DORA tilt phishingtesting voor de financiele sector van een awareness-oefening naar een formele toezichteis met TLPT bovenop. Wat artikel 24 van de Digital Operational Resilience Act precies vraagt en hoe u dit afstemt met DNB en AFM.
Artikel 24 in de praktijk
DORA artikel 24 vraagt een uitgebreid testprogramma voor alle ICT-systemen die kritieke functies ondersteunen. Phishingsimulatie valt onder de basislaag van dit programma, samen met vulnerability assessments, scenario-based tests en penetratietesten. Frequentie: minimaal jaarlijks voor reguliere tests, driejaarlijks voor TLPT bij entiteiten die door de toezichthouder zijn aangewezen.
TLPT bovenop awareness
Threat-Led Penetration Testing volgens het TIBER-EU-kader is geen vervanging van awareness-training, maar een aanvullende laag. Een red team probeert via spear phishing, social engineering en technische exploits binnen te komen. De awareness-laag (PhishWise of Microsoft Attack Simulator) meet de breedte: hoeveel mensen klikken op gemiddelde phish. TLPT meet de diepte: lukt het een gerichte aanvaller om binnen te komen via een paar specifieke medewerkers.
Artikel 13 en third-party risk
DORA artikel 13 verplicht u om de cyberrisico's van uw kritieke ICT-leveranciers te beheersen. Voor uw awareness-platform betekent dit: leverancier moet een DORA-compliance-statement leveren, jaarlijks een SOC 2 Type II of ISAE 3402 rapport, en aantoonbare incident-response-procedures. PhishWise en KnowBe4 leveren beide. Vraag het contractueel uit voor ondertekening.
Rapportage aan DNB en AFM
DNB houdt toezicht op banken, verzekeraars en pensioenfondsen. AFM op beleggingsondernemingen en marktinfrastructuur. Beide vragen jaarlijkse rapportage over uw testprogramma, incidenten en remediation-acties. Awareness-data hoort in deze rapportage als onderdeel van het bredere ICT-risicokader. Geaggregeerd, met trendanalyse, niet als ruwe export.
Frequentie en scope per entiteittype
Significante banken en pensioenfondsen: TLPT eens per drie jaar plus kwartaalsimulaties. Middelgrote verzekeraars: jaarlijkse penetratietest plus kwartaalsimulaties. Kleine beleggingsondernemingen onder de DORA-proportionaliteitsregel: jaarlijkse simulatie plus jaarlijkse training. Stem de uitleg expliciet af met uw toezichtafdeling, omdat de proportionaliteitsregel ruimte voor interpretatie laat.
Verwant: ZZP Cybersecurity consultant, Freelance finance consultant.