Bank of Ireland krijgt boete van 24,5 miljoen euro voor IT-tekortkomingen

De Bank of Ireland heeft van de Ierse Centrale Bank een boete van 24,5 miljoen euro opgelegd gekregen wegens aanhoudende tekortkomingen in zijn IT-systemen. Volgens de Centrale Bank waren de problemen pas na tien jaar volledig verholpen.

Een van die problemen was het gebrek aan een werkend systeem in het geval van een IT-storing, meldt The Irish Times. Volgens de Centrale Bank is de BOI in het verleden meerdere keren aangesproken op het gebrek van een werkend back-upsysteem. De kredietverlener was in 2008 al op zijn tekortkomingen gewezen, maar besloot er pas in 2015 iets aan te doen. Vier jaar later voldeden de IT-diensten van de BOI aan de gestelde eisen.

"Als in die periode van tien jaar zich een ernstige storing had voorgedaan, was de BOI mogelijk niet in staat geweest om zijn belangrijkste diensten, zoals de betalingsdienst, uit te voeren. Dit had tot nadelige gevolgen voor de klanten van de bank en het financiële stelsel kunnen leiden", zegt CB-topvrouw Seána Cunningham tegen The Irish Times.

De Bank of Ireland erkent vijf overtredingen die door de Centrale Bank zijn vastgesteld. Ook heeft de bank tussen 2015 en 2019 1,15 miljard euro geïnvesteerd in zijn IT-systemen. De aanvankelijke boete van 35 miljoen euro is daarom verlaagd naar 24,5 miljoen euro.

Door Loïs Franx

Redacteur

02-12-2021 • 17:00

43 Linkedin

Reacties (43)

43
43
17
2
0
21
Wijzig sortering
Dit heeft to maken met CIS en SOx (wet op het terrein van het bestuur van ondernemingen ,corporate governance dus) , door SOx zijn er specifieke regels die banken (grote ondernemingen die op de US beurs zitten bv.) voor hun IT moeten volgen.
https://nl.wikipedia.org/wiki/Sarbanes-Oxley
https://docs.microsoft.co...ry/offering-cis-benchmark
Op bovenstaande Microsoft site zie je in de linker kolom meerdere standaarden staan, globaal, per sector, etc.
Je hebt Level 1 en 2, 2 is strenger en is voor o.a. banken.

Mooie Password Policy Guide van CIS
https://learn.cisecurity....rases-monitoring-and-more

[Reactie gewijzigd door abusimbal op 2 december 2021 18:33]

Zo das lekker. Heb je al een incompetente IT afdeling of incompetente partners die je in de problemen brengen, krijg je een extra slag in het gezicht.

Ik heb een paar banken als klant. Houd me daar bezig met hun infrastructuren en disaster-recovery processen en oplossingen. Sommige zijn super professioneel maar andere, vooral de kleinere privé-banken, zijn soms echt hobby-klupjes. Lekker je backups opslaan op "drive D:" of CIFS shares die gewoon knalhard mee ge-encrypt gaan worden als een encryption-worm je backup-server aan het oppeuzelen is. Zulke dingen. "Next-next-finish" omgevingen of "revolver-clicker" omgevingen noemen we dat.

[Reactie gewijzigd door zotteke op 2 december 2021 17:19]

Mjoah. Is wel makkelijk afgeven op de IT-afdeling. Zou zomaar kunnen zijn dat die al jaren tegen de organisatie aan het schreeuwen waren dat het anders moet, maar daar maar geen budget voor kregen.

Uit dit artikel haal ik dat de bank pas vanaf 2015 geld is gaan investeren in de IT-systemen, dus lijkt dat het gewoon slechte managementkeuzes zijn.
De management laag van de IT afdeling is ook "de IT afdeling". Incompetentie heb je op alle lagen.

Bij mijn "revolver-clicker" klanten komt het vaak voor dat de IT baas aan z'n mensen vraagt "is de backup in orde? Restores getest?" waarop het antwoord komt "ja hoor" maar in werkelijkheid klopt er geen ruk van. Elke dag failed jobs, Systemen die niet werken na een test-restore. Lekker.

