Veilige bestandsuitwisseling voor financiële instellingen die onder DORA vallen

Een ICT-leverancier die niets leesbaars onder zich heeft

Met DORA staat het risico van externe ICT-leveranciers voor financiële instellingen onder toezicht: elke leverancier komt in een register, elk contract moet bepaalde clausules bevatten, en u moet kunnen aantonen dat u zonder hem verder zou kunnen. GCN.ONE versleutelt documenten in de browser vóór het uploaden, zodat de leverancier die u in het register opneemt alleen versleutelde gegevens onder zich heeft die hij niet kan lezen - en bestanden die u nog kunt openen, ook als wij er morgen niet meer zijn.

Verstuur nu een bestand Bekijk de prijzen
DORA in het kort

DORA - de verordening digitale operationele weerbaarheid - is een Europese verordening en geldt sinds 17 januari 2025 rechtstreeks in alle lidstaten. Anders dan een richtlijn hoeft ze niet te worden omgezet: ze geldt zoals ze geschreven staat.

Ze brengt de eisen rond ICT-risico in de financiële sector samen in één kader - voor banken, verzekeraars, beleggingsondernemingen, betaal- en elektronischgeldinstellingen, aanbieders van cryptoactivadiensten, fondsbeheerders en anderen - en reikt via hen ook tot de ICT-leveranciers van wie zij afhankelijk zijn.

Voor wie het geldt
Zo'n twintig soorten financiële instellingen, van kredietinstellingen en verzekeraars tot betaalinstellingen, beleggingsondernemingen en aanbieders van cryptoactivadiensten. Indirect geldt het ook voor elke externe ICT-leverancier die met hen werkt, en rechtstreeks voor de leveranciers die als kritiek zijn aangewezen.
Beheer van ICT-risico
Hoofdstuk II vraagt om een intern kader: een inventaris van middelen en afhankelijkheden, bescherming en preventie (inclusief versleuteling), detectie van incidenten, respons en herstel, back-ups en lessen uit wat er is gebeurd. De verantwoordelijkheid ligt bij het leidinggevend orgaan.
Melden van incidenten
Ernstige ICT-incidenten worden ingedeeld volgens gemeenschappelijke criteria en in drie stappen gemeld bij de bevoegde autoriteit - een eerste, een tussentijdse en een definitieve melding. U moet dus nauwkeurig kunnen reconstrueren wat er is gebeurd en wanneer.
Externe leveranciers en het register
Hoofdstuk V: u houdt een register bij van alle contracten voor ICT-diensten, neemt daarin de clausules van artikel 30 op, beoordeelt het concentratierisico en houdt gedocumenteerde exitstrategieën aan, zodat overstappen naar een andere leverancier echt mogelijk is.
Hoe GCN.ONE u helpt

Als u GCN.ONE gebruikt, staat het in uw register als leverancier van ICT-diensten. Het doel van onze architectuur is dat die regel kort en saai is. Dit is wat u zou invullen.

Bij ons staan alleen versleutelde gegevens
Documenten, bestandsnamen en berichten worden in de browser versleuteld vóór het uploaden, en de sleutels bereiken ons nooit. Zo heeft de vraag naar vertrouwelijkheid bij deze leverancier een antwoord dat uit de architectuur komt, niet uit een contractclausule.
Bewijs voor de tijdlijn van een incident
Elke geopende link en elke gestarte download worden vastgelegd met tijdstempel, en voor elk bezorgd bestand kan een cryptografisch ondertekend bezorgcertificaat worden afgegeven dat iedereen zonder account kan controleren. Handig wanneer een meldtermijn vraagt dat u precies laat zien wat er waarheen is gestuurd, en wanneer.
Documentatie die klaar is voor het register
Een gegevensverwerkingsovereenkomst (GVO) die u zelf ondertekent, een openbare lijst van subverwerkers en de technische documentatie van het versleutelingsmodel. De velden in uw register vult u in vanuit gepubliceerde documenten, niet na een ronde vragenlijsten.
Een exit die niet van ons afhangt
Bestanden worden gedownload en ontsleuteld met sleutels die u zelf hebt, in de browser of via onze SDK. Er is geen eigen containerformaat en er is niets aan onze kant nodig om ze te lezen, dus vertrekken - gepland of niet - brengt uw gegevens niet buiten bereik.
Bewaartermijnen die zichzelf handhaven
De overdracht verloopt bij het downloaden of op een datum die u hebt ingesteld, en daarna worden de versleutelde gegevens onherroepelijk verwijderd. Regels voor bewaren en verwijderen zijn veel makkelijker aan te tonen als ze het standaardgedrag zijn, en niet een beleid dat iemand moet onthouden.
Een auditlogboek waarin elke ingreep zichtbaar is
Bezorggebeurtenissen komen in een auditlogboek waaraan alleen kan worden toegevoegd en waarin elk item met een hash aan het vorige is gekoppeld. Het logboek wordt regelmatig samengevat en openbaar verankerd, zodat de vastlegging achter een certificaat niet stilletjes kan worden gewijzigd - niet door ons en niet door iemand anders.

Bekijk hoe dit eruitziet voor banken en financiële instellingen

Twee punten die uw beoordeling zeker zal raken

Wij zijn een leverancier uit een derde land. De onderneming achter GCN.ONE is ingeschreven in het Verenigd Koninkrijk, terwijl de systemen die uw gegevens bevatten in de Europese Unie draaien; de verwerking blijft daarmee onder het EU-gegevensbeschermingsrecht vallen. Uw register en uw beoordeling van het concentratierisico horen beide feiten weer te geven - en wij hebben liever dat u ze hier leest dan dat u ze later ontdekt.

De clausules van artikel 30 worden onderhandeld, niet van de website gedownload. Onze standaardvoorwaarden regelen gegevensverwerking, subverwerkers, bewaren en verwijderen en de reactietijden van de support; de beschikbaarheid van de dienst wordt door diezelfde voorwaarden geregeld, niet door een afzonderlijke continuïteitsgarantie. Als uw inkoop contractuele serviceniveaus, specifieke clausules op grond van artikel 30 of een schriftelijk exitplan vereist, vraag het ons dan vóór de aankoop - dat is een normaal verzoek en wij beantwoorden het zonder omhaal.

Neem contact met ons op over de contractvoorwaarden

Eén korte regel in uw register
Verstuur nu een versleuteld bestand, of bekijk de prijzen voor grotere volumes.