DORA in het kort: definitie en doel
DORA staat voor Digital Operational Resilience Act en is Verordening (EU) 2022/2554 van het Europees Parlement en de Raad van 14 december 2022. Een verordening werkt rechtstreeks: nationale omzetting is niet nodig.
De tekst bouwt één geharmoniseerd kader voor de digitale operationele weerbaarheid van de financiële sector, omschreven als het vermogen van een financiële entiteit om haar operationele integriteit en betrouwbaarheid op te bouwen, te waarborgen en te evalueren, ook gedurende storingen. Wat eerder in niet-bindende richtsnoeren stond, heeft nu dezelfde rechtskracht in de hele Unie.
De technische reguleringsnormen en uitvoeringsnormen (RTS en ITS) van de Europese toezichthoudende autoriteiten vullen de verplichtingen verder in.
Voor wie geldt DORA? Het toepassingsgebied van artikel 2
Artikel 2 bepaalt het toepassingsgebied: nagenoeg de volledige financiële sector van de Unie valt eronder. Onder meer kredietinstellingen, betalingsinstellingen, instellingen voor elektronisch geld, beleggingsondernemingen, aanbieders van cryptoactivadiensten, verzekerings- en herverzekeringsondernemingen, beheerders van beleggingsinstellingen, handelsplatformen en centrale tegenpartijen.
Een derde aanbieder van ICT-diensten is niet rechtstreeks aan DORA onderworpen. De eisen bereiken hem via het contract met zijn cliënt, op grond van de artikelen 28 tot en met 30. Alleen wie als kritieke derde aanbieder van ICT-diensten is aangewezen, komt onder rechtstreeks oversight te staan.
Het evenredigheidsbeginsel weegt mee: een micro-onderneming volgt een vereenvoudigd kader voor ICT-risicobeheer, maar blijft binnen het toepassingsgebied.
De vijf pijlers van DORA
- 1. ICT-risicobeheer (artikelen 5 tot en met 16): een gedocumenteerd kader onder verantwoordelijkheid van het leidinggevend orgaan, met identificatie van ICT-activa, bescherming, detectie, respons en herstel.
- 2. Beheer en rapportage van incidenten (artikelen 17 tot en met 23): één beheerproces, plus classificatie en melding van ernstige ICT-gerelateerde incidenten aan de bevoegde autoriteit. Een significante cyberdreiging mag vrijwillig worden gemeld.
- 3. Testen van de weerbaarheid (artikelen 24 tot en met 27): basistests voor alle entiteiten en, voor de daartoe aangewezen entiteiten, om de drie jaar een dreigingsgestuurde penetratietest (TLPT).
- 4. ICT-risico van derde aanbieders (artikelen 28 tot en met 44): strategie, contractuele eisen en een informatieregister van alle overeenkomsten over het gebruik van ICT-diensten.
- 5. Informatie-uitwisseling (artikel 45): vrijwillige regelingen om informatie over cyberdreigingen te delen.
Begin bij de classificatie van uw kritieke of belangrijke functies: die stuurt de reikwijdte van pijler 2, 3 en 4.
De datums die tellen
- 16 januari 2023: inwerkingtreding.
- 17 januari 2025: DORA is van toepassing. Alle entiteiten in het toepassingsgebied moeten voldoen.
- 30 april 2025: eerste indiening van het informatieregister bij de bevoegde autoriteit.
- November 2025: de eerste lijst van 19 aangewezen kritieke derde aanbieders van ICT-diensten, elk met een lead overseer.
- Doorlopend: tests, actualisering van het informatieregister, meldingen en TLPT volgens cyclus.
De invoeringsfase is voorbij. Het werk verschuift naar aantoonbaarheid: dossiers die standhouden bij een inspectie.
Toezicht: bevoegde autoriteiten en lead overseer
Het toezicht loopt langs twee lijnen. Nationaal zien de bevoegde autoriteiten toe op de financiële entiteiten: in Nederland DNB en de AFM, in België de Nationale Bank van België en de FSMA. Zij kunnen onderzoeken ter plaatse verrichten en corrigerende maatregelen eisen.