Ik en mijn collega's worden af en toe door IT management van klanten gevraagd "health-checks" te doen en daar zitten soms rapporten tussen, daar zakt je broek echt vanaf: De gemiddelde omhooggevallen stropdas-dragende IT manager, niet gehinderd door kennis van zaken, dacht dat het allemaal in orde was want zijn jongens en meisjes zeiden dat het goed was. En omdat het goed was, hoeft er niet geïnvesteerd te worden wat een ander doel van IT management, geld besparen, ten goede komt.
De anderhalve IT medewerker die wél weet waar de klepel hangt (en de gevaren ziet) wordt vaak niet gehoord. Welcome to reality.

Nederlandse Defensie IT is ook zo'n club. Moedertje lief wat dáár gebeurt af en toe.

Sommige verhalen van Dilbert zijn echt waar...
"De anderhalve IT medewerker die wél weet waar de klepel hangt (en de gevaren ziet) wordt vaak niet gehoord. Welcome to reality."

Klopt als een bus. Ik ga niet in detail gaan over ex of huidige werkgevers maar het is eigenlijk verschrikkelijk hoe er aan IT wordt gedaan.
De oplossing lijkt om de management laag maar meer en meer te versterken ....
Nee. Juist niet versterken, eerder andersom: zelfsturend maken zodat de directe verantwoordelijkheid door de medewerkers zelf gevoeld wordt. Het is te makkelijk denken dat een manager dit soort zaken Micro-organisatorisch kan oplossen zonder enige vorm van technische kennis.
De kredietverlener was in 2008 al op zijn tekortkomingen gewezen, maar besloot er pas in 2015 iets aan te doen. Vier jaar later voldeden de IT-diensten van de BOI aan de gestelde eisen.

Als je er 9 jaar over moet doen om iets te fixen dan is er sprake van mismanagement. Een boete is dan niet onredelijk, al was het maar om te voorkomen dat nieuwe issues pas over 9 jaar opgelost worden.
Maar dan ook nog een boete verlagen met meer dan 10 miljoen omdat ze 'toch wel hun best hebben gedaan'... na 10 jaar!!!! |:( 8)7 en letterlijk 7 jaar niets heeft gedaan....

Dat is toch een grap of niet? Moet jij in bedrijfje een voorwaarde niet op orde hebben - denk je echt dat je dan 10 jaar de tijd krijgt? En als het dan eindelijk doet dat je dan een minder hoge boete krijgt?
Dit gaat over een oude boete, waar een paar zaken van geschrapt zijn. Als ik goed geïnformeerd ben zijn er sindsdien nog een aantal boetes uitgedeeld. Daar is het uiteindelijke oordeel echter nog niet over geveld. De boetes worden ook lang niet altijd openbaar gemaakt. Soms pas als alle beroepsprocedures doorlopen zijn, anders pas als de boete is betaald.
Zeker bij banken worden boetes pas bekend gemaakt als ze worden betaald, speurneuzen vinden ze dan toch wel terug in de boeken.
Hoeveel boetes en over wat voor bedragen het gaat weet ik niet, maar dat er nog wat in de pijplijn zit lijkt wel zeker. Er staan namelijk een aantal reserveringen in de boeken die daarop wijzen.
ik verwacht dat je er per jaar nog een extra boete bovenop krijgt ^^;
Zo das lekker. Heb je al een incompetente IT afdeling of incompetente partners die je in de problemen brengen, krijg je een extra slag in het gezicht.
Als er problemen vastgesteld worden en het duurt tien jaar voordat dat opgelost wordt dan is daar echt wel wat meer aan de hand dan "incompetente IT", hoe je dat ook wil kwantificeren.

Aansturing van die IT bijvoorbeeld hoe zit het daar mee. Zit vast niet één "karel" die daar het hele hebben en houden overeind houd op een soort best effort basis.
En hebben die problemen budgettair de juiste prioriteit gekregen?

Mag aannemen dat 't bestuur gewoon op de hoogte was van de lopende shit en daar ook keuze's in heeft gemaakt?

[Reactie gewijzigd door Polderviking op 2 december 2021 17:27]

LOL dus door 1,5 Miljard te investeren ben je 10 mil goedkoper uit,

dat is nog eens een motivatie voor die investering 8)7 8)7 8)7
De echte motivatie zal wel niet die boete zijn maar de negatieve publiciteit die erbij hoort. En misschien is er zelfs wel gedreigd met het intrekken van hun bankvergunning.
Waarschijnlijk ook de reden dat ze 7 jaar dus niets deden... Dus is het of een lachwekkende boete en/of hebben ze inderdaad een kosten-vs-boete analyse gedaan...
Ik vermoed dat elk bedrijf last heeft van dit symptoom:
gebrek aan een werkend systeem in het geval van een IT-storing
Dat is namelijk ongeveer de definitie van een storing.
Dat is namelijk ongeveer de definitie van een storing.
Nee want daarvoor hoor je redundancy en backups te hebben zodat je bij een storing gewoon doordraait en in het worst case scenario kunt herstellen uit een backup.
Dit soort instanties leren alleen door sluiting.

