Banken · financiële instellingen · DORA · NBB

De postbus van de bank.De integriteit van het merk.Aansluitend op DORA en de bankwet.

MailGuard, DMARC en SecureMail voor instellingen onder toezicht van de Nationale Bank van België en de FSMA, met een koppeling aan DORA en aan de beleidsstructuur en interne controle uit art. 21 van de bankwet van 25 april 2014. De eigen afzenderidentiteit als apart onderdeel, hosting in de EU en bewijsmateriaal dat een inspectie doorstaat. Stand 2026.

In één oogopslagStand 2026

Bescherming van inkomende post, van de eigen identiteit en versleutelde correspondentie in één geheel.

  • Informatiebeveiliging als punt in het toetsingskader, zonder concreet gereedschap in het maatregelenplanEen koppeling van Conbool als technische maatregel, met bewijs in het rapport
  • Misbruik van het merk door spoofing van het domein van de bank, zonder zicht daaropDMARC-rapporten, een afwijzend beleid en voorbereiding op BIMI als eigen onderdeel
  • Fraude met een vervalste directie pas ontdekt nadat de betaling de deur uit isHerkenning van die fraude op het niveau van de authenticatie, vóór de goedkeuring in het vierogenproces
MailGuard vangt phishing, fraude met een vervalste directie en gerichte aanvallen op de betalingsafdeling af voordat er betalingen in gang worden gezet. DMARC met een afwijzend beleid stopt misbruik van het merk, waarmee aanvallers klanten nagemaakte berichten over internetbankieren sturen. SecureMail levert de vertrouwelijke correspondentie met de commissaris, met advocatenkantoren, met de Nationale Bank van België, met de FSMA en met correspondentbanken. Het auditlogboek volgens art. 30 AVG dient als bewijs in het rapport over de IT en bij een inspectie ter plaatse.
Geschikt voor u wanneer:Bank of financiële dienstverlenerOnder toezicht van de NBB of de FSMADORA sinds 17-01-2025
100 %
Hosting in de EU
Art. 21
Beheerste bedrijfsvoering
DORA
Van toepassing sinds 17-01-2025
30 min.
MX omzetten per dochterinstelling

Waar de instelling zich aan houdt

Art. 21 van de bankwet van 25 april 2014 over een passende beleidsstructuur en interne controleDe circulaires van de Nationale Bank van België over operationele bedrijfscontinuïteit en de beveiliging van kritische activiteitenDORA art. 6 en verder over het beheer van ICT-risico's en art. 28 en verder over risico's bij derdenAVG art. 5, art. 30 en art. 32, en de eisen rond uitbesteding

Conbool ondersteunt de eisen uit DORA en uit de bankwet van 25 april 2014 op het niveau van technische en organisatorische maatregelen. De verplichtingen rond de beleidsstructuur en het interne beheersingssysteem blijven bij de instelling. De contractuele bepalingen die DORA in art. 30 vraagt, zijn in de verwerkersovereenkomst verwerkt.

Vier bouwstenen voor banken en financiële dienstverleners.

MailGuard beschermt de postbus tegen fraude met zakelijke e-mail en phishing, DMARC beschermt het merk tegen misbruik, SecureMail levert de versleutelde correspondentie met de commissaris, advocaten en de toezichthouder, en Disclaimer dwingt de verplichte vermeldingen per bedrijfsonderdeel af.

MailGuard

MailGuard

Herkenning in meerdere lagen tegen phishing, tegen fraude met zakelijke e-mail en met een vervalste directie gericht op de betalingsafdeling, tegen gerichte aanvallen op de directie en tegen schadelijke sollicitaties bij personeelszaken. Beoordeling van de reputatie van links op het moment van klikken, een bijlagenfilter met CDR voor Office, pdf en archieven, en controles op de authenticatie tegen een vervalste weergavenaam en tegen domeinen die op het domein van de bank lijken.

