DORA uitgediept: hoe de financiële sector weerbaarheid tot wet maakte
De meeste digitale regelgeving vraagt: "is de data veilig?" DORA stelt de financiële sector een moeilijker vraag: "als de technologie faalt, niet óf, maar wanneer, kan de dienstverlening dan doorgaan?" Het is het helderste voorbeeld in het Europese recht van weerbaarheid als juridische verplichting, en het is een blauwdruk voor hoe een sectorwet zich over algemene raamwerken heen legt.

Onderdeel van de pijlerreeks Europa's digitale afhankelijkheid, uitgelegd.
Dit is praktische richtsnoer voor compliance- en risicoteams, geen juridisch advies. Actueel per juli 2026.
Waarom de financiële sector een eigen wet kreeg
Banken, verzekeraars en marktinfrastructuur zijn voor grensoverschrijdende dienstverlening inmiddels afhankelijk van technologie, en van een klein aantal techleveranciers. Valt die ICT uit of wordt zij aangevallen, dan is de ontwrichting systemisch. Vóór DORA lagen de regels hiervoor versnipperd over richtlijnen en nationale regimes. De Digital Operational Resilience Act (Verordening (EU) 2022/2554) verving dat lappendeken door één geharmoniseerd regime. In werking sinds 16 januari 2023; van toepassing vanaf 17 januari 2025 (EIOPA).
De verordening geldt voor 20 soorten financiële entiteiten: banken, betaal- en elektronischgeldinstellingen, beleggingsondernemingen, aanbieders van cryptoactivadiensten, centrale effectenbewaarinstellingen, centrale tegenpartijen, handelsplatformen, (her)verzekeraars, ratingbureaus, crowdfundingdienstverleners en meer (art. 2 lid 1–2, EUR-Lex), plus de kritieke derde aanbieders van ICT-diensten waarop zij steunen.
De vijf pijlers
| Pijler | Wat de pijler vereist |
|---|---|
| 1. ICT-risicobeheer | Een gedocumenteerd raamwerk voor ICT-risicobeheer (hoofdstuk II) |
| 2. Incidentbeheer en -melding | Ernstige ICT-gerelateerde incidenten classificeren en melden aan de autoriteiten (hoofdstuk III) |
| 3. Weerbaