Verhaal luisteren?
DNB Dossier: Cyber is een speciale serie binnen DNB Talks. In vier opeenvolgende afleveringen wordt aan de hand van een fictieve casus – die geïnspireerd is op echte gebeurtenissen – een beeld geschetst van het werk van cyberspecialisten van DNB.
In deze eerste aflevering vertellen Marcel en Jasper hoe zij als eerste zouden reageren op deze ‘grootschalige ransomware-aanval’. Hoe zorgen hun teams ervoor dat de brand zo snel mogelijk kan worden geblust?
Of toch liever lezen?
[00:00:01] Speaker 1 Je luistert naar een speciale editie van DNB Talks, een podcast van De Nederlandsche Bank. In vier opeenvolgende afleveringen wordt aan de hand van een fictieve casus die geïnspireerd is op echte gebeurtenissen, een beeld geschetst van het werk van de cyber specialisten van DNB. Elke gelijkenis met bestaande personen of gebeurtenissen in deze casus berust op louter toeval. Dit is DNB Dossier Cyber.
[00:00:27] Speaker 2 Goedenavond. De Nederlandse financiële sector is opgeschrikt door een grootschalige ransomware aanval. Inmiddels zijn de systemen van tenminste één Nederlandse bank en één verzekeraar platgelegd, waardoor klanten niet kunnen internetbankieren of bij hun online verzekeringspolis kunnen. Nieuwe aanvallen worden niet uitgesloten. De Nederlandsche Bank werkt samen met de financiële instellingen aan het beschermen van de financiële data van de aangevallen. Banken en verzekeraars benadrukken dat de gegevens en het geld van klanten veilig zijn.
[00:00:58] Speaker 1 Dit is dus de casus. Hoe zouden jullie teams hierop reageren?
[00:01:03] Speaker 3 Nou, ik denk het belangrijkste wat er gebeurt op zo'n moment is dat dat de belangrijkste stakeholders binnen DNB geïnformeerd moeten worden. Dat er intern veel communicatie is. Er was een triage team opgezet en triage houdt eigenlijk in dat we gaan kijken wat er precies aan de hand is en waar. Waar zitten de grootste risico's en moeten we interveniëren of niet? En ik werk vanuit toezicht, maar ik heb ook ontzettend veel collega's die werken vanuit bijvoorbeeld vanuit betalingsverkeer of vanuit crisismanagement. Dus met elkaar moeten gaan kijken of wij moeten gaan interveniëren bij de instellingen of dat we juist zien dat de instellingen daar bovenop zit en dat we niet hoeven te interveniëren omdat we anders alleen maar in de weg zitten.
[00:01:48] Speaker 1 Ja, precies oké. En vanuit jouw vakgebied.
[00:01:52] Speaker 4 Nou ja, mijn vakgebied is eigenlijk hetzelfde als mijn collega, alleen dan met het verschil dat voor mij de verzekeraars en de pensioensector het meest relevant is. En voor mijn collega de bancaire sector. Wij hanteren een vergelijkbare aanpak op het moment dat we vanuit die sector en dergelijke berichten ontvangen. Wat goed is om te weten is dat operationeel we een beperkte rol hebben, zeker bij de bij de instelling zelf. Het is in eerste instantie aan de instelling om hier zorgvuldig mee om te gaan, om een juiste analyse en dergelijke te maken. Wat wij wel doen als toezichthouder is zorgen dat zij zelf op de bal blijft zitten en dat ze ons ook tijdig informeren naar die informatie. Die is voor ons relevant om dat wat bij één instelling gebeurt. We willen voorkomen dat dat zich gaat verspreiden over verschillende sectoren heen, naar andere instellingen. Dus vandaar dat we altijd aangeven zorg dat je ook zo snel mogelijk niet alleen je eigen huis op orde maakt, maar dat je tegelijkertijd zorg dat je andere instellingen informeert en zorgt dat zij de juiste maatregelen kunnen nemen om te voorkomen dat zij ook geraakt worden.
[00:03:08] Speaker 1 Ja, precies. Oké, en dan even over jullie van Kunnen jullie jezelf introduceren en uitleggen wat jullie doen?
