image

Column: Nieuwe regelgeving De Nederlandsche Bank: Zijn Nederlandse banken zich voldoende bewust van IT risico's?

maandag 25 februari 2002, 10:39 door Redactie, 5 reacties

Begin 2001 bracht De Nederlandsche Bank (DNB), toezichthouder voor alle Nederlandse banken, haar 'Regeling Organisatie en Beheersing' uit. Deze regeling moet uiterlijk per april 2002 zijn geïmplementeerd. De regeling is opgezet tegen de achtergrond van de maatschappelijke ontwikkelingen op het gebied van de corporate governance, compliance en integriteit en omvat ook een algehele herziening en samenvoeging van bestaande regelingen. Met de ontwikkeling van deze nieuwe regelgeving is DNB in lijn met Bazelse (internationale) initiatieven op dit terrein, zo geeft het document aanbevelingen en richtlijnen voor het beheersen van bepaalde risico's die financiële instellingen nu eenmaal lopen. Uitgangspunt hierbij is dat financiële instellingen verantwoordelijk zijn voor een beheerste en integere bedrijfsvoering, gebaseerd op adequate organisatie en beheersing van bedrijfsprocessen. Hiertoe omschrijft het stuk duidelijk de kaders voor verantwoordelijkheden en plichten van banken op uiteenlopende gebieden, zoals risicobeheersing, uitbesteden van bedrijfsprocessen, rechten en plichten van (potentiële) cliënten en informatietechnologie. Dit laatste onderwerp is zo aan belang gegroeid, dat DNB ervoor heeft gekozen om IT risico's separaat te benoemen. Mijns inziens is dit ook terecht aangezien het bestaan van veel producten en diensten afhankelijk is van de toepassing van IT.

Enkele voorbeelden: "De instelling beschikt over helder geformuleerde beleidsuitgangspunten ter beheersing van IT-risico's.(...) De informatie- en beveiligingsbeleidsplannen dienen op geïntegreerde wijze deel uit te maken van het beheersingsmechanisme van de instelling als geheel." (Art.54) "De instelling voert op systematische wijze een analyse van IT-risico's uit." (Art.55; Enkele genoemde risico's: onvoldoende bescherming tegen ongeautoriseerde toegang en inadequaat gebruik van IT.) "Risicobeheersing wordt geconcretiseerd door middel van de implementatie van de procedures en maatregelen die veelal worden aangeduid als 'general controls' en 'application controls'. De beheersing door middel van deze 'controls' dient zichtbaar te zijn of zichtbaar te kunnen worden gemaakt (de 'audit trail')." (Art.56) De instelling draagt zorg voor specifieke maatregelen die een afdoende beveiliging van de informatie en de continuïteit van de IT waarborgen. De rechtszekerheid en de privacy van de cliënten dienen bij gebruikmaking van IT-toepassingen in voldoende mate te zijn gewaarborgd (Art.57).

Specifieke maatregelen met betrekking tot beveiliging van informatie dienen het exclusiviteits- en integriteitsrisico in voldoende mate in te perken.


Hieruit blijkt dat Nederlandse banken worden aangespoord heldere procedures te hanteren op het gebied van IT, maar ook de naleving ervan blijvend te controleren. Het belang van een toereikende beveiliging van de informatie is groter naarmate de IT van de instelling door middel van netwerken is verbonden met de buitenwereld. Gelukkig doen banken er alles aan om te voldoen aan de allerstrengste, door zichzelf opgelegde veiligheidsmaatregelen, de zo genaamde 'sound practices'. Zo werken wij bij de Nederlandse Waterschapsbank al geruime tijd met Consul/eAudit, dat ons in staat stelt onmiddelijk in te spelen op eventuele afwijkingen van ons IT beveiligingsbeleid. Een groot pluspunt van deze nieuwe 'Regeling Organisatie en Beheersing' ligt in het feit dat discussie over het enigszins gevoelige onderwerp IT risico's wordt gestimuleerd. Niemand praat graag over de dreiging van externe of interne fouten of fraude. Maar aangezien banken steeds meer afhankelijk worden van hun IT infrastructuur, moet deze discussie nu eenmaal gevoerd worden. Hierbij mogen banken niet bang zijn de hand in eigen boezem te steken en zichzelf aan de strengste controles onderwerpen!

Reinout Hoogendoorn

Nederlandse Waterschapsbank

Reacties (5)
25-02-2002, 15:57 door Anoniem
Is deze 'Regeling Organisatie en Beheersing' ergens op te vragen??
27-02-2002, 22:08 door Anoniem
Zijn Nederlandse banken zich voldoende bewust van IT risico's?

Om deze vraag te beantwoorden......

Wat denk jezelf?

Alle banken hebben vestigingen gesloten en mensen ontslagen.
Dat moet toch ergens mee gecompenseerd worden?

Juist ICT.
Het is de backoffice en backbone van het gehele bankwezen, om die reden zullen er geen banken te vinden zijn die daar onverstandig mee om springen.

De richtlijnen van Basel zijn achterhaald en in geen vergelijk aan wat -Nederlandse- banken al reeds ondernemen op dat gebied.

Overigens moet men niet vergeten -zoals laatst bij Kassa te zien was- dat banken uiteraard wel ERG goed zijn in verzekeren en het analyseren van risico's.
Om die reden zullen zij acceptabele risico's nemen.
27-02-2002, 23:34 door Anoniem

Om die reden zullen zij acceptabele risico's nemen.

...zoals o.a. het online versturen van gevoelige betalings-gegevens over internet met een SSL-versleutelingetje onder het mom van telebankieren.
28-02-2002, 07:52 door Anoniem
[QUOTE}


...zoals o.a. het online versturen van gevoelige betalings-gegevens over internet met een SSL-versleutelingetje onder het mom van telebankieren.
[/QUOTE]
Het gaat er niet om dat deze maatregel niet sterk is.

Voordat deze keuze is gemaakt is (waarschijnlijk) nagedacht over de vraag hoe de risico's op een aanvaardbare manier kunnen worden beperkt.

Dan wordt het uiteindelijk een simpele afweging van de investering die moet worden gedaan versus het te verwachten financiele of imago-risico dat wordt geleden als zoiets fout gaat.

Tuurlijk kan de beveiliging beter, maar levert het ook meer op in termen als:
- verminderde fraude
- acceptatie door gebruiker (vergeet niet dat veel beveiligingsmaatregelen gebruik van diensten nog compliceren!)

Als iemand goed weet wat de grootte is van zekere risico's en welke financiele consequenties dit met zich meebrengt zijn het wel banken / cc maatschappijen. Als geldverstrekker weten zij hier alles van af.
28-02-2002, 15:36 door TheGuru
Originally posted by
Is deze 'Regeling Organisatie en Beheersing' ergens op te vragen??

Hier staat ie:
http://www.dnb.nl/toezicht/wet_regelgeving/hbwtk/pdf/4201.pdf
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.