Verzekeraars · DORA · Wft

De postbus van de schadeafdeling.Communicatie met bemiddelaars.E-mailbeveiliging die aansluit op DORA.

MailGuard en SecureMail voor verzekeraars en herverzekeraars, met een koppeling aan DORA en aan de Wft. Schadedossiers versleutelen, communicatie met bemiddelaars beveiligen en bewijsmateriaal dat een onderzoek doorstaat. Hosting in de EU, stand 2026.

In één oogopslagStand 2026

Schade, verkoop, bemiddelaars en herverzekeraars in één platform.

  • Phishing en fraude met een vervalste directie in verzamelpostbussen van de schadeafdeling, met nagemaakte berichten van politie of schadeherstelEen laag in meerdere stappen tegen fraude met zakelijke e-mail, met beoordeling van links, uitlezen van DMARC en herkenning van een gewijzigd rekeningnummer in de postbus
  • Post aan bemiddelaars en advocaten als handmatige risicostap, met een rekenblad met wachtwoord en het wachtwoord per smsSecureMail als uitgangspunt met S/MIME of een terugval op de webweergave, rechtstreeks vanuit Outlook klassiek, nieuw of op het web
  • Een toetsing zonder vastgelegde koppeling van de maatregelen, waarbij de toetser om bewijs vraagtDe eisen uit DORA art. 6 tot en met 15 vastgelegd als technische maatregel in het interne beheersingssysteem
MailGuard voor de postbussen van schade en verkoop, tegen fraude met een vervalste directie rond schade-uitkeringen. SecureMail voor post aan advocaten, deskundigen en bemiddelaars, met S/MIME als uitgangspunt en rechtstreeks vanuit Outlook. SecureFiles voor schadedossiers en overzichten voor de herverzekeraar. Disclaimer voor de verplichte vermeldingen per branche. Een koppeling aan DORA en aan de Wft op het niveau van de maatregelen, vastgelegd zodat een onderzoek van de toezichthouder erop kan steunen, en afgestemd op de gedragscode voor de verwerking van persoonsgegevens door verzekeraars.
Geschikt voor u wanneer:Verzekeraar of herverzekeraarOnder toezicht van DNB of AFMDORA en de gedragscode
100 %
Hosting in de EU
DORA
Van toepassing sinds 17-01-2025
Wft 3:17
Beheerste bedrijfsvoering
30 min.
Inrichting per postbus

Waar de verzekeraar zich aan houdt

De goede praktijken van de toezichthouder voor informatiebeveiligingDORA art. 6 tot en met 15 over het beheer van ICT-risico'sArt. 3:17 Wft en het Besluit prudentiële regels over de inrichting van de bedrijfsvoeringDe gedragscode voor de verwerking van persoonsgegevens door verzekeraars

Conbool ondersteunt de eisen uit DORA en de Wft op het niveau van technische maatregelen in het vervoer van e-mail en gegevens. De verplichtingen van de toezichthouder, het interne beheersingssysteem en de verantwoordelijkheid van het bestuur blijven bij de verzekeraar.

Vier bouwstenen voor de verzekeraar.

MailGuard voor de post van schade en verkoop, SecureMail voor post aan advocaten, bemiddelaars en bijzondere zaken, SecureFiles voor overzichten en schadedossiers, en Disclaimer voor de verplichte vermeldingen per branche en per verkoopkanaal.

MailGuard

MailGuard

Bescherming tegen fraude met zakelijke e-mail, tegen phishing en tegen schadelijke bijlagen voor de postbussen van schade, verkoop, bemiddelaars en binnendienst. Vooral van belang voor verzamelpostbussen met schademeldingen uit het netwerk van bemiddelaars en voor betaalopdrachten, het klassieke doelwit van fraude met een vervalste directie. Een bijlagenfilter in meerdere stappen met CDR voor pdf's van politie of schadeherstel, herkenning van een gewijzigd rekeningnummer in een lopend gesprek en herkenning van gelijkende domeinen per branche.

MailGuard in detail
SecureMail

SecureMail

Versleutelde correspondentie met advocaten, medisch deskundigen, schade-experts en verzekerden. S/MIME als uitgangspunt of een terugval op de webweergave, zonder dat de ontvanger een certificaat nodig heeft, rechtstreeks vanuit de vertrouwde Outlook-add-in in de klassieke versie, de nieuwe versie of op het web. Beleid per branche, automatische indeling op basis van de ontvanger en geen omweg via portalen of externe platforms.