[00:03:16] Speaker 3 Ja, ik ben Jasper. Ik werk bij De Nederlandsche Bank als toezichthouder IT. En dat houdt in dat kunnen. Ik werk in een expertise team en het expertise team. Daar zit ik met een groot aantal collega's, met een met een IT of met een audit achtergrond. En wij houden toezicht op de IT risico's bij banken en betaal instellingen. En als specifiek hebben wij oog voor het feit of die bank in betaal instellingen hun risico's in voldoende mate beheersen. Dus wij gaan niet op de stoel van de bank zitten. Het zijn eigenlijk onder toezicht staande instellingen. Zij zijn zelfstandig verantwoordelijk voor de risico's en wat wij doen is wij challengen hen. Wij doen inspecties, we sturen vragenlijsten, we hebben interviews, we krijgen signalen van hen op moment dat er iets mis is. Waarin we zien of zij risico's waarin ze blijven of bijvoorbeeld cyberrisico's waar we hier over praten. Bijvoorbeeld DDoS aanvallen, phishing emails aanvallen op bancaire systemen? Of zij voldoende mate die risico's in beeld hebben of ze die in voldoende mate beschermen, of ze ook hun omgeving monitoren en of ze in staat zijn om, wanneer er bijvoorbeeld een ransomware aanval plaatsvindt, of zij in voldoende mate in staat zijn om ook te reageren op zo'n aanval en of ze daar tijdig van kunnen herstellen.
[00:04:42] Speaker 1 Ja, precies, Maar een heel groot deel van je werk zit dus eigenlijk aan de voorkant. Kijken van hoe is dat? Hoe zit die bank daarbij eigenlijk qua risico's? En doen zij dat goed genoeg? Ja, en dat eigenlijk steeds controleren? Dus jullie zijn iets minder betrokken bij zo'n aanval. Maar jullie houden juist van tevoren heel goed in de gaten. Weten die mensen wat de risico's allemaal zijn? En gaat dat goed? En geldt dat ook voor jou? Of kun jij eigenlijk ook jezelf even introduceren?
[00:05:11] Speaker 4 Ja, mijn naam is Marcel. Ik werk binnen het Expertisecentrum Operationeel en IT Risico van DNB. Ons expertisecentrum ziet toe op de verzekerings- en de pensioensector en wij voeren daar vergelijkbare werkzaamheden uit als zojuist, ook toegelicht door mijn collega.
[00:05:29] Speaker 1 Op zich vind ik het best wel logisch dat jullie hetzelfde werk hebben. Alleen jij doet het meer voor banken en financiële instellingen en jij voor pensioenen en verzekeraars. Ja, klopt. En hoe doen jullie dat dan? Wat voor onderzoeken voeren jullie uit?
[00:05:41] Speaker 4 Nou, we hebben verschillende type onderzoeken in ons instrumentarium. Die wisselen qua intensiteit en dat kan eigenlijk heel eenvoudig zijn. Op het moment dat het een onderzoek is met een vrij beperkte scope, het uitsturen van een vragenlijst, het vragen van aanvullende toelichting over risico's, incidenten die we in de markt zien dus op het moment dat er een informatiebehoefte bij is bij ons als DNB als toezichthouder is om eigenlijk beter te begrijpen van is dit iets waar we meer mee moeten? Maar dat kunnen ook individuele interviews zijn over bepaalde onderwerpen, zoals bijvoorbeeld voorbereiding op eventuele ransomware aanvallen, nieuwe wet- en regelgeving. Hoe staat het daarmee? Hoe ver is de instelling daarmee? En dat is dan voor onze afdeling, het maximum zijn onderzoeken die zo'n twee of drie weken op locatie bij de instelling zijn, waarbij we met meerdere mensen spreken, waarbij we documentatie opvragen, documentatie ook evalueren en dan uiteindelijk binnen de kaders van ons onderzoek tot een conclusie komen over of inderdaad die beheersing van dat onderwerp adequaat en passend is bij de instelling en daarover dan rapporteren.
[00:07:04] Speaker 1 Ja, ja oké. En geldt dat ook zo bij jullie of hebben jullie ander type onderzoek?
[00:07:09] Speaker 3 Dan is dat in grote lijnen hoe onze werkzaamheden wel overeenkomen. Een groot verschil tussen het toezicht op de pensioenen van de verzekeraars en de banken betaal instellingen waar wij aan werken is dat voor banken ligt het primaire toezicht mandaat eigenlijk bij de Europese Centrale Bank in Frankfurt. Dus Wij werken heel veel samen met de ECB en het toezicht is eigenlijk volgens het ECB regime, om het zo maar even te zeggen. Dus de onderzoekers zoals Marcel die net heeft toegelicht, die volgen wij maar ook vragenlijsten ons uit inspecties. Dus ja, bijna alles is Engels, dus ik zie dat ik soms even in het in het Engelse jargon gebruik en die zijn grotendeels hetzelfde. Maar er wordt veel samengewerkt met de Europese Centrale Bank en met de andere toezichthouders per land. Dat kan bijvoorbeeld inhouden dat we ook een on-site inspectie doen. Dan gaan we ter plaatse bij zo'n instelling en dat kan soms wel 2 tot 3 maanden zijn. En dat is het best wel intrusive. We vragen, zoals net gezegd we doen interviews, opvragen documenten, bekijken mee in de systemen van een bank en het leuke daaraan is, is dat je dus ook door die internationale samenwerking, dat dat ook kan zijn met een collega van zowel de ECB als van een buitenlandse toezichthouder en als een consultant die daarin meedraait. Dus daarin, dat is best wel diepgaand.
