Data Privacy
1 september 2026
Leestijd: 6 minuten

FAQ over de Digitale Operational Resilience Act (DORA)

Wat is de DORA

“DORA” staat voor Digital Operational Resilience Act (EU) 2022/2554). De DORA bevat regels voor de digitale operationele weerbaarheid van de financiële sector in Europa. De verordening is sinds 17 januari 2025 van toepassing. Anders dan de NIS2-richtlijn hoeft de DORA (als verordening) niet eerst in nationale wetgeving te worden omgezet.

 

De DORA richt zich op vijf hoofdonderwerpen: ICT-risicomanagement, de behandeling en melding van ICT-incidenten, het testen van digitale operationele weerbaarheid, de beheersing van ICT-risico’s bij derde aanbieders en, op vrijwillige basis, de uitwisseling van informatie over cyberdreigingen. Daarnaast introduceert de DORA Europees toezicht op aangewezen kritieke derde aanbieders van ICT-diensten.

Voor welke organisaties geldt de DORA?

De DORA is van toepassing op financiële entiteiten, waaronder banken, betaalinstellingen, verzekeraars, verzekeringstussenpersonen, beleggingsondernemers, handelsplatformen, en aanbieders van cryptodiensten.

 

Of de DORA op een organisatie van toepassing is, moet per entiteit worden beoordeeld. Daarbij is bepalend of de entiteit kwalificeert als één van de financiële entiteiten zoals genoemd in de DORA. Een vergunning, registratie of vrijstelling kan bij die beoordeling relevant zijn, maar is niet altijd doorslaggevend. De DORA bevat voor bepaalde financiële entiteiten een volledige uitzondering. Voor enkele andere categorieën geldt een vereenvoudigd ICT-risicobeheerkader in plaats van het reguliere kader.

Wat zijn de belangrijkste verplichtingen onder de DORA?

Financiële entiteiten moeten hun ICT-risico’s structureel beheersen. Zij moeten daarom in kaart brengen welke bedrijfsprocessen afhankelijk zijn van (externe) ICT-diensten, welke systemen en gegevens daarvoor belangrijk zijn en welke risico’s zich (kunnen) voordoen. Vervolgens moeten zij maatregelen nemen om incidenten te voorkomen, snel te ontdekken en goed af te handelen. Ook moeten zij zorgen voor werkende back-ups, herstelplannen en duidelijke verantwoordelijkheden binnen de organisatie.

 

Daarnaast moeten financiële entiteiten ICT-incidenten, waaronder cyberaanvallen, registreren en beoordelen. Ernstige ICT-incidenten moeten bij de verantwoordelijke toezichthouder worden gemeld. In Nederland zijn dit de Autoriteit Financiële Markten en De Nederlandsche Bank. Naast een meldplicht op grond van de DORA kunnen er ook andere meldplichten zijn, waaronder op grond van de Algemene Verordening Gegevensbescherming (AVG).

 

Ook moeten zij hun digitale weerbaarheid regelmatig testen. Voor bepaalde financiële entiteiten kan een uitgebreide beveiligingstest op basis van realistische dreigingen verplicht zijn

 

Tot slot moeten financiële entiteiten de risico’s van externe ICT-dienstverleners beheersen, zoals cloud-, software- en hostingproviders. Zij moeten alle contracten over ICT-diensten opnemen in een informatieregister en duidelijke afspraken maken over onder meer beveiliging, incidenten, continuïteit, controle en de beëindiging van de dienstverlening.

Ik lever ICT-diensten aan een financiële instelling. Val ik daardoor zelf onder de DORA?

Een reguliere ICT-dienstverlener valt niet rechtstreeks onder de DORA omdat deze diensten levert aan een financiële instelling. De primaire verantwoordelijkheid voor de naleving van de DORA blijft bij de financiële entiteit. De financiële entiteit mag die verantwoordelijkheid ook niet contractueel aan de leverancier overdragen. De ICT-dienstverlener zal echter in de praktijk wel indirect met de DORA te maken krijgen. De financiële klant moet immers de ICT-risico’s van haar ICT-leveranciers in kaart brengen, beheersen en ervoor zorgen dat de overeenkomst aan de vereisten uit de DORA voldoet.

