Over ons Diensten Professionals Sectoren Onderwijs & IBP FO Veelgestelde vragen Inzichten Contact

DORA van kracht sinds 17 januari 2025 — financiële instellingen zijn nu verplicht compliant te zijn

Vraag een gap-analyse aan
Compliance & Operationele Veerkracht — Financiële Sector

DORA
Compliance

De Digital Operational Resilience Act (DORA) verplicht financiële instellingen tot een robuust ICT-risicobeheerkader, strenge meldplicht bij ICT-incidenten, periodieke veerkrachttoetsing en beheersing van ketenrisico’s. DORA is van kracht sinds 17 januari 2025. SARISC Groep begeleidt uw instelling van gap-analyse tot volledige compliance — direct inzetbaar, zonder inwerkperiode.

17 jan
2025

Van kracht sinds

DORA (Verordening (EU) 2022/2554) is rechtstreeks toepasselijk in alle EU-lidstaten. Er was geen overgangstermijn na de toepassingsdatum van 17 januari 2025: verplichtingen gelden direct en volledig.

4u

Initiële meldtermijn bij ICT-incident

Bij een significant ICT-incident: initiële melding bij DNB/AFM binnen 4 uur na classificatie (uiterlijk 24 uur na ontdekking), tussentijds verslag binnen 72 uur, eindverslag binnen één maand.

2%

Maximale boete wereldwijde omzet

Financiële entiteiten die DORA niet naleven riskeren boetes tot 2% van de totale wereldwijde jaaromzet. Toezichthouders kunnen ook tijdelijke dienstverboden opleggen.

Wat is DORA?

De Digital Operational Resilience Act (DORA) is Verordening (EU) 2022/2554 van het Europees Parlement en de Raad. DORA harmoniseert de ICT-gerelateerde vereisten voor financiële instellingen in de gehele EU en vervangt een groot aantal sectorspecifieke ICT-risicoregels uit bestaande financiële wetgeving. Als EU-verordening is DORA rechtstreeks toepasselijk: er is geen nationale omzetting nodig en de regels gelden identiek in alle lidstaten.

DORA erkent dat financiële instellingen in toenemende mate afhankelijk zijn van ICT-systemen en externe technologieleveranciers. Een ICT-verstoring bij één partij kan cascade-effecten hebben door de gehele financiële sector. De verordening stelt daarom uniforme eisen aan vijf pijlers: ICT-risicobeheer, incidentmelding, veerkrachttoetsing, ketenrisicobeheer en informatie-uitwisseling. Toezicht in Nederland berust bij DNB (banken, verzekeraars, pensioenfondsen) en AFM (beleggingsondernemingen, betaalinstellingen).

20+Categorieën financiële entiteiten
3jrTLPT-cyclus significante instellingen
5pijlersKernverplichtingen onder DORA

Valt uw instelling onder DORA?

DORA is van toepassing op financiële entiteiten die zijn gereguleerd onder EU-financiële wetgeving. De verordening kent een proportionaliteitsbeginsel: kleinere en minder complexe instellingen hebben lichtere verplichtingen, maar zijn nooit volledig uitgezonderd.

Significante instellingen (volledige verplichtingen) Banken (CRR), verzekeraars (Solvency II), centrale tegenpartijen (CCP), centrale effectenbewaarinstellingen (CSD), beleggingsondernemingen, handelplatforms · Volledige DORA-verplichtingen inclusief TLPT · Actief toezicht DNB/AFM · Boetes tot 2% wereldwijde omzet
Overige financiële entiteiten (proportioneel) Betaalinstellingen, e-geldinstellingen, AIFM’s, UCITS-beheerders, CASP’s (crypto), kredietbeoordelaars, crowdfundingplatforms, pensioenfondsen · Vereenvoudigd ICT-risicobeheerkader · Jaarlijkse basisveerkrachttoetsing · Dezelfde meld- en ketenverplichtingen

