De postbus van de bank.De integriteit van het merk.Aansluitend op DORA en de Wft.
MailGuard, DMARC en SecureMail voor instellingen onder toezicht, met een koppeling aan DORA en aan de eis van een beheerste bedrijfsvoering uit art. 3:17 Wft. De eigen afzenderidentiteit als apart onderdeel, hosting in de EU en bewijsmateriaal dat een onderzoek doorstaat. Stand 2026.
Bescherming van inkomende post, van de eigen identiteit en versleutelde correspondentie in één geheel.
- Informatiebeveiliging als punt in het toetsingskader, zonder concreet gereedschap in het maatregelenplanEen koppeling van Conbool als technische maatregel, met bewijs in het rapport
- Misbruik van het merk door spoofing van het domein van de bank, zonder zicht daaropDMARC-rapporten, een afwijzend beleid en voorbereiding op BIMI als eigen onderdeel
- Fraude met een vervalste directie pas ontdekt nadat de betaling de deur uit isHerkenning van die fraude op het niveau van de authenticatie, vóór de goedkeuring in het vierogenproces
Waar de instelling zich aan houdt
Conbool ondersteunt de eisen uit DORA en de Wft op het niveau van technische en organisatorische maatregelen. De verplichtingen rond de inrichting van de organisatie en het interne beheersingssysteem blijven bij de instelling. De contractuele bepalingen die DORA in art. 30 vraagt, zijn in de verwerkersovereenkomst verwerkt.
Vier bouwstenen voor banken en financiële dienstverleners.
MailGuard beschermt de postbus tegen fraude met zakelijke e-mail en phishing, DMARC beschermt het merk tegen misbruik, SecureMail levert de versleutelde correspondentie met accountants, advocaten en de toezichthouder, en Disclaimer dwingt de verplichte vermeldingen per bedrijfsonderdeel af.
MailGuard
Herkenning in meerdere lagen tegen phishing, tegen fraude met zakelijke e-mail en met een vervalste directie gericht op de betalingsafdeling, tegen gerichte aanvallen op de directie en tegen schadelijke sollicitaties bij personeelszaken. Beoordeling van de reputatie van links op het moment van klikken, een bijlagenfilter met CDR voor Office, pdf en archieven, en controles op de authenticatie tegen een vervalste weergavenaam en tegen domeinen die op het domein van de bank lijken.
MailGuard in detailDMARCDMARC Reports
Samengevoegde en forensische DMARC-rapporten uitlezen, een afwijzend beleid gefaseerd invoeren, van alleen meekijken via quarantaine naar afwijzen, en BIMI met een geverifieerd merklogo voorbereiden. De eigen afzenderidentiteit als apart onderdeel naast de bescherming van inkomende post, tegen verzending onder de naam van de bank.
DMARC Reports in detailSecureMailSecureMail
S/MIME en OpenPGP voor de dagelijkse correspondentie met accountants, advocatenkantoren, de toezichthouder, de centrale bank en correspondentbanken. Een webweergave voor ontvangers zonder eigen certificaat, met een wachtwoord als controle, en een Outlook-add-in voor de klassieke versie, de nieuwe versie en het web, zonder nieuwe apparatuur uit te rollen.
SecureMail in detailDisclaimerDisclaimer
Verplichte vermeldingen vanaf de server, met het KvK-nummer, de vestigingsgegevens en de vermeldingen die het financieel toezicht vraagt, per bedrijfsonderdeel, dochteronderneming en vestiging in te stellen. Overal gelijk in Outlook klassiek, nieuw, op het web en mobiel, zonder lokale add-in, met koppeling aan Entra ID, Active Directory en LDAP.
Disclaimer in detailVier situaties uit de bank.
Van de postbus op kantoor via de backoffice tot een onderzoek door de toezichthouder.
Fraude met een vervalste directie op de betalingsafdeling tegenhouden
Een nagemaakt bericht van de directie draagt een medewerker van de betalingsafdeling op met spoed over te maken aan een nieuwe leverancier bij een bank binnen de EU, met nadruk op vertrouwelijkheid en met tijdsdruk vóór het sluiten van het betalingsverkeer. MailGuard herkent een vervalste weergavenaam, gelijkende domeinen en gemanipuleerde antwoordadressen op het niveau van de authenticatie, voordat het vierogenproces aan bod komt en de betaling wordt vrijgegeven.