MailGuard in detail
DMARC

DMARC Reports

Samengevoegde en forensische DMARC-rapporten uitlezen, een afwijzend beleid gefaseerd invoeren, van alleen meekijken via quarantaine naar afwijzen, en BIMI met een geverifieerd merklogo voorbereiden. De eigen afzenderidentiteit als apart onderdeel naast de bescherming van inkomende post, tegen verzending onder de naam van de bank.

DMARC Reports in detail
SecureMail

SecureMail

S/MIME en OpenPGP voor de dagelijkse correspondentie met de commissaris, met advocatenkantoren, met de Nationale Bank van België, met de FSMA en met correspondentbanken. Een webweergave voor ontvangers zonder eigen certificaat, met een wachtwoord als controle, en een Outlook-add-in voor de klassieke versie, de nieuwe versie en het web, zonder nieuwe apparatuur uit te rollen.

SecureMail in detail
Disclaimer

Disclaimer

Verplichte vermeldingen vanaf de server, met het ondernemingsnummer uit de Kruispuntbank van Ondernemingen zoals art. III.25 WER vraagt, de zetelgegevens en de vermeldingen die de gedragsregels uit de wet van 2 augustus 2002 vragen, per bedrijfsonderdeel, dochteronderneming en bijkantoor in te stellen. Overal gelijk in Outlook klassiek, nieuw, op het web en mobiel, zonder lokale add-in, met koppeling aan Entra ID, Active Directory en LDAP.

Disclaimer in detail
Gebruikelijke situaties

Vier situaties uit de bank.

Van de postbus op kantoor via de backoffice tot een inspectie door de Nationale Bank van België.

1

Fraude met een vervalste directie op de betalingsafdeling tegenhouden

Een nagemaakt bericht van de directie draagt een medewerker van de betalingsafdeling op met spoed over te maken aan een nieuwe leverancier bij een bank binnen de EU, met nadruk op vertrouwelijkheid en met tijdsdruk vóór het sluiten van het betalingsverkeer. MailGuard herkent een vervalste weergavenaam, gelijkende domeinen en gemanipuleerde antwoordadressen op het niveau van de authenticatie, voordat het vierogenproces aan bod komt en de betaling wordt vrijgegeven.

2

De eigen afzenderidentiteit beschermen tegen phishinggolven

Aanvallers sturen nagemaakte waarschuwingen over internetbankieren of verzoeken om sterke authenticatie aan klanten, met als doel codes of inloggegevens te bemachtigen. DMARC met een afwijzend beleid en met uitgelezen forensische rapporten stopt het misbruik van het domein van de bank. BIMI met een geverifieerd merklogo verhoogt de herkenbaarheid in de postbus van de klant en verkleint de kans dat zo'n golf slaagt.

3

Versleutelde correspondentie met accountants en advocaten

Rapporten van de accountant, vertrouwelijke stukken over grote kredieten, documenten bij een overname en processtukken aan de advocaat van de bank gaan versleuteld en rechtstreeks vanuit Outlook. Ontvangers zonder S/MIME gebruiken de webweergave met een wachtwoord of met een eenmalige code, en het auditlogboek legt de aflevering, het openen en het downloaden vast voor de interne audit.

4

Inspectie door de toezichthouder en interne audit

Bij een inspectie naar de IT door de Nationale Bank van België, bij het jaarlijkse verslag van de commissaris en bij de interne audit dient het auditspoor van Conbool als bewijs voor de technische maatregelen rond informatiebeveiliging. Export als rapport dat de toets doorstaat, met een koppeling aan de circulaires van de NBB over de beveiliging van kritische activiteiten en aan de inventarisatie van ICT-risico's volgens art. 8 DORA.

Opbouw

Conbool als onafhankelijke laag vóór Microsoft 365.

Belgische banken en financiële instellingen werken overwegend met Microsoft 365, vaak naast een kernbanksysteem of een centrale verwerkingsomgeving. Conbool staat als onafhankelijke laag vóór Microsoft 365, zonder de koppeling met het kernbanksysteem of de omgeving voor internetbankieren te veranderen. Daarmee blijft de opzet passen bij de eigen IT-strategie en bij de verantwoordelijkheid van het wettelijk bestuursorgaan onder art. 21 van de bankwet.

