Werken op afstand veranderde abrupt van een incidenteel extraatje in een algemeen werkmodel toen de wereldwijde lockdowns toesloegen. Toch veranderde de regelgeving voor bedrijven in het Dubai International Financial Centre nauwelijks. De Dubai Financial Services Authority publiceerde geen speciale sectie in haar Rulebook waarin staat dat "je stappen één tot en met tien moet uitvoeren wanneer een werknemer thuis inlogt". Maar het maakte wel duidelijk dat elk vergunninghoudend bedrijf verantwoordelijk blijft voor het voldoen aan precies dezelfde prudentiële, gedrags-, gegevensbeschermings- en cyberbeveiligingsstandaarden waaraan het zou voldoen in een toren in Al Sa'ada Street. Het ontbreken van een normatieve tekst plaatst de DIFC nalevingsfunctionaris in de bestuurdersstoel. Dit diepgaande onderzoek brengt het risicolandschap in kaart, verklaart de evaluatievragen die toezichthouders routinematig stellen en stelt beleidsclausules, technische configuraties en culturele interventies voor die samen zorgen voor een afstemming van thuiswerken binnen de DIFC.
Inzicht in DIFC over thuiswerken
Het Rulebook van de DFSA behandelt locatie als grotendeels irrelevant. De marktregels, gedragsregels, AML-regels en de uitgebreide cyberveiligheidsrichtlijnen zijn gebaseerd op concepten als "redelijke stappen", "effectieve systemen en controles" en "passende regelingen". Of die regelingen nu op een server met hoge beschikbaarheid in collocatie staan of op een cloud-instance die toegankelijk is via Wi-Fi thuis, maakt geen verschil voor thuiswerkprogramma's in de DIFC, zolang het bedrijf maar kan bewijzen dat ze effectief zijn. Dat bewijs wordt meestal geleverd in drie bestanden:
- een formeel aangenomen thuiswerkbeleid, met een verwijzing naar de Handboek nalevingIT- en cyberbeveiligingsbeleid, bedrijfscontinuïteitsplan en procedures voor gegevensbescherming;
- een register van individuele goedkeuringen waarin de werkomgeving van elke werknemer wordt beschreven. Het beschrijft ook de middelen die zijn uitgegeven en de datum waarop toegangsrechten op afstand zijn verleend of ingetrokken;
- een logboek van monitoring-, audit- of inspectiebevindingen waaruit blijkt dat de controles in dit beleid in de praktijk werken.
Tijdens risicobeoordelingen door toezichthouders vragen DFSA-medewerkers deze documenten op korte termijn op, vaak samen met demonstraties van het delen van schermen. Deze demonstraties laten zien hoe de onderneming toegang tot een virtueel privénetwerk, multifactorauthenticatie en profielen voor het beheer van mobiele apparaten afdwingt. Omdat geen enkele paragraaf in het Rulebook voorschrijft hoe desktops op afstand geconfigureerd moeten worden, vertrouwt de autoriteit op de risicobeoordeling van de CO. Daarom moet elke controle het risico evalueren, proportioneel zijn en herleidbaar naar een regel in het beleid dat is goedgekeurd door de Raad van Bestuur.
Ontwerpen van het sjabloon voor risicobeoordeling van werk op afstand
Voordat een DIFC-bedrijf een werknemer toestemming geeft om buiten het kantoor te werken, moet het een gestandaardiseerd risicobeoordelingsformulier invullen dat de variabelen vastlegt waarover toezichthouders vragen zullen stellen:
Stabiliteit van de locatie
Heeft de werknemer zich verbonden aan een enkele, afgesloten huiselijke ruimte of wisselt hij/zij af tussen een hotellounge en een openbare co-workingfaciliteit?
Gevoeligheid van gegevens
Bevat de functie ruwe klantidentificatiegegevens, handelsalgoritmen, gevoelige correspondentie met toezichthouders of alleen openbaar beschikbaar onderzoek
Aanwezigheid van derden
Wie kan er nog meer in de werkruimte komen, familie, huisgenoten, huishoudelijk personeel, en zijn deze personen gebonden aan geheimhouding?
Bedrijfsinventaris
Welke bedrijfsapparaten worden uitgegeven? Zijn persoonlijke apparaten goedgekeurd in het kader van een bring-your-own-device programma en zijn ze geregistreerd in mobile-device management?
Connectiviteit
Is de thuisrouter beveiligd met unieke referenties, moderne encryptie (WPA3 of WPA2) en firmwarepatching?
Onvoorziene omstandigheden
Welke alternatieve stroom- en internetvoorzieningen zijn er voor het geval dat er storingen optreden?
