlangs hebben we hier in aandacht voor gevraagd aan de hand van het dreigingsbeeld en het daaruit voortvloeiende testplan voor digitale operationele weerbaarheid.
Digitale weerbaarheid: meer dan wetgeving
Digitale weerbaarheid gaat verder dan alleen het toepassen van de DORA-wetgeving. En het beslaat meer dan de onderwerpen die we in dit artikel hebben besproken. Digitale weerbaarheid is onmisbaar voor een goede dienstverlening aan onze klanten. En het is iets waar we niet alleen met ICT, maar samen met onze hele organisatie iedere dag aan werken.