Breng de ketenrisico’s in kaart
De scan blijft lokaal in je browser en vraagt niet om gevoelige transferdata.
Start de MFT ScanCompliance · MFT
NIS2 en DORA schrijven geen specifiek MFT-product voor. Ze maken wel duidelijk waarom kritieke bestandsoverdracht aantoonbaar beheerst, herstelbaar en bestuurbaar moet zijn.
Gebruik MFT niet als compliance-label. Gebruik het waar nodig als technische beheerlaag voor controls rond identiteit, monitoring, herstel, auditbewijs en derde partijen.
Bronstatus
De wettelijke bron is primair: NIS2 en DORA via EUR-Lex. De vertaling naar file-transfer controls is operationele interpretatie door Boermans Digital en geen juridisch advies.
NIS2 gaat breder dan file transfer. Relevant voor overdrachtsketens zijn vooral risicobeheer, incidentafhandeling, business continuity, supply-chain security, cryptografie, toegangsbeheer en het aantoonbaar beoordelen van maatregelen.
| NIS2-thema | Vertaling naar file transfer |
|---|---|
| Incident handling | Detecteer mislukte of verdachte transfers en leg escalatie vast. |
| Business continuity | Definieer herstel, replay, alternatieve routes en afhankelijkheden. |
| Supply-chain security | Beheer externe partners, accounts, certificaten en afspraken aantoonbaar. |
| Cryptografie | Gebruik passende transport- en eventueel at-rest encryptie met lifecyclebeheer. |
| Access control | Werk met rollen, least privilege en duidelijke service-identiteiten. |
| Effectiviteit | Meet of controls daadwerkelijk werken: failures, herstelduur, uitzonderingen en review. |
DORA legt sterke nadruk op ICT-risicobeheer, operationele veerkracht, incidenten en third-party risk. File transfer kan onderdeel zijn van die ICT-keten als bestanden kritieke processen ondersteunen.
Gebruik regelgeving als aanleiding om de keten te beheersen, niet als reden om vinkjes aan een productfeaturelijst toe te voegen.
| Control | Vraag |
|---|---|
| Inventory | Welke kritieke flows bestaan en wie is owner? |
| Identity | Welke menselijke en machine-identiteiten mogen verzenden/ontvangen? |
| Policy | Welke typen data mogen via welke route? |
| Observability | Kun je end-to-end status en failures aantonen? |
| Recovery | Kun je veilig replayen zonder duplicaten of dataverlies? |
| Evidence | Kun je tijdlijn, actor, policy en herstelactie reconstrueren? |
| Third parties | Zijn partnerverplichtingen, wijzigingen en escalaties vastgelegd? |
Een MFT-platform kan centraliseren wat anders verspreid zit over scripts, servers en applicaties. Maar governance, processen, contracts, scope en configuratie blijven doorslaggevend.
Gebruik daarom niet de vraag “welk MFT-product is NIS2/DORA compliant?”, maar “welke concrete control moeten we aantoonbaar implementeren, wie is owner en welk bewijs moet beschikbaar zijn?”
Deze pagina gebruikt primaire of technische bronnen voor definities en normenkaders. Een bronverwijzing is geen claim dat een specifiek product automatisch aan die eisen voldoet.
Nee. NIS2 stelt organisatorische en technische risicobeheerseisen. MFT kan bepaalde controls rond overdracht, logging, toegang, continuïteit en leveranciersbeheer ondersteunen, maar is geen compliance-certificaat.
DORA geldt voor financiële entiteiten en specifieke ICT-derde partijen binnen de scope van de verordening. Bepaal altijd juridisch of organisatorisch of jouw organisatie binnen scope valt.
Onder andere actor of serviceaccount, bron, bestemming, tijdstip, status, bestand/flow-ID, protocol, foutcode, retry/replay, policy-beslissing en eventuele handmatige interventie.