Symposium Uitbesteding & Cloud computing. De Nederlandsche Bank. Amsterdam, 14 juni 2012



Vergelijkbare documenten
Uitbesteding & Uitbestedingsrisico s. Ingrid Talsma Verzekeringsmiddag Bussum, 25 april 2018

ACIS-Symposium Uitbesteding publiekrechtelijk kader. 17 mei 2019 Pien Kerckhaert

[Naam verzekeraar] [Adres] Geachte [..],

IT Beleid Bijlage R bij ABTN

THE CLOUD IN JURIDISCH PERSPECTIEF SPREKERSPROFIEL. Mr. Jan van Noord Directeur International Tender Services (ITS) BV

Het gevolg van transitie naar de cloud SaMBO-ICT & KZA. 16 januari 2014 Doetinchem

Uitbestedingsbeleid Stichting Pensioenfonds van de ABN AMRO Bank N.V.

Datagestuurde Auditing Sociaal Domein In control komen op 3 levels of defence

André Salomons Smart SharePoint Solutions BV. Cloud security en de rol van de accountant ICT Accountancy praktijkdag

Kennismiddag: Demand Management

Resultaten 2 e Cloud Computing onderzoek in Nederland. Alfred de Jong Principal Consultant Manager Architectuur & Innovatie Practice

Cloud Computing, een inleiding. ICT Accountancy & Financials congres 2013: Cloud computing en efactureren. Jan Pasmooij RA RE RO: jan@pasmooijce.

Wat zijn de risicomanagement eisen uit IORP II en wat is de bestuurlijke impact?

OUTSOURCING PERFORMANCE DAY. Outsourcing Performance Day Bussum, 29 juni Presentatie Linda van t Klooster

SaaS en cloud computing: in de mist of in de wolken? Karin Zwiggelaar, partner 20 september 2010

Uitbesteding & Good Practice

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system!

Gemeente Alphen aan den Rijn

Masterclass. Uitbesteden / Outsourcing

Onderwerp Nadere guidance omtrent onderzoek IAD naar beheersing volmachten

2014 KPMG Advisory N.V

Vertrouwen in ketens. Jean-Paul Bakkers

Uitbestedingsbeleid Stichting Pensioenfonds NIBC

Actualiteitendag Platform Deelnemersraden Risicomanagement

vormen voor een adequaat toezicht op de naleving van de bij of krachtens het Deel prudentieel toezicht financiële ondernemingen van de Wft bepaalde.

Nationale IT Security Monitor Peter Vermeulen Pb7 Research

MKB Cloudpartner Informatie TPM & ISAE

Inkopen van idiensten

Cloud Computing. -- bespiegelingen op de cloud -- MKB Rotterdam, 10 november Opvallend betrokken, ongewoon goed

Bekend zijn met de visie en inzet van procesmanagement in de eigen organisatie.

Aan de slag met Regie van kwaliteit!

Als rode draad komt naar voren dat de commerciële belangen prevaleren boven risicobeheersing.

Veilig mobiel werken. Workshop VIAG 7 oktober 2013

Bestuur en management in control

Audit Assurance bij het Applicatiepakket Interne Modellen Solvency II

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

Uitbestedingsbeleid 2015

CMS Ronde Tafel. Cloud Continuity. Ir. Jurian Hermeler Principal Consultant

OUTSOURCING PERFORMANCE DAY

Whitepaper. Outsourcing. Uitbesteden ICT: Wat, waarom, aan wie en hoe? 1/6.