SecureMail in detail
DMARC

SecureFiles

Veilige overdracht van overzichten, schadedossiers, medische stukken en herverzekeringscontracten. Een auditlogboek per toegang, bewaartermijnen per schadegeval en verificatie van de ontvanger in plaats van open downloadlinks. Gescheiden postbakken per samenwerkingsverband van bemiddelaars en automatische vervaltermijnen die aansluiten op de termijnen die voor uw producten gelden.

SecureFiles in detail
Disclaimer

Disclaimer

Verplichte vermeldingen per branche en verkoopkanaal, vanaf de server. Bestuur, vestiging, KvK-nummer, de vergunning van de toezichthouder en de vermelding van een verbonden bemiddelaar worden centraal bijgehouden vanuit Entra ID, Active Directory of LDAP. Een wijziging in het bestuur of in het vergunningnummer wordt één keer centraal bijgewerkt en is meteen overal gelijk.

Disclaimer in detail
Gebruikelijke situaties

Vier situaties bij de verzekeraar.

Van de schade via de bemiddelaar tot de herverzekering.

1

De verzamelpostbus van schade beschermen tegen phishing en fraude

Nagemaakte schademeldingen in de verzamelpostbus, die medewerkers verleiden te klikken op vermeende stukken van politie of schadeherstel, blokkeert MailGuard op het niveau van SPF, DKIM en DMARC en met een bijlagenfilter met CDR. Betaalopdrachten met een vervalste afzender uit de directie en een geloofwaardig schadenummer worden herkend voordat ze naar de administratie gaan. Een opvallende wijziging van het rekeningnummer in een lopend gesprek leidt tot een waarschuwing in de postbus.

2

Schadedossiers versleuteld naar advocaat en deskundige

Geschillen, processtukken en medische stukken gaan vanuit Outlook naar het advocatenkantoor, de medisch deskundige of de schade-expert, met S/MIME of via de webweergave. Geen apart platform, geen breuk in het proces en geen rekenblad met een wachtwoord per sms meer. De indeling gebeurt automatisch op het domein van de ontvanger of op het beleid van de branche, zodat de behandelaar niets handmatig hoeft te bepalen.

3

Communicatie met bemiddelaars en overzichten beveiligen

Dagoverzichten, reserveringen voor schade en provisieafrekeningen wisselt u met het netwerk van bemiddelaars uit via SecureFiles. Verificatie van de ontvanger in plaats van een open link, gescheiden postbakken per samenwerkingsverband of agentschap, en een auditlogboek voor het interne beheersingssysteem en de interne audit. Zo ontstaat een controleerbare lijn voor de communicatie met bemiddelaars, zoals de gedragscode die voor ogen heeft.

4

Een auditspoor voor toezichthouder en DORA klaarzetten

Het auditlogboek volgens art. 30 AVG, met gebeurtenissen voor ontvangst, lezen, verwijderen en ontsleutelen, levert de interne audit en de toetser het bewijs van de maatregelen en van de tests op het gebied van weerbaarheid op mailniveau. Bij een onderzoek naar de IT dient het logboek als technisch bewijs, bij een op dreiging gebaseerde test volgens art. 26 DORA als bron voor de detectie en in de verantwoording over de inrichting als onderdeel van de vastlegging.

Opbouw

Conbool als onafhankelijke laag vóór Microsoft 365 en het polissysteem.

Conbool staat als mailgateway vóór Microsoft 365 of Exchange. De systemen voor polisadministratie, schade, leven en schadeverzekeringen blijven ongewijzigd, en de Outlook-add-in werkt in de klassieke versie, de nieuwe versie en op het web, zonder breuk in de manier van werken van de schadebehandelaar.

De MX omzetten

Inkomend SMTP-verkeer loopt via Conbool, terwijl Microsoft 365 de achterkant voor e-mail blijft. Er is geen ingreep in de mailstroom van de polissystemen voor leven, schade en motorrijtuigen.

Een laag voor DORA en de Wft

De inrichting is vast te leggen als technische maatregel in uw maatregelenplan en in het register van ICT-risico's onder DORA, met een versie per beleidsregel die voor de toetser navolgbaar is.

Aansluiting op het SIEM

Het auditlogboek gaat via syslog of via een REST-koppeling naar het SIEM van de verzekeraar, met samenhang met Defender, Sentinel of Splunk in het beveiligingsteam van de groep.

Naast de systemen voor polis en schade

Conbool draait naast de gangbare systemen voor polisadministratie en schade, via Outlook en SMTP. De manier van werken in het scherm van de schadebehandelaar blijft gelijk, en ingrepen in de koppelingen van het kernsysteem zijn niet nodig.

