Nederlandse banken en financiële instellingen zijn digitaal afhankelijk van grote Amerikaanse techbedrijven, wat tot concentratie- en systeemrisico’s kan leiden. Verstoring bij één leverancier kan grote delen van de financiële sector raken, waarschuwen de AFM en DNB in een rapport.
De financiële sector in Nederland loopt een groeiend risico door de toenemende afhankelijkheid van een klein aantal niet-Europese IT-leveranciers. Dat stellen de Autoriteit Financiële Markten en De Nederlandsche Bank in een gezamenlijk rapport. Het gaat daarbij om kritieke processen, schrijven de twee toezichthouders.
Steeds meer instellingen besteden IT‑taken uit aan externe partijen, zoals cloud-, software- en AI‑dienstverleners, constateren de Nederlandse toezichthouders. De verschuiving van on-premises IT-infrastructuren naar cloudgebaseerde diensten zorgt voor grote afhankelijkheid. "Waar banken eerder met meerdere leveranciers werkten, wordt nu de volledige IT-stack aan één techbedrijf toevertrouwd."
Dominantie van hyperscalers en geopolitieke druk
"Een paar grote, wereldwijd opererende digitale dienstverleners, de zogeheten hyperscalers, zijn de afgelopen jaren het hele speelveld gaan domineren", aldus het rapport. Het gaat niet alleen om technische aspecten; internationale verhoudingen zijn ook bepalend. "Door recente geopolitieke ontwikkelingen worden de risico’s van deze digitale afhankelijkheid urgenter", stellen de toezichthouders.
Het is 'in het huidige gure geopolitieke klimaat' namelijk mogelijk 'dat statelijke actoren deze afhankelijkheid van digitale dienstverlening misbruiken als politiek pressiemiddel of instrument in een handelsconflict', aldus de AFM en DNB. "Denk bijvoorbeeld aan een situatie waarin essentiële IT-dienstverlening door sancties plotseling wordt stopgezet, of aan een hybride aanval waarbij cyberaanvallen en fysieke schade aan infrastructuur leiden tot de verstoring van kritieke en vitale processen." Financiële instellingen zijn zich bewust van deze risico's, blijkt uit het rapport, maar moeten meer actie ondernemen.
De AFM en DNB waarschuwen voor fundamentele problemen door digitale afhankelijkheid. Dat leidt tot twee soorten risico's: concentratie- en systeemrisico's. Bij concentratierisico liggen te veel middelen bij één of enkele partijen, in dit geval IT-dienstverleners. "Storingen en cyberincidenten bij IT-dienstverleners kunnen daardoor meerdere instellingen tegelijkertijd raken."
Het tweede soort risico gaat een stap verder: bij systeemrisico in de financiële sector kan de hele Nederlandse economie worden geraakt. "Afhankelijkheden beperken zich niet langer tot individuele instellingen, maar kunnen zich, mede via ketens van dienstverleners, opstapelen tot risico’s op systeemniveau." Daardoor hangt de stabiliteit van het financiële stelsel ook af van de robuustheid van externe leveranciers, waarschuwen de toezichthouders.
Weerbaarheid en Europese alternatieven
Zij willen met deze waarschuwing financiële instellingen aansporen hun digitale weerbaarheid verder te versterken. De AFM en DNB benadrukken ook het belang van Europese digitale autonomie. Daarvoor zijn 'volwaardige Europese alternatieven' nodig. Dat vraagt om een sterker innovatie- en investeringsklimaat voor Europese techbedrijven. "Digitale afhankelijkheid is een complex vraagstuk, dat niet op korte termijn is op te lossen."