[00:08:29] Speaker 1 En wat is dan de aanleiding om zo'n onderzoek te doen?
[00:08:32] Speaker 3 Nou kijk, ons toezicht is risico gebaseerd opgesteld dus. Onze kalender volgt enerzijds risico's die we in de buitenwereld zien, waarvan we denken van nou daar zien wij een verhoogde dreiging. Dus daar gaan we banken op challengen. En dat kan een aanleiding zijn voor een onderzoek. Of het kan zijn er in het verleden incidenten hebben plaatsgevonden waarvan we denken nou hier zien wij dat ze t niet voldoende beheersen, dat we daar op inspringen en een onderzoek doen. Of dat kunnen bijvoorbeeld zaken vanuit de media zijn? Er zijn verschillende aanleidingen, signalen vanuit accounttoezicht dat iets niet goed loopt en dat kan al. Nou, dat vormt allemaal input voor een keuze om tot zo'n toezichtskalender te komen en zo'n inspectie te plannen.
[00:09:16] Speaker 1 Ja, kun je ze gewoon een voorbeeld noemen van iets uit de media? Bijvoorbeeld dat jullie dachten hey, wat is dit?
[00:09:23] Speaker 3 Eventjes checken hoe vanuit de media? Dat was wel een goede. Nou, we zien natuurlijk wel. Kijk, dat is misschien wel weer een leuk moment. De aanleiding voor deze van deze podcast ook is dat we zien dat niet alleen media, maar ook natuurlijk elke dreiging radar er zijn. Er is een stijging in het aantal ransomware aanvallen. Dus wij zijn van mening dat instellingen zich daar voldoende mate tegen moeten wapenen. Dus wij doen ook inspecties op het gebied van cyber, waarin we kijken naar die specifieke elementen waarin we hebben, waarin banken zich moeten voorbereiden, maar ook maatregelen moeten treffen. Om voldoende gewapend te zijn tegen zo'n ransomware aanval. Dus niet alleen beschermen, maar ook afweren en ook herstellen. Dus dat is zo'n voorbeeld waar we dan wel met elkaar naar de buitenwereld kijken van hé, dat gaat bij ons instellingen spelen.
[00:10:14] Speaker 1 Ja, precies, oké. En wat voor risico's worden er beoordeeld?
[00:10:23] Speaker 3 Wat voor risico's, ja. In feite, spreken wij het meest vaak over IT risico's en dat is breed. En ja, we hebben het in de literatuur vaak over bijvoorbeeld het kan je het hebben over CIA: Confidentiality, , Integrity en Availability. Dus eerst zijn aanvallers in staat om de Confidentiality, de vertrouwelijkheid van gegevens te doorbreken of om data aan te passen, de integrity of om systemen plat te gooien, de availability.
[00:10:51] Speaker 1 Dat laatste is natuurlijk een nachtmerrie.
[00:10:53] Speaker 3 Exact ja. Ja dus dan kun je ze daar niet diep induiken. Maar je kunt ook kijken naar de motivatie van bijvoorbeeld aanvallers, die naar instellingen kijken. Maar availability is inderdaad een factor om gewoon ja bijvoorbeeld vanuit sabotage te kijken of je systemen kan neerhalen. Om daarmee de continuïteit van een instelling in gevaar te brengen.
[00:11:20] Speaker 1 Hoe doorgrond je nou een financiële instelling die met veel systemen en infrastructuur aan elkaar vastgeknoopt zit?
[00:11:26] Speaker 3 Als wij on-site gaan bij een instelling en we kijken in dit geval bijvoorbeeld naar een instelling die te maken heeft met een hoge, met veel incidenten of met veel verstoringen. Daar gaan we dan, is het eerst aan de instelling zelf om daar achter te komen van joh hoe komt dat nou? Want zij zijn niet alleen gehouden aan bepaalde wet en regelgeving ten aanzien van beheerste bedrijfsvoering. Maar het is ook nog zo dat als er veel verstoringen voorkomen, dat zie je ook in de media dat het gelijk het vertrouwen van de consument kan en kan schaden. Dus dat is iets waar wij als toezichthouder heel scherp op zijn. En in zo'n geval kunnen we dus overgaan tot bijvoorbeeld eerst een gesprek of een brief, of een kort onderzoek, of een uitgebreid onderzoek. Eigenlijk met als doel om die instelling ertoe te bewegen. Hoe zorg je nou dat je die eerste bedrijfsvoering hebt? Dat je gewoon alles zo'n controle hebt? En hoe overtuig je ons als toezichthouder dat die risico's beheerst zijn en dat je dienstverlening niet m de haverklap eruit ligt door bijvoorbeeld incidenten?