Wat de regels vragen

DORA en de Wft technisch uitgewerkt.

DORA stelt sinds 17 januari 2025 bindende eisen aan de digitale weerbaarheid, en de Wft met het Besluit prudentiële regels stelt eisen aan de inrichting van de bedrijfsvoering en aan de IT-systemen. Conbool dekt maatregelen af op het niveau van e-mail en gegevens en levert ze vastgelegd aan, zodat een toetsing erop kan steunen.

Informatiebeveiliging

Versleuteling, borging van de integriteit en maatregelen voor beschikbaarheid op het niveau van e-mail, vastgelegd als technische maatregel in het maatregelenplan.

Uitbesteding

Een verwerkersovereenkomst volgens art. 28 AVG, een lijst met subverwerkers, een auditrecht en een uittredingsbepaling voor Conbool als ICT-dienstverlener, afgestemd op de richtsnoeren voor uitbesteding aan aanbieders in de cloud.

DORA art. 28 tot en met 30 over derden

Conbool levert de gegevens aan in de vorm die het register onder DORA vraagt, met een weging van de kritiek, een aanwijzing over concentratierisico en een uittredingsplan per rechtspersoon.

IT-systemen onder de Wft

Conbool is als technisch onderdeel van de bedrijfsvoering vast te leggen voor de toetser, met de verantwoordelijkheden, de aansluiting op het interne beheersingssysteem en de verantwoording over de inrichting.

Invoering

Pilot in één branche, daarna de hele groep.

Eerst een pilot in één branche, bij een dochteronderneming of in één regio, daarna een gefaseerde uitrol over de groep via het beheercentrum van Microsoft. De bestaande gateway loopt er in een beheerste afbouwfase naast, zonder omschakeling in één keer in het kernproces.

Pilot per branche

Eén branche, bijvoorbeeld motorrijtuigen, schade of leven, of een buitenlandse vestiging begint, terwijl de rest van de groep blijft zoals het is.

Uitrol over de groep via de directory

De Outlook-add-in gaat via het beheercentrum van Microsoft en via Active Directory naar de medewerkers, waarbij het beleid per branche uit het groepslidmaatschap volgt.

Bescherming in lagen

Conbool als onafhankelijke laag, desgewenst in combinatie met Microsoft Defender for Office 365 of met een andere oplossing, zodat er geen concentratierisico bij één leverancier ontstaat in de zin van art. 29 DORA.

De oude oplossing uitfaseren

De bestaande gateway of het bestaande platform voor filtering en versleuteling loopt er tijdelijk naast, met een afbouwfase per branche die netjes is vast te leggen voor de interne audit en voor de externe toetsing, inclusief het overzetten van het archief en van de bestaande auditlogboeken.

