Wat is DORA?
De Digital Operational Resilience Act (DORA) is Verordening (EU) 2022/2554 van het Europees Parlement en de Raad. DORA harmoniseert de ICT-gerelateerde vereisten voor financiële instellingen in de gehele EU en vervangt een groot aantal sectorspecifieke ICT-risicoregels uit bestaande financiële wetgeving. Als EU-verordening is DORA rechtstreeks toepasselijk: er is geen nationale omzetting nodig en de regels gelden identiek in alle lidstaten.
DORA erkent dat financiële instellingen in toenemende mate afhankelijk zijn van ICT-systemen en externe technologieleveranciers. Een ICT-verstoring bij één partij kan cascade-effecten hebben door de gehele financiële sector. De verordening stelt daarom uniforme eisen aan vijf pijlers: ICT-risicobeheer, incidentmelding, veerkrachttoetsing, ketenrisicobeheer en informatie-uitwisseling. Toezicht in Nederland berust bij DNB (banken, verzekeraars, pensioenfondsen) en AFM (beleggingsondernemingen, betaalinstellingen).
Valt uw instelling onder DORA?
DORA is van toepassing op financiële entiteiten die zijn gereguleerd onder EU-financiële wetgeving. De verordening kent een proportionaliteitsbeginsel: kleinere en minder complexe instellingen hebben lichtere verplichtingen, maar zijn nooit volledig uitgezonderd.
Note: DORA also applies to Critical Third-Party Providers (CTPPs) — ICT vendors designated as critical by the ESAs (EBA, ESMA, EIOPA). They fall directly under EU supervision. Financial institutions are responsible for compliance throughout their entire ICT supply chain, even when the disruption originates at an external vendor."}'> Let op: DORA geldt ook voor Kritieke Derde Aanbieders (CTPPs) — ICT-leveranciers die door de ESA’s (EBA, ESMA, EIOPA) als kritiek zijn aangemerkt. Zij vallen rechtstreeks onder EU-toezicht. Financiële instellingen zijn verantwoordelijk voor de naleving van hun gehele ICT-keten, ook als de verstoring bij een externe leverancier ontstaat.
De vijf pijlers van DORA
ICT-risicobeheer
DORA vereist een volledig gedocumenteerd ICT-risicobeheerkader: risicoidentificatie, -beoordeling en -mitigatie, bedrijfscontinuïteitsplannen, back-up- en herstelstrategieën, en regelmatige testcycli. Het bestuur is eindverantwoordelijk en dient aantoonbaar betrokken te zijn.
Incidentmelding
Significante ICT-incidenten moeten worden geclassificeerd en gemeld bij DNB of AFM: initiële melding binnen 4 uur na classificatie (uiterlijk 24 uur na ontdekking), tussentijds verslag binnen 72 uur en eindverslag binnen één maand. Cyberdreiginformatie kan vrijwillig worden gedeeld.
Digitale Veerkrachttoetsing (TLPT)
Alle instellingen voeren jaarlijks basisveerkrachttesten uit (vulnerability scans, penetratietests). Significante instellingen zijn aanvullend verplicht tot Threat-Led Penetration Testing (TLPT) minimaal eens per drie jaar: geavanceerde aanvalssimulaties op basis van actuele dreigingsinformatie, uitgevoerd door gecertificeerde testers.
Ketenrisicobeheer (Third-Party Risk)
DORA vereist een register van alle ICT-dienstverleners, een concentratierisicobeoordeling en verplichte contractuele clausules bij elke ICT-overeenkomst (auditrecht, SLA-eisen, exitstrategieën, subcontracting-beperkingen). Kritieke Derde Aanbieders (CTPPs) worden aangewezen door de ESA’s en staan onder direct EU-toezicht.
Informatie-uitwisseling
DORA moedigt financiële instellingen aan om dreigingsinformatie en kwetsbaarheden te delen via erkende platforms. Dit versterkt de collectieve weerbaarheid van de financiële sector. SARISC begeleidt u bij het opzetten van een informatie-uitwisselingsbeleid en de aansluiting op relevante sector-ISAC’s.
Wat doet SARISC voor uw DORA-compliance?
SARISC Groep combineert diepgaande kennis van financiële regelgeving, risicomanagement en informatiebeveiliging. Onze DORA-aanpak is pragmatisch en direct inzetbaar: wij starten binnen dagen, niet weken. Wij bieden:
DORA Gap-analyse & Scopebepaling
Wij stellen vast of en in welke categorie uw instelling onder DORA valt, brengen de huidige compliance-status in kaart en identificeren de kritieke gaps ten opzichte van alle DORA-vereisten en bijbehorende RTS/ITS.