[00:12:40] Speaker 1 Ja dus. Dan kan het zelfs zijn dat het niet eens illegaal is wat zo'n instelling doet, maar dat het gewoon ja als zo'n systeem zo vaak eruit ligt dat jullie zeggen van ja je moet daar toch iets aan doen, want mensen vertrouwen anders jouw instelling niet meer.
[00:12:54] Speaker 3 Ja daar komt het wel op neer inderdaad dat is natuurlijk het vertrouwen van de consument is hier in het in het geding. En ook al overtreed je met al je fusies en overnames in je complex aan elkaar geknoopt ICT systemen overtreed je geen toezichtsregel. Desalniettemin kan het wel schadelijk zijn als je als dat als dat de dienstverlening belemmert? Ja.
[00:13:22] Speaker 1 Wat voor type cyber specialisten werken er in jullie team?
[00:13:27] Speaker 3 Nou, als ik voor mijn team spreek dan. We zijn op dit moment denk ik met zestien man vrouw. Dat we op dit moment met ongeveer zestien personen in ons team zijn. Ook vrouwen? Ja ja zeker. Ja ja, wel in de minderheid. Dat is een beetje afspiegeling van het idee vakgebied en dat de mannen toch in de meerderheid zijn, maar dat het veelal collega's zijn met een achtergrond in de audit en dan specifiek in IT audit. Omdat, en dat is heel simpel. Mensen die op de achtergrond hebben, die hebben het hele vakgebied geleerd van hoe doorgrond je eigenlijk een organisatie, hoe doorgrond je systemen en als auditor ben je de third line of defense in een een organisatie en als toezichthouder ben je the fourth of the fifth line of defense.
[00:14:19] Speaker 1 Ja dus. Het zijn vooral mensen die goed kunnen onderzoeken, vragenlijsten interviewen, dat soort dingen toch? Dus misschien iets minder keiharde IT techniek.
[00:14:31] Speaker 3 Ja, in ons team werken vooral analytische mensen met mensen met een onderzoeks specialisatie die we goed weten te doorgronden en die hier inderdaad van een hele grote, laten we zeggen een hele grote bak aan informatie en data precies daar weten in te zoomen waarvan wij denken dat er risico's zijn. Dus een beetje waar je een onderzoek zoals start eerst heel breed en dan denk je nou hier zijn een aantal dingen niet goed en dan smal en diep.
[00:15:00] Speaker 1 Ja precies en bij jou is dat hetzelfde?
[00:15:04] Speaker 4 Ja, dat is enigszins vergelijkbaar. Ons team is rond de vijftien fte denk ik. Vrij divers, zowel qua man vrouwverhouding als qua leeftijd. Ook een vrij divers opleidingsachtergrond. We hadden voorheen twee, nu nog één persoon met conservatorium opleiding. We hebben geschiedenis gehad data analyse binnen ons team computer science, maar ook bijvoorbeeld een accountancy achtergrond. Ja, juist omdat cybersecurity is niet alleen de techniek. Dus ja, we hebben ook gewoon verschillende disciplines nodig binnen het team. Verschillende invalshoeken. Zo kunnen we natuurlijk ook van elkaar leren.
[00:15:47] Speaker 1 Wat is nou eigenlijk in jullie carrières het spannends wat je hebt meegemaakt, zeg maar? Zit je echt? Oei, hier wordt toch iets opgespoord of door deze audit is het echt?
[00:16:00] Speaker 4 Ik snap de vraag inderdaad. En ja wij kunnen uiteraard reageren op hetgeen dat in de media is geweest. Nou, we mogen ons enigszins gelukkig prijzen in Nederland als Nederlandse toezichthouders dat het aantal succesvolle grootschalige aanvallen in Nederland relatief beperkt is en ik denk op één hand te tellen is tegelijkertijd. We hebben natuurlijk wel wat incidenten gehad. Als ik even kijk naar de pensioensector bijvoorbeeld, waar ik zelf werk. Kijk, het is nooit leuk als je s ochtends in de auto stapt en je zet de podcast van de Pensioen Pro op en je ziet in je dashboard de titel verschijnen over het grootste datalek in de pensioen geschiedenis. Dat bleek. Uiteindelijk was er toen een hoop data gelekt via een marketingbureau. Dus eigenlijk nog niet eens door ja rechtstreeks de instelling aan te vallen en daar data te ontvreemden. Maar een instelling die data, ja al dan niet bewust had overgedragen naar een externe partij en daar uiteindelijk was een datalek ontstaan.
