Wanneer een aanvaller met een legitieme gebruikersnaam en wachtwoord toegang krijgt tot een netwerk, is het vaak onduidelijk welke controle dit direct kan tegenhouden. Voor veel financiële instellingen geldt dat aanvallen met gestolen credentials pas na gemiddeld 186 dagen worden ontdekt, gevolgd door nog eens 55 dagen om de situatie te beheersen, aldus het Cost of a Data Breach Report van IBM uit 2025. Tegen die tijd is de operationele schade vaak al aanzienlijk en is de toezichthouder al ingelicht.

Op 17 januari 2025 trad de Digital Operational Resilience Act (DORA) in werking binnen de Europese Unie. Artikel 9 van deze verordening stelt credential security verplicht als een bindende maatregel voor financieel risicobeheer, met toezichtmaatregelen voor instellingen die niet aan de eisen voldoen. De vraag is niet langer of de authenticatie voldoet aan best practices, maar of deze voldoet aan de wet en of dit aantoonbaar is.

Artikel 9 van DORA legt specifieke technische en procedurele verplichtingen op voor credential management. Zo vereist artikel 9(4)(c) dat financiële instellingen het fysieke en logische toegang tot informatie- en ICT-assets beperken tot wat strikt noodzakelijk is voor legitieme en goedgekeurde functies, het zogenaamde least-privilege principe. Artikel 9(4)(d) gaat verder en verplicht het gebruik van sterke authenticatiemechanismen, gebaseerd op erkende standaarden en beveiligingsmaatregelen voor cryptografische sleutels, waarbij data versleuteld wordt volgens goedgekeurde classificatie- en risicobeoordelingsprocessen. Praktisch betekent dit dat multi-factor authenticatie (MFA) verplicht is, waarbij de verwijzing naar relevante standaarden zoals FIDO2/WebAuthn duidelijk is.

Het belang van deze maatregelen wordt onderstreept door het feit dat gestolen credentials in 2025 de grootste toegangsvector vormen bij datalekken, goed voor 22% van alle incidenten volgens het Data Breach Investigations Report van Verizon. De gemiddelde kosten per incident in de financiële sector bedragen volgens IBM nog altijd 5,56 miljoen dollar, ondanks een lichte daling ten opzichte van 2024. De markt voor gestolen credentials is inmiddels volledig geprofessionaliseerd, waarbij Initial Access Brokers toegang tot bedrijfsnetwerken verkopen, vaak inclusief privileged credentials, zoals onderzocht door Rapid7. Credential harvesting wordt op grote schaal geautomatiseerd door malwarefamilies als Lumma, RisePro en RedLine, met een sterke toename van phishing als distributiemethode.

Artikel 9 van DORA is specifiek ontworpen om deze keten van credential theft en misbruik te doorbreken en zo de operationele continuïteit van Europese financiële markten te waarborgen. Oplossingen zoals Passwork bieden een self-hosted, ISO 27001-gecertificeerde omgeving met volledige auditlogs die compliance teams kunnen exporteren, waarmee instellingen kunnen voldoen aan de eisen van DORA op het gebied van sterke authenticatie, least-privilege toegang en gedocumenteerde controles.