De MX omzetten per dochterinstelling

Inkomend SMTP-verkeer loopt via Conbool, terwijl Microsoft 365 de achterkant blijft. Een dochteronderneming, een buitenlands filiaal en een gespecialiseerde instelling krijgen elk een eigen routering met een eigen DMARC-instelling.

Onafhankelijke dreigingsinformatie

Conbool als eerste laag en Microsoft Defender for Office 365 als tweede laag binnen Microsoft 365. Bescherming in lagen voorkomt afhankelijkheid van één leverancier in het beveiligingspad en past bij het uitgangspunt van passende risicobeperking.

Een laag in het maatregelenplan

De inrichting is als technische maatregel vast te leggen in uw maatregelenplan, met een verantwoordelijke, een toetsingscyclus, een risicobeoordeling in de inventarisatie van ICT-risico's volgens art. 8 DORA en een koppeling aan de onderdelen van het toetsingskader.

Aansluiting op het SIEM

Het auditlogboek gaat via een standaardconnector naar het SIEM van de bank, bijvoorbeeld Splunk, IBM QRadar of Microsoft Sentinel. Het delen van dreigingsinformatie volgens art. 45 DORA is aan te sluiten, en de melding van een incident volgens art. 19 DORA wordt door de logboeken ondersteund.

Wat de regels vragen

DORA en de bankwet technisch onderbouwen.

Twee kaders grijpen in elkaar: de bankwet van 25 april 2014 met de eis van een passende beleidsstructuur en interne controle uit art. 21, uitgewerkt in de circulaires van de Nationale Bank van België, en DORA als rechtstreeks werkende Europese verordening. Kredietinstellingen vallen voor hun ICT-risico onder DORA en niet onder de NIS2-wet van 26 april 2024, die daarvoor naar de sectorale regels verwijst. Conbool levert de maatregelen op het niveau van e-mail en gegevensoverdracht en de bewijsstukken voor het verslag van de commissaris, voor een inspectie van de toezichthouder en voor de toetsing onder DORA.

Uitbesteding

Conbool als dienstverlener bij uitbesteding, met een verwerkersovereenkomst, een lijst met subverwerkers, rechten op informatie en inzage, controlerechten, doorleggingsbevoegdheden en vastgelegde regels voor beëindiging.

Informatiebeveiliging

Vertrouwelijkheid, integriteit en beschikbaarheid op het niveau van e-mail. Het rechtenbeheer loopt via de koppeling met de directory, en het beheer van uitwijk en herstel is met vastgelegde hersteltijden per module geregeld.

DORA art. 28 over risico's bij ICT-derden

De contractuele bepalingen uit art. 30 DORA staan in de verwerkersovereenkomst: rechten op beëindiging, toezicht op onderaannemers volgens art. 29, een auditrecht voor de toezichthouder, teruggave van gegevens, afspraken over de dienstverlening en een uittredingsplan voor kritieke functies.

Art. 21 van de bankwet

IT-systemen als onderdeel van de beleidsstructuur en de interne controle volgens art. 21 van de bankwet, met uitbesteding aan Conbool volgens de richtsnoeren inzake uitbesteding die de Nationale Bank van België toepast, en met kennisgeving aan de toezichthouder voor zover het om een kritieke of belangrijke functie gaat.

Invoering

Van een pilot in één regio naar de hele groep.

Banken stappen zelden in één keer over, omdat de postbus een bedrijfskritiek kanaal is en uitval in de correspondentie met klanten, in het betalingsverkeer of in de post aan advocaten meteen zichtbaar wordt voor de toezichthouder. Eerst een pilot in één regio, bij een dochterinstelling of bij een bijkantoor, daarna de uitrol over de groep via het beheercentrum van Microsoft. De bestaande gateway loopt beheerst af, met de opzegtermijnen in het maatregelenplan.

Pilot in één regio

Eén regio, een gespecialiseerde instelling of een dochteronderneming begint, terwijl de rest van de groep ongewijzigd blijft. Het omzetten van de MX voor één subdomein volstaat, en de weg terug naar de bestaande gateway blijft open.