Het complianceteam classificeert elke factor als hoog, gemiddeld of laag en definieert beperkende voorwaarden. Profielen met een hoog risico, zoals werknemers die dagelijkse liquiditeitsrapporten en marktgevoelige orders verwerken, mogen mogelijk alleen op afstand werken in het kader van een gescheiden kantoor-thuisregeling met door de werkgever geïnstalleerde speciale glasvezel en een afgesloten archiefkast. Medewerkers met een lager risico kunnen vanaf elke locatie werken, zolang ze maar inloggen op het bedrijfs-VPN.
Versterking van authenticatie en connectiviteitscontroles
Moderne laptops en cloud-applicaties maken geografische afstand onzichtbaar, maar vergroten ook de aanvalsperimeter. The DFSA’s 2022 cyber-security thematic review vroeg bedrijven waarom multi-factor authenticatie (MFA) niet was ingeschakeld voor elke extern gerichte service. Een adequaat WFH-programma vereist daarom MFA op drie lagen:
- Apparaat ontgrendelen: biometrisch of sterk wachtwoord plus secundaire factor (bijv. Windows Hello met vingerafdruk en PIN).
- VPN-gateway: tokens op basis van tijd of pushmelding via Google Authenticator of Microsoft Authenticator.
- Toepassing inloggen: voorwaardelijke-toegangsregels die tokens weigeren van apparaten die niet aan de eisen voldoen of jail-broken zijn.
Verder moeten compliance officers controleren of split-tunnelling is uitgeschakeld, zodat al het verkeer, inclusief webbrowsing, door de firewall en contentfilters van de onderneming stroomt. Het beleid voor time-out van sessies moet overeenkomen met de standaarden op kantoor en gedwongen afmelden aan het einde van de dag beschermt onbeheerde machines.
Onze werktijden: Maandag tot vrijdag, 9 AM - 6 PM GMT+4
Liever een bericht sturen? Neem contact met ons op via messengers of bel ons gewoon:
Verplichten gegevensbescherming
Dubai Data-Protection Law No. 5 of 2020 is van toepassing binnen het DIFC, overal waar persoonlijke gegevens worden verwerkt. Thuiswerken vergroot de kans op onbedoelde openbaarmaking: geprinte afschriften die op eettafels worden achtergelaten, gevoelige e-mails die op grote schermen worden weergegeven, cloudoverdrachten die via consumentenaccounts lopen. Het thuiswerkbeleid moet minimaal het volgende voorschrijven:
- clean-desk discipline: fysieke bestanden achter slot en grendel als ze niet in gebruik zijn;
- schermprivacyfilters voor rollen die omgaan met klantgegevens;
- encryptie van gegevens in rust op laptops via BitLocker of FileVault;
- beperking van persoonlijke cloudopslag en doorsturen van zakelijke e-mail naar privéadressen;
- identificatie en classificatie van gegevens zodat het personeel weet welke informatie extra zorg vereist .
Compliance officers vullen deze regels vaak aan met korte e-learningmodules en driemaandelijkse phishingsimulaties. De DFSA heeft bewijs van beveiligingsbewustzijn aangehaald als een beslissende factor bij het bepalen of een inbreuk het gevolg was van systemische zwakte of van geïsoleerde nalatigheid van een werknemer.
Spraak, video en vertrouwelijke gesprekken
Veel instellingen staan erop dat vergaderingen standaard op video plaatsvinden, niet omdat face-to-face een gesprek vriendelijker maakt, maar omdat identiteitsverificatie belangrijk is. Het beleid kan vereisen dat medewerkers:
- achtergronden vervagen of virtuele bedrijfsachtergronden gebruiken om onbedoelde openbaarmaking van het gezinsleven of vertrouwelijke whiteboards te voorkomen;
- hoofdtelefoons te dragen om geluidslekken in de ruimte te blokkeren;
- ban ongeautoriseerde spraakassistenten zoals Alexa of Google Home uit de werkruimte;
- deactiveer slimme luidsprekers op tv’s of spelconsoles.
Recording van gevoelige gesprekken moet hetzelfde bewaar-, toegangscontrole- en verwijderingsschema volgen als Bloomberg-spraaklijnen op de fysieke handelsvloer.
"Het testen van de naleving kan willekeurige steekproeven van auditlogboeken van vergaderplatforms omvatten."
