DORA legt de beginselen vast; de technische reguleringsnormen (RTS) en uitvoeringsnormen (ITS) bepalen de uitvoering. Hieronder de normen die gelden, met hun nummer en met wat zij van een financiële entiteit vragen.
DORA, Verordening (EU) 2022/2554, legt de beginselen vast. De uitwerking staat in het niveau 2-recht, opgesteld door de Europese toezichthoudende autoriteiten (ETA's: EBA, ESMA en EIOPA) via het Gemengd Comité.
Beide werken rechtstreeks in alle lidstaten, zonder nationale omzetting. Voor de context, zie wat DORA is.
Twaalf gedelegeerde verordeningen en uitvoeringsverordeningen vullen DORA aan, naast gezamenlijke richtsnoeren van de ETA's. Noem in een beleidsstuk of in een antwoord aan uw bevoegde autoriteit altijd het nummer: een verwijzing naar de norm over onderaannemers is ambigu; een verwijzing naar Gedelegeerde Verordening (EU) 2025/532 niet.
| Onderwerp | DORA-mandaat | Rechtshandeling |
|---|---|---|
| Kader voor ICT-risicobeheer en vereenvoudigd kader | artikel 15 en artikel 16, lid 3 | Gedelegeerde Verordening (EU) 2024/1774 |
| Classificatie van ernstige incidenten en cyberdreigingen | artikel 18, lid 3 | Gedelegeerde Verordening (EU) 2024/1772 |
| Beleid inzake ICT-diensten voor kritieke of belangrijke functies | artikel 28, lid 10 | Gedelegeerde Verordening (EU) 2024/1773 |
| Informatieregister: modellen en taxonomie | artikel 28, lid 9 | Uitvoeringsverordening (EU) 2024/2956 |
| Aanwijzing van kritieke derde aanbieders | artikel 31, lid 6 | Gedelegeerde Verordening (EU) 2024/1502 |
| Oversightvergoedingen | artikel 43, lid 2 | Gedelegeerde Verordening (EU) 2024/1505 |
| Oversight door de lead overseer | artikel 41, lid 1 | Gedelegeerde Verordening (EU) 2025/295 |
| Melding: inhoud en termijnen | artikel 20, punt a) | Gedelegeerde Verordening (EU) 2025/301 |
| Melding: formulieren en modellen | artikel 20, punt b) | Uitvoeringsverordening (EU) 2025/302 |
| Gezamenlijke onderzoeksteams | artikel 41, lid 1, punt c) | Gedelegeerde Verordening (EU) 2025/420 |
| Uitbesteding aan onderaannemers | artikel 30, lid 5 | Gedelegeerde Verordening (EU) 2025/532 |
| Dreigingsgestuurde penetratietests | artikel 26, lid 11 | Gedelegeerde Verordening (EU) 2025/1190 |
| Geaggregeerde kosten en verliezen | artikel 11, lid 11 | Gezamenlijke richtsnoeren JC/GL/2024/34, geen RTS |
De eerste reeks geldt sinds 17 januari 2025, samen met DORA zelf. De tweede reeks is in 2025 afgerond: oversight en melding verschenen in februari 2025 in het Publicatieblad, TLPT trad op 8 juli 2025 in werking en de norm over onderaannemers op 22 juli 2025.
Gedelegeerde Verordening (EU) 2024/1774 werkt het kader voor ICT-risicobeheer van artikel 15 uit en bevat ook het vereenvoudigde kader van artikel 16, lid 3. Zij beslaat het volledige stelsel van beheersmaatregelen: beleid voor informatiebeveiliging onder verantwoordelijkheid van het leidinggevend orgaan, beheer van ICT-activa en toegangsrechten met sterke authenticatie voor bevoorrechte toegang, cryptografie en sleutelbeheer, netwerksegmentatie, detectie van afwijkende activiteiten, respons en herstel, en een ICT-bedrijfscontinuïteitsbeleid met geteste hersteldoelen.
Entiteiten die voor het vereenvoudigde kader in aanmerking komen, houden de kern: verantwoordelijkheid van het leidinggevend orgaan, incidentbeheer, regels voor derde aanbieders van ICT-diensten en het informatieregister.
Gedelegeerde Verordening (EU) 2024/1772 geeft de criteria en de materialiteitsdrempels waarmee u vaststelt of sprake is van een ernstig ICT-gerelateerd incident: getroffen cliënten en tegenpartijen, duur en uitval van de dienst, geografische reikwijdte, gegevensverlies, het kritieke karakter van de getroffen diensten en de economische gevolgen. Dezelfde norm geeft de criteria voor een significante cyberdreiging, die vrijwillig mag worden gemeld.