[00:17:06] Speaker 1 Ja dus. Dat was eigenlijk een dieptepunt denk ik.
[00:17:12] Speaker 4 Nou ja, dieptepunt. Ieder incident is ook weer een kans om te verbeteren en om te kijken van wat kunnen we hier nu van leren? Ja, in principe hadden we dat als DNB al, maar het sterkt ons in de visie op toezicht die we hebben dat het inmiddels ook eigenlijk instellingen overstijgt. En wat ik daarmee bedoel is een financiële instelling staat onder ons toezicht. Daar komen wij langs, daar doen wij onderzoeken, daar kijken wij naar de cyber weerbaarheid. Maar in toenemende mate bestaat een onder toezicht staande instelling, werkzaamheden, delen van IT systemen, delen van processen uit aan leveranciers. En die leverancier zal ook niet alles zelf doen en die zal ook weer zaken uitbesteden. Nou, op een gegeven moment krijg je dan een vrij complex landschap waarvan het lastig is te doorgronden van ja waar zitten nu de kwetsbaarheden binnen die hele keten? Ja, en waar begint en eindigt het mandaat van DNB en waar hebben we wel en niet zicht op? Ja, en dat is natuurlijk ook vanuit cyber weerbaarheid gezien. We hebben het nu over een ransomware aanval voor een instelling. Maar wat we bijvoorbeeld ook zien is zeg dat twintig financiële instellingen binnen Nederland dezelfde leverancier gebruiken voor hun kritieke IT dienstverlening en die leverancier wordt geraakt. Dan zijn wij vrij content, want het probleem zit in principe niet bij de instelling, maar het heeft uiteraard wel effect. Ja, en wij moeten daar als toezichthouder ook iets mee, want het raakt uiteindelijk wel. ja, sowieso de beschikbaarheid van de diensten, de integriteit van de diensten. Op termijn dan ook het vertrouwen wat de consument heeft in dat financiële stelsel? Ja, op het moment dat zo'n partij geraakt zou worden ja.
[00:19:19] Speaker 1 Dus na dat incident met dit, met dat marketingbedrijf zijn jullie allemaal even wakker van hé, daar gaat het toch? Moeten toch echt even verder kijken dan alleen die instellingen over de vloer komen.
[00:19:29] Speaker 4 Ja, het heeft laten zien hoe belangrijk het is om niet naar individuele instellingen te kijken, maar naar het systeem als geheel en ook de ketens die daarin opereren. Ja. Het is nog vrij makkelijk om te kijken naar professionele partijen die daar misschien net onder hangen. Ja, bekende partijen Amazon, Microsoft, Google zijn dienstverleners die vrij veelvuldig gebruikt worden binnen de financiële sector. Maar waar het risico zit is de eigenlijk de wat kleinere partijen. Processen die misschien voor een instelling niet direct kritisch zijn, maar waar wel een wezenlijk reputatie risico in zit of waar data mee gedeeld wordt die vertrouwelijk van aard is.
[00:20:15] Speaker 1 Wat dan?
[00:20:16] Speaker 4 Zoals bijvoorbeeld het marketing Bureau wat we eerder als voorbeeld aanraakten.
[00:20:21] Speaker 1 Stel je doet een audit bij een instelling en je doet een interview of een vragenlijst. Hoe weet je dat die antwoorden echt waar zijn?
[00:20:29] Speaker 3 Ja, dat is een goede vraag. Of de antwoorden echt waar zijn? Ik denk dat het begrip bronnen triangulatie ook best belangrijk is wat we doen in onze onderzoeken. Omdat zo'n inspectie is doorgaans is ter plaatse is, is echt wel intrusive bij een bank. En het is niet alleen een interview, het is echt een combinatie van factoren waarmee wij risico's boven water willen halen. Dus het is zeg maar. Je zit vaak ook live in een systeem. Wil je meekijken van instellingen. Je spreekt met mensen, je bekijkt documenten elke dag stel je een vragenlijst op die ze binnen zoveel tijd weer moeten beantwoorden. En dat alles bij elkaar, dat neem je mee en daar heb je een oordeel over. Dus dat wanneer iets echt zou worden uitgesproken of gecommuniceerd wat niet waar blijkt te zijn. Ja, dat zou best een doodzonde zijn denk ik. En het komt ook vrij snel uit door eigenlijk de verschillende onderzoeks methodieken die wij gebruiken.
