regulation-dora.eu Nederlands
U bekijkt de Nederlandse editie: de belangrijkste pagina's zijn vertaald. De volledige site, met alle tools en handleidingen, is in het Engels. Deze pagina in het Engels openen →

DORA RTS en ITS: de technische normen bij de verordening

DORA legt de beginselen vast; de technische reguleringsnormen (RTS) en uitvoeringsnormen (ITS) bepalen de uitvoering. Hieronder de normen die gelden, met hun nummer en met wat zij van een financiële entiteit vragen.

RTS en ITS: wat is het verschil?

DORA, Verordening (EU) 2022/2554, legt de beginselen vast. De uitwerking staat in het niveau 2-recht, opgesteld door de Europese toezichthoudende autoriteiten (ETA's: EBA, ESMA en EIOPA) via het Gemengd Comité.

Beide werken rechtstreeks in alle lidstaten, zonder nationale omzetting. Voor de context, zie wat DORA is.

De niveau 2-normen in één overzicht

Twaalf gedelegeerde verordeningen en uitvoeringsverordeningen vullen DORA aan, naast gezamenlijke richtsnoeren van de ETA's. Noem in een beleidsstuk of in een antwoord aan uw bevoegde autoriteit altijd het nummer: een verwijzing naar de norm over onderaannemers is ambigu; een verwijzing naar Gedelegeerde Verordening (EU) 2025/532 niet.

OnderwerpDORA-mandaatRechtshandeling
Kader voor ICT-risicobeheer en vereenvoudigd kaderartikel 15 en artikel 16, lid 3Gedelegeerde Verordening (EU) 2024/1774
Classificatie van ernstige incidenten en cyberdreigingenartikel 18, lid 3Gedelegeerde Verordening (EU) 2024/1772
Beleid inzake ICT-diensten voor kritieke of belangrijke functiesartikel 28, lid 10Gedelegeerde Verordening (EU) 2024/1773
Informatieregister: modellen en taxonomieartikel 28, lid 9Uitvoeringsverordening (EU) 2024/2956
Aanwijzing van kritieke derde aanbiedersartikel 31, lid 6Gedelegeerde Verordening (EU) 2024/1502
Oversightvergoedingenartikel 43, lid 2Gedelegeerde Verordening (EU) 2024/1505
Oversight door de lead overseerartikel 41, lid 1Gedelegeerde Verordening (EU) 2025/295
Melding: inhoud en termijnenartikel 20, punt a)Gedelegeerde Verordening (EU) 2025/301
Melding: formulieren en modellenartikel 20, punt b)Uitvoeringsverordening (EU) 2025/302
Gezamenlijke onderzoeksteamsartikel 41, lid 1, punt c)Gedelegeerde Verordening (EU) 2025/420
Uitbesteding aan onderaannemersartikel 30, lid 5Gedelegeerde Verordening (EU) 2025/532
Dreigingsgestuurde penetratietestsartikel 26, lid 11Gedelegeerde Verordening (EU) 2025/1190
Geaggregeerde kosten en verliezenartikel 11, lid 11Gezamenlijke richtsnoeren JC/GL/2024/34, geen RTS

De eerste reeks geldt sinds 17 januari 2025, samen met DORA zelf. De tweede reeks is in 2025 afgerond: oversight en melding verschenen in februari 2025 in het Publicatieblad, TLPT trad op 8 juli 2025 in werking en de norm over onderaannemers op 22 juli 2025.

Kader voor ICT-risicobeheer (2024/1774)

Gedelegeerde Verordening (EU) 2024/1774 werkt het kader voor ICT-risicobeheer van artikel 15 uit en bevat ook het vereenvoudigde kader van artikel 16, lid 3. Zij beslaat het volledige stelsel van beheersmaatregelen: beleid voor informatiebeveiliging onder verantwoordelijkheid van het leidinggevend orgaan, beheer van ICT-activa en toegangsrechten met sterke authenticatie voor bevoorrechte toegang, cryptografie en sleutelbeheer, netwerksegmentatie, detectie van afwijkende activiteiten, respons en herstel, en een ICT-bedrijfscontinuïteitsbeleid met geteste hersteldoelen.

Entiteiten die voor het vereenvoudigde kader in aanmerking komen, houden de kern: verantwoordelijkheid van het leidinggevend orgaan, incidentbeheer, regels voor derde aanbieders van ICT-diensten en het informatieregister.

Classificatie en melding van incidenten (2024/1772, 2025/301 en 2025/302)

Gedelegeerde Verordening (EU) 2024/1772 geeft de criteria en de materialiteitsdrempels waarmee u vaststelt of sprake is van een ernstig ICT-gerelateerd incident: getroffen cliënten en tegenpartijen, duur en uitval van de dienst, geografische reikwijdte, gegevensverlies, het kritieke karakter van de getroffen diensten en de economische gevolgen. Dezelfde norm geeft de criteria voor een significante cyberdreiging, die vrijwillig mag worden gemeld.