Veelgestelde vragen

Hoe past Conbool bij de eisen aan informatiebeveiliging en is DORA al afgedekt?
De toezichthouder verwacht van verzekeraars passende maatregelen voor informatiebeveiliging. Conbool levert maatregelen op het gebied van informatiebeveiliging, identiteits- en rechtenbeheer en uitbesteding, op het niveau van e-mail en gegevens. DORA geldt sinds 17 januari 2025 ook voor verzekeraars; de eisen uit art. 6 tot en met 15 over het beheer van ICT-risico's en uit art. 28 tot en met 30 over derden zijn verwerkt in de verwerkersovereenkomst en in de vorm die het register vraagt, met een weging van de kritiek en een aanwijzing over concentratierisico voor het bestuur.
Hoe ziet de uitbesteding eruit onder DORA art. 28?
Conbool is een ICT-dienstverlener in de zin van DORA en een dienstverlener bij uitbesteding in de zin van de eisen van de toezichthouder. Wij leveren een verwerkersovereenkomst volgens art. 28 AVG, een lijst met subverwerkers, een auditrecht, een uittredingsbepaling en de gegevens voor het register met een weging van de kritiek. De richtsnoeren voor uitbesteding aan aanbieders in de cloud zijn verwerkt, net als de eisen aan de beoordeling van wezenlijkheid en aan het vooraf informeren van de toezichthouder bij een wezenlijke uitbesteding.
Hoe ondersteunt Conbool de communicatie met bemiddelaars en de afhandeling van overzichten?
Dagoverzichten, reserveringen voor schade, provisieafrekeningen en polisgegevens gaan via SecureFiles met verificatie van de ontvanger, in plaats van via open downloadlinks of een rekenblad met een wachtwoord. Per samenwerkingsverband, agentschap of verbonden bemiddelaar zijn gescheiden postbakken met eigen beleid in te richten, en de bewaartermijn per dossier is instelbaar. Het auditlogboek legt elke toegang vast voor het interne beheersingssysteem, voor de interne audit en voor een eventueel onderzoek, ook bij het beëindigen van een overeenkomst met een bemiddelaar, met een navolgbaar proces voor blokkeren en verwijderen.
Wij hebben meerdere branches en buitenlandse vestigingen. Is dat netjes te scheiden?
Ja. Conbool ondersteunt een opzet met meerdere organisaties, met gescheiden beleid per branche, per dochteronderneming of per buitenlandse vestiging. Als alternatief draait één centrale omgeving met sturing op groepen in de directory. De maatregelen zijn per organisatie apart vast te leggen en het register onder DORA is per rechtspersoon te voeren, zonder dat de groep het overzicht verliest.
Hoe beschermt Conbool tegen fraude met een vervalste directie bij schade-uitkeringen en betalingen aan herverzekeraars?
Betaalopdrachten met een vervalste afzender uit de directie of van de schadeafdeling worden herkend op het niveau van SPF, DKIM, DMARC en de weergavenaam. Gelijkende domeinen, gemanipuleerde antwoordadressen en een opvallende wijziging van het rekeningnummer in een gesprek leiden tot waarschuwingen in de postbus van de schadebehandelaar en van de administratie. Bij betalingen aan herverzekeraars vult een beoordeling van ongebruikelijke banken uit derde landen de bescherming aan, zonder legitieme grensoverschrijdende betalingen te blokkeren. Samen met de vierogeneis in de administratie sluit dat het gebruikelijke gat.
Hoe verloopt het bij een onderzoek van de toezichthouder en bij tests onder DORA?
Conbool houdt een auditlogboek bij volgens art. 30 AVG, met gebeurtenissen voor ontvangst, lezen, verwijderen en ontsleutelen en met de regels die zijn aangeslagen in MailGuard. Bij een onderzoek naar de IT en bij een op dreiging gebaseerde test volgens art. 26 DORA dient het als bewijs van de technische maatregelen en van de tests op mailniveau. De bewaartermijn is instelbaar en volgt de termijnen die voor uw producten gelden, met een apart beleid voor branches met een lange looptijd. De koppeling naar de interne audit en naar de toetser is uitgevoerd als exportfunctie.
Hoe verhoudt Conbool zich tot de gedragscode voor verzekeraars en tot de bewaartermijnen per branche?
De gedragscode voor de verwerking van persoonsgegevens door verzekeraars werkt de AVG uit voor deze sector. Conbool ondersteunt de gevraagde maatregelen met versleuteling van het vervoer, S/MIME als uitgangspunt, hosting in de EU en een auditlogboek dat een toetsing doorstaat. De verwerkersovereenkomst volgens art. 28 AVG en de beschrijving van de maatregelen volgens art. 32 horen erbij. Bewaartermijnen zijn per branche in te stellen, aansluitend op de termijnen die voor uw producten en voor uw administratie gelden. Ook de omgang met bijzondere persoonsgegevens volgens art. 9 AVG, zoals gezondheidsgegevens bij schade en bij zorgverzekeringen, zit in het beleid voor de indeling.

Verwandte Lösungen

Verwandte Branchen

Conbool ist in benachbarten Branchen mit ähnlichem Compliance-Profil im Einsatz.

Een geheel dat aansluit op DORA en de Wft, voor de verzekeraar.

Demo in 30 minuten. Pilot in één branche of bij een buitenlandse vestiging. Modules per functie en per postbus, met sturing per rechtspersoon.

Bronnen en stand

Uitspraken over informatiebeveiliging verwijzen naar de goede praktijken die de toezichthouder daarvoor publiceert. Uitspraken over DORA berusten op verordening (EU) 2022/2554 over de digitale operationele weerbaarheid in de financiële sector, van toepassing sinds 17 januari 2025, met de bijbehorende technische normen. Uitspraken over de inrichting van de bedrijfsvoering berusten op art. 3:17 van de Wet op het financieel toezicht en op het Besluit prudentiële regels Wft. Uitspraken over gegevensbescherming berusten op verordening (EU) 2016/679, in het bijzonder art. 9, art. 28, art. 30 en art. 32. Uitspraken over de gedragscode berusten op de gedragscode voor de verwerking van persoonsgegevens door verzekeraars. Stand 2026.

Microsoft, Microsoft 365, Defender en Outlook zijn merken van Microsoft Corporation. Splunk en Sentinel zijn merken van de betreffende houders. Conbool is een merk van Conbool GmbH.