Veiligheid en compliance in de financiële sector

Digital Operational Resilience Act, DORA

De Digital Operational Resilience Act, DORA, is sinds 17 januari 2025 van toepassing op financiële organisaties in de EU. De verordening stelt strengere eisen aan digitale weerbaarheid, ICT risicobeheer, incidentrapportage, resilience testing en toezicht op kritieke IT dienstverleners.

Voor wie is DORA van toepassing?

De Digital Operational Resilience Act (DORA) geldt voor een breed scala aan financiële instellingen binnen de Europese Unie. Hieronder vallen onder andere banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en pensioenfondsen. Daarnaast is de regelgeving van toepassing op IT-dienstverleners die kritieke diensten leveren aan deze instellingen, zoals cloudproviders en aanbieders van datacenters.

DORA heeft als doel om niet alleen financiële organisaties zelf, maar ook hun volledige keten van dienstverleners weerbaarder te maken tegen digitale dreigingen. Dit betekent dat zowel grote financiële instellingen als kleinere spelers in de sector moeten voldoen aan strenge eisen op het gebied van digitale weerbaarheid en risicobeheer.

DORA compliance
Compliance tests

De 5 pijlers van DORA

DORA is ontworpen om de digitale weerbaarheid van financiële organisaties te versterken en ervoor te zorgen dat zij beter bestand zijn tegen IT-incidenten en cyberdreigingen. De regelgeving is opgebouwd rond vijf kernpijlers:

  1. ICT-risicobeheer: Organisaties moeten een solide framework implementeren om digitale risico’s te identificeren, te beheersen en te minimaliseren.
  2. Incidentrapportage: Het verplicht melden van IT-incidenten bij toezichthouders om snellere actie en transparantie te bevorderen.
  3. Testen van digitale weerbaarheid: Het opstellen van testprogramma’s en uitvoeren van regelmatige tests om kwetsbaarheden in systemen te identificeren en aan te pakken.
  4. Toezicht op derde partijen: Strengere controle op IT-dienstverleners, zoals cloudproviders, om risico’s in de keten te beperken.
  5. Informatie-uitwisseling: Het delen van kennis en bedreigingsinformatie tussen organisaties om gezamenlijke weerbaarheid te vergroten. Hierbij moet wel rekening gehouden worden met de potentiële gevoelige aard van gedeelde informatie. 

De praktische impact van DORA op organisaties

DORA brengt concrete veranderingen met zich mee voor hoe financiële instellingen hun digitale infrastructuur beheren. De regelgeving vereist een diepgaande evaluatie van IT-systemen en processen, met de nadruk op het waarborgen van continuïteit en het minimaliseren van risico’s. Praktisch betekent dit dat organisaties hun hele IT-landschap moeten herzien om aan de eisen te voldoen.

Een belangrijk aspect van DORA is het verplicht testen van digitale weerbaarheid. Dit houdt in dat systemen regelmatig moeten worden blootgesteld aan stresstests en simulaties om zwakke punten vroegtijdig te identificeren. Dit vraagt om een gestructureerde aanpak, waarbij zowel interne als externe audits een grote rol spelen.

Daarnaast is het noodzakelijk om strengere afspraken te maken met IT-dienstverleners, zoals cloudproviders en datacenteraanbieders. Dit betekent niet alleen het aanpassen van contracten, maar ook het opzetten van duidelijke procedures voor toezicht en monitoring. Organisaties moeten er zeker van zijn dat derde partijen voldoen aan dezelfde hoge standaarden als zijzelf. 

Waarom storage belangrijk is voor DORA compliance

DORA stelt hoge eisen aan de datastorage-infrastructuur van financiële instellingen. Het gaat niet alleen om het veilig bewaren van data, maar ook om het waarborgen van flexibiliteit, prestaties, compliance en beveiliging. Dit zijn enkele sleutelgebieden:

Schaalbaarheid

Opslagoplossingen moeten naadloos kunnen meegroeien met de toenemende datavolumes, zowel on-premise als in cloudomgevingen, zonder compromissen te sluiten op het gebied van veiligheid.

Prestaties, RTO en RPO

DORA benadrukt het belang van korte hersteltijden (RTO) en minimale dataverliesperioden (RPO). Back-ups en hersteloperaties moeten snel en betrouwbaar zijn, zodat de bedrijfscontinuïteit gegarandeerd blijft. Recovery moet een kwestie van uren zijn, niet van dagen of zelfs weken. 