ICT-risicobeheerkader Implementatie
Wij ontwerpen en implementeren een DORA-compliant ICT-risicobeheerkader: beleid, procedures, risicoregisters, bedrijfscontinuïteitsplannen en herstelstrategieën die aansluiten bij uw bestaande governance- en auditstructuur.
Meldprotocol & Incidentbeheer
Wij stellen een DORA-conform meldprotocol op met classificatiecriteria, meldworkflows en communicatiesjablonen voor DNB/AFM. Wij begeleiden uw team bij daadwerkelijke meldingen en voeren post-incident reviews uit.
Veerkrachttoetsing & TLPT Begeleiding
Wij begeleiden het opzetten van een jaarlijks testprogramma (vulnerability assessments, penetratietests) en beoordelen of uw instelling TLPT-plichtig is. Voor TLPT begeleiden wij de voorbereiding, leveranciersselectie, uitvoering en rapportage aan de toezichthouder.
Ketenrisicobeheer & Contractreview
Wij stellen een ICT-leveranciersregister op, voeren een concentratierisicoanalyse uit en reviewen alle ICT-contracten op DORA-compliance. Wij adviseren over verplichte clausules, exitstrategieën en het beheer van kritieke leveranciersrelaties conform de DORA RTS.
Bestuur & Governance Advies
DORA legt expliciete verantwoordelijkheden bij het bestuur. Wij verzorgen boardroom-briefings, stellen governance-documentatie op, begeleiden de implementatie van de vereiste rapportagestructuren en ondersteunen bij toezichthoudergesprekken met DNB of AFM.
Veelgestelde vragen over DORA
Voor welke financiële instellingen geldt DORA?
DORA geldt voor vrijwel alle financiële entiteiten die zijn gereguleerd onder EU-financiële wetgeving: banken, verzekeraars, beleggingsondernemingen, betaalinstellingen, beheerders van alternatieve beleggingsfondsen, centrale effectenbewaarinstellingen, aanbieders van cryptoactivadiensten (CASP), kredietbeoordelaars en meer. In totaal vallen circa twintig categorieën financiële entiteiten onder de verordening. SARISC voert een scope-analyse uit om te bevestigen of en hoe DORA op uw instelling van toepassing is.
Wanneer is DORA van kracht geworden?
DORA (Verordening (EU) 2022/2554) is op 16 januari 2023 in werking getreden en is vanaf 17 januari 2025 van toepassing. Als EU-verordening is DORA rechtstreeks toepasselijk in alle lidstaten — er is geen nationale omzetting vereist. In Nederland zijn DNB en AFM de bevoegde toezichthouders.
Wat zijn de boetes onder DORA?
Financiële entiteiten die DORA niet naleven riskeren boetes tot 2% van de totale wereldwijde jaaromzet. Voor Kritieke Derde Aanbieders (Critical Third-Party Providers, CTPPs) bedragen de maximale boetes 1% van de gemiddelde dagelijkse wereldwijde omzet gedurende een inbreukperiode. Toezichthouders kunnen ook tijdelijke verboden opleggen op het verlenen van diensten.
Wat houdt de meldplicht voor ICT-incidenten onder DORA in?
Bij een significant ICT-gerelateerd incident geldt een drietrapsmeldplicht aan DNB of AFM: een initiële melding binnen 4 uur na classificatie als significant incident (en uiterlijk 24 uur na ontdekking), een tussentijdse melding binnen 72 uur, en een eindverslag binnen één maand. SARISC helpt u de classificatiecriteria in te richten, een meldprotocol op te stellen en begeleidt bij daadwerkelijke meldingen.
Wat is TLPT en geldt dit voor mijn instelling?
TLPT staat voor Threat-Led Penetration Testing: geavanceerde penetratietests op basis van actuele dreigingsinformatie. DORA verplicht significante financiële instellingen om TLPT minimaal eens per drie jaar uit te voeren. Minder complexe instellingen voeren jaarlijks basisveerkrachttesten uit. SARISC beoordeelt of uw instelling TLPT-plichtig is, begeleidt de voorbereiding en ondersteunt bij de uitvoering en rapportage aan de toezichthouder.
Klaar voor DORA-compliance?
DORA is van kracht. Wacht niet op een toezichthoudende vraag of incident om actie te ondernemen. SARISC Groep start binnen dagen met uw DORA gap-analyse en implementatietraject. Neem vrijblijvend contact op.