Er is al veel geschreven over de noodzaak voor financiële dienstverleners om hun operationele veerkracht te vergroten. Maar de meeste artikelen gingen tot nu toe over de Digital Operational Resilience Act (DORA) van de EU , die in januari van kracht werd – ook al voldoen veel Britse banken er mogelijk nog niet aan. Wellicht nog belangrijker voor veel Britse financiële dienstverleners is de nieuwe beleidsverklaring van de Financial Conduct Authority (FCA): PS21/3.

Samen met de Supervisory Statement SS1/21 van de Prudential Regulation Authority (PRA) vormt dit een reeks strenge nieuwe eisen voor de sector die uiterlijk 31 maart 2025 moeten zijn geïmplementeerd. Voor organisaties die overwegen deze inspanningen stilletjes te negeren, zou een brief van de FCA aan de CEO begin februari een waarschuwing moeten zijn.

De bottom line is dat de toezichthouder naleving verwacht. Gelukkig kan ISO 27001 organisaties binnen de scope helpen om de cultuur van operationele veerkracht te creëren die de FCA, PRA en DORA eisen.

Digitale verandering betekent digitaal risico

Net als de meeste sectoren is de financiële dienstverlening steeds afhankelijker geworden van digitale infrastructuur om concurrerend te blijven en de naadloze online ervaringen te bieden waar klanten naar verlangen. In 2024 maakte zo'n 86% van de volwassenen in het Verenigd Koninkrijk gebruik van online bankieren, en dit percentage, inclusief mobiel bankieren, zal de komende jaren naar verwachting blijven stijgen – mede dankzij de ontwrichtende impact van fintechbedrijven. De Britse markt voor deze bedrijven zal naar verwachting in 2029 een waarde van meer dan 24 miljard dollar (19 miljard pond) bereiken .

De uitdaging van het steeds sneller verlopende digitale transformatie is het extra risico dat ermee gepaard gaat. Een toenemende afhankelijkheid van technologie stelt banken en andere bedrijven bloot aan een groter risico op digitale afpersing, met name door ransomware, terwijl tegelijkertijd het aanvalsoppervlak wordt vergroot, waardoor datalekken bijna onvermijdelijk worden. Dat is een potentieel ernstig reputatie- en financieel risico. Volgens het Global Financial Stability Report van het Internationaal Monetair Fonds (IMF) hebben meer dan 20,000 aanvallen op de banksector de afgelopen 20 jaar verliezen veroorzaakt van meer dan 12 miljard dollar (9.5 miljard pond). Bovendien zijn de "extreme verliezen" sinds 2017 meer dan verviervoudigd tot 2.5 miljard dollar (2 miljard pond).

Cyberrisico's komen echter niet altijd voort uit kwaadwillende derden. Eind januari zorgde een grote IT-storing bij Barclays ervoor dat talloze klanten in de problemen kwamen en geen belastingen, rekeningen en hypotheekbetalingen konden voldoen, of zelfs maar toegang hadden tot de juiste informatie over hun rekeningen. De gevolgen waren, zoals te verwachten, desastreus voor de bank, die op het moment van schrijven nog steeds geen verklaring had gegeven voor de oorzaak van het incident.

Wat de FCA wil

Daarom lijkt de FCA bijvoorbeeld graag de regelgevingsvereisten rond digitale operationele veerkracht in de sector te willen verhogen. PS21/3 eist dat banken, bouwverenigingen, verzekeraars, betalingsaanbieders en anderen het volgende voor eind maart op orde krijgen:

