Cybersecurity in de financiële sector en de blinde vlak van AFM en DNB

Hoewel financiële instellingen datalekken niet aan betrokkenen hoeven te melden (artikel), moeten zij wel degelijk cybersecurity maatregelen nemen.

Financiële toezichthouder AFM publiceerde recent een bericht waarin aandacht wordt gevraagd voor de Digital Operations Resilience Act (DORA). DNB publiceerde diverse berichten over cybersecurity, onder mee:

Blinde vlek voor communicatie met de klant en de gegevensverwerking op grond van de Wwft
Mij valt op dat deze toezichthouders niet optreden tegen de huidige praktijken van financiële instellingen om onveilig met de klanten te communiceren inzake het cliëntenonderzoek op grond van onder meer de Wwft.

Zo zijn er weinig banken die een beveiligd kanaal aanbieden voor het uploaden van vertrouwelijke documenten (inclusief persoonsgegevens) [*]. Er wordt zeer veel per e-mail uitgewisseld, wat een inherent onveilig communicatiemiddel is, zie bijvoorbeeld de Belastingdienst:

Een van de ernstigste AVG-overtreders is ING Bank die persoonsgegevens van uiteindelijk belanghebbenden per e-mail opvraagt. Met moeite kan een andere route worden gevonden, die door deze bank wordt afgeraden omdat de verwerking dan langer zou duren.

Ook is er geen aandacht bij AFM en DNB voor de wijze waarop financiële instellingen met het cliëntenonderzoek omgaan en of wel correct aan dataminimalisatie wordt gedaan, om de cybersecurity risico’s te verminderen.

 

[*] Er is een enkele bank die een beperkte hoeveelheid gegevens via de bank-app of via de site laat verlopen, dat kan dan alleen de rekeninghouder zelf.

Over Ellen Timmer

Weblog: https://ellentimmer.com/ ||| Microblog: https://mastodon.nl/@ellent ||| Motto: goede bedoelingen rechtvaardigen geen slechte regels
Dit bericht werd geplaatst in Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce en getagged met , , , , , , . Maak dit favoriet permalink.

Een reactie op Cybersecurity in de financiële sector en de blinde vlak van AFM en DNB

  1. Ellen Timmer zegt:

    Nog geen tijd voor gehad: Europese bankentoezichthouder EBA bracht in maart de definitieve versie van de Guidelines on the use of remote customer onboarding solutions uit, aankondiging, guidelines.
    Eerder viel me op dat EBA voornamelijk geïnteresseerd is in de belangen van financiële instellingen en de geprivatiseerde misdaadbestrijding. Voor de veiligheidsaspecten vanuit de klant bezien was vrijwel geen aandacht, terwijl deze organisatie daar ook aandacht voor behoort te hebben. Zou dat in deze Guidelines anders zijn?
    Het staat op mij actielijst, maar geen idee of ik er aan toe kom.

Plaats een reactie