De eigen afzenderidentiteit beschermen tegen phishinggolven
Aanvallers sturen nagemaakte waarschuwingen over internetbankieren of verzoeken om sterke authenticatie aan klanten, met als doel codes of inloggegevens te bemachtigen. DMARC met een afwijzend beleid en met uitgelezen forensische rapporten stopt het misbruik van het domein van de bank. BIMI met een geverifieerd merklogo verhoogt de herkenbaarheid in de postbus van de klant en verkleint de kans dat zo'n golf slaagt.
Versleutelde correspondentie met accountants en advocaten
Rapporten van de accountant, vertrouwelijke stukken over grote kredieten, documenten bij een overname en processtukken aan de advocaat van de bank gaan versleuteld en rechtstreeks vanuit Outlook. Ontvangers zonder S/MIME gebruiken de webweergave met een wachtwoord of met een eenmalige code, en het auditlogboek legt de aflevering, het openen en het downloaden vast voor de interne audit.
Onderzoek door de toezichthouder en interne audit
Bij een onderzoek naar de IT, bij de jaarlijkse controle en bij de interne audit dient het auditspoor van Conbool als bewijs voor de technische maatregelen rond informatiebeveiliging. Export als rapport dat de toets doorstaat, met een koppeling aan de betreffende onderdelen van het toetsingskader en aan de inventarisatie van ICT-risico's volgens art. 8 DORA.
Conbool als onafhankelijke laag vóór Microsoft 365.
Banken en financiële dienstverleners werken overwegend met Microsoft 365, vaak naast een kernbanksysteem of een centrale verwerkingsomgeving. Conbool staat als onafhankelijke laag vóór Microsoft 365, zonder de koppeling met het kernbanksysteem of de omgeving voor internetbankieren te veranderen. Daarmee blijft de opzet passen bij de eigen IT-strategie en bij de verantwoordelijkheid van het bestuur onder art. 3:17 Wft.
De MX omzetten per dochterinstelling
Inkomend SMTP-verkeer loopt via Conbool, terwijl Microsoft 365 de achterkant blijft. Een dochteronderneming, een buitenlands filiaal en een gespecialiseerde instelling krijgen elk een eigen routering met een eigen DMARC-instelling.
Onafhankelijke dreigingsinformatie
Conbool als eerste laag en Microsoft Defender for Office 365 als tweede laag binnen Microsoft 365. Bescherming in lagen voorkomt afhankelijkheid van één leverancier in het beveiligingspad en past bij het uitgangspunt van passende risicobeperking.
Een laag in het maatregelenplan
De inrichting is als technische maatregel vast te leggen in uw maatregelenplan, met een verantwoordelijke, een toetsingscyclus, een risicobeoordeling in de inventarisatie van ICT-risico's volgens art. 8 DORA en een koppeling aan de onderdelen van het toetsingskader.
Aansluiting op het SIEM
Het auditlogboek gaat via een standaardconnector naar het SIEM van de bank, bijvoorbeeld Splunk, IBM QRadar of Microsoft Sentinel. Het delen van dreigingsinformatie volgens art. 45 DORA is aan te sluiten, en de melding van een incident volgens art. 19 DORA wordt door de logboeken ondersteund.
DORA en de Wft technisch onderbouwen.
Twee kaders grijpen in elkaar: de Wft met het Besluit prudentiële regels als nationale grondslag voor een beheerste bedrijfsvoering, en DORA als rechtstreeks werkende Europese verordening. Conbool levert de maatregelen op het niveau van e-mail en gegevensoverdracht en de bewijsstukken voor de jaarlijkse controle, voor een onderzoek van de toezichthouder en voor de toetsing onder DORA.
Uitbesteding
Conbool als dienstverlener bij uitbesteding, met een verwerkersovereenkomst, een lijst met subverwerkers, rechten op informatie en inzage, controlerechten, doorleggingsbevoegdheden en vastgelegde regels voor beëindiging.
Informatiebeveiliging
Vertrouwelijkheid, integriteit en beschikbaarheid op het niveau van e-mail. Het rechtenbeheer loopt via de koppeling met de directory, en het beheer van uitwijk en herstel is met vastgelegde hersteltijden per module geregeld.
DORA art. 28 over risico's bij ICT-derden
De contractuele bepalingen uit art. 30 DORA staan in de verwerkersovereenkomst: rechten op beëindiging, toezicht op onderaannemers volgens art. 29, een auditrecht voor de toezichthouder, teruggave van gegevens, afspraken over de dienstverlening en een uittredingsplan voor kritieke functies.
Art. 3:17 Wft
IT-systemen als onderdeel van een beheerste bedrijfsvoering volgens art. 3:17 Wft, met uitbesteding aan Conbool onder de regels die daarvoor gelden en met melding aan de toezichthouder voor zover het om een wezenlijke uitbesteding gaat.
Van een pilot in één regio naar de hele groep.
Banken stappen zelden in één keer over, omdat de postbus een bedrijfskritiek kanaal is en uitval in de correspondentie met klanten, in het betalingsverkeer of in de post aan advocaten meteen zichtbaar wordt voor de toezichthouder. Eerst een pilot in één regio, bij een dochterinstelling of bij een buitenlands filiaal, daarna de uitrol over de groep via het beheercentrum van Microsoft. De bestaande gateway loopt beheerst af, met de opzegtermijnen in het maatregelenplan.
Pilot in één regio
Eén regio, een gespecialiseerde instelling of een dochteronderneming begint, terwijl de rest van de groep ongewijzigd blijft. Het omzetten van de MX voor één subdomein volstaat, en de weg terug naar de bestaande gateway blijft open.
Uitrol over de groep via het beheercentrum
De Outlook-add-in gaat naar alle medewerkers via het beheercentrum van Microsoft 365, gestuurd op groepen in de directory per bedrijfsonderdeel. Verdeling via Intune, groepsbeleid of een virtuele werkplek kan eveneens.
Bescherming in lagen in plaats van vervangen
Conbool als eerste laag, Microsoft Defender als tweede. Het auditspoor loopt over beide lagen, waarmee afhankelijkheid van één leverancier in het beveiligingspad wordt vermeden, vast te leggen in het maatregelenplan en in de inventarisatie van ICT-risico's.
De oude oplossing uitfaseren
De bestaande gateway loopt er tijdelijk naast, met de opzegtermijnen in de planning. De rapporten van Conbool leveren vergelijkingscijfers over de herkenning en over het aantal vals-positieven.
Veelgestelde vragen uit banken en financiële dienstverleners
Hoe past Conbool bij de regels over uitbesteding en over IT-systemen?
Hoe dekt Conbool de eisen aan informatiebeveiliging af?
Hoe ondersteunt Conbool de eisen uit DORA?
Hoe werkt Conbool tegen fraude met een vervalste directie in het betalingsverkeer?
Kunnen wij Conbool en Microsoft Defender for Office 365 naast elkaar draaien?
Hoe voeren wij DMARC in zonder de mailings aan klanten te verstoren?
Hoe werken wij in een groep met gescheiden onderdelen?
Verwandte Lösungen
Hornetsecurity-Alternative
Deutsche MailGuard-Alternative nach der Proofpoint-Übernahme.
Barracuda-Alternative
Module je Postfach statt Planstufen, deutscher Vertragspartner.
Phishing-Schutz
BEC, Spear-Phishing und QR-Code-Phishing erkennen und entfernen.
Phishing-Simulation
Was durch den Filter kommt, mit dem Team üben statt hoffen.
Ransomware-Schutz E-Mail
Mehrstufige Anhang-Filter und URL-Reputation gegen Ransomware-Kampagnen.
Spam-Filter Unternehmen
Spam und unerwünschte Massenmail mit DACH-Heuristiken filtern.
CEO-Fraud-Schutz
BEC und CEO-Fraud-Attacken über Authentifizierungs-Layer abwehren.
DANE und TLSA
Manipulationssichere Transportverschlüsselung nach BSI TR-03108, gegen Downgrade und MITM.
Directory-Harvesting-Schutz
Abwehr von Adress-Sammlern, bevor gültige Postfächer in Spam-Datenbanken landen.
Verwandte Branchen
Conbool ist in benachbarten Branchen mit ähnlichem Compliance-Profil im Einsatz.
Een geheel dat aansluit op DORA en de Wft, voor banken en financiële dienstverleners.
Demo in 30 minuten. Pilot in één regio of bij een dochterinstelling. Modules per functie en per postbus.
Bronnen en stand
Uitspraken over de beheerste bedrijfsvoering berusten op art. 3:17 van de Wet op het financieel toezicht en op het Besluit prudentiële regels Wft. Uitspraken over informatiebeveiliging verwijzen naar de goede praktijken die de toezichthouder daarvoor publiceert. Uitspraken over DORA berusten op verordening (EU) 2022/2554, met art. 6 en verder over het beheer van ICT-risico's, art. 8 over de inventarisatie, art. 19 over het melden van incidenten, art. 28 en verder over risico's bij ICT-derden en art. 30 over contractuele bepalingen. Uitspraken over gegevensbescherming volgen verordening (EU) 2016/679. Stand 2026.
Microsoft, Microsoft 365, Defender en Sentinel zijn merken van Microsoft Corporation. Splunk is een merk van Splunk Inc. IBM QRadar is een merk van IBM Corporation. Conbool is een merk van Conbool GmbH.