Gedelegeerde Verordening (EU) 2025/301 legt inhoud en termijnen vast, Uitvoeringsverordening (EU) 2025/302 de formulieren. De keten loopt van de eerste kennisgeving binnen vier uur na de classificatie, en uiterlijk 24 uur nadat het incident bekend werd, via het tussentijdse verslag binnen 72 uur na die eerste kennisgeving naar het eindverslag, uiterlijk een maand na het laatste tussentijdse verslag. Zie onze pagina over melding van incidenten.
Uitvoeringsverordening (EU) 2024/2956 geeft de modellen voor het informatieregister dat u op grond van artikel 28 bijhoudt over alle contractuele overeenkomsten inzake het gebruik van ICT-diensten: vijftien onderling verbonden modellen, gesloten codelijsten en verplichte velden zoals de LEI-code van de aanbieder. Overeenkomsten die kritieke of belangrijke functies ondersteunen, worden apart aangeduid. Zie onze pagina over het informatieregister.
Gedelegeerde Verordening (EU) 2024/1773 bepaalt wat uw beleid inzake ICT-diensten ter ondersteuning van kritieke of belangrijke functies moet bevatten. Gedelegeerde Verordening (EU) 2025/532 gaat over uitbesteding aan onderaannemers: wat u vooraf beoordeelt, welk zicht u houdt op de keten, welke wijzigingen aan u worden gemeld en waar de gegevens worden verwerkt. Beoordeel het ICT-concentratierisico op ketenniveau, niet alleen bij uw directe aanbieder.
Gedelegeerde Verordening (EU) 2025/1190 werkt de geavanceerde tests van artikel 26 uit. Een dreigingsgestuurde penetratietest (TLPT) bootst de tactiek, technieken en procedures van reële dreigingsactoren na, op de systemen die uw kritieke of belangrijke functies in productie ondersteunen.
Aangewezen entiteiten testen ten minste om de drie jaar. Reikwijdte en fasen staan op onze TLPT-pagina.
Bouw uw informatieregister op →
Een technische reguleringsnorm (RTS) vult de inhoud van een verplichting aan en wordt vastgesteld als gedelegeerde verordening. Een technische uitvoeringsnorm (ITS) legt uniforme modellen, formaten en procedures vast en wordt vastgesteld als uitvoeringsverordening. Beide zijn rechtstreeks bindend in alle lidstaten.
De eerste reeks geldt sinds 17 januari 2025, samen met DORA zelf. De tweede reeks is in 2025 afgerond: de normen over oversight en over de melding van incidenten verschenen in februari 2025 in het Publicatieblad, de norm over dreigingsgestuurde penetratietests trad op 8 juli 2025 in werking en die over uitbesteding aan onderaannemers op 22 juli 2025.
Ja. Een aangenomen RTS is een verordening van de Commissie en heeft dezelfde rechtskracht als DORA zelf. Artikel 50 laat de administratieve strafmaatregelen aan de lidstaten: voor financiële entiteiten legt de verordening geen Uniebreed maximum vast dat in een percentage van de omzet is uitgedrukt. Uw plafond volgt uit het nationale recht.
Uitvoeringsverordening (EU) 2024/2956 schrijft vijftien onderling verbonden modellen voor, met een gesloten codelijst voor het type ICT-dienst en verplichte velden zoals LEI-codes en land- en valutacodes. Het register gaat in machineleesbare vorm naar de bevoegde autoriteit, volgens de indieningscyclus die zij vaststelt.
Nee. Alleen de entiteiten die de bevoegde autoriteit daarvoor aanwijst op grond van hun belang en hun risicoprofiel. Zij testen ten minste om de drie jaar, op systemen die kritieke of belangrijke functies in productie ondersteunen. Micro-ondernemingen vallen buiten deze verplichting.
Elke aangenomen norm verschijnt in het Publicatieblad van de Europese Unie en blijft raadpleegbaar op EUR-Lex, in de 24 officiële talen. De ETA's publiceren daarnaast de ontwerpen, de eindrapporten en hun gezamenlijke vragen en antwoorden, die uitleg geven maar geen nieuwe verplichtingen scheppen.
Deze pagina is vakinhoudelijke ondersteuning, geen juridisch advies. · Engelse versie