Uitrol over de groep via het beheercentrum

De Outlook-add-in gaat naar alle medewerkers via het beheercentrum van Microsoft 365, gestuurd op groepen in de directory per bedrijfsonderdeel. Verdeling via Intune, groepsbeleid of een virtuele werkplek kan eveneens.

Bescherming in lagen in plaats van vervangen

Conbool als eerste laag, Microsoft Defender als tweede. Het auditspoor loopt over beide lagen, waarmee afhankelijkheid van één leverancier in het beveiligingspad wordt vermeden, vast te leggen in het maatregelenplan en in de inventarisatie van ICT-risico's.

De oude oplossing uitfaseren

De bestaande gateway loopt er tijdelijk naast, met de opzegtermijnen in de planning. De rapporten van Conbool leveren vergelijkingscijfers over de herkenning en over het aantal vals-positieven.

Veelgestelde vragen uit banken en financiële dienstverleners

Hoe past Conbool bij de regels over uitbesteding en over IT-systemen?
Conbool is een dienstverlener bij uitbesteding volgens de richtsnoeren die de Nationale Bank van België toepast, en levert de vereiste onderdelen van het contract mee: een verwerkersovereenkomst, een lijst met subverwerkers, rechten op informatie en inzage, controlerechten voor de instelling, de commissaris en de toezichthouder, doorleggingsbevoegdheden en vastgelegde regels voor beëindiging. Op het niveau van art. 21 van de bankwet legt Conbool de processen voor veilige verwerking van e-mail vast als technische maatregel in het maatregelenplan, met een verantwoordelijke, een toetsingscyclus en een risicobeoordeling in de inventarisatie van ICT-risico's. De kennisgeving aan de toezichthouder bij uitbesteding van een kritieke of belangrijke functie ondersteunen onze stukken; de meldplicht zelf blijft bij de instelling.
Hoe dekt Conbool de eisen aan informatiebeveiliging af?
De eisen vragen om technische en organisatorische maatregelen voor vertrouwelijkheid, integriteit en beschikbaarheid, gebaseerd op een analyse van de beschermingsbehoefte. Conbool levert de maatregelen op het niveau van e-mail en gegevens: MailGuard voor de bescherming van inkomende post, DMARC voor de eigen afzenderidentiteit en SecureMail voor de vertrouwelijke correspondentie. Rechten worden via de directory met gescheiden rollen ingericht, en het beheer van uitwijk en herstel met vastgelegde hersteltijden hoort bij de verwerkersovereenkomst. De hele inrichting is controleerbaar vast te leggen en bij een toetsing te tonen.
Hoe ondersteunt Conbool de eisen uit DORA?
DORA, verordening (EU) 2022/2554, geldt sinds 17 januari 2025 rechtstreeks voor financiële ondernemingen. Conbool verwerkt de vereiste contractuele bepalingen uit art. 30 in de verwerkersovereenkomst: risico's bij ICT-derden volgens art. 28, beëindiging van het contract, lijsten met onderaannemers volgens art. 29, teruggave van gegevens, afspraken over de dienstverlening en een uittredingsplan. In de inventarisatie van ICT-risico's volgens art. 8 wordt Conbool opgevoerd als ICT-dienstverlener; de weging als kritiek volgens art. 31 maakt de instelling zelf, op basis van de functie en de mogelijke schade. Het delen van dreigingsinformatie volgens art. 45 is mogelijk, en de melding van een incident volgens art. 19 wordt door de auditlogboeken ondersteund.
Hoe werkt Conbool tegen fraude met een vervalste directie in het betalingsverkeer?
Golven van die fraude richten zich meestal op medewerkers van de betalingsafdeling, de treasury of de backoffice en gebruiken een vervalste weergavenaam, gelijkende domeinen, gemanipuleerde antwoordadressen en druk vanuit vermeend gezag vlak voor het sluiten van het betalingsverkeer bij SWIFT of TARGET. MailGuard controleert de authenticatie van de afzender met SPF, DKIM en DMARC, herkent gebruikelijke nabootsingen van het eigen domein, ook met bijzondere tekensets, en houdt spoedopdrachten tegen voordat het vierogenproces aan bod komt. Een melding aan de interne compliancefunctie, aan de beveiliging van de groep en aan de Nationale Bank van België volgens art. 19 DORA is in het proces op te nemen.
Kunnen wij Conbool en Microsoft Defender for Office 365 naast elkaar draaien?
Ja, dat is de aanbevolen opzet met bescherming in lagen en past bij het uitgangspunt van passende maatregelen uit art. 21 van de bankwet. Conbool staat als onafhankelijke eerste laag vóór de Microsoft 365-omgeving door het omzetten van de MX, en Defender is de tweede laag binnen die omgeving. Het auditspoor loopt over beide lagen, waarmee afhankelijkheid van één leverancier in het beveiligingspad wordt vermeden. Die opzet is bij het verslag van de commissaris en bij een inspectie van de Nationale Bank van België aan te tonen.
Hoe voeren wij DMARC in zonder de mailings aan klanten te verstoren?
Wij voeren DMARC gefaseerd in. Fase één is meekijken met samengevoegde en forensische rapporten gedurende vier tot acht weken, om alle legitieme verzendbronnen in beeld te brengen, van marketinggereedschap via de nieuwsbrief tot het platform voor internetbankieren. Fase twee is quarantaine, met uitzonderingen voor aanbieders van massamail, voor correspondentbanken en voor dienstverleners in het betalingsverkeer. Fase drie is een afwijzend beleid voor alle domeinen en subdomeinen, met doorlopende rapportage. Ondertussen bereiden wij BIMI met een geverifieerd merklogo voor. Zo blijven legitieme nieuwsbrieven, meldingen over internetbankieren, berichten over sterke authenticatie en de routering van correspondentie ongestoord, terwijl nagemaakte berichten met het domein van de bank hard worden geweigerd.
Hoe werken wij in een groep met gescheiden onderdelen?
Conbool ondersteunt een opzet met meerdere organisaties of één centrale omgeving voor de groep, met gescheiden beleid, beheerrechten, quarantaines en auditlogboeken per dochterinstelling. Banken in een samenwerkingsverband met een gedeeld rekencentrum kunnen de laag van Conbool centraal draaien en per bank sturen via groepen in de directory, zonder dat gegevens tussen de instellingen zichtbaar worden. Instellingen met verschillende bedrijfsonderdelen scheiden het beleid voor het kantorennet, het vermogensbeheer en de treasury netjes van elkaar; de beveiliging van de groep en de interne audit krijgen samengevoegde rapporten zonder inzage in afzonderlijke postbussen.

