Compliance · MFT

MFT, NIS2 en DORA: van regelgeving naar operationele controls

NIS2 en DORA schrijven geen specifiek MFT-product voor. Ze maken wel duidelijk waarom kritieke bestandsoverdracht aantoonbaar beheerst, herstelbaar en bestuurbaar moet zijn.

Kernantwoord

Gebruik MFT niet als compliance-label. Gebruik het waar nodig als technische beheerlaag voor controls rond identiteit, monitoring, herstel, auditbewijs en derde partijen.

Bronstatus

Wat is bronfeit en wat is eigen analyse?

De wettelijke bron is primair: NIS2 en DORA via EUR-Lex. De vertaling naar file-transfer controls is operationele interpretatie door Boermans Digital en geen juridisch advies.

Lees de redactionele methodiek en correctiepolicy.

NIS2

Wat NIS2 wél van je vraagt

NIS2 gaat breder dan file transfer. Relevant voor overdrachtsketens zijn vooral risicobeheer, incidentafhandeling, business continuity, supply-chain security, cryptografie, toegangsbeheer en het aantoonbaar beoordelen van maatregelen.

Praktische mapping; geen juridisch advies.
NIS2-themaVertaling naar file transfer
Incident handlingDetecteer mislukte of verdachte transfers en leg escalatie vast.
Business continuityDefinieer herstel, replay, alternatieve routes en afhankelijkheden.
Supply-chain securityBeheer externe partners, accounts, certificaten en afspraken aantoonbaar.
CryptografieGebruik passende transport- en eventueel at-rest encryptie met lifecyclebeheer.
Access controlWerk met rollen, least privilege en duidelijke service-identiteiten.
EffectiviteitMeet of controls daadwerkelijk werken: failures, herstelduur, uitzonderingen en review.
DORA

Wat DORA toevoegt voor financiële organisaties

DORA legt sterke nadruk op ICT-risicobeheer, operationele veerkracht, incidenten en third-party risk. File transfer kan onderdeel zijn van die ICT-keten als bestanden kritieke processen ondersteunen.

  • Leg vast welke transfers kritieke of belangrijke functies ondersteunen.
  • Ken afhankelijkheden van derde partijen en infrastructuur.
  • Definieer beschikbaarheid, integriteit, authenticiteit en vertrouwelijkheid als operationele eisen.
  • Test herstel en continuïteit in plaats van alleen configuratie te documenteren.
  • Zorg dat incidentdata en transferlogs voldoende context bieden voor onderzoek.
  • Houd eigenaarschap bij uitbesteding of managed services expliciet bij de organisatie.
Controlset

Een minimale controlset voor kritieke bestandsoverdracht

Gebruik regelgeving als aanleiding om de keten te beheersen, niet als reden om vinkjes aan een productfeaturelijst toe te voegen.

Operationele controlset voor discovery; norminterpretatie blijft contextafhankelijk.
ControlVraag
InventoryWelke kritieke flows bestaan en wie is owner?
IdentityWelke menselijke en machine-identiteiten mogen verzenden/ontvangen?
PolicyWelke typen data mogen via welke route?
ObservabilityKun je end-to-end status en failures aantonen?
RecoveryKun je veilig replayen zonder duplicaten of dataverlies?
EvidenceKun je tijdlijn, actor, policy en herstelactie reconstrueren?
Third partiesZijn partnerverplichtingen, wijzigingen en escalaties vastgelegd?
Grens

MFT is een control-enabler, geen compliance-status

Een MFT-platform kan centraliseren wat anders verspreid zit over scripts, servers en applicaties. Maar governance, processen, contracts, scope en configuratie blijven doorslaggevend.

Gebruik daarom niet de vraag “welk MFT-product is NIS2/DORA compliant?”, maar “welke concrete control moeten we aantoonbaar implementeren, wie is owner en welk bewijs moet beschikbaar zijn?”

Volgende stap

Eerst toetsen of direct bespreken?

Gebruik de MFT Scan om risico- en moderniseringssignalen te ordenen. Heb je al een concrete overdrachtsketen, leg die dan direct voor.

Zelf toetsen

Breng de ketenrisico’s in kaart

De scan blijft lokaal in je browser en vraagt niet om gevoelige transferdata.

Start de MFT Scan
Concreet vraagstuk

Bespreek één overdrachtsketen

Beschrijf bron, bestemming, frequentie en het knelpunt. Een volledig ontwerp is niet nodig.

Bespreek mijn MFT-vraagstuk

Officiële en technische bronnen

Deze pagina gebruikt primaire of technische bronnen voor definities en normenkaders. Een bronverwijzing is geen claim dat een specifiek product automatisch aan die eisen voldoet.

FAQ

Veelgestelde vragen

Maakt MFT je NIS2-compliant?

Nee. NIS2 stelt organisatorische en technische risicobeheerseisen. MFT kan bepaalde controls rond overdracht, logging, toegang, continuïteit en leveranciersbeheer ondersteunen, maar is geen compliance-certificaat.

Is DORA alleen relevant voor banken?

DORA geldt voor financiële entiteiten en specifieke ICT-derde partijen binnen de scope van de verordening. Bepaal altijd juridisch of organisatorisch of jouw organisatie binnen scope valt.

Welke MFT-data is nuttig voor audit en incidentanalyse?

Onder andere actor of serviceaccount, bron, bestemming, tijdstip, status, bestand/flow-ID, protocol, foutcode, retry/replay, policy-beslissing en eventuele handmatige interventie.