Gedelegeerde Verordening (EU) 2025/301 legt inhoud en termijnen vast, Uitvoeringsverordening (EU) 2025/302 de formulieren. De keten loopt van de eerste kennisgeving binnen vier uur na de classificatie, en uiterlijk 24 uur nadat het incident bekend werd, via het tussentijdse verslag binnen 72 uur na die eerste kennisgeving naar het eindverslag, uiterlijk een maand na het laatste tussentijdse verslag. Zie onze pagina over melding van incidenten.

Informatieregister en derde aanbieders (2024/2956, 2024/1773 en 2025/532)

Uitvoeringsverordening (EU) 2024/2956 geeft de modellen voor het informatieregister dat u op grond van artikel 28 bijhoudt over alle contractuele overeenkomsten inzake het gebruik van ICT-diensten: vijftien onderling verbonden modellen, gesloten codelijsten en verplichte velden zoals de LEI-code van de aanbieder. Overeenkomsten die kritieke of belangrijke functies ondersteunen, worden apart aangeduid. Zie onze pagina over het informatieregister.

Gedelegeerde Verordening (EU) 2024/1773 bepaalt wat uw beleid inzake ICT-diensten ter ondersteuning van kritieke of belangrijke functies moet bevatten. Gedelegeerde Verordening (EU) 2025/532 gaat over uitbesteding aan onderaannemers: wat u vooraf beoordeelt, welk zicht u houdt op de keten, welke wijzigingen aan u worden gemeld en waar de gegevens worden verwerkt. Beoordeel het ICT-concentratierisico op ketenniveau, niet alleen bij uw directe aanbieder.

Dreigingsgestuurde penetratietests (2025/1190)

Gedelegeerde Verordening (EU) 2025/1190 werkt de geavanceerde tests van artikel 26 uit. Een dreigingsgestuurde penetratietest (TLPT) bootst de tactiek, technieken en procedures van reële dreigingsactoren na, op de systemen die uw kritieke of belangrijke functies in productie ondersteunen.

Aangewezen entiteiten testen ten minste om de drie jaar. Reikwijdte en fasen staan op onze TLPT-pagina.

Bouw uw informatieregister op →

Veelgestelde vragen

Wat is het verschil tussen een RTS en een ITS?

Een technische reguleringsnorm (RTS) vult de inhoud van een verplichting aan en wordt vastgesteld als gedelegeerde verordening. Een technische uitvoeringsnorm (ITS) legt uniforme modellen, formaten en procedures vast en wordt vastgesteld als uitvoeringsverordening. Beide zijn rechtstreeks bindend in alle lidstaten.

Sinds wanneer gelden de RTS en ITS?

De eerste reeks geldt sinds 17 januari 2025, samen met DORA zelf. De tweede reeks is in 2025 afgerond: de normen over oversight en over de melding van incidenten verschenen in februari 2025 in het Publicatieblad, de norm over dreigingsgestuurde penetratietests trad op 8 juli 2025 in werking en die over uitbesteding aan onderaannemers op 22 juli 2025.

Kan een inbreuk op een RTS worden bestraft?

Ja. Een aangenomen RTS is een verordening van de Commissie en heeft dezelfde rechtskracht als DORA zelf. Artikel 50 laat de administratieve strafmaatregelen aan de lidstaten: voor financiële entiteiten legt de verordening geen Uniebreed maximum vast dat in een percentage van de omzet is uitgedrukt. Uw plafond volgt uit het nationale recht.

Welke modellen gelden voor het informatieregister?

Uitvoeringsverordening (EU) 2024/2956 schrijft vijftien onderling verbonden modellen voor, met een gesloten codelijst voor het type ICT-dienst en verplichte velden zoals LEI-codes en land- en valutacodes. Het register gaat in machineleesbare vorm naar de bevoegde autoriteit, volgens de indieningscyclus die zij vaststelt.

Moet elke entiteit een dreigingsgestuurde penetratietest uitvoeren?

Nee. Alleen de entiteiten die de bevoegde autoriteit daarvoor aanwijst op grond van hun belang en hun risicoprofiel. Zij testen ten minste om de drie jaar, op systemen die kritieke of belangrijke functies in productie ondersteunen. Micro-ondernemingen vallen buiten deze verplichting.

Waar vind ik de officiële tekst van een RTS?

Elke aangenomen norm verschijnt in het Publicatieblad van de Europese Unie en blijft raadpleegbaar op EUR-Lex, in de 24 officiële talen. De ETA's publiceren daarnaast de ontwerpen, de eindrapporten en hun gezamenlijke vragen en antwoorden, die uitleg geven maar geen nieuwe verplichtingen scheppen.

Deze pagina is vakinhoudelijke ondersteuning, geen juridisch advies. · Engelse versie