Per Sector

    Financiële Dienstverlening Beveiliging

    Cybersecurity voor banken, verzekeraars en financiële instellingen vereist aantoonbare operationele weerbaarheid en compliance, conform DORA, NIS2 en PCI-DSS. Fraude en supply chain-aanvallen maken een gerichte aanpak noodzakelijk.

    Compliance Frameworks
    DORA (Digital Operational Resilience Act)
    PCI-DSS
    NIS2-richtlijn
    DNB-richtlijnen
    EBA/ESMA-vereisten

    Uitdagingen in de Financiële Sector

    DORA-compliancevereisten (van kracht per 17 januari 2025)
    PCI-DSS voor betalingsverwerking
    Geavanceerde financiële fraudedreigingen
    Derde partij- en supply chain-risico's
    Realtime transactiebeveiliging
    Rapportagevereisten voor toezichthouders

    DORA: van kracht per januari 2025

    DORA geldt sinds 17 januari 2025 voor alle financiële entiteiten in de EU. In de praktijk komt het op één ding neer: je moet je ICT-weerbaarheid testen en dat aantonen. Hier passen wij.

    ICT-risicobeheer

    DORA vereist een gedocumenteerd ICT-risicobeheerskader met regelmatige beveiligingstests. Onze pentests valideren of die controles in de praktijk werken, niet alleen op papier.

    ICT-incidentmelding

    Significante ICT-incidenten moet je binnen strakke deadlines melden aan de autoriteiten. Een geteste omgeving met goede monitoring verlaagt zowel de kans als de detectietijd van die incidenten.

    Digitale weerbaarheidstest (TLPT)

    Significante instellingen moeten minimaal om de drie jaar Threat-Led Penetration Testing (TLPT) uitvoeren. Wij leveren testrapportage die daarop aansluit. Voor formele TLPT werken we samen met een goedgekeurde dreigingsintelligentie-aanbieder.

    ICT-risico van derden

    Je bent verantwoordelijk voor de beveiliging van je kritieke ICT-leveranciers. Wij testen de koppelvlakken tussen hun systemen en die van jou: API's, authenticatie en toegangscontrole.

    Financiële Beveiligingsdiensten

    Financiële Penetratietest

    Beveiligingstesten voor bankapplicaties, handelsplatforms en betaalsystemen. We testen authenticatie, autorisatie, transactielogica en API-beveiliging onder omstandigheden die echt aanvallersgedrag weerspiegelen.

    Red Team Operaties

    Aanvalssimulatie die je fraudedetectie en beveiligingsoperaties test. Red Team oefeningen testen of je controles een realistische aanval over de volledige kill chain detecteren en stoppen.

    DORA Compliance Testen

    Digitale operationele weerbaarheidsassessment en compliance testen afgestemd op DORA vereisten. Levert een gestructureerd bewijspakket voor je toezichthouder en interne auditfunctie.

    Test van leverancierskoppelingen

    Pentest van de koppelvlakken met je kritieke ICT-leveranciers: API-beveiliging, authenticatie en toegangscontrole. Levert technisch bewijs voor je DORA Artikel 28-dossier.

    Veelgestelde vragen

    NIS2 en DORA zijn afzonderlijke verordeningen met overlappende werkingssfeer voor sommige financiële instellingen. DORA is lex specialis voor de financiële sector: waar DORA en NIS2 beide van toepassing zijn, gelden DORA-vereisten doorgaans bij voorrang voor ICT-risicobeheer en testverplichtingen. Financiële entiteiten moeten nog steeds voldoen aan NIS2-vereisten die DORA niet specifiek adresseert. We mappen onze testscope gelijktijdig op beide frameworks.

    DORA ICT-testen (Artikelen 24-27) gaat verder dan standaard penetratietesten. Het vereist testen op basis van gedocumenteerde dreigingsintelligentie, met gedefinieerde scope, methodologie en bewijs dat gekoppeld is aan je ICT-risicobeheerskader. Voor significante instellingen vereist TLPT een goedgekeurde dreigingsintelligentie aanbieder. Standaard pentests voldoen niet aan deze vereisten zonder de DORA-specifieke onderbouwing en documentatie.

    DORA is van toepassing op kredietinstellingen, betalingsinstellingen, e-geldinstellingen, beleggingsondernemingen, verzekerings- en herverzekeringsondernemingen, aanbieders van crypto activadiensten en hun kritieke ICT-derden aanbieders. De volledige lijst is gedefinieerd in DORA Artikel 2. Significante instellingen binnen deze categorieën staan voor aanvullende vereisten waaronder TLPT om de drie jaar.

    We testen de koppelvlakken tussen jouw systemen en die van je kritieke ICT-leveranciers: API-beveiliging, authenticatiemechanismen, gegevensstromen en toegangscontroles. Dat levert een gestructureerd technisch rapport dat je kunt gebruiken in je DORA Artikel 28-dossier. De beoordeling van de leverancier zelf blijft bij je eigen organisatie.

    Beveilig je financiële operaties

    Krijg een beveiligingsbeoordeling afgestemd op DORA en vereisten van de financiële sector.