Pas Verordening (EU) 2022/2554 toe zonder te verdwalen in de documentatie. De vijf pijlers uitgelegd, de technische normen toegelicht en gratis tools waarmee u vandaag aan uw dossier kunt werken.
DORA, de Digital Operational Resilience Act oftewel Verordening (EU) 2022/2554, geeft de Europese financiële sector één kader voor digitale operationele weerbaarheid: het vermogen van een financiële entiteit om haar operationele integriteit en betrouwbaarheid te waarborgen, ook tijdens storingen. De verordening is sinds 17 januari 2025 van toepassing.
Vier dingen moet u aantoonbaar beheersen: ICT-risico, ICT-gerelateerde incidenten, het testen van uw weerbaarheid en het ICT-risico van derde aanbieders. Een volledige inleiding: wat DORA is. De verdiepende pagina's zijn in het Engels.
De verplichtingen zijn geordend in vijf pijlers, die elke financiële entiteit moet kunnen aantonen naar rato van haar omvang en risicoprofiel.
De ETA's, de Europese toezichthoudende autoriteiten EBA, EIOPA en ESMA, werken DORA uit in technische reguleringsnormen (RTS) en technische uitvoeringsnormen (ITS). Zij bepalen wat er in het ICT-beveiligingsbeleid hoort (artikel 15), hoe u incidenten classificeert, welke velden het informatieregister bevat.
Op de RTS- en ITS-pagina staat elke norm naast de verplichting waar zij bij hoort, met het nummer waarnaar u in een beleidsstuk verwijst.
Lezen is niet hetzelfde als aantonen. Deze tools leveren een tussenproduct voor uw dossier en werken zonder account:
DORA richt zich tot de financiële entiteiten van artikel 2: kredietinstellingen, betalingsinstellingen, instellingen voor elektronisch geld, beleggingsondernemingen, verzekerings- en herverzekeringsondernemingen, beheerders van beleggingsinstellingen, aanbieders van cryptoactivadiensten, handelsplatformen, centrale tegenpartijen en centrale effectenbewaarinstellingen. Voor micro-ondernemingen geldt een vereenvoudigd kader.
Een derde aanbieder van ICT-diensten valt niet rechtstreeks onder de verplichtingen van de financiële entiteit: die bereiken hem via de contractuele overeenkomsten van hoofdstuk V. Alleen wie is aangewezen als kritieke derde aanbieder van ICT-diensten komt onder het rechtstreekse oversightkader van een lead overseer.
Een werkbare volgorde als u van nul begint:
Verordening (EU) 2022/2554 is op 16 januari 2023 in werking getreden en is sinds 17 januari 2025 van toepassing. De overgangsperiode is voorbij: de verplichtingen gelden nu, aangevuld door de RTS en ITS die daarna zijn vastgesteld.
Artikel 2 somt de financiële entiteiten op, van kredietinstellingen en verzekeraars tot betalingsinstellingen, beleggingsondernemingen, fondsbeheerders en aanbieders van cryptoactivadiensten. Staat uw vergunning in die lijst, dan geldt DORA, met een vereenvoudigd kader voor micro-ondernemingen.
ICT-risicobeheer, het beheer en de rapportage van ICT-gerelateerde incidenten, het testen van de digitale operationele weerbaarheid inclusief dreigingsgestuurde penetratietests, het beheer van het ICT-risico van derde aanbieders, en het vrijwillig uitwisselen van informatie over cyberdreigingen.
Er is geen Unierechtelijk boeteplafond in procenten. Artikel 50 draagt de administratieve strafmaatregelen en corrigerende maatregelen op aan de lidstaten, dus uw maximum volgt uit het nationale recht en uw bevoegde autoriteit. Het enige percentage in de verordening staat in artikel 35: de lead overseer kan een kritieke derde aanbieder van ICT-diensten een dwangsom opleggen van maximaal 1 % van zijn gemiddelde dagelijkse wereldwijde omzet.
Het register dat u op grond van artikel 28, lid 3, bijhoudt over alle contractuele overeenkomsten inzake het gebruik van ICT-diensten, op entiteitsniveau en op gesubconsolideerd en geconsolideerd niveau. De ITS schrijft de sjablonen en velden voor; de bevoegde autoriteit kan het register opvragen.
Een dreigingsgestuurde penetratietest (TLPT) geldt niet voor iedereen. Artikel 26 verplicht daartoe aangewezen financiële entiteiten om ten minste om de drie jaar te testen op systemen die kritieke of belangrijke functies ondersteunen. De bevoegde autoriteit valideert de reikwijdte en kan de frequentie aanpassen.
Deze pagina is vakinhoudelijke ondersteuning, geen juridisch advies. · Engelse versie