Skip to content
AEGRYN
← Terug naar Blog

Compliance

DORA in 2026: ICT-veerkracht is niet langer optioneel voor financiële entiteiten

Verordening (EU) 2022/2554 is EU-breed van toepassing sinds 17 januari 2025. Toezichthouders schakelen nu over van begeleiding naar controle. Dit is wat DORA werkelijk vereist, en waar financiële entiteiten nog steeds blootgesteld staan.

16 september 2026 8 min leestijd

Verordening (EU) 2022/2554, bekend als DORA, de wet op digitale operationele veerkracht, trad in werking op 16 januari 2023 en is van toepassing in de hele Europese Unie sinds 17 januari 2025. Ze harmoniseert de ICT-risicobeheerregels voor 21 categorieën financiële entiteiten, van banken en verzekeraars tot beleggingsondernemingen, betaalinstellingen en aanbieders van cryptoactivadiensten.

DORA komt niet naast de bestaande financiële regelgeving te staan. Ze vervangt een lappendeken van nationale en sectorspecifieke ICT-regels door één kader, en breidt voor het eerst rechtstreeks toezicht uit naar de technologieleveranciers waarvan financiële entiteiten afhankelijk zijn.

Vijf vereisten, één verantwoordelijk orgaan

De verordening rust op vijf pijlers: een gedocumenteerd ICT-risicobeheerkader, incidentclassificatie en -melding, regelmatige digitale veerkrachttests, toezicht op ICT-risico's van derden, en vrijwillige uitwisseling van informatie over cyberdreigingen. Alle vijf vallen onder één verantwoordingsregel: het leidinggevend orgaan bepaalt, keurt goed en blijft verantwoordelijk voor het ICT-risicokader. Dit kan niet worden gedelegeerd aan een CIO of een externe leverancier.

  • ICT-risicobeheerkader: gedocumenteerde strategie, beleid, procedures en tools om ICT-gerelateerde incidenten te identificeren, te beschermen, te detecteren, erop te reageren en ervan te herstellen, minstens jaarlijks herzien.
  • Incidentclassificatie en -melding: grote ICT-gerelateerde incidenten moeten worden gemeld aan de bevoegde nationale autoriteit, via een eerste melding, een tussentijds rapport en een eindrapport, volgens een tijdschema dat is vastgelegd in technische reguleringsnormen.
  • Tests van digitale operationele veerkracht: een basistestprogramma elk jaar voor de meeste entiteiten, en dreigingsgestuurde penetratietests (TLPT) om de drie jaar voor entiteiten die als kritiek voor het financiële systeem worden aangemerkt.
  • Beheer van ICT-risico's van derden: een volledig register van informatie over alle overeenkomsten met ICT-derde partijen, contractuele clausules over exitstrategieën en auditrechten, en rechtstreeks EU-toezicht op leveranciers die als kritiek zijn aangemerkt.
  • Informatie-uitwisseling: vrijwillige regelingen tussen financiële entiteiten om cyberdreigingsinformatie uit te wisselen, aangemoedigd maar niet verplicht.

De blootstelling die de meeste entiteiten onderschatten

Twee gebieden vormen tot nu toe het grootste deel van de toezichtsbevindingen. Het eerste is het register van ICT-derde partijen: veel entiteiten kunnen hun belangrijkste cloud- en softwareleveranciers opsommen, maar hebben moeite om onderaannemers meerdere lagen dieper in kaart te brengen, wat de verordening niettemin vereist. Het tweede is de contractuele dekking: exitclausules, auditrechten en service-level-afspraken die jaren geleden zijn onderhandeld, voldoen zelden aan de specifieke vereisten van DORA, en heronderhandelen met grote leveranciers kost tijd die de meeste entiteiten niet hadden begroot.

21

categorieën financiële entiteiten rechtstreeks betrokken

17 janv. 2025

datum waarop DORA EU-breed van toepassing werd

3 ans

frequentie van dreigingsgestuurde penetratietests voor kritieke entiteiten

1

één verantwoordelijk orgaan, de directie, voor het volledige ICT-risicokader

Waarom dit ook verder reikt dan de financiële sector

DORA reikt verder dan balansen. Cloudleveranciers, leveranciers van kernbankensoftware en betalingsinfrastructuurbedrijven die financiële klanten bedienen, worden steeds vaker gevraagd om DORA-conformiteit aan te tonen als contractvoorwaarde, ongeacht of zij zelf een financiële entiteit zijn. Een fintech of softwareleverancier die een DORA-due-diligencevragenlijst niet kan beantwoorden, verliest contracten, niet omdat hij buiten het toepassingsgebied valt, maar omdat zijn klant dat niet doet.

Een gedocumenteerd ICT-risicokader is geen schrijfoefening. Het is wat een financiële tegenpartij, een auditor of een toezichthouder binnen dagen, niet weken, verwacht te zien.

Aegryn

Aegryn Advisory ondersteunt financiële entiteiten en hun technologieleveranciers bij het documenteren van ICT-risicobeheer, het structureren van registers van derde partijen en het voorbereiden van bewijs voor veerkrachttests, gecertificeerd onder de CIFSO-dimensie Veiligheid & Soevereiniteit, vóór het moment waarop een toezichthouder, investeerder of grote klant om bewijs vraagt.

IA

Dit artikel is geschreven met behulp van kunstmatige intelligentie en beoordeeld onder de redactionele verantwoordelijkheid van Aegryn. Overeenkomstig artikel 50 van de EU AI Act nemen wij de redactionele verantwoordelijkheid voor deze inhoud op ons.

Insights Aegryn

Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.

Klaar om uw actief in te dienen of de catalogus te raadplegen?