Werken aan digitale weerbaarheid

Ken je vak ADFIZ

(Adfiz in Ken je vak! in VVP 6) We worden steeds afhankelijker van digitale processen en het aantal en de impact van cyberaanvallen blijft fors toenemen. Om de digitale weerbaarheid van ondernemingen in de financiële sector te vergroten, werkt Europa aan nieuwe wetgeving (DORA). Maar al in 2019 publiceerde AFM elf Principes voor Informatiebeveiliging die onverminderd blijven gelden.

Met de Principes voor Informatiebeveiliging geeft de toezichthouder aan wat hij op basis van de geldende regelgeving verwacht van financiële ondernemingen op het gebied van informatiebeveiliging. De principes geven handvatten voor de inrichting van de bedrijfsorganisatie en gaan onder meer over de beveiliging tegen cyberrisico’s, beveiliging van persoonsgegevens en het in controle zijn bij uitbesteding van processen en systemen.

Principes 1 tot en met 3: beleid, governance, identificeren van dreigingen en beoordelen van risico’s

Om een goed informatiebeveiligingsbeleid voor je onderneming op te stellen, moet je eerst in kaart brengen welke dreigingen voor jouw onderneming van toepassing zijn. Dat betekent dus dat je de principes voor informatiebeveiliging proportioneel mag toepassen naar aard van de dienstverlening en omvang van de onderneming (iets wat de AFM ook in het feedbackstatement heeft aangegeven). Als je de interne en externe risico’s, dreigingen, potentiele impact en de risicobereidheid inzichtelijk hebt gemaakt, stel je beleid op waarmee je de informatiebeveiliging waarborgt. Ook leg je duidelijk vast wie binnen je onderneming waarvoor verantwoordelijk is.

Principes 4 tot en met 8: mensen en cultuur, technologie, processen, fysieke beveiliging, data

Deze principes gaan over de maatregelen die je moet treffen om te zorgen dat het door jou opgestelde informatiebeveiligingsbeleid ook daadwerkelijk kan worden nageleefd. Dit betekent dat je je bedrijfsprocessen zo inricht dat: verwerkte en geproduceerde data goed beveiligd is en blijft; je medewerkers goed op de hoogte zijn van het informatiebeveiligingsbeleid, wat de risico’s zijn en wat er van hen zelf verwacht wordt; je niet alleen technische en procedurele maatregelen treft om de toegang tot je pand, apparatuur en informatie te beschermen, maar ook fysieke.

‘Principes informatiebeveiliging mogen proportioneel toegepast’

Principe 9 respons en herstel

Hoe goed je je informatiebeveiligingsbeleid ook op orde hebt, een ongeluk schuilt in een klein hoekje. Daarom is het belangrijk dat je voorbereid bent op incidenten, zodat je snel en goed kunt reageren op een incident en de impact ervan kunt beperken.

Principes 10 en 11 uitbesteding, ketenperspectief

Omdat je met andere organisaties samenwerkt ben je er nog niet als je binnen je eigen onderneming alles op orde hebt. Kijk daarom niet alleen naar de eigen onderneming, maar ook daarbuiten. Bijvoorbeeld naar verzekeraars en volmachten waarmee je data deelt en naar partijen, zoals serviceproviders en ICT-dienstverleners maar ook bijvoorbeeld een verzendhuis, waaraan je bepaalde activiteiten hebt uitbesteed.

Dit artikel is het eerste in een serie publicaties over digitale weerbaarheid in de financiële sector waarover we de komende maanden zullen publiceren.

Reactie toevoegen

 
Schadeafhandeling watersnood deint na

Schadeafhandeling watersnood deint na

Burgemeester Daan Prevoo van Valkenburg a/d Geul schetst geen opwekkend beeld van de schadeafhandeling na de watersnood medio 2021. Prevoo is een van de personen...

VVP-poll: actieve provisietransparantie dwingt adviseurs te laten zien wat ze waard zijn

VVP-poll: actieve provisietransparantie dwingt adviseurs te laten zien wat ze waard zijn

"Actieve provisietransparantie is nog steeds nergens voor nodig, maar als het dan toch komt biedt het de financieel adviseur een uitgelezen kans om zijn waarde tegenover...

Eerste exemplaar 'Watersnood in de Valckenborgh' uitgereikt aan Verbondsdirecteur

Eerste exemplaar 'Watersnood in de Valckenborgh' uitgereikt aan Verbondsdirecteur

Het eerste exemplaar van Watersnood in de Valckenborgh (een uitgave van Adfiz) is op 16 november 2023 door Adfiz-directeur Enno Wiertsema uitgereikt aan Geeke Feiter-Van...

Adfiz: "Meer dan ooit laten zien wat wij doen, wat wij waard zijn"

Adfiz: "Meer dan ooit laten zien wat wij doen, wat wij waard zijn"

Actieve provisietransparantie is nog steeds nergens voor nodig, maar als het dan toch komt biedt het de financieel adviseur een uitgelezen kans om zijn waarde tegenover...

Pensioenadvies tijdens de transitieperiode

Pensioenadvies tijdens de transitieperiode

(Adfiz in Ken je vak! VVP 5-2023) De invoering van de Wet toekomst pensioenen leidt ertoe dat álle pensioenregelingen moeten worden aangepast. Pensioenadviseurs...

Duurzaamheid in de praktijk

Duurzaamheid in de praktijk

(Adfiz in katern Ken je vak! in VVP 4, 2023) In 2022 heeft Adfiz samen met de HAN University of Applied Science onderzoek gedaan naar de potentie van duurzaam...

Adfiz: nieuwe versie Zorgverzekeringswet in Praktijk

Adfiz: nieuwe versie Zorgverzekeringswet in Praktijk

Adfiz heeft een nieuwe versie gepubliceerd van haar gratis handboek Zorgverzekeringswet in Praktijk. In dit document, Zorgverzekeringswet in Praktijk worden alle...

Adfiz: "Adviesbegrip juist wél uitbreiden"

Adfiz: "Adviesbegrip juist wél uitbreiden"

Anders dan de minister vindt Adfiz dat het adviesbegrip juist wel (weer) moet worden uitgebreid naar de beheerfase. Adfiz: "Eind 2021 kwam de AFM met een nieuwe...

54 initiatieven aangemeld voor Adfiz Prestatie Onderzoek 2024

54 initiatieven aangemeld voor Adfiz Prestatie Onderzoek 2024

Adfiz heeft 54 verbeterinitiatieven of –projecten, verdeeld over zestien aanbieders, voor het Adfiz Prestatie Onderzoek 2024. De volgende stap is dat een shortlist...

Adfiz: editie 2023-2024 Advies in Cijfers verschenen

Adfiz: editie 2023-2024 Advies in Cijfers verschenen

Meer dan 125 miljard euro verzekerings- en hypotheekomzet , aldus de woensdag verschenen editie Advies in Cijfers 2022-2023, gaat via onafhankelijk financieel adviseurs,...