Note: DORA also applies to Critical Third-Party Providers (CTPPs) — ICT vendors designated as critical by the ESAs (EBA, ESMA, EIOPA). They fall directly under EU supervision. Financial institutions are responsible for compliance throughout their entire ICT supply chain, even when the disruption originates at an external vendor."}'> Let op: DORA geldt ook voor Kritieke Derde Aanbieders (CTPPs) — ICT-leveranciers die door de ESA’s (EBA, ESMA, EIOPA) als kritiek zijn aangemerkt. Zij vallen rechtstreeks onder EU-toezicht. Financiële instellingen zijn verantwoordelijk voor de naleving van hun gehele ICT-keten, ook als de verstoring bij een externe leverancier ontstaat.

De vijf pijlers van DORA

ICT-risicobeheer

DORA vereist een volledig gedocumenteerd ICT-risicobeheerkader: risicoidentificatie, -beoordeling en -mitigatie, bedrijfscontinuïteitsplannen, back-up- en herstelstrategieën, en regelmatige testcycli. Het bestuur is eindverantwoordelijk en dient aantoonbaar betrokken te zijn.

Incidentmelding

Significante ICT-incidenten moeten worden geclassificeerd en gemeld bij DNB of AFM: initiële melding binnen 4 uur na classificatie (uiterlijk 24 uur na ontdekking), tussentijds verslag binnen 72 uur en eindverslag binnen één maand. Cyberdreiginformatie kan vrijwillig worden gedeeld.

Digitale Veerkrachttoetsing (TLPT)

Alle instellingen voeren jaarlijks basisveerkrachttesten uit (vulnerability scans, penetratietests). Significante instellingen zijn aanvullend verplicht tot Threat-Led Penetration Testing (TLPT) minimaal eens per drie jaar: geavanceerde aanvalssimulaties op basis van actuele dreigingsinformatie, uitgevoerd door gecertificeerde testers.

Ketenrisicobeheer (Third-Party Risk)

DORA vereist een register van alle ICT-dienstverleners, een concentratierisicobeoordeling en verplichte contractuele clausules bij elke ICT-overeenkomst (auditrecht, SLA-eisen, exitstrategieën, subcontracting-beperkingen). Kritieke Derde Aanbieders (CTPPs) worden aangewezen door de ESA’s en staan onder direct EU-toezicht.

Informatie-uitwisseling

DORA moedigt financiële instellingen aan om dreigingsinformatie en kwetsbaarheden te delen via erkende platforms. Dit versterkt de collectieve weerbaarheid van de financiële sector. SARISC begeleidt u bij het opzetten van een informatie-uitwisselingsbeleid en de aansluiting op relevante sector-ISAC’s.

Wat doet SARISC voor uw DORA-compliance?

SARISC Groep combineert diepgaande kennis van financiële regelgeving, risicomanagement en informatiebeveiliging. Onze DORA-aanpak is pragmatisch en direct inzetbaar: wij starten binnen dagen, niet weken. Wij bieden:

DORA Gap-analyse & Scopebepaling

Wij stellen vast of en in welke categorie uw instelling onder DORA valt, brengen de huidige compliance-status in kaart en identificeren de kritieke gaps ten opzichte van alle DORA-vereisten en bijbehorende RTS/ITS.

ICT-risicobeheerkader Implementatie

Wij ontwerpen en implementeren een DORA-compliant ICT-risicobeheerkader: beleid, procedures, risicoregisters, bedrijfscontinuïteitsplannen en herstelstrategieën die aansluiten bij uw bestaande governance- en auditstructuur.

Meldprotocol & Incidentbeheer

Wij stellen een DORA-conform meldprotocol op met classificatiecriteria, meldworkflows en communicatiesjablonen voor DNB/AFM. Wij begeleiden uw team bij daadwerkelijke meldingen en voeren post-incident reviews uit.

