Ga direct naar de inhoud
BlogAre You DORA-Proof?
BlogComplianceDORAFinancieel

Are You DORA-Proof Yet?

The Digital Operational Resilience Act has been in force since 17 January 2025. Financial institutions and their ICT suppliers must comply. Are you ready or is there still work to be done?

ICT Teamwork auteur

ICT Teamwork

· 7 min read

DORA Digital Operational Resilience Act compliance

Sinds 17 januari 2025 is DORA (Digital Operational Resilience Act) van kracht. Deze Europese verordening verplicht financiële instellingen — van banken en verzekeraars tot beleggingsondernemingen — om hun digitale weerbaarheid op orde te hebben. Ook ICT-dienstverleners die aan deze sector leveren, vallen onder de reikwijdte.

De vraag is niet óf DORA op jouw organisatie van toepassing is, maar in welke mate. In dit artikel leggen we uit hoe je checkt of je DORA-proof bent en wat je moet doen als je nog niet compliant bent.

Wat is DORA precies?

DORA staat voor Digital Operational Resilience Act. Het doel is dat de Europese financiële sector beter bestand is tegen cyberaanvallen, IT-uitval en andere digitale verstoringen. Anders dan NIS2, dat breder kijkt naar vitale sectoren, is DORA specifiek gericht op de financiële wereld en haar ICT-toeleveringsketen.

De vijf pijlers van DORA

ICT-risicobeheer

Organisaties moeten een robuust raamwerk voor ICT-risicobeheer hebben. Dit omvat identificatie, bescherming, detectie, respons en herstel.

Incidentrapportage

Ernstige ICT-incidenten moeten binnen strikte termijnen gemeld worden aan de toezichthouder. Snel handelen is essentieel.

Digitale operationele weerbaarheidstesten

Regelmatige penetratietesten en scenario-testen (TLPT) zijn verplicht voor kritieke entiteiten.

Beheer van derde-partijrisico's

ICT-dienstverleners worden onderworpen aan toezicht. Contracten moeten voldoen aan specifieke DORA-eisen.

Informatie-uitwisseling

Financiële instellingen worden aangemoedigd om dreigingsinformatie en cyberincidentgegevens te delen.

Compliance team werkt aan DORA-vereisten

Checklist: ben jij DORA-proof?

Loop deze praktische checklist door om te bepalen hoe DORA-proof je organisatie is:

1

Heb je een actueel ICT-risicobeheerraamwerk?

Dit moet gedocumenteerd en goedgekeurd zijn door het management.

2

Worden ICT-incidenten binnen de DORA-termijnen gemeld?

Ernstige incidenten moeten binnen 4 uur initieel en binnen 24 uur volledig gerapporteerd worden.

3

Voer je jaarlijks penetratietesten uit?

Voor kritieke entiteiten zijn Threat-Led Penetration Tests (TLPT) verplicht.

4

Zijn derde-partijcontracten DORA-compliant?

Contracten met ICT-leveranciers moeten voldoen aan specifieke clausules en exit-strategieën.

5

Heb je een incident response plan?

Inclusief communicatieprotocollen, escalatielijnen en herstelprocedures.

6

Wordt dreigingsinformatie actief gedeeld?

Deelname aan informatie-uitwisselingsplatforms is sterk aanbevolen.

“DORA is geen eenmalige checklist, maar een continu proces. Organisaties moeten digitale weerbaarheid borgen in hun dagelijkse operatie.”

ICT Teamwork

Sancties bij niet-naleving

Toezichthouders kunnen forse boetes opleggen aan organisaties die niet voldoen. Net als bij de AVG kunnen sancties oplopen tot een percentage van de wereldwijde jaaromzet. Daarnaast kan niet-naleving leiden tot reputatieschade en verlies van klantvertrouwen — in de financiële sector een serieuze zaak.

DORA-compliance nodig?

ICT Teamwork helpt je met een complete DORA-aanpak.

Van risicoanalyse tot implementatie van technische maatregelen — wij begeleiden je naar volledige compliance.

Neem contact op

Over dit artikel

Auteur

ICT Teamwork

Leestijd

7 minuten

Categorie

Compliance

Onderwerpen

DORA, Compliance, Financieel

Open Customer Connect chat bot assistant Open Customer Connect chat bot assistant