
IT waarin elke wijziging herleidbaar is
Bij banken en verzekeraars kan een auditor achteraf vragen wie wat deed, en wanneer. Wij werken met wijzigingsvensters, vierogenakkoord op productie en logging die een toetsing doorstaat, zodat een beveiligingsupdate geen auditbevinding wordt.
Hier is het spoor even belangrijk als het resultaat
Iets goed doen is de helft. De andere helft is achteraf kunnen laten zien dat het zo is gegaan.
In een financiële omgeving is een wijziging zelden alleen een technische handeling. Er hoort een aanvraag bij, een akkoord van iemand anders dan de uitvoerder, een venster waarin het mag, en een vastlegging die maanden later nog te volgen is. Dat voelt traag als je uit een andere sector komt, maar het is precies wat een toezichthouder verwacht en wat een incident achteraf uitlegbaar maakt.
Wij richten het beheer daar vanaf het begin op in. Niet door er een formulier bovenop te leggen, maar door het bewijs uit het werk zelf te laten ontstaan: wie de wijziging aanvroeg, wie akkoord gaf, wanneer hij is uitgevoerd, wat de terugvaloptie was en of die is gebruikt. Dat is geen extra last, het is de administratie die je toch al nodig hebt, alleen dan zonder dat iemand hem apart bijhoudt.
Wat DORA van je vraagt
De Digital Operational Resilience Act geldt sinds januari 2025 voor financiële instellingen in de EU en verschuift het gesprek van beveiliging naar aantoonbare weerbaarheid. Je moet weten welke ICT-diensten kritiek zijn, wie ze levert, wat er gebeurt als er één uitvalt en of je herstel ooit getest is. Ook je leveranciers vallen eronder: uitbesteden betekent niet dat de verantwoordelijkheid meegaat.
Wat wij daaraan doen is concreet. We leggen per dienst vast wat de hersteltijd is, testen die en tonen de uitkomst; we houden een register bij van wat wij voor je draaien en waar het staat; en we zorgen dat je een uitstapmogelijkheid hebt die niet alleen op papier bestaat. Naast DORA gelden NIS2 en de AVG, en die drie stellen deels dezelfde eisen op een andere manier. Onze eigen processen zijn geborgd via ISO 9001, ISO/IEC 27001, ISO 14001 en Kiwa NEN 4400-1.
Toegang is hier het scherpst geregeld
Wie bij welke gegevens kan is in deze sector geen instelling maar een besluit. Rechten volgen de functie en niet de persoon, verhoogde rechten gelden tijdelijk en niet permanent, en elke keer dat iemand ze gebruikt is dat terug te vinden. Bij in- en uitstroom telt snelheid: een account dat na vertrek blijft bestaan is de bevinding die het vaakst terugkomt, en de makkelijkste om te voorkomen.
Wat we in financiële omgevingen oppakken
Je kiest wat je nodig hebt. Alles valt onder één contract, één rapportage en één aanspreekpunt.
- Wijzigingsbeheer met vierogenakkoordElke wijziging op productie heeft een aanvrager en een tweede akkoord, een vastgelegd venster en een terugvaloptie die vooraf is bedacht in plaats van tijdens.
- Logging die een toetsing doorstaatVastleggen wie waarbij kon, wanneer dat gebeurde en welke verhoogde rechten daarbij zijn gebruikt, bewaard en raadpleegbaar zonder zoekwerk.
- Toegang op rol, tijdelijk waar het kanRechten volgen de functie, verhoogde rechten gelden voor een afgebakende periode, en accounts sluiten direct bij uitstroom van vast en ingehuurd personeel.
- Aantoonbaar herstelHersteltijden per systeem afgesproken, jaarlijks getest en met de uitkomst op papier, zodat je onder DORA kunt laten zien dat het werkt en niet alleen bestaat.
- Zicht op je ICT-ketenEen actueel overzicht van wat wij voor je draaien, waar het staat en wat er gebeurt als een onderdeel uitvalt, in een vorm die in je eigen register past.
- Uitstap zonder afhankelijkheidDocumentatie, wachtwoorden, licenties en inrichting zijn van jou en gaan mee. Een exitplan dat werkt is onder DORA een eis, geen wens.
Hoe we een financiële omgeving overnemen
Voorzichtig en in deze volgorde, want een verrassing tijdens de overgang wordt hier een bevinding.
Eerst kijken, niets aanraken
We lopen mee, lezen de bestaande procedures en de laatste auditbevindingen, en brengen in kaart welke wijzigingen er lopen. Pas als dat beeld klopt komt er een hand aan.
De keten en de kaders vastleggen
Welke ICT-diensten zijn kritiek, wie levert ze, welke koppeling is kwetsbaar en wat vragen DORA, NIS2 en de AVG concreet. Dat bepaalt de volgorde van de rest.
Vensters, akkoorden en reactietijden afspreken
Wanneer mag er gewijzigd worden, wie geeft het tweede akkoord, welke reactietijd hoort bij welke dienst. Dat gaat in een SLA in gewone taal, met 24/7 dekking waar dat nodig is.
Aantonen in plaats van beweren
De rapportage laat volumes, doorlooptijden en terugkerende oorzaken zien, en de hersteltest levert een uitkomst op papier. Beide zijn bruikbaar in je eigen verantwoording.
De diensten die hier het meest spelen
Deze bouwstenen komen in een financiële omgeving het vaakst terug.
Verder kijken
Herken je het beeld maar werk je in een andere branche? Kijk dan bij de andere sectoren.
Vertel ons welke bevinding je niet nog een keer wilt
Noem de systemen die kritiek zijn en de eisen waar je aan moet voldoen. Daar bouwen we het wijzigingsproces, de vastlegging en de hersteltest omheen.