Sinds 17 januari 2025 is DORA (Digital Operational Resilience Act) van kracht. Deze Europese verordening verplicht financiële instellingen — van banken en verzekeraars tot beleggingsondernemingen — om hun digitale weerbaarheid op orde te hebben. Ook ICT-dienstverleners die aan deze sector leveren, vallen onder de reikwijdte.
De vraag is niet óf DORA op jouw organisatie van toepassing is, maar in welke mate. In dit artikel leggen we uit hoe je checkt of je DORA-proof bent en wat je moet doen als je nog niet compliant bent.
Wat is DORA precies?
DORA staat voor Digital Operational Resilience Act. Het doel is dat de Europese financiële sector beter bestand is tegen cyberaanvallen, IT-uitval en andere digitale verstoringen. Anders dan NIS2, dat breder kijkt naar vitale sectoren, is DORA specifiek gericht op de financiële wereld en haar ICT-toeleveringsketen.
De vijf pijlers van DORA
ICT-risicobeheer
Organisaties moeten een robuust raamwerk voor ICT-risicobeheer hebben. Dit omvat identificatie, bescherming, detectie, respons en herstel.
Incidentrapportage
Ernstige ICT-incidenten moeten binnen strikte termijnen gemeld worden aan de toezichthouder. Snel handelen is essentieel.
Digitale operationele weerbaarheidstesten
Regelmatige penetratietesten en scenario-testen (TLPT) zijn verplicht voor kritieke entiteiten.
Beheer van derde-partijrisico's
ICT-dienstverleners worden onderworpen aan toezicht. Contracten moeten voldoen aan specifieke DORA-eisen.
Informatie-uitwisseling
Financiële instellingen worden aangemoedigd om dreigingsinformatie en cyberincidentgegevens te delen.
Checklist: ben jij DORA-proof?
Loop deze praktische checklist door om te bepalen hoe DORA-proof je organisatie is:
Heb je een actueel ICT-risicobeheerraamwerk?
Dit moet gedocumenteerd en goedgekeurd zijn door het management.
Worden ICT-incidenten binnen de DORA-termijnen gemeld?
Ernstige incidenten moeten binnen 4 uur initieel en binnen 24 uur volledig gerapporteerd worden.
Voer je jaarlijks penetratietesten uit?
Voor kritieke entiteiten zijn Threat-Led Penetration Tests (TLPT) verplicht.
Zijn derde-partijcontracten DORA-compliant?
Contracten met ICT-leveranciers moeten voldoen aan specifieke clausules en exit-strategieën.
Heb je een incident response plan?
Inclusief communicatieprotocollen, escalatielijnen en herstelprocedures.
Wordt dreigingsinformatie actief gedeeld?
Deelname aan informatie-uitwisselingsplatforms is sterk aanbevolen.
“DORA is geen eenmalige checklist, maar een continu proces. Organisaties moeten digitale weerbaarheid borgen in hun dagelijkse operatie.”
Sancties bij niet-naleving
Toezichthouders kunnen forse boetes opleggen aan organisaties die niet voldoen. Net als bij de AVG kunnen sancties oplopen tot een percentage van de wereldwijde jaaromzet. Daarnaast kan niet-naleving leiden tot reputatieschade en verlies van klantvertrouwen — in de financiële sector een serieuze zaak.
DORA-compliance nodig?
ICT Teamwork helpt je met een complete DORA-aanpak.
Van risicoanalyse tot implementatie van technische maatregelen — wij begeleiden je naar volledige compliance.
Neem contact op
