DORA is een Europese verordening. DORA is een acroniem voor ‘Digital Operational Resilience Act’. Het regelt de kwaliteit waaraan ICT systemen in de financiële sector moeten voldoen. Alle systemen bij financiële dienstverleners moeten aan die eisen voldoen en moeten dus ‘DORA-compliant’ zijn. Veel ICT wordt uitbesteed door de financiële sector en dat betekent dat de ICT dienstverleners aan de financiële sector daar ook aan moeten voldoen. DORA regelt hoe dat moet, en onderscheidt in hoofdlijnen drie categorieën ICT dienstverleners.
Algemene eisen aan ICT dienstverleners.
Vorm en plaats
Alle ICT contracten moeten één geschreven contract vormen en deel daarvan is altijd een Service Level Agreement. In het contract moeten alle diensten, die verleend zullen worden, volledig en duidelijk beschreven staan. In het contract moet vermeld worden of de dienstverlener op zijn beurt essentiële functies op zijn beurt mag uitbesteden, en onder welke voorwaarden dat dan mag. Ook moeten in de overeenkomst de locaties waar de dienst verleend wordt en waar de gegevens verwerkt en opgeslagen worden staan.
Kwaliteit en einde overeenkomst
Ook de details over toegangsverstrekking, beveiliging, data integriteit en vertrouwelijkheid horen vastgelegd te worden. De beëindigingsrechten moeten duidelijk worden afgesproken en moeten binnen richtlijnen van de toezichthouders vallen. Er moet ook een exit-regeling zijn zodat duidelijk is hoe de gegevens verstrekt worden bij het einde van de overeenkomst, en dat in alle gevallen. Die teruggave moet gewaarborgd zijn. Ook de niveaus van dienstverlening moet vastgelegd zijn en ook hoe die niveaus herzien zullen worden. Bovendien bevat de overeenkomst de voorwaarden voor deelname door de ICT dienstverlener aan bewustmakingsprogramma’s binnen de financiële instelling.
Calamiteiten
De ICT dienstverlener moet de financiële instelling ondersteunen ingeval van incidenten binnen de geleverde dienst. Opmerkelijk is, dat hierbij is opgenomen dat dit kosteloos, of tegen een vooraf vastgestelde kostprijs, zal gebeuren. Ook moet de ICT dienstverlener alle medewerking aan toezichthouders verlenen, en bij insolventie van de financiële instelling, ook aan de afwikkelingsautoriteiten. Het is dus zaak om in ICT dienstverleningscontracten hier expliciet over te zijn, want anders loopt de dienstverlener het risico een grote hoeveelheid diensten gratis te moeten leveren, als het allemaal wat tegenzit.
Additionele eisen voor ICT dienstverleners aan kritieke of belangrijke functies
Een kritieke of belangrijke functie, is een functie die, als verstoord, wezenlijk afbreuk doet aan de prestaties of soliditeit van de financiële dienstverlener. ICT dienstverleners die diensten aan een dergelijk functie verlenen, moeten, uiteraard, zelf ook extra robuust zijn. Daarom worden aan dergelijke dienstverleners extra eisen gesteld.
Dienstenniveaus
De doelstellingen voor de service levels moeten hiervoor gedetailleerd, nauwkeurig en zowel kwalitatief als kwantitatief zijn. Ook moet de actualisering ervan goed zijn geregeld. Er moet effectieve monitoring van de doelstellingen mogelijk zijn door de financiële instelling. Als doelen niet gehaald worden, dan moet afgesproken zijn welke maatregelen de ICT dienstverlener zal nemen. De dienstverlener moet alles rapporteren wat effect kan hebben op het niveau van de dienstverlener.
Noodplannen en interne veiligheid
De dienstverleners moeten Business Continuity Plans hebben, zodat hun organisatie blijft functioneren ingeval van calamiteiten. Dat plan moet ook getest worden. Ook moet het interne beveiligingsbeleid helder zijn in de overeenkomst.
TLTP
TLTP staat voor Threat Led Penetration Testing. Dit zijn testen waarmee pogingen gedaan worden in te breken in de eigen systemen. Dat gebeurt met veel ‘digitaal geweld’. Het doen van dit soort testen is daarom al een groot risico, want het kan alles verstoren, ook als de test niet tot inbreuk leidt. Als de test wel tot inbreuk leidt, dan is het ook zaak dat gecontroleerd te behandelen; het legt immers een zwakte bloot.
Een TLTP is dus een ingrijpende, moeilijk te organiseren, kostbare en risicovolle activiteit. Het is daarom alleen verplicht voor financiële instellingen die door de toezichthouder zijn aangewezen om TLTP testen te doen. In beginsel zullen alleen instellingen aangewezen worden die effect op de financiële sector als zodanig hebben en die de financiële stabiliteit van een land of de EU in gevaar kunnen brengen. Bovendien zal de beoordeling ook afhankelijk zijn van het ICT risicoprofiel – de volwassenheid van de organisatie dan wel de toegepaste technologie.
Monitoring en Exit
DORA eist dat ICT contracten in deze categorie zeer uitgebreide auditrechten bevatten voor de instelling en de toezichthouder. Als dergelijke rechten de rechten van andere klanten van de dienstverlener zouden aantasten, dan mogen er ook andere garanties overeengekomen worden. Het ligt voor de hand dat hiermee SOC of ISAE rapportages bedoeld worden. Medewerking aan audit door toezichthouders blijft ook dan verplicht. In de overeenkomst moeten de omvang, frequentie en de procedures die gevolgd moeten worden vastliggen.
De exit bepalingen moeten meer garanties geven dan in de algemene ICT contracten.
Kritieke derde aanbieders
De derde categorie ICT dienstverleners zijn door de autoriteiten als zodanig aangewezen. Instellingen die worden aangewezen hebben, bij disfunctioneren, zelf systemische effecten op de stabiliteit, continuïteit of kwaliteit van de van de financiële dienstverlening. Dat geldt ook als de betreffende aanbieder direct of indirect aan meerdere financiële entiteiten. Dit kan je lezen als een verwijzing naar alle grote ICT platforms, waarvan een groot deel van de ICT diensten weer gebruik maakt. Ook de vervangbaarheid van de dienstverlener speelt een rol bij de beoordeling.
Als een ICT dienstverlener wordt aangewezen, dan komt deze zelf onder toezicht te staan. ICT dienstverleners mogen ook zichzelf aanmelden voor de status ‘kritiek’, zodat zij onder toezicht komen te staan. Hoewel deze status niets afdoet aan de eerder genoemde contractuele eisen, kan het voor een financiële instelling aantrekkelijk zijn een onder toezicht staande dienstverlener te gebruiken. Hoewel dat niet met zoveel woorden in DORA genoemd wordt, lijkt het logisch dat de instelling minder intensief zelf zal hoeven te monitoren en audits verrichten, als zij weten dat de toezichthouder dat al doet. Hoewel het een zware extra last is die de nodige kosten met zich meebrengt, kan het voor een ICT dienstverlener daarom toch aantrekkelijk zijn onder toezicht te staan. Dat verkoopt waarschijnlijk makkelijker aan grote financiële instellingen.
Conclusie
Iedere aanbieder aan financiële instellingen moet aan extra eisen voldoen. Leveranciers aan kritieke functies bij hun klant moeten aan hogere eisen voldoen. Leveranciers die zelf systemische effecten kunnen hebben, kunnen zelf onder direct toezicht geplaatst worden.