[00:21:28] Speaker 1 Ja ja, maar gebeurt wel eens.
[00:21:31] Speaker 3 Dus nee, ik kan me eigenlijk niet. Nee, ik kan mij geen dit paraat voorbeeld voor de geest halen. Waarbij ik echt het idee had, dat er foute informatie wordt verstrekt. De zaken wordt natuurlijk wel eens positiever voorgedaan dan dat ze zijn. Ja, maar.
[00:21:50] Speaker 1 Wat is liegen hè? Ja, precies.
[00:21:53] Speaker 3 Nee, ik zou. Ik zou onder toezicht daar de instellingen hier niet willen betichten van liegen. Dus dat gaan we ook absoluut niet.
[00:21:58] Speaker 1 Nee.
[00:21:59] Speaker 4 Ja, we proberen ook sowieso altijd een setting te creëren waarin het goed is of waarin het makkelijk is om open te zijn. Dus sowieso we willen een open dialoog willen en een goede toezichthouder zijn. Dat betekent dat we kritisch kunnen zijn. Maar wij interviewen en wij doen geen verhoren, dus we proberen altijd deelnemers op hun gemak te stellen. We zeggen ook altijd het is geen individuele beoordeling van iemand. Wij zijn hier om te kijken naar het risicomanagement raamwerk van de instelling in de brede zin dat datzelfde geldt voor als wij uiteindelijk terug rapporteren naar de instelling. Dat we daarin nooit individuele namen opnemen is dat wij niet zeggen heel logisch. Toegangsbeveiliging is onvoldoende op orde, blijkt uit het interview met de heer Piet.
[00:22:55] Speaker 1 Ja, ja.
[00:22:56] Speaker 4 Ja Sowieso. Wat wij altijd proberen is om aan te geven. We zijn hier met hetzelfde doel.
[00:23:06] Speaker 1 Oh ja, wat lopen jullie bij ons ook inderdaad. Of merk je wel eens weerstand? Of je mensen denken jeetje, we doen het gewoon allemaal echt heel goed.
[00:23:14] Speaker 4 Je. Je merkt ons.
[00:23:15] Speaker 1 Donder op met je onderzoek.
[00:23:18] Speaker 4 Je merkt weerstand en we hebben natuurlijk ook twee verschillende eigenlijk type bevindingen. We kunnen iets zien waarvan wij vinden het is gemist. Dus wij brengen als toezichthouder iets boven water wat de instelling zelf niet gezien heeft. Het andere punt is dat wij ja het risico anders beoordelen, dus dat wij anders kijken naar wat is nu de kans en impact dat het hier misgaat? Of wat is de passendheid van de maatregelen die hier getroffen worden? Nou, daar kunnen we discussies over voeren. Het is natuurlijk ook eigenlijk goede eigenschap om te hebben als toezichthouder dat je ook enigszins kunt overtuigen. Dus dat je het ook op een bepaalde manier kunt brengen dat je de instelling ook wel meeneemt. Ik merk wel, en dat is voor mij wel iets typisch Nederlands. Dat de cultuur van toezicht en audit hier wel meer is van het is een kans om te leren. Dus wat hier uiteindelijk aangedragen wordt, dat is een kans om weer een extern perspectief om een externe blik naar buiten te halen. Ja, ik merk wel Europees gezien, maar daar heeft mijn collega wat meer ervaring mee. Dat er landen zijn waarin dat wel anders is en waarbij het meer voelt als een individuele beoordeling of waarmee mensen zich echt zelf aangesproken voelen op het moment dat er een bevinding is in het domein waar zij voor verantwoordelijk zijn.
[00:24:52] Speaker 1 En dat is natuurlijk ook wel logisch, want wat merk je dan aan weerstand bijvoorbeeld?
[00:24:57] Speaker 3 Nou, die die weerstand hier, die kan zich op verschillende manieren uiten. Omdat een inspectie is waar alles is aangekondigd en anderzijds ook eigenlijk opgelegd en instellingen kan dat niet weigeren, Dat komt nu even niet uit. Ja en wat je ziet is dat dat medewerkers die daarmee belast zijn, die hebben natuurlijk reguliere werkzaamheden en daar komt een inspectie komt daar bovenop. Ja dus dat kan inderdaad. Kan ik me voorstellen dat dat niet even leuk wordt ervaren. Maar wat altijd wel proberen is, denk ik, is dat we dat we op de relatie dat we een goede relatie proberen op te bouwen door gewoon met respect en begrip voor elkaars en onderzoek uit te voeren en dat die relatie goed is, maar ja de uitkomst, daar kan je over twisten ja.
[00:25:46] Speaker 1 Kunnen we eigenlijk ook straffen?
[00:25:49] Speaker 3 Ja zeker. Ja, dat is. Daar zie je ook eigenlijk het verschil tussen ons werk bij toezicht en bij een ander onderdeel van DNB waar echt interventie en handhaving zit. Bij toezicht maken we doen we een inspectie. We schrijven een rapport. Daar komt een brief uit aan een instelling en met wat wordt verwacht, wat zij veranderen is het wat niet het hoe, het hoe ze veranderen. Dat is eigenlijk aan henzelf. Hoe gaat u voldoen aan de geldende wet en regelgeving? Dat is aan hen. En op moment dat dat niet juist volledig tijdig gebeurt, dan kom je in een ander pad. Dat is eigenlijk een escalatie pad waarbij meer richting interventie en handhaving gaat.
[00:26:28] Speaker 1 Ja dus dan geven jullie dat dossier door.
[00:26:30] Speaker 3 Ja, daar komt het op neer.
[00:26:32] Speaker 1 Ja oké.
[00:26:34] Speaker 3 En misschien nog een leuke aanvulling is het dat wat ik net even over de weerstand en en de manier van toezicht houden en ook binnen Europa. En dan zie je inderdaad ik. Ik denk dat ik voor de manier waarop het team waar ik in werk dat het wel zou karakteriseren als best wel principle based toezicht versus rule based. Inderdaad echt kijken van dat je het niet ja niet de letter van de wet, maar meer de geest van de wet daarin meeneemt. Er was ooit een bekende goeroe op het gebied van toezicht die het dan vaak heeft over als je een regel overtreedt, is dat dan illegaal of is het schadelijk? En iets kan illegaal zijn. Goh, je hebt de rapportage een dag te laat ingediend, maar het is niet gelijk schadelijk. En dat schadelijk, daar gaat het meer over. Ja, welke risico's loop je nou door een regel te overtreden? Ja, en daarin kijken we ook wel sterk naar is iets is niet schadelijk of en als het illegaal is, dan overtreedt je dus de wet. Maar dat we ook kijken inderdaad van wat voor impact heeft het? Rapporten schrijven en boetes geven voor, ja voor zaken diemet een hele lage impact? Ja, dat dan. Dan stuit je wat sneller op die weerstand waar we het net over hadden. Ja.
[00:27:49] Speaker 1 Met welke data en IT tooling werken jullie?
[00:27:54] Speaker 4 Naar de tooling specifiek die kan wisselen binnen DNB? Maar ik denk dat het ook interessant is om te benoemen dat we steeds meer datagedreven proberen te werken binnen DNB. Ook deels noodzakelijk. Wij zijn met vijftien medewerkers ongeveer in het team. Nou tellen we de verzekeraars en pensioenfondsen in Nederland waar wij toezicht op houden bij elkaar op. Dan komen we tot een getal van ongeveer 300. Nou ja, met zoveel mensen moeten wij keuzes maken in waar we wel en niet langsgaan en met welke identiteit. En sinds enkele jaren voeren we daarvoor de Sectorbreed Analyse Informatiebeveiliging uit. Dat is een questionnaire die ieder jaar naar alle verzekeraars en pensioenfondsen opgestuurd wordt, waarin een aantal kwantitatieve en kwalitatieve antwoorden gezocht wordt op vragen als het aantal incidenten en de frequentie waarmee ze een eigen onderzoek kunnen doen en hoe lang ze gemiddeld doen, over het installeren van kritieke beveiligings updates en dergelijke. En ja, waar wij intern mee werken is dan ja, de data. Zodra wij die ontvangen visualiseren we dat. Visualisatie heb je nodig om te kijken van ja, wat zijn bepaalde patronen die ik hierin zie? Wat zijn terugkerende terugkerende zaken? Wat valt mij? Wat valt mij op? Dat doen we door een combinatie van Python en PowerBI. Om dan heel specifiek te zijn, Python. Vooral voor de analyse en de modellering. Omdat we ook niet alle individuele datapunten zelf kunnen kijken. Dus Python gebruiken we om eigenlijk te modelleren. Dus alle ruwe data ontvangen wij. Dat gaat het model in het model. Daar zit tot op zekere hoogte onze intelligentie in. Dus hoe zouden wij normaal normaliter toezicht houden als we wel langs zouden gaan bij de instelling? Wat vinden we wel belangrijk? Wat vinden we iets minder belangrijk? Die geeft daar bepaalde gewichten aan, die gewichten en de output eigenlijk van dat model. Die gebruiken we dan weer om ons toezicht voor het volgende jaar te sturen.
[00:30:25] Speaker 1 Waar gaan we dit jaar langs?
[00:30:26] Speaker 4 Ja, waar gaan we dit jaar langs? Inderdaad.