Compliance en aantoonbaarheid

Opslagoplossingen moeten frameworks ondersteunen waarmee organisaties de compliance- en testvereisten van DORA kunnen aantonen. Open systemen bieden vaak meer flexibiliteit en transparantie.

Beveiliging, immutability en air gap

Beveiliging gaat verder dan alleen softwarematige maatregelen. Naast dataversleuteling speelt hardwarematige bescherming een cruciale rol in het waarborgen van dataveiligheid. Hardware immutability door hardware-WORM, voorkomt dat data kan worden gewijzigd of verwijderd, zelfs bij een cyberaanval. Daarnaast biedt een fysieke air gap een ondoordringbare laag beveiliging door gegevens volledig los te koppelen van netwerken, waardoor ze beschermd blijven tegen ransomware en andere dreigingen. Deze combinatie van maatregelen zorgt ervoor dat data niet alleen veilig is, maar ook voldoet aan de strenge eisen van DORA.

DORA vraagt niet alleen om een robuuste opslagstrategie, maar ook om een aanpak die de organisatie klaarstoomt voor snelle aanpassingen en naleving in een steeds complexere digitale omgeving. Het is daarmee een concreet onderdeel van digitale soevereiniteit in de financiële sector. 

Europese storage die bijdraagt aan DORA compliance

Ransomware proof back-up en snelle recovery

Bescherm kritieke data tegen dataverlies, ransomware en verstoringen. Met veilige back-up storage, fysieke air gap en snelle recovery houd je data herstelbaar wanneer systemen worden geraakt.

 

Lange termijn, compliant archivering met WORM opslag

Bewaar data langdurig, controleerbaar en aantoonbaar onveranderbaar. Hardware WORM opslag helpt organisaties om archiefdata te beschermen tegen wijziging, verwijdering en dataverlies.

Veelgestelde vragen over DORA

Wat is DORA?

DORA staat voor Digital Operational Resilience Act. Het is een Europese verordening die financiële organisaties verplicht om hun digitale weerbaarheid, ICT risicobeheer, incidentrapportage, resilience testing en toezicht op IT dienstverleners aantoonbaar op orde te hebben.

DORA geldt voor veel financiële organisaties, zoals banken, verzekeraars, beleggingsondernemingen, betaaldienstverleners, pensioenfondsen en cryptoactivadienstverleners. Ook kritieke IT dienstverleners aan de financiële sector vallen onder strengere eisen.

Storage speelt een rol bij beschikbaarheid, herstelbaarheid, dataintegriteit en aantoonbaarheid. Back-ups moeten betrouwbaar teruggezet kunnen worden, archiefdata moet controleerbaar blijven en kritieke data moet beschermd zijn tegen wijziging, verwijdering en ransomware.

RTO gaat over hoe snel systemen hersteld moeten worden. RPO gaat over hoeveel dataverlies acceptabel is. Voor digitale weerbaarheid moeten organisaties weten hoe snel zij kritieke data en systemen kunnen herstellen na een incident.

Silent Bricks ondersteunt back-up, recovery, VTL en air gap opslag. Silent Cubes ondersteunt lange termijn archivering met hardware WORM opslag. Samen helpen deze oplossingen om data beter herstelbaar, controleerbaar en beschermd te houden.

AI-compliance binnen DORA vraagt om controle over ICT-risico’s, data, leveranciers en operationele weerbaarheid. Wanneer AI wordt gebruikt met gevoelige bedrijfsdata, moet duidelijk zijn waar data wordt verwerkt, wie toegang heeft en hoe risico’s worden beheerst.

Publieke AI-diensten kunnen extra vragen oproepen rond dataverwerking, auditbaarheid, afhankelijkheid van derde partijen en incidentrespons. Daarom is het belangrijk om AI-toepassingen onderdeel te maken van je bredere ICT-risicobeheer.

Met private AI of off-cloud AI houd je gevoelige data binnen een gecontroleerde omgeving. Dat helpt financiële organisaties om grip te houden op datatoegang, compliance, kosten en afhankelijkheid van externe AI-platformen.

Schrijf in voor tips en info

Wij schrijven regelmatig blogs over actuele onderwerpen uit de wereld van digitale opslagtechnologie. Meld je hier aan om over nieuwe blogs geïnformeerd te worden.