Frequentiemodel Internal Audit Friesland Bank. K.T. Kloosterman Leeuwarden, 31 mei 2005

High trust High penalty. Inzicht en externe oriëntatie

SAP Risk-Control Model. Inzicht in financiële risico s vanuit uw SAP processen

Risk Management Charter

Scaled agile bij APG (GPS)

Workshop Horizontaal Toezicht congres Rechtmatige Zorg Ervaringen uit de praktijk: Dimence Groep

Uitbesteding in de pensioensector:

PH Presentatie 28 mei 2018

Programmaboek Seminar. Vrijdag 27 april te slot Zeist

INFORMATIEBIJEENKOMST 20 september 2016

Informatieavond Gent

Functioneel Beheer middag 2016

Prudentieel toezicht op betaalinstellingen

Hoe migreer je naar de Cloud. Wilbert van Beek Directeur

ImtechCloud, het platform voor een Hybride cloud

Jos Witteveen Wat komt er kijken bij Clouddiensten voor de Zorg? 29 oktober 2013

Zakelijke dienstverlening in de cloud

End-note. Sven Noomen Wouter Heutmekers

Symposium De gereedschapskist van de Compliance Officer. Vrije Universiteit, 1 juni 2017

Verkenning inrichting sleutelfuncties Saskia Bezoen, Annemarie van Dijk, Lisanne Maas, Albert van der Meer, Valerie Smeets, Jurgen Willemsen

Informatiebeveiligingsbeleid

ComPromise Cross Info Event 7 november 2013

MASTERCLASS MOBILE DEVICE SECURITY CLOUD COMPUTING, SMARTPHONES, EN SECURITY

Outsourcen, niet meer weg te denken.

Hoe stuur ik de Cloud?! Wat moeten we regelen voor een goede samenwerking

Opening Olaf Sleijpen - DNB pensioenseminar 12 september 2012: Introductie

Module 7: Inrichting risicomanagement en inleiding risicoanalyse

Prestatiecontracten, de toekomst? Ap Borsje Koert Meuldijk Senior consultants exploitatie

Security, Legal and Compliance

DOORSTAAT UW RISICOMANAGEMENT DE APK?

Uitbestedingsbeleid Stichting Pensioenfonds van de ABN AMRO Bank N.V.

CONCEPT DE NEDERLANDSCHE BANK N.V. Good Practice Kapitaalbeleid kleine verzekeraars

REGLEMENT RISICOCOMMISSIE

Uitbestedingsbeleid Vastgesteld en gewijzigd in de bestuursvergadering van 14 februari 2019

Caag CRM. Informatie Brochure

Risicomanagementfunctie

III Stream IT Auditing. UWV / CIP / VU- IT auditing

COMPLIANCE RADAR HET MEEST COMPLETE BESTURINGSSYSTEEM VOOR GEMEENTEN.

REGLEMENT RISICOCOMMISSIE VAN LANSCHOT N.V. EN F. VAN LANSCHOT BANKIERS N.V.

ICAAP Bewust van uw risico s. Alex Poel 18 mei 2010

Uitbestedingsbeleid Stichting Pensioenfonds van de ABN AMRO Bank N.V.

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18

IaaS by Proact. datasheet. Uitdaging. Oplossing. U profiteert van: Van IT-afdelingen wordt steeds meer verwacht. Zij moeten e nerzijds de b

BizPlan SIRA. & Risicomonitoring. Asya Oosterwier. Module 5 D2 Nederlands Compliance Instituut

Wat is de cloud? Cloud computing Cloud

Identity & Access Management & Cloud Computing

Doel Samenstelling en vergaderingen Taken en bevoegdheden Rapportage aan de RvC Diversen Herzieningstermijn...

De online bedrijfsanalysetool PARTNERPROGRAMMA

Cloudscan We nemen de tijd om uw organisatie goed in kaart te brengen en de Cloud op uw organisatie aan te passen.

Mini-competities bij Outsourcing van ontwikkeling en beheer van Maatwerksoftware TReindienstInformatieSystemen. The Outsourcing Days, 31 oktober 2013

Voorbeeldrapportage Individuele gemeente en benchmark met vergelijkbare gemeenten

ENQUÊTE CLOUD- EN HOSTINGPROVIDERS Nederland versus Europa

Innervate is DE adviespartner voor ICT strategie en ICT technologie vraagstukken.

