Per Sector

    Financiële Dienstverlening Beveiliging

    Cybersecurity voor banken, verzekeraars en financiële instellingen vereist aantoonbare operationele weerbaarheid en compliance, conform DORA, NIS2 en PCI-DSS. Fraude en supply chain-aanvallen maken een gerichte aanpak noodzakelijk.

    Compliance Frameworks
    DORA (Digital Operational Resilience Act)
    PCI-DSS
    NIS2-richtlijn
    DNB-richtlijnen
    EBA/ESMA-vereisten

    Uitdagingen in de Financiële Sector

    DORA-compliancevereisten (van kracht per 17 januari 2025)
    PCI-DSS voor betalingsverwerking
    Geavanceerde financiële fraudedreigingen
    Derde partij- en supply chain-risico's
    Realtime transactiebeveiliging
    Rapportagevereisten voor toezichthouders

    DORA: van kracht per januari 2025

    DORA geldt sinds 17 januari 2025 voor alle financiële entiteiten in de EU. In de praktijk komt het op één ding neer: je moet je ICT-weerbaarheid testen en dat aantonen. Hier passen wij.

    ICT-risicobeheer

    DORA vereist een gedocumenteerd ICT-risicobeheerskader met regelmatige beveiligingstests. Onze pentests valideren of die controles in de praktijk werken, niet alleen op papier.

    ICT-incidentmelding

    Significante ICT-incidenten moet je binnen strakke deadlines melden aan de autoriteiten. Een geteste omgeving met goede monitoring verlaagt zowel de kans als de detectietijd van die incidenten.

    Digitale weerbaarheidstest (TLPT)

    Significante instellingen moeten minimaal om de drie jaar Threat-Led Penetration Testing (TLPT) uitvoeren. Wij leveren DORA-conforme testrapporten die aan deze verplichting voldoen.

    ICT-risico van derden

    Je bent verantwoordelijk voor de beveiliging van je kritieke ICT-leveranciers. Wij beoordelen hun beveiligingspostuur en testen de integratiepunten tussen hun systemen en die van jou.

    Financiële Beveiligingsdiensten

    Financiële Penetratietest

    Beveiligingstesten voor bankapplicaties, handelsplatforms en betaalsystemen. We testen authenticatie, autorisatie, transactielogica en API-beveiliging onder omstandigheden die echt aanvallersgedrag weerspiegelen.

    Red Team Operaties

    Aanvalssimulatie die je fraudedetectie en beveiligingsoperaties test. Red Team oefeningen testen of je controles een realistische aanval over de volledige kill chain detecteren en stoppen.

    DORA Compliance Testen

    Digitale operationele weerbaarheidsassessment en compliance testen afgestemd op DORA vereisten. Levert een gestructureerd bewijspakket voor je toezichthouder en interne auditfunctie.

    Risicobeoordeling Derde Partijen

    ICT-risicobeoordeling van derde partijen en leverancier beveiligingsevaluatie. We beoordelen het aanvalsoppervlak en beveiligingspostuur van je kritieke ICT-aanbieders onder DORA Artikel 28-vereisten.

    Veelgestelde vragen

    NIS2 en DORA zijn afzonderlijke verordeningen met overlappende werkingssfeer voor sommige financiële instellingen. DORA is lex specialis voor de financiële sector: waar DORA en NIS2 beide van toepassing zijn, gelden DORA-vereisten doorgaans bij voorrang voor ICT-risicobeheer en testverplichtingen. Financiële entiteiten moeten nog steeds voldoen aan NIS2-vereisten die DORA niet specifiek adresseert. We mappen onze testscope gelijktijdig op beide frameworks.

    DORA ICT-testen (Artikelen 24-27) gaat verder dan standaard penetratietesten. Het vereist testen op basis van gedocumenteerde dreigingsintelligentie, met gedefinieerde scope, methodologie en bewijs dat gekoppeld is aan je ICT-risicobeheerskader. Voor significante instellingen vereist TLPT een goedgekeurde dreigingsintelligentie aanbieder. Standaard pentests voldoen niet aan deze vereisten zonder de DORA-specifieke onderbouwing en documentatie.

    DORA is van toepassing op kredietinstellingen, betalingsinstellingen, e-geldinstellingen, beleggingsondernemingen, verzekerings- en herverzekeringsondernemingen, aanbieders van crypto activadiensten en hun kritieke ICT-derden aanbieders. De volledige lijst is gedefinieerd in DORA Artikel 2. Significante instellingen binnen deze categorieën staan voor aanvullende vereisten waaronder TLPT om de drie jaar.

    We voeren technische beveiligingsbeoordelingen uit van kritieke ICT-leveranciersomgevingen en integratiepunten, waarbij we API-beveiliging, authenticatiemechanismen, gegevensbeheer en toegangscontroles beoordelen. Dit levert een gestructureerd risicorapport op dat je kunt gebruiken om te voldoen aan de DORA Artikel 28-toezichtsvereisten voor kritieke derdenaanbieders.

    Beveilig je financiële operaties

    Krijg een beveiligingsbeoordeling afgestemd op DORA en vereisten van de financiële sector.