NIS2 in de financiële sector en DORA
De Cyberbeveiligingswet raakt in de financiële sector en DORA rechtstreeks. De sector staat in bijlage I van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.
Wie het betreft
Binnen deze sector gaat het om kredietinstellingen, handelsplatformen, centrale tegenpartijen en aanbieders van financiële infrastructuur.
Hier speelt iets bijzonders: voor een groot deel van de financiële sector geldt DORA, de Europese verordening over digitale weerbaarheid. Waar DORA van toepassing is, gaat die vóór op NIS2. Uw eerste vraag is dus niet of NIS2 geldt, maar onder welk van de twee regimes u valt.
Essentiële of belangrijke entiteit
Grote organisaties in deze sector zijn essentiële entiteit: het zwaarste regime, met toezicht dat ook zonder aanleiding kan plaatsvinden. Middelgrote organisaties zijn belangrijke entiteit. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.
Welke systemen hieronder vallen
De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:
- kernbanksystemen en betaalverkeer
- handels- en afwikkelplatformen
- klantportalen en mobiele apps
- risicomodellen en rapportagesystemen
- koppelingen met betaalinfrastructuur en toezichthouders
Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.
De risico's die in deze sector het zwaarst wegen
Fraude naast uitval
Waar andere sectoren vooral met verstoring te maken hebben, speelt hier ook direct financieel gewin. Aanvallers zoeken niet alleen naar stilstand maar naar transacties.
Toezicht dat al streng was
De sector is gewend aan intensief toezicht. Dat betekent dat er vaak al veel staat, maar ook dat de lat waaraan u wordt afgemeten hoger ligt dan elders.
Ketenafhankelijkheid van enkele partijen
Betaalverkeer en afwikkeling lopen via een klein aantal centrale partijen. Uitval daar raakt de hele sector tegelijk.
DORA of NIS2: eerst uitzoeken
Valt u onder DORA, dan gaat die verordening vóór en hoeft u niet twee stelsels naast elkaar te draaien. Valt u er niet onder maar staat u wel in bijlage I van de Cyberbeveiligingswet, dan geldt NIS2 gewoon. En sommige organisaties in de sector vallen onder geen van beide omdat ze te klein zijn.
Leg die analyse schriftelijk vast met datum en onderbouwing. Het is de eerste vraag die een toezichthouder stelt, en het bepaalt welk dossier u moet opbouwen.
Wat DORA extra vraagt
DORA gaat verder dan NIS2 op drie punten: een verplicht register van al uw ICT-uitbestedingen, periodiek testen van uw digitale weerbaarheid inclusief geavanceerde tests voor de grootste partijen, en gedetailleerde contractbepalingen met ICT-leveranciers. Wie zijn NIS2-dossier op orde heeft, heeft daarmee de basis maar nog niet het geheel.
Wat u moet regelen
De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.
- Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
- Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
- Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
- Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.
Toezicht en handhaving
Het toezicht ligt bij De Nederlandsche Bank en de AFM, met de RDI voor de digitale kant. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.
Normen die in deze sector meespelen
DORA is hier het leidende kader en is aanzienlijk gedetailleerder dan NIS2: het schrijft testen van digitale weerbaarheid voor, stelt eisen aan uitbestedingscontracten en kent een eigen incidentmeldketen.
Uw leveranciers en uw klanten
Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. DORA stelt strenge eisen aan ICT-dienstverleners van financiële instellingen, inclusief een register van uitbestedingen en verplichte contractbepalingen. Levert u aan deze sector, dan krijgt u die eisen doorgelegd.
Waar u begint
- Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
- Registreer u, dat is een administratieve handeling van een uur
- Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
- Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
- Werk de tien maatregelen af volgens een plan met data erbij
Veelgestelde vragen
Val ik onder NIS2 als ik in de financiële sector actief ben?
Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.
Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?
De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.
Heb ik een certificaat nodig?
Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.
Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?
Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.
Wat gebeurt er als wij een incident te laat melden?
Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.
Valt mijn organisatie onder DORA of onder NIS2?
DORA geldt voor de meeste gereguleerde financiële entiteiten en gaat dan vóór. Controleer uw vergunningstype en leg de conclusie vast.
Wij leveren software aan banken, geldt DORA voor ons?
Niet rechtstreeks, tenzij u als kritieke ICT-dienstverlener wordt aangemerkt. Wel krijgt u de eisen via de contracten van uw klanten doorgelegd.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.