Verwandte Lösungen

Verwandte Branchen

Conbool ist in benachbarten Branchen mit ähnlichem Compliance-Profil im Einsatz.

Een geheel dat aansluit op DORA en de bankwet, voor banken en financiële instellingen.

Demo in 30 minuten. Pilot in één regio of bij een dochterinstelling. Modules per functie en per postbus.

Bronnen en stand

Uitspraken over de beleidsstructuur en de interne controle berusten op art. 21 van de wet van 25 april 2014 op het statuut van en het toezicht op kredietinstellingen en beursvennootschappen. Uitspraken over informatiebeveiliging verwijzen naar de circulaires van de Nationale Bank van België over operationele bedrijfscontinuïteit en de beveiliging van kritische activiteiten en naar de richtsnoeren inzake uitbesteding die de NBB toepast. Uitspraken over DORA berusten op verordening (EU) 2022/2554, met art. 6 en verder over het beheer van ICT-risico's, art. 8 over de inventarisatie, art. 19 over het melden van incidenten, art. 28 en verder over risico's bij ICT-derden en art. 30 over contractuele bepalingen. Uitspraken over gegevensbescherming volgen verordening (EU) 2016/679, met de Gegevensbeschermingsautoriteit als toezichthouder. Stand 2026.

Microsoft, Microsoft 365, Defender en Sentinel zijn merken van Microsoft Corporation. Splunk is een merk van Splunk Inc. IBM QRadar is een merk van IBM Corporation. Conbool is een merk van Conbool GmbH.