  • Identificeer de belangrijkste zakelijke diensten van de organisatie en houd deze regelmatig in de gaten
  • Stel voor elk van deze services impacttoleranties in en herzie deze regelmatig.
  • Identificeer en documenteer de mensen, processen, technologie, faciliteiten en informatie die nodig zijn om belangrijke services te leveren. Dit omvat alle leveranciersrelaties die van invloed kunnen zijn op het vermogen van de organisatie om binnen de impacttolerantielimieten te blijven.
  • Ontwikkel testplannen die beschrijven hoe de organisatie binnen de impacttoleranties voor elke "belangrijke zakelijke dienst" kan blijven - identificeer plausibele scenario's die zijn afgestemd op risico's en kwetsbaarheden. Dit zal senior managers helpen ervoor te zorgen dat plannen voor het verhelpen van kwetsbaarheden op de juiste manier worden gefinancierd
  • Ontwikkel en test incidentresponsplannen
  • Voer een zelfevaluatie uit in overeenstemming met handleiding begeleiding aan het relevante bestuursorgaan. Dit moet de reis van de organisatie naar operationele veerkracht benadrukken, inclusief een overzicht van gevonden kwetsbaarheden, geteste scenario's (plus hun uitkomst), herstelplannen en de algemene strategie om binnen de impacttoleranties te blijven voor alle kritieke bedrijfsservices
  • Regelmatige horizonscanning om nieuwe en opkomende risico's te begrijpen en ervoor te zorgen dat de juiste controles aanwezig zijn om operationele verstoringen te detecteren, erop te reageren en ervan te herstellen.

 

De FCA heeft al enkele opmerkingen gepubliceerd over de huidige nalevingsinspanningen. Volgens de FCA moeten deze opmerkingen financiële dienstverleners helpen bij het beoordelen van hun paraatheid en het finaliseren van hun PS21/3-plannen. De toezichthouder hecht er met name waarde aan dat het risico van derden continu en actief wordt beheerd door de betrokken bedrijven, onder andere door middel van testen waar nodig. Ook moet ervoor worden gezorgd dat herstelplannen volledig worden gefinancierd. De FCA eist tevens dat organisaties die aan de regelgeving voldoen, PS21/3 niet als een eenmalige activiteit beschouwen, maar de vereisten ervan in de bedrijfscultuur verankeren.

Hoe ISO 27001 kan helpen

Dit is waar ISO 27001 tot zijn recht komt. Volgens Sam Peters, Chief Product Officer van ISMS.online, is er afstemming tussen de standaard en PS21/3 op meerdere belangrijke gebieden, waaronder:

  • Bestuur en verantwoording- Beide benadrukken de verantwoordelijkheid van het leiderschap bij het bepalen en toezicht houden op veerkrachtstrategieën.
  • Impacttolerantie en risicomanagement - Beide vereisen risicogebaseerde besluitvorming en het vaststellen van risicodrempels om veerkracht te behouden.
  • Testen en scenario-analyse- Voor beide is regelmatige testprocedure nodig om de operationele veerkracht te beoordelen en te verbeteren, zodat organisaties effectief kunnen omgaan met verstoringen.
  • Risicobeheer van derden Beide vereisen due diligence bij derden, hoewel ISO 27001 een gestructureerde aanpak biedt voor het beheren van beveiligingsrisico's voor leveranciers.
  • Incidentrapportage en -respons - Beide vereisen planning van respons op incidenten, hoewel “ISO 27001 verder gaat door te garanderen dat de afhandeling van incidenten wordt gedocumenteerd, gemonitord en in de loop van de tijd wordt verbeterd”, aldus Peters.
  • Continue verbetering en leren van verstoringen - Beide benadrukken dat er geleerd moet worden van verstoringen om zo de veerkracht voortdurend te vergroten.

"Bedrijven die ISO 27001 gebruiken, hebben al een solide basis om te voldoen aan de FCA-veerkrachtvereisten, met name op het gebied van risicomanagement, incidentrespons en continue verbetering", zegt Peters. "Door ISO 27001 te benutten, kunnen financiële dienstverleners de naleving van FCA-regels versterken en tegelijkertijd hun algehele beveiligingshouding en veerkracht verbeteren."

Zoals gezegd delen de nieuwe FCA-regels ook kernprincipes rondom operationele veerkracht met DORA. Dit omvat grotere leiderschapsverantwoordelijkheid, veerkracht van derden, verbeterde incidentrespons en "het in kaart brengen van kritieke services, het identificeren van kwetsbaarheden en het vaststellen van risicodrempels", aldus Peters. Hoewel de twee regimes verschillen in reikwijdte en handhaving, biedt dit een kans voor Britse financiële bedrijven die in de EU actief zijn om FCA-strategieën voor operationele veerkracht af te stemmen op die van DORA, met ISO 27001 als basis.

Dit zal uiteindelijk “helpen de nalevingsinspanningen te stroomlijnen en de regelgevingsrisico’s te verminderen”, concludeert Peters.