Ik val onder de DORA en de Cyberbeveiligingswet. Aan welke regels moet ik voldoen?
Voor financiële entiteiten die onder zowel de DORA als de Cyberbeveiligingswet vallen, geldt de DORA als de specifieke regeling voor de financiële sector. Voor onderwerpen die in beide regelingen voorkomen, zoals het beheersen van ICT-risico’s en het melden van incidenten, moet daarom in beginsel aan de verplichtingen van de DORA worden voldaan. De DORA geeft daarmee voor een belangrijk deel invulling aan de overeenkomstige verplichtingen uit de Cyberbeveiligingswet.
Dit betekent echter niet dat de Cyberbeveiligingswet helemaal niet meer relevant is. Voor verplichtingen die niet of niet volledig door de DORA worden geregeld, kunnen aanvullende vereisten uit de Cyberbeveiligingswet gelden. Denk bijvoorbeeld aan de registratieplicht en, afhankelijk van de omstandigheden, de meldroute voor incidenten. Een financiële entiteit moet daarom per verplichting nagaan welke regeling van toepassing is en of een incident bij de toepasselijke toezichthouder moet worden gemeld.