Beveiligingscoaching voor thuisnetwerken
Een onderzoek uit 2021 onder meer dan twee miljoen thuisrouters wees uit dat 60 procent verouderde firmware gebruikte en 25 procent standaardwachtwoorden. Compliance officers werken daarom vaak samen met IT-collega’s om een checklist te publiceren:
- inloggegevens beheerder wijzigen bij installatie;
- Stel WPA3 of tenminste WPA2 encryptie in, nooit WEP;
- maak een aparte SSID aan, uitsluitend voor werkapparaten;
- zet beheer op afstand en Universal Plug and Play uit;
- beperk het bereik van DHCP zodat onbekende apparaten geen verbinding kunnen maken zonder handmatige toestemming;
Sommige bedrijven gaan verder door voorgeconfigureerde bedrijfsrouters te leveren die een hardware VPN-tunnel creëren naar het bedrijfsnetwerk, waardoor het bureau van de werknemer een verlengstuk van het kantoor wordt.
Monitoring, toezicht en administratie
Regels die er op papier stevig uitzien, hebben alleen zin als het management kan laten zien dat ze in de praktijk werken. De DFSA verwacht dat programma’s voor toezicht op naleving steekproeftechnieken uitbreiden naar afgelegen contexten. Voorbeelden hiervan zijn:
- valideren dat de tijdstempels van trade-capture van thuisgebruikers overeenkomen met de door de server ontvangen tijd binnen microseconde-toleranties, zodat er geen risico van marktmisbruik ontstaat door vertraagde uploads;
- het bekijken van logboeken voor toegangscontrole van thuiskantoren op bewijs van ongebruikelijke verbindingstijden of verdachte IP-oorsprong;
- het wekelijks controleren van de patchniveaus van eindpunten en het blokkeren van laptops die achterlopen met kritieke updates;
- energy-consumption analytics op uitgegeven apparaten om gevallen op te sporen waarbij laptops ‘s nachts aan blijven staan, wat duidt op onbeheerde sessies.
Resultaten worden opgenomen in het jaarlijkse nalevingsrapport aan het bestuur en de DFSA. Elke controlefout moet leiden tot corrigerende actieplannen met deadlines en toegewezen verantwoordelijke functionarissen.
Krijg de meest relevante informatie over het zakenleven in Dubai
Overwegingen met betrekking tot bedrijfscontinuïteit en incidentenrespons
Werken vanuit huis verandert het veerkrachtprofiel van het bedrijf. Hoewel geografische spreiding betekent dat een kantoorbrand de activiteiten niet langer stillegt, wordt het bedrijf wel afhankelijk van het elektriciteitsnet en breedband-ISP’s van consumenten. Het Business Continuity Plan moet een lijst bevatten met contactpersonen, rolprioriteiten en alternatieve communicatiekanalen voor het geval de primaire systemen uitvallen. Medewerkers moeten weten welke taken ze offline kunnen uitvoeren, zoals het opstellen van rapporten, het reconciliëren van transacties uit opgeslagen logboeken en hoe ze veilig kunnen uploaden zodra de connectiviteit terugkeert. Draaiboeken voor incidentenrespons moeten rekening houden met forensisch onderzoek op afstand: hoe systeemlogs te verzamelen, gecompromitteerde endpoints te isoleren en vervangingen te leveren als medewerkers ver van Dubai wonen. Formele tafeloefeningen helpen om over het hoofd geziene knelpunten bloot te leggen, zoals de afhankelijkheid van één koeriersbedrijf voor de levering van noodhardware.
Interne audit en voortdurende verbetering
Omdat de controles op afstand nog in ontwikkeling zijn, moet de interne auditfunctie ze jaarlijks in haar scope opnemen. Auditors beoordelen:
- de mate waarin het WFH-beleid is afgestemd op de cyber- en gedragsrichtlijnen van de DFSA; .
- de naleving van de goedkeuringsworkflow voor nieuwe externe gebruikers;
- bewijs dat gedocumenteerde technische standaarden (VPN, MFA, encryptie) worden afgedwongen via configuratiebeheertools;
- effectiviteit van monitoring en incidentafhandeling tijdens de auditperiode.
Bevindingen worden verwerkt in trackers voor herstel onder toezicht van de compliance officer. De voortgangsstatus verschijnt in de pakketten van de risicocommissies van de raad van bestuur, zodat het senior management zicht houdt.
Culturele versterking
Regels voorkomen aansprakelijkheid, maar cultuur houdt vertrouwen in stand. Managers moeten regelmatige videodrops plannen, virtuele watercooler-sessies houden en transparante rapportage van de werklast aanmoedigen, zodat werknemers zich verantwoordelijk en betrokken voelen, zelfs als ze niet gezien worden. Open gesprekken over ergonomische opstellingen, ondersteuning voor geestelijke gezondheid en loopbaanontwikkeling bestrijden het isolement dat waakzaamheid soms ondermijnt.
"Als werknemers merken dat het leiderschap bijdragen op afstand waardeert, zijn ze eerder bereid om beveiligingsprotocollen te omarmen dan de kantjes ervan af te lopen."