Op Unieniveau voeren de Europese toezichthoudende autoriteiten (EBA, ESMA en EIOPA) een gezamenlijk oversightkader uit voor kritieke derde aanbieders van ICT-diensten. Elke aangewezen aanbieder krijgt een lead overseer, die informatie kan opvragen, onderzoeken kan verrichten en aanbevelingen kan uitvaardigen over uitbesteding en ICT-concentratierisico.
Sancties: wat de verordening wel en niet vastlegt
Artikel 50 verplicht de lidstaten administratieve strafmaatregelen en corrigerende maatregelen vast te stellen die doeltreffend zijn, in verhouding staan tot de inbreuk en een afschrikkende werking hebben. Tot de minimumbevoegdheden behoren: gelasten dat de inbreuk makende gedraging stopt en maatregelen nemen om naleving te verzekeren. Artikel 52 laat lidstaten toe daaraan strafrechtelijke maatregelen te koppelen.
Voor financiële entiteiten legt de verordening geen Uniebreed maximum vast dat is uitgedrukt in een percentage van de omzet. Uw plafond volgt uit het nationale recht van de lidstaat waar u onder toezicht staat.
Eén percentage staat wel in de tekst zelf. Artikel 35 geeft de lead overseer de bevoegdheid een aangewezen kritieke derde aanbieder van ICT-diensten een dwangsom op te leggen van maximaal 1 % van de gemiddelde dagelijkse wereldwijde omzet in het voorgaande boekjaar, dagelijks en gedurende ten hoogste zes maanden. Die dwangsom raakt uitsluitend aangewezen aanbieders, niet financiële entiteiten. Het vaak herhaalde plafond van twee procent van de omzet staat niet in DORA.
Begin met uw informatieregister →
Veelgestelde vragen
Waar staat DORA voor?
DORA staat voor Digital Operational Resilience Act en is Verordening (EU) 2022/2554: één kader voor de digitale operationele weerbaarheid van de financiële sector, rechtstreeks werkend in alle lidstaten.
Sinds wanneer is DORA van toepassing?
DORA is op 16 januari 2023 in werking getreden en is van toepassing sinds 17 januari 2025. Alle entiteiten binnen het toepassingsgebied moeten sindsdien voldoen en dat kunnen aantonen.
Geldt DORA ook voor mijn ICT-leverancier?
Een derde aanbieder van ICT-diensten valt niet rechtstreeks onder DORA. De eisen bereiken hem via de contractuele bepalingen van de artikelen 28 tot en met 30, waaraan u als financiële entiteit gebonden bent. Alleen een aangewezen kritieke derde aanbieder van ICT-diensten staat onder rechtstreeks oversight.
Wat is het verschil tussen DORA en NIS2?
DORA is lex specialis voor de financiële sector en gaat binnen zijn toepassingsgebied voor op Richtlijn (EU) 2022/2555 (NIS2). NIS2 bestrijkt meer sectoren en is een richtlijn, die per lidstaat wordt omgezet. Een derde aanbieder van ICT-diensten van een bank kan tegelijk onder NIS2 vallen als aanbieder van digitale infrastructuur.
Welke sancties gelden bij niet-naleving?
Artikel 50 laat de administratieve strafmaatregelen aan de lidstaten: DORA bevat geen Uniebreed maximum in procenten van de omzet voor financiële entiteiten. Voor aangewezen kritieke derde aanbieders van ICT-diensten voorziet artikel 35 wel in een dwangsom van maximaal 1 % van de gemiddelde dagelijkse wereldwijde omzet, dagelijks en ten hoogste zes maanden.
Wat is het informatieregister?
Het informatieregister is het verplichte overzicht van alle contractuele overeenkomsten over het gebruik van ICT-diensten van derde aanbieders. Het wordt op entiteitsniveau en op gesubconsolideerd en geconsolideerd niveau bijgehouden en aan de bevoegde autoriteit verstrekt. Het onderscheidt de overeenkomsten die kritieke of belangrijke functies ondersteunen.
Deze pagina is vakinhoudelijke ondersteuning, geen juridisch advies. · Engelse versie