Op grond van art. 3.17 Wet Financieel Toezicht, juncto artikel 20 Besluit prudentiële regels en artikel 143 Pensioenwet en artikel 18 Besluit FTK beschikken instellingen onder toezicht van DNB over adequate procedures en maatregelen ter beheersing van ICT-risico’s. Onder beheersing van ICT-risico’s valt het waarborgen van de integriteit, voortdurende beschikbaarheid en de beveiliging van de geautomatiseerde gegevensverwerking. Adequaat betekent in dit verband dat de procedures en beheersmaatregelen zijn gebaseerd op de aard, omvang en complexiteit van de risico’s van de activiteiten van de instelling en de complexiteit van haar organisatiestructuur. Dit omvat tevens procedures en beheersmaatregelen van die onderdelen van de geautomatiseerde gegevensverwerking die zijn (onder)uitbesteed. In dit document worden het waarborgen van de integriteit, voortdurende beschikbaarheid en de beveiliging van geautomatiseerde gegevens, kort aangeduid met ‘informatiebeveiliging en cybersecurity’.
Om aan deze bepalingen te kunnen voldoen hebben instellingen op grond van een risicoanalyse beheersmaatregelen getroffen op het gebied van informatiebeveiliging en cybersecurity. Deze beheersmaatregelen zijn niet alleen gericht op technologische oplossingen (Technology), zij zijn ook gericht op menselijk handelen (People), inrichting van processen (Processes) en faciliteiten (Facilities).
Instellingen evalueren periodiek en aantoonbaar in hoeverre de getroffen beheersmaatregelen in opzet, bestaan en werking effectief zijn om de voortdurend veranderende risico’s op het gebied van informatiebeveiliging en cybersecurity het hoofd te bieden. Dit doen zij op basis van een risicoanalyse– als onderdeel van hun risicomanagementproces (Risk Management Cycle). Daar waar nodig worden beheersmaatregelen verbeterd of vervangen door andere beheersmaatregelen. De instellingen richten hun bestuur (Governance) en organisatie (Organisation) in om de aansturing hiervan te bewerkstelligen. Instellingen zorgen daarbij onder andere in lijn met de nieuwe corporate governance code 2022, de DNB Q&A Sleutelfuncties en adequate functiescheiding en de DNB Q&A Operationeel onafhankelijke en proportionele inrichting van sleutelfuncties voor een passende scheiding en onafhankelijkheid van ICT-risicobeheer functies, controlefuncties en interne auditfuncties. Verder heeft het bestuur aantoonbaar op hen toegesneden trainingen en opleidingen gevolgd om de belangrijkste ICT-risico’s en beheersmaatregelen voor haar instelling te kunnen begrijpen (People).
Tevens zorgen instellingen ervoor dat zij ‘in control’ zijn op het gebied van informatiebeveiliging bij uitbesteding (Outsourcing). Daarnaast testen (Testing) zij in hoeverre zij als instelling weerbaar zijn tegen cyberdreigingen. In de bij deze Q&A behorende Good Practice Informatiebeveiliging biedt DNB handvatten waarmee instellingen een praktische invulling kunnen geven aan de beheersmaatregelen op het gebied van Governance, Organisation, People, Processes, Technology, Facilities,
Outsourcing, Testing en de Risk Management Cycle. In dat document worden verschillende Good Practices (aanbevelingen voor beheersmaatregelen) gegeven die naar het oordeel van DNB goede invulling geven aan voornoemde vereisten uit art 3.17 Wet Financieel Toezicht, juncto artikel 20 Besluit prudentiële regels en artikel 143 Pensioenwet en artikel 18 Besluit FTK.