Partnering Trust in online services AVG. Vertrouwen in de keten

Beoordelingskader Informatiebeveiliging DNB

Insurtech. Edith van Engelen en Laura van den Brink Verzekeringsmiddag Bussum, 25 april 2018

Risico s in beeld. Wat nu? Door Ilona Hoving 1

Contentmanagement. als noodzaak. Aty de Groot. Praktijkdag Antwoord

Boels Zanders. Privacy. De kracht van ambitie. Implementatie van de AVG. Rens Jan Kramer

Transcriptie:

Symposium Uitbesteding & Cloud computing De Nederlandsche Bank 1 Amsterdam, 14 juni 2012

Agenda symposium uitbesteding & cloud computing 13.30-14.00 Ontvangst met koffie 14.00-14.15 Welkomstwoord door Evert Koning (DNB) 14.15-14.30 Resultaten inventarisatie uitbesteding 2011 door Ingrid Talsma (DNB) 14.30-14.45 Toelichting uitbesteding door Pim Berger (Schuberg Philis) 14.45-15.00 Toelichting uitbesteding door Gerhold Runneboom (IBM) 15.00-15.15 Toelichting uitbesteding door Harry Wijbenga (Atos) 15.15 15.45 Discussie over eisen aan uitbesteding olv Evert Koning (DNB) 15.45-16.15 Break 16.15-16.30 Toelichting cloud computing door Miranda Chilvers (DNB) 16.30-17.15 Panel cloud computing met o.a. Ton van Gessel (Microsoft), Lien Ceulemans (Salesforce), Brigette Beugelaar (KPMG), Aart van der Vlist (Nationale Nederlanden), Arjen Huisman (Van Lanschot) en Evert Koning (DNB), olv Michiel Boshuizen 17.15-18.00 Afsluitende borrel 2

3 Toezichtcyclus

4 Beoordeling prudentiële en integriteitsrisico s in drie scores Macro & sectorale risico s Bedrijfsmodel en strategie Top-down werkwijze Gedrag, cultuur en governance Infrastructuur en IT Inherente Risico Score Risicobeheer Risicobeheer Score Risicopositie Risicopositie Score

5 Mogelijke beïnvloedingsstrategieën

Symposium Uitbesteding & Cloud computing Inventarisatie Uitbesteding Resultaten Ingrid Talsma 6 Amsterdam, 14 juni 2012

Aanleiding Uitkomsten Cybercrime project 2010: onvoldoende inzicht in risicobeheersing bij IT serviceproviders, alsook onvoldoende inzicht in de mate waarin financiële ondernemingen afhankelijk zijn van deze providers Signalen vanuit de toezichtpraktijk dat er onvoldoende sturing is op uitbestede dienstverlening door financiële ondernemingen. Signalen vanuit de externe (internationale) omgeving inzake het toegenomen belang van uitbestedingspartijen binnen het financiële stelsel 7

Doel en uitvoering Inzicht verkrijgen of en in welke mate financiële ondernemingen afhankelijk zijn van IT service providers en of ze grip houden op de door hen uitbestede IT dienstverlening. Zijn ze afhankelijk van door de provider getroffen maatregelen? Zijn ze in control? Uitvraag (questionnaire) bij top 25 financiële ondernemingen vanuit IT perspectief. Research van trends in de markt 8

Hypothese Financiële ondernemingen vergewissen zich in onvoldoende mate van de continue kwaliteit van door de IT serviceprovider getroffen beheersmaatregelen

Key messages 1. Het belang van de IT service providers binnen het financiële stelsel is groot en neemt zeker niet af 2. Het concentratierisico bij de IT service providers versterkt dit belang en daarmee de afhankelijkheid van de financiële ondernemingen 3. Afspraken over beheersmaatregelen met IT service providers zijn onvoldoende vastgelegd 4. Informatie over het naleven van beheersmaatregelen wordt onvoldoende opgevraagd en beoordeeld 10

Belang IT serviceprovider binnen financieel stelsel is groot (1) Alle top 25 financiële ondernemingen besteden uit Elke onderneming heeft IT ondersteunend aan een bedrijfskritisch ( wezenlijk ) proces uitbesteed Belang is groot en neemt zeker niet af Weinig wisseling van provider (hercontractering) Risico: Discontinuïteit provider kan leiden tot instabiliteit financieel stelsel. Crisis heeft geleerd dat serviceprovders financiële problemen kennen

Concentratie risico versterkt belang & afhankelijkheid (2) Concentratiegraad binnen vanuit IT perspectief meest belangrijke ondernemingen (27) Providers ondersteunen bedrijfs kritische processen voor meer ondernemingen 60% van de geïnventariseerde contractwaarde ondergebracht bij top 6 (10%) 65% van ondernemingen heeft een top 6 provider gecontracteerd

Afspraken over beheersmaatregelen onvoldoende vastgelegd (3) Risico (toezichtspraktijk): Medewerkers service provider hebben ongeautoriseerde toegang tot vertrouwelijke info Risico (toezichtspraktijk): Provider werkt niet mee aan ordentelijke overdracht van kennis, activiteiten, middelen 45% heeft geen expliciete afspraken over het toepassen van het eigen informatiebeveiligingsbeleid 90% heeft formeel right to audit. Slechts 40% van de ondernemingen maakt hiervan gebruik 90% heeft exitbepaling in contract, maar 25% van de ondernemingen heeft een uitgewerkt exitplan

Informatie over naleven beheersmaatregelen onvoldoende opgevraagd en beoordeeld (4) Risico: onvoldoende sturing doordat doelstellingen op strategisch niveau onvoldoende worden door vertaald naar het tactische en operationele (overleg)niveau Risico: onvoldoende assurance door te kort schieten (SAS70, ISA3402) qua diepgang en scope voor de specifieke dienstverlening aan de onderneming De helft van ondernemingenlaat personeel bij providers screenen, slechts 20% heeft de beschikking over dedicated personeel. Een klein deel geeft aan op strategisch niveau doelstellingen af te stemmen. Het operationeel overleg is veelal reactief van aard. Ondernemingen steunen voor een groot gedeelte op generieke (assurance)verklaringen, zoals SAS70 / ISAE 3402. Slechts bij een klein deel wordt o.b.v. eigen onderzoek de kwaliteit van de getroffen maatregelen getoetst.

DNB 15 Ingrid Talsma

Symposium Uitbesteding & Cloud computing Discussie olv Evert Koning 16 Amsterdam, 14 juni 2012

17 Amsterdam, 14 juni 2012 Symposium Uitbesteding & Cloud computing

Symposium Uitbesteding & Cloud computing Cloud computing Miranda Chilvers 18 Amsterdam, 14 juni 2012

19 Cloud computing

Cloud computing Cloud computing uitbesteding dus dezelfde wettelijke vereisten voor cloud computing als uitbesteding risico s dienen aantoonbaar gekend en beheerst te worden en, uitbesteding aan derden mag geen belemmering vormen voor toezicht http://www.toezicht.dnb.nl/binaries/cloud computing_tcm50-224828.pdf 20

Aandachtpunten bij cloud computing Rekening dient gehouden te worden met: Waar bevindt mijn data zich? Wie hebben er toegang tot mijn data? Hoe weet ik zeker dat dat wat afgesproken is ook uitgevoerd wordt? Exit bij de cloud provider gaat alle data mee? Onderuitbesteding door de cloud provider formeel right to audit? 21

Cloud computing / Internationale aspect Internationaal overleg over cloud computing Circulaire over cloud computing APRA, MAS, DNB en Canada alle landen hetzelfde standpunt mbt cloud computing aantal landen een strikter regime 22

23 Stellingen Cloud computing

Cloud computing stelling 1 Cloud computing is nieuwe wijn in oude zakken 24

Cloud computing stelling 2 Voor cloud computing moet nadere regelgeving worden opgesteld 25

Cloud computing stelling 3 Iedere financiële instelling houdt bij zijn strategische plannen zichtbaar rekening met cloud computing 26

Cloud computing stelling 4 Safe Harbour = wij van WC-eend adviseren WC-eend 27

Cloud computing stelling 5 (cloud) service providers moeten onder toezicht van DNB vallen 28

Bedankt voor uw aanwezigheid 29 e.koning@dnb.nl i.j.talsma@dnb.nl m.j.chilvers-van.der.kruk@dnb.nl