 

Van de ICT-dienstverlener kan onder meer worden verlangd dat hij passende beveiligingsmaatregelen toepast, ICT-incidenten tijdig aan de financiële entiteit meldt, informatie verstrekt over gegevens- en verwerkingslocaties, afspraken naleeft over beschikbaarheid, integriteit en vertrouwelijkheid van gegevens en meewerkt aan audits, beveiligingstesten en onderzoeken van toezichthouders. Ook kunnen afspraken nodig zijn over service levels, bedrijfscontinuïteit, herstel, de teruggave van gegevens, beëindiging van de dienstverlening en ondersteuning bij een overstap naar een andere dienstverlener.

 

Een ICT-dienstverlener moet niet alleen controleren of de vereiste onderwerpen formeel in de contractdocumentatie staan, maar ook beoordelen of de afspraken operationeel en commercieel uitvoerbaar zijn. Van belang is onder meer of de omschrijving van de diensten (en de vergoeding daarvoor) overeenkomt met wat feitelijk wordt geleverd, welke termijnen gelden voor het melden van incidenten, op welke locaties gegevens worden opgeslagen, en welke onderaannemers worden gebruikt. Ook moet duidelijk zijn welke beëindigings- en exitverplichtingen gelden, welke overgangsperiode wordt gehanteerd en wie de daarmee samenhangende kosten draagt.

 

Een ICT-dienstverlener kan daarnaast diensten leveren die een kritieke of belangrijke functie van een financiële entiteit ondersteunen. De financiële entiteit moet in dat geval wel aanvullende afspraken met de ICT-dienstverlener maken over onder meer nauwkeurige service levels, rapportageverplichtingen, en uitgebreide audit- en inspectierechten.

 

Het ondersteunen van een kritieke of belangrijke dienst moet worden onderscheiden van ICT-dienstverleners die door de Europese toezichthoudende autoriteiten worden aangewezen als kritieke ICT-dienstverleners. Voor hen geldt een rechtstreeks Europees toezichtskader. Momenteel zijn er negentien kritieke ICT-dienstverleners aangewezen door de Europese toezichthoudende autoriteiten.

 

Audit- en inspectierechten verdienen bijzondere aandacht. Hoewel de DORA vereist dat financiële entiteiten effectieve toegangs-, inspectie- en auditrechten hebben, betekent dat niet noodzakelijk dat zij op ieder moment onbeperkte fysieke of technische toegang moet krijgen. Binnen het wettelijke kader kunnen afspraken worden gemaakt over onder meer voorafgaande kennisgeving, beveiliging en vertrouwelijkheid, de reikwijdte en frequentie van audits, het gebruik van onafhankelijke auditrapporten, gezamenlijke audits en de bescherming van gegevens van andere klanten. Voor ICT-diensten die kritieke of belangrijke functies ondersteunen, mogen dergelijke afspraken de effectieve uitoefening van de rechten van de financiële entiteit, haar bevoegde autoriteit of een door hen aangewezen derde niet belemmeren.

 

Bij onderaanneming geldt een aanvullend aandachtspunt. Als een ICT-dienstverlener een ICT-dienst die een kritieke of belangrijke functie, of een wezenlijk onderdeel daarvan, ondersteunt geheel of gedeeltelijk door een onderaannemer laat uitvoeren, moet de financiële entiteit de risico’s daarvan kunnen beoordelen en beheersen. In de overeenkomst moet daarom duidelijk worden vastgelegd of onderaanneming is toegestaan en zo ja, onder welke voorwaarden. De ICT-dienstverlener moet daarnaast waarborgen dat de relevante verplichtingen uit zijn overeenkomst met de financiële entiteit ook gelden voor de betrokken onderaannemers.

Ik val onder de DORA en de Cyberbeveiligingswet. Aan welke regels moet ik voldoen?

Voor financiële entiteiten die onder zowel de DORA als de Cyberbeveiligingswet vallen, geldt de DORA als de specifieke regeling voor de financiële sector. Voor onderwerpen die in beide regelingen voorkomen, zoals het beheersen van ICT-risico’s en het melden van incidenten, moet daarom in beginsel aan de verplichtingen van de DORA worden voldaan. De DORA geeft daarmee voor een belangrijk deel invulling aan de overeenkomstige verplichtingen uit de Cyberbeveiligingswet.

 

Dit betekent echter niet dat de Cyberbeveiligingswet helemaal niet meer relevant is. Voor verplichtingen die niet of niet volledig door de DORA worden geregeld, kunnen aanvullende vereisten uit de Cyberbeveiligingswet gelden. Denk bijvoorbeeld aan de registratieplicht en, afhankelijk van de omstandigheden, de meldroute voor incidenten. Een financiële entiteit moet daarom per verplichting nagaan welke regeling van toepassing is en of een incident bij de toepasselijke toezichthouder moet worden gemeld.