Skip to main content

cside: DORA-compliance eenvoudig gemaakt

De Digital Operational Resilience Act (DORA) is EU-wetgeving die specifiek is ontworpen voor de financiële sector. Het doel is dat bedrijven hun ICT-systemen beschermen tegen verstoringen, cyberaanvallen en uitval bij leveranciers. En omdat zoveel financiële diensten in de browser van de gebruiker draaien, is server-side beveiliging alleen niet genoeg. Je hebt client-side zichtbaarheid en controle nodig. cside levert beide en voegt daar audit-ready rapportage aan toe.

A screenshot of cside's compliance dashboard

DORA in een notendop

DORA vereist dat financiële instellingen bestand zijn tegen verstoringen, cyberaanvallen en problemen bij leveranciers. Dienstverlening en financiële markten mogen niet in gevaar komen. Een verstoring, aanval of uitval bij een leverancier kan een kettingreactie veroorzaken. Daarom legt DORA een kader vast voor ICT-risicomanagement en incidentrapportage.

DORA stelt regels voor ICT-risicomanagement. Dat legt een echte verantwoordelijkheid bij bedrijven. Ze moeten hun systemen regelmatig testen en hun veerkracht aantonen; ze blijven verantwoordelijk voor toezicht en herstel. Threat-Led Penetration Testing (TLPT) is elke drie jaar verplicht voor 'significante entiteiten'. Financiële instellingen moeten ook hun IT-leveranciers in de hand houden. Gaat er iets mis, dan moeten incidenten worden gemeld. DORA is niet zomaar een suggestie. Niet-naleving kan leiden tot zware sancties voor kritieke ICT-leveranciers: tot 1% van de gemiddelde dagelijkse wereldwijde omzet per dag, gedurende zes maanden.

Wat DORA voor je betekent

Werkt je bedrijf in de financiële sector of bedien je financiële instellingen in de EU, dan moet je aan DORA voldoen.

Dit geldt ook voor third-party risico's. Alle ICT-systemen die de dienstverlening ondersteunen, moeten aan de vereisten voldoen. Een register van ICT-leveranciers is verplicht, en contracten moeten auditrechten, toegang tot relevante documentatie, gedetailleerde prestatiemonitoring en exitplannen bevatten. Grote incidenten moeten worden gemeld binnen de termijnen die zijn vastgelegd in de regulatory technical standards (RTS).

Hoe cside DORA-compliance faciliteert

Tegenwoordig speelt veel van de online activiteit zich af in de browser van de klant. Dat brengt extra risico's met zich mee, zoals malware of man-in-the-browser-aanvallen, het bewaken van scriptintegriteit en sessiebescherming, of datalekken. DORA schrijft weliswaar geen specifieke client-side controles voor, maar je hebt ze wel nodig om aan je verplichtingen rond risicomanagement en testen te voldoen.

Understanding DORA requirements

Artikelen 6 tot en met 9, 15, 24 tot en met 26 ICT-risicomanagement en integriteit

Veel controles draaien in de browser, samen met third-party scripts. Je moet manipulatie (XSS, injectie, sessiemisbruik) in real time onderscheppen. cside handhaaft goedgekeurde paden vóór uitvoering en versterkt zo bescherming en preventie. Jaarlijkse tests en TLPT, voor significante entiteiten, worden ondersteund met logs en wijzigingsrecords.

Artikelen 28 tot en met 30 Third-party risico's en contracten

Alleen goedgekeurde serviceproviders met de juiste contracten mogen data ontvangen. We monitoren third-party scripts en bestemmingen doorlopend, gekoppeld aan een leveranciersregister. Daarnaast krijg je exporteerbare, van een tijdstempel voorziene logs en bestemmingskaarten voor audits en rapportage.

Artikelen 17 tot en met 19 Incidentbeheer en rapportage

We geven real-time alerts bij nieuwe endpoints, extractiepogingen of wijzigingen op kritieke pagina's. Alles krijgt een tijdstempel, zodat je binnen de RTS-termijnen kunt beoordelen en melden aan de toezichthouder.

Artikelen 17 tot en met 19, 28 tot en met 30 Incidentforensics en rapportage aan de toezichthouder

Forensisch onderzoek kan het verschil maken wanneer er een incident plaatsvindt. We leggen vast wat er draaide en waar data naartoe ging, zodat je team de gebeurtenissen kan reconstrueren. Je kunt bewijs bewaren voor langdurige retentie en inspectie.

Artikel 5 Verantwoordelijkheid en toezicht van het bestuur

Sturen op wat je niet kunt zien, is onmogelijk. cside kan ongeautoriseerde browsercode blokkeren die data kan wijzigen. Je kunt inzien welke scripts draaiden, welke velden werden geraakt en waar data naartoe wordt gestuurd, met exporteerbare logs voor toezicht en verantwoording.

Praktijkvoorbeeld

Het scenario

Een klant logt in op zijn online bankrekening. Een gecompromitteerd third-party analytics script probeert data te exfiltreren. Onder DORA schendt dit incident de vertrouwelijkheid en integriteit en moet het worden gelogd. Voldoet het aan de criteria voor een groot incident, dan moet het worden gemeld.

Met cside

cside blokkeert het script direct voordat het kan draaien, voorkomt de overdracht en stuurt alerts met gedetailleerde logs.

Het resultaat

Er verlaat geen data de browser, met directe alerts, gedetailleerd bewijs en klaar voor rapportage.

Toonaangevende bedrijven vertrouwen op cside

8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl 8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl
Je compliancepartner

Gebouwd voor beveiligingsteams die zichtbaarheid nodig hebben in de browser: cside verdedigt tegen moderne client-side aanvallen en ondersteunt tegelijk belangrijke complianceframeworks. Wij zijn je vertrouwde partner voor het beveiligen van de laatste meter van het web.

Visit our Trust Center
GDPR certification logo GDPR
SOC 2 certification logo SOC 2
PCI DSS certification logo PCI DSS

We zijn één bericht van je vandaan

Als je partner voor webbeveiliging willen we dat je ons gemakkelijk kunt bereiken. Elke klant krijgt 1:1-toegang tot ons team via Slack en Microsoft Teams. We reageren binnen enkele minuten, of je nu een functieverzoek, vragen of ideeën hebt.

Een gedeeld Slack- of Microsoft Teams-kanaal voor elke klant
Directe toegang tot onze beveiligingsexperts
Laagdrempelige support via chat
Reactietijden in minuten, niet dagen

Neem contact op voor een persoonlijke demo

*Deze pagina beschrijft productmogelijkheden en hoe die je complianceprogramma kunnen ondersteunen. Het is geen juridisch advies. Vereisten verschillen per organisatie en jurisdictie.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip