✓ OSCP · OSWE · OSEP gecertificeerd | Joost voert elke test zelf uit — geen juniors | Reactie binnen 1 werkdag | Gevestigd in Haarlem

DORA-compliance en pentesten: wat financiële instellingen moeten weten

Sinds 17 januari 2025 is de Digital Operational Resilience Act (DORA) van kracht voor financiële instellingen in de hele EU. Waar veel compliance-wetgeving vooral om papierwerk draait, is DORA uitzonderlijk concreet over één ding: hoe en hoe vaak je moet testen of je organisatie een echte aanval kan weerstaan. Voor CISO’s en risk managers in de financiële sector is dat geen abstracte eis meer, maar een terugkerende verplichting met een vaste frequentie.

Twee testniveaus, niet één

DORA maakt onderscheid tussen twee soorten testen, en dat onderscheid is precies waar veel organisaties over struikelen.

Alle instellingen die onder DORA vallen, moeten minimaal jaarlijks basistesten uitvoeren op kritieke ICT-systemen: kwetsbaarheidsscans, netwerkbeveiligingsreviews, gap-analyses, waar mogelijk source code reviews, scenario-gebaseerde testen en performance testing. Dit is het fundament, en het is waar een reguliere penetratietest bij uitstek in past.

Daarbovenop geldt voor instellingen die door hun toezichthouder als significant zijn aangemerkt een zwaardere verplichting: Threat-Led Penetration Testing (TLPT), minstens eens per drie jaar, op basis van artikel 26 en 27 van de verordening. TLPT is geen gewone pentest, maar een realistische red team-test op basis van actuele dreigingsinformatie, uitgevoerd op levende productiesystemen, inclusief uitbestede ICT-diensten.

Waar TLPT vandaan komt, en waarom dat relevant is voor Nederlandse instellingen

TLPT is geen nieuw Europees verzinsel. Het bouwt voort op TIBER-NL, het raamwerk dat De Nederlandsche Bank (DNB) als een van de eersten in Europa ontwikkelde, en dat later is doorontwikkeld tot TIBER-EU door de ECB. Nederlandse instellingen die al ervaring hebben met TIBER-NL hebben dus al een voorsprong: de methodiek en de rolverdeling tussen opdrachtgever, toezichthouder en testpartij zijn grotendeels bekend terrein.

Niet elke instelling die onder DORA valt, krijgt automatisch een TLPT-verplichting. De nationale toezichthouder (in Nederland DNB of de AFM, afhankelijk van het type instelling) bepaalt op basis van systeemrelevantie en risicoprofiel welke organisaties hiervoor in aanmerking komen. Wie dat niet is, blijft gebonden aan de jaarlijkse basistesten, wat in de praktijk neerkomt op een combinatie van kwetsbaarheidsscans en reguliere penetratietesten.

Wat dit praktisch betekent voor de testplanning

Omdat de TLPT-verplichting een driejaarlijkse cyclus is, verwachten veel compliance-experts dat de eerste daadwerkelijke TLPT-trajecten pas rond 2027 goed op gang komen. Dat betekent niet dat er tijd te verliezen is: een TLPT-traject vergt voorbereiding, een intelligence-fase, en afstemming met de toezichthouder, en dat kost maanden, niet weken.

Voor de jaarlijkse basistesten geldt een praktischer les: plan ze niet als eenmalige exercitie rond de auditdeadline, maar als vast onderdeel van je jaarkalender, net als de kwetsbaarhedenscan en de reguliere pentest die veel instellingen al draaien.

Een voorbeeld uit de praktijk

Stel: een middelgrote betaalinstelling heeft de afgelopen jaren vooral geïnvesteerd in compliance-documentatie, en relatief weinig in herhaald technisch testen. Bij de eerste jaarlijkse basistest onder DORA blijkt dat een intern beheerpaneel, jaren geleden gebouwd voor een project dat allang is afgerond, nog altijd bereikbaar is vanaf het internet met een verouderd wachtwoordbeleid. Niemand had dit paneel nog op de radar, simpelweg omdat het buiten de reguliere changeprocessen was gebouwd. Precies dit soort vergeten, nooit opnieuw geteste onderdelen is waar de jaarlijkse basistest onder DORA voor bedoeld is: niet om te bevestigen dat alles in orde is, maar om te ontdekken wat er inmiddels buiten beeld is geraakt.

Hoe MonkeysICT hierbij kan helpen

Voor de jaarlijkse basistesten onder DORA sluiten onze reguliere penetratietesten en kwetsbaarhedenscans direct aan op wat de verordening vereist. Voor instellingen die zich voorbereiden op een toekomstige TLPT-verplichting denken we graag vroeg mee over scoping en planning, ook als het toezichthoudertraject zelf nog niet gestart is.

Scroll naar boven