Vooruitkijken: Evoluerende toezichtprioriteiten voor bedrijven die voor het eerst op afstand werken
Door de pandemie is werken op afstand gemeengoed geworden, maar toezichthouders geven nu al signalen af voor de volgende fase van het toezicht. Verschillende openbare toespraken van DFSA-functionarissen eind 2023 benadrukten drie thema’s waarop compliance teams zich moeten voorbereiden tijdens bezoeken ter plaatse in 2024. Ten eerste, grensoverschrijdende gegevensoverdracht: veel bedrijven routeren verkeer via internationale cloud availability zones, wat kan leiden tot extra openbaarmakingen op grond van de artikelen 27 tot en met 30 van de DIFC Data-Protection Law. Een robuust thuiswerkraamwerk heeft nu een bijlage nodig die elke SaaS-tool in kaart brengt die een werknemer kan gebruiken, de jurisdicties waarin die tool informatie opslaat en de bijbehorende rechtsgrondslag voor overdracht.
Tweede, toezicht op gegevensoverdracht
Tweede, toezicht op elektronische communicatie: versleutelde consumentenapps zoals WhatsApp of Telegram blijven populair bij klanten, maar de DFSA verwacht schriftelijke toezichtprocedures die laten zien hoe berichten worden vastgelegd, gearchiveerd en binnen achtenveertig uur opvraagbaar zijn. Als werknemers vanaf hun eigen telefoon reageren terwijl ze op afstand zijn ingelogd, geldt de opnameverplichting nog steeds. Ten derde, het waarborgen van de apparaatstatus: toezichthouders accepteren niet langer schermafbeeldingen als bewijs dat een eindpunt voldoet aan het beleid. Ze vragen steeds vaker om machinaal gegenereerde attesten, snapshots van JSON-compliance of geautomatiseerde rapporten over het beheer van kwetsbaarheden, waaruit blijkt dat patches, schijfversleuteling en middelen voor het opsporen van bedreigingen elke dag actief zijn.
Bredere geopolitieke ontwikkelingen maken het nog ingewikkelder. Het nieuwe UAE Corporate Tax regime stelt de meeste inkomsten uit financiële diensten in de DIFC vrij, maar accountantskantoren hebben gewaarschuwd dat apparaten op afstand die teruglinken naar buitenlandse IP-adressen een “permanente vestiging” kunnen creëren in rechtsgebieden met hoge belastingen. Compliance officers zullen moeten overleggen met Group Tax om te documenteren waarom de economische substantie stevig in Dubai blijft, zelfs als ondersteunend personeel in Ras Al Khaimah of Fujairah woont. Tot slot hebben verzekeraars van cyberverzekeringen hun polis aangescherpt om claims uit te sluiten wanneer een inbreuk plaatsvond via een onbeheerd thuisnetwerk. Het aantonen van de naleving van de eerder beschreven controles, met name multi-factor authenticatie en het beheer van mobiele apparaten, kan de premies aanzienlijk verlagen en dekking bieden voor de kosten van de reactie op het incident.
-
Bedrijven moeten apparaatactiviteiten actief monitoren, audits op afstand uitvoeren en de bedrijfscontinuïteit testen voor scenario’s als uitval of incidentrespons op afstand.
-
Aston VIP biedt kant-en-klare ondersteuning voor naleving op afstand, van beleidsontwerp en IT-verharding tot auditvoorbereiding en doorlopend contact met de DFSA, op maat gemaakt voor bedrijven die onder de DIFC-regelgeving vallen.
Conclusie: Aston VIP als uw externe compliancepartner
Het controleren van risico’s in honderden thuiskantoren kan een slanke compliance afdeling overweldigen. De governance specialisten van Aston VIP hebben Work-from-Home frameworks gebouwd, getest en uitgerold voor vermogensbeheerders, broker-dealers en fintech start-ups in het hele DIFC. Wij leveren beleidsblauwdrukken die zijn afgestemd op de richtlijnen van de DFSA, configureren beveiligde VPN-gateways, trainen medewerkers op het gebied van gegevensbeschermingsverplichtingen en ontwerpen monitoringdashboards die rechtstreeks in uw Compliance Monitoring Plan worden opgenomen. Onze uitbestede compliance officers voeren periodieke desktopreviews uit, loggen elke DFSA-vraag en stellen het jaarlijkse Board Report op, zodat jij je kunt richten op het bedienen van klanten, ongeacht waar je team inlogt. Bezoek onze contactpagina om een afspraak te maken voor een kennismakingsgesprek en verander verspreide bureaus in een compliant, veerkrachtig en productief verlengstuk van uw DIFC-onderneming.