Veerkrachttoetsing & TLPT Begeleiding

Wij begeleiden het opzetten van een jaarlijks testprogramma (vulnerability assessments, penetratietests) en beoordelen of uw instelling TLPT-plichtig is. Voor TLPT begeleiden wij de voorbereiding, leveranciersselectie, uitvoering en rapportage aan de toezichthouder.

Ketenrisicobeheer & Contractreview

Wij stellen een ICT-leveranciersregister op, voeren een concentratierisicoanalyse uit en reviewen alle ICT-contracten op DORA-compliance. Wij adviseren over verplichte clausules, exitstrategieën en het beheer van kritieke leveranciersrelaties conform de DORA RTS.

Bestuur & Governance Advies

DORA legt expliciete verantwoordelijkheden bij het bestuur. Wij verzorgen boardroom-briefings, stellen governance-documentatie op, begeleiden de implementatie van de vereiste rapportagestructuren en ondersteunen bij toezichthoudergesprekken met DNB of AFM.

Veelgestelde vragen over DORA

Voor welke financiële instellingen geldt DORA?

DORA geldt voor vrijwel alle financiële entiteiten die zijn gereguleerd onder EU-financiële wetgeving: banken, verzekeraars, beleggingsondernemingen, betaalinstellingen, beheerders van alternatieve beleggingsfondsen, centrale effectenbewaarinstellingen, aanbieders van cryptoactivadiensten (CASP), kredietbeoordelaars en meer. In totaal vallen circa twintig categorieën financiële entiteiten onder de verordening. SARISC voert een scope-analyse uit om te bevestigen of en hoe DORA op uw instelling van toepassing is.

Wanneer is DORA van kracht geworden?

DORA (Verordening (EU) 2022/2554) is op 16 januari 2023 in werking getreden en is vanaf 17 januari 2025 van toepassing. Als EU-verordening is DORA rechtstreeks toepasselijk in alle lidstaten — er is geen nationale omzetting vereist. In Nederland zijn DNB en AFM de bevoegde toezichthouders.

Wat zijn de boetes onder DORA?

Financiële entiteiten die DORA niet naleven riskeren boetes tot 2% van de totale wereldwijde jaaromzet. Voor Kritieke Derde Aanbieders (Critical Third-Party Providers, CTPPs) bedragen de maximale boetes 1% van de gemiddelde dagelijkse wereldwijde omzet gedurende een inbreukperiode. Toezichthouders kunnen ook tijdelijke verboden opleggen op het verlenen van diensten.

Wat houdt de meldplicht voor ICT-incidenten onder DORA in?

Bij een significant ICT-gerelateerd incident geldt een drietrapsmeldplicht aan DNB of AFM: een initiële melding binnen 4 uur na classificatie als significant incident (en uiterlijk 24 uur na ontdekking), een tussentijdse melding binnen 72 uur, en een eindverslag binnen één maand. SARISC helpt u de classificatiecriteria in te richten, een meldprotocol op te stellen en begeleidt bij daadwerkelijke meldingen.

Wat is TLPT en geldt dit voor mijn instelling?

TLPT staat voor Threat-Led Penetration Testing: geavanceerde penetratietests op basis van actuele dreigingsinformatie. DORA verplicht significante financiële instellingen om TLPT minimaal eens per drie jaar uit te voeren. Minder complexe instellingen voeren jaarlijks basisveerkrachttesten uit. SARISC beoordeelt of uw instelling TLPT-plichtig is, begeleidt de voorbereiding en ondersteunt bij de uitvoering en rapportage aan de toezichthouder.

Klaar voor DORA-compliance?

DORA is van kracht. Wacht niet op een toezichthoudende vraag of incident om actie te ondernemen. SARISC Groep start binnen dagen met uw DORA gap-analyse en implementatietraject. Neem vrijblijvend contact op.

Neem contact op
✓ Uw bericht is verzonden. Wij nemen contact op binnen één werkdag.