API Availability vs Cyberattack Resilience
Implement layered API gateway controls and automated DDoS mitigation to meet NIS2 availability and incident-response requirements simultaneously.
CyberTRIZ analysis · Banking contradiction OB024 · one of 8,235 worked contradictions published by CyberTRIZ.AI
Regulations
Business Context
APIs must remain continuously available while resisting DDoS attacks, credential abuse, and automated bot activity.
Banking TRIZ Resolution
Deploy layered protection including API gateways, Web Application Firewalls, bot detection, traffic filtering, and automated mitigation capabilities.
Recommended Principles
Principle 11 - Cushion in Advance
Principle 24 - Intermediary
Principle 40 - Composite Materials
Expected Outcome
Higher availability
Better cyber resilience
Lower operational disruption
TRIZ principles applied
P11 Cushion in AdvanceP24 IntermediaryP40 Composite Materials
Controls that address this (22)
EU_NIS2-CTRL-001 - Daily safeguarding reconciliationoperational · critical priority · Daily reconciliation between safeguarded customer balances, core ledger balances and safeguarded bank accounts. Variances above EUR 100 mustEU_NIS2-CTRL-002 - Critical ICT incident reportingoperational · critical priority · All major ICT incidents impacting payment services, customer data or availability must be classified within 4 hours and reported under DORA EU_NIS2-CTRL-003 - GDPR breach notification workflowoperational · critical priority · Personal data breaches must be assessed within 12 hours and reported to the Belgian DPA within 72 hours where risk to data subjects exists.