[00:30:29] Speaker 1 Misschien dat er wel mensen zitten te luisteren, en denken oeh ze werken met Python, ga toch even solliciteren.
[00:30:35] Speaker 4 We hebben op dit moment minimaal één vacature volgens mij en we hebben ook vrijwel doorlopend een stage stageopdracht in dit domein. Daarbij zoeken we dus mensen die ervaring hebben met data analyse en bij voorkeur affiniteit. In ieder geval met IT of met informatiebeveiliging die ons kunnen helpen met het verder automatiseren van dit proces. Dus het gaat dan eigenlijk om de hele de hele straat. Dus dat maakt het ook interessant. Want je bent niet alleen aan het analyseren of niet alleen mooie dashboards aan het bouwen. Nee, we zoeken iemand die ondersteunt bij eigenlijk ontvangst, data analyse van de data, het visualiseren en dat ook kan overdragen op een manier naar de toezichthouders. Dat je zegt ik denk op basis van wat ik terug zie komen inderdaad dat ik jullie hier en daar een accent zouden moeten leggen in het toezicht. Of misschien wat meer aandacht voor moeten vragen. Ja maar ook. Want wat we ook doen is bijvoorbeeld terugkoppeling naar de sector resultaten van ons onderzoek. Benchmark rapportage bijvoorbeeld, die daar ook een bijdrage aan kunnen leveren.
[00:31:55] Speaker 1 Oh ja, je wilt er ook iets aan toevoegen.
[00:31:57] Speaker 3 Ja, ik denk dat het dit zonder het hele antwoord van Marcel maar zo te reproduceren. Wat was dat jullie SBA-IB hebben dat hij bij ons iets dat staat voor ICT Risk Questionnaire en grote delen gelijk aan specifiek voor de voor de bancaire sector waarin met een vragenlijst inzicht wordt verkregen en de beheersing van risico's bij banken. En het interessante daarvan is misschien is dat je dus per instelling een heel gedetailleerd beeld krijgt hoe een instelling er voor staat. Maar je kan ook een horizontaal beeld maken over een sector heen. En dat geeft niet alleen he beeld van waar we het volgend jaar waar moeten we op focussen, maar ook doordat je daarover kan publiceren naar inzicht in kan bieden. Hou je de sector eigenlijk ook een spiegel voor van hoe? Hoe sta je ervoor? Want je kan die individuele instelling op microniveau eigenlijk zijn peer review laten zien van hoe doe je dat ten opzichte van je andere spelers in de sector? Door en door en dat u eigenlijk op het niveau van de individuele instelling en wat je dus kan doen is daarna. Wat we willen doen is het publiceren van een nieuwsbericht waarin je eigenlijk over horizontaal beeld over de sector heen kan aangeven hoe ze ervoor staan om ook die aandacht te vragen en ze betrokken te houden bij bij risico's die je signaleert, en waar echt nog over de sector heen verbetering nodig is.
[00:33:10] Speaker 1 Ja, dat klinkt wel klinkt mooi. Wat is nou het maatschappelijk belang van jullie werk?
[00:33:16] Speaker 3 Werk aan vertrouwen, Dat is volgens mij het credo van De Nederlandsche bank. En dat is waar je dit voor doet. Dat de Nederlandse burger, de consument met vertrouwen gebruik maakt van de van de diensten van de financiële sector. Dat is niet. Dat zeg ik niet om de financiële sector te verdedigen, maar dat is wel het doel dat zoals ik zei, dat de consument zich niet hoeft af te vragen wat nou als ik mijn spaargeld bij bank A of B bank B neer? Nee, ze zijn beide even veilig omdat ze onder toezicht staan van De Nederlandsche Bank. En dat is het. Daar doe je het voor. Dat zij zich geen zorgen hoeven te maken over het feit dat dat spaargeld verdwijnt of dat ze niet bij hun geld kunnen. Of dus als je in de supermarkt met je pinpas wil betalen dat die gewoon dat je geweigerd wordt en afgezien kijk storingen zijn altijd mogelijk, maar dat we wel een een basisvertrouwen hebben eigenlijk.
[00:34:15] Speaker 3 Ja, ja precies, dat heeft ja.
[00:34:18] Speaker 1 Nou hartstikke mooi. Dank je wel voor het gesprek. In de volgende aflevering gaan we luisteren naar hoe DNB ervoor zorgt dat andere instellingen veilig blijven door middel van ethische hacks. Dit was een aflevering van DNB Talks. Heb jij ook een vraag over het werk van DNB? Stel hem via DNB Talks at DNB.NL en wie weet beantwoorden wij hem in de volgende aflevering.