Als je geen goede backup hebt en daarmee vele burgers voor miljoenen kan benadelen bij een 'simpele' storing, dan dien je binnen een jaar gesloten te worden indien niet alsnog in orde.
Klaarblijkelijk hebben ze het nu wel op orde, dus je bewering klopt sowieso niet. Een bank sluiten heeft ook nogal wat impact, zeker als het om IT systemen gaat. De klanten van de bank moeten nog steeds van de services uit kunnen gaan immers.

Dus ik heb geen idee waar je heen wilt met je verhaal.
De bank heeft minimaal 10 jaar géén backup gehad.

Mijn punt is dat ze na 1,5 jaar gesloten hadden moeten worden ipv minimaal 10 jaar doormodderen.

En die 10 jaar is pas vanaf de constatering/waarschuwing he? Niet het feit dat ze geen (goede) backups hadden. Waarschijnlijk dus nog veel langer dan dat.

Leren door sluiting klopt wel degelijk want andere banken gaan opeens heel hard nadenken als er daadwerkelijke gevolgen aan kleven. Wedden?
Mijn vriendin is al 5 jaar klant bij deze club. Van deze 5 jaar kon ze 3 jaar niet internetbankieren omdat de wijziging van haar mobiele nummer niet in het systeem doorkwam, waardoor de (soort van) MFA SMS niet bij haar binnenkwam. Ze heeft tientallen keren gebeld maar geen enkele medewerker kreeg het voor elkaar.
We moeten nog steeds een keer naar Ierland om daar, jawel fysiek naar Ierland, om haar rekening op te zeggen.
Slechtste bank ooit...
Mja ik zit niet bij de BOI .. maar ik krijg wel twaalf text berichten per weekend binnen dat mn account gemarkeerd is voor " unusual activity " ...zucht |:(
Ja en regelmatig bellen ze je om vragen te stellen over je rekening (vermoeden van fraude of 'aanbiedingen' enz). Ze bellen vanaf een verborgen nummer en vragen dan eerst om persoonlijke gegevens om je te verifiëren ivm privacy.

Maar eeh ik ga toch niet iemand die vanaf een verborgen nummer belt allerlei privé gegevens aan de neus hangen??? 8)7 Hoe weet ik dat ze het echt zijn? Ze vroegen soms zelfs om cijfers uit mijn online wachtwoord. Echt not done in security opzicht. Zelfs een eventueel getoond nummer is trouwens enorm makkelijk te faken. Dit is gewoon phishing (vishing) scenario nummer 1. "Hoi ik ben van je bank, er is iets met je rekening, mag ik even je gegevens ter controle?" :F

Ik heb dat elke keer uitgelegd en gevraagd of ik ze terug kon bellen op een verifieerbaar nummer van bijv de website met een toestel nummer ofzo maar dat kon dan weer niet. En ze doen dan heel geïrriteerd alsof je de eerste bent die daar ooit over klaagt. Dus als het wat belangrijks was moest ik het hele menu door en dan vragen aan een willekeurige medewerker wat er precies aan de hand was, want dat willen ze immers niet vertellen als ze je bellen. En soms konden ze dat dan niet terugvinden.. Wat een gedoe.

Echt heel raar hoe hun processen in elkaar zitten daar. De enige reden dat ik er bleef was dat mijn werk er ook bij zat.

[Reactie gewijzigd door GekkePrutser op 3 december 2021 04:35]

Ironisch dat een Iers instituut z'n IT niet op order heeft terwijl IT bedrijven als Apple en Facebook daar hun hoofdkantoor hebben staan :+
Want dat zijn de partijen die je belt als je it problemen hebt!
kan ook het probleem zijn als hierdoor alle goede mensen juist niet voor de bank willen werken, maar voorkeur geven aan de bedrijven op de silicon docks
Ook heel raar dat Apple er niet eens een officiële Apple store heeft trouwens. Dus ook geen walk in service. Well goed genoeg voor lage belastingen maar voor normale service niet interessant genoeg.

Ps misschien is er nu wel eentje maar toen ik er vertrok 4 jaar geleden niet.
Je zou inschatten dat je voor 1,5 mld toch wel een compleet nieuwe state of the art it infra zou kunnen neerzetten(?)
Dat kan zeker, maar met zo een omgeving is het niet zo makkelijk als gewoon nieuwe state of the art infra neerzetten. Ze moeten wel samenwerken met wat er al staat / alles moet gemigreerd worden, wat niet altijd mogelijk is. Daarom merk je vaak bij hoe groter het bedrijf is, hoe meer houtje touwtje het aan elkaar hangt.
Voor 1,5 miljard kun je echt alles opnieuw opbouwen en het oude af laten zinken of als archief overnemen op de nieuwe omgeving. Voor dat geld is al je legacy meteen verholpen. Als dat niet lukt voor 1,5 miljard gaat er iets heel erg fout en zitten er incompetente mensen op het project (en dat is wel duidelijk aan de berichtgeving te zien dat dit hier het geval is).

Mensen moeten gewoon willen en de tijd er in steken, niet moeilijk doen, enige probleem dat legitiem is, is met 1,5 miljard niet meer aan de orde.

[Reactie gewijzigd door drocona op 2 december 2021 17:59]

“Al je legacy” denk ik niet. Blijft nog complex bij veel bedrijven. In veel situaties willen bedrijven innoveren op IT-gebied, maar zijn afhankelijk van partners/leveranciers qua software. Die moeten ook allemaal functioneren in die nieuwe “IT-infrastructuur”. Legacy zal je alsnog vaak mee te maken krijgen in het praktijk.

Daarom hebben we tegenwoordig IT-Architecten die ons hierbij kunnen helpen afhankelijkheden binnen complexe Infrastructuren die identificeren. Soort van helikopter view over het hele bedrijf qua software, hardware en netwerk :) :)

[Reactie gewijzigd door Tinytauren op 2 december 2021 18:26]

Ik ben zelf toevallig een architect (netwerk en virtualisatie infrastructuur) en laat mij vaak door de bedrijven informeren over hun softwarelandschap voor een compleet beeld, welke kant ze graag op willen en wat ze daarvoor nodig hebben vanuit de infrastructuur. De grap is dat ze zo goed als allemaal aangeven te willen innoveren en het nieuwste van het nieuwste willen gebruiken, om vervolgens niet bereid te zijn de oude manier van denken los te laten.

Zelf vergelijk het graag met ons dieet en gewicht, je kunt al het nieuwe moderne lekkers en gezonde eten opeten, maar als je niet bereid bent om te minderen zal je nooit verbeteren qua gewicht.

De afgelopen jaren werkzaam geweest bij onder andere (internationale) overheden en banken, stuk voor stuk komt het elke keer neer op het (niet) uit te willen voeren en de stap te zetten, niet zo zeer dat het niet kan. Maar dat is ook de rode draad van de mensheid, men wil vooruitstrevend zijn, de nieuwste techniek, maar als het aankomt op jezelf veranderen wordt het plotseling een heel ander verhaal.

Elk bedrijf heeft legacy, dat laat de praktijk inderdaad genoeg zien dus dat herken ik zeker wel. Maar wil je er vanaf/veranderen of "is het wel prima zo"?

EDIT: Voor de duidelijkheid, ik erken ook dat ik natuurlijk niet alle situaties in de wereld ken of ben tegengekomen (ben immers ook "pas" een dertiger), dus het zou zo bij een hele specifieke branche kunnen zijn dat er wel bepaalde eisen zijn voor legacy die je niet weg kunt krijgen. Ik ben ze echter nog niet tegen gekomen en kan ze zo 1,2,3 niet verzinnen.

[Reactie gewijzigd door drocona op 2 december 2021 22:53]

Heel herkenbaar. Ook het 'modern' willen zijn en per se gehypte techniek willen toepassen maar dan dat doen op een manier die helemaal niets toevoegt. Daar heeft mijn werk een handje van, doen ze wel VR brillen maar dan kijk je alleen maar een filmpje dat je net zo goed op de computer kan zien. :F

En dan met veel bombarie foto's van maken en de sociaal media volspammen zo van kijk wij eens modern zijn met onze headsets op.

Maar als je dan iets wil doen dat echt iets toevoegt met die techniek dan zien ze er geen brood in. Het doel was blijkbaar vooral modern lijken :') wel jammer want ik zie in die technieken echt groot potentieel maar dan moet je er wel echt op inhaken.

[Reactie gewijzigd door GekkePrutser op 3 december 2021 04:30]

Met dat budget kun je er zelfs een gebouw voor neerzetten.
Meer dan genoeg om alles opnieuw te doen. En dan te migreren naar het nieuwe systeem.
Meer dan 1 miljard geinvesteerd in IT in 4 jaar tijd is echt belachelijk veel eigenlijk. Klopt dit wel?

Iemand enig idee hoe hoog de IT kosten oplopen bij hele grote bedrijven?
Dat gaat sneller dan je denkt hoor. Bij mijn werkgever betalen we al rond de 1mil per jaar enkel aan Adobe voor Acobat DC licenties, en dat is maar 1 van de honderden applicaties. Dan heb je nog workstations, servers. Een server voor speciale beveiliging kan al snel in de tonnen, al dan niet miljoenen per jaar lopen.
Dit verbaast me nou helemaal niks. Ik zat 12 jaar bij die bank en al die tijd was hun idee van beveiliging een code van 6 cijfers waarbij je elke keer 3 willekeurige cijfers gevraagd werd.

Dus na 2 of 3 keer onderscheppen weet je alles... :X Nooit van MFA gehoord bij het inloggen, niet via SMS, App of via zo'n code calculator. Alleen bij het doen van een betaling naar een nieuwe ontvanger kreeg je een code in de app of op papier thuisgestuurd als je geen app had.

Ik ben er al een jaar of 4 weg dus ik weet niet of het nog zo is maar het was echt ouderwets. Vreemd want het is de 2e grootste bank van Ierland (volgens mij is AIB - Allied Irish Banks de grootste).

Natuurlijk gaat het hier niet over dit probleem maar het is natuurlijk wel een indicatie van het gebrek aan aandacht vind ik.

[Reactie gewijzigd door GekkePrutser op 2 december 2021 17:53]

Zal wel engelse logica zijn. Ik zit bij Halifax en als ik online wil inloggen is het een vergelijkbaar systeem waar je 4 of 5 (kan het me zo niet herinneren) karakters op een willekeurige plek van je pasphrase moet invoeren.

Vervelend systeem ook, ik zit elke keer op m'n vingers te tellen waar die staan. En ik weet dat sommige (oudere) mensen het zelfs tijdelijk even de gehele passphrase uittypen of opschrijven zodat ze kunnen tellen welk karakter op welke plaats staat. Vind de raboreader een stuk fijner.

[Reactie gewijzigd door Xthemes.us op 3 december 2021 02:30]

Zal wel engelse logica zijn. Ik zit bij Halifax en als ik online wil inloggen is het een vergelijkbaar systeem waar je 4 of 5 (kan het me zo niet herinneren) karakters op een willekeurige plek van je pasphrase moet invoeren.

Vervelend systeem ook, ik zit elke keer op m'n vingers te tellen waar die staan. En ik weet dat sommige (oudere) mensen het zelfs tijdelijk even de gehele passphrase uittypen of opschrijven zodat ze kunnen tellen welk karakter op welke plaats staat. Vind de raboreader een stuk fijner.
Tipje: als je in Ierland bent, vergelijk ze niet met Engelsen ;) }> Ze hebben hard gevochten voor hun onafhankelijkheid en dit merk je nog steeds. Je hebt gelijk hoor, toen ze onafhankelijk werden hebben ze veel dingen van de Engelsen overgenomen zoals het complete juridische systeem (common law) omdat dat als onderdeel van GB gewoon al ingeburgerd was en veranderen is heel lastig want alles dat al vastgelegd is moet opnieuw. Ze hebben ook best veel veel Engelse gedragsdingetjes overgenomen en in de spreektaal gaat het ook nog over miles, pounds en stones en bier in pints enzo hoewel ze op papier metrisch zijn. Maar het heeft een nare bijsmaak net zoals veel Nederlanders het niet prettig vinden als iemand opmerkt dat Nederlands best wel op Duits lijkt ;)

Maar inderdaad dat natellen is ook vervelend en opschrijven voegt nog eens een extra kwetsbaarheid toe. Maar mijn grootste bezwaar is dat het gewoon weinig toevoegt. Het is niet veel veiliger dan een statisch wachtwoord en veel minder veilig dan MFA. Het is vooral schijnveiligheid.

[Reactie gewijzigd door GekkePrutser op 3 december 2021 04:32]

Op dit item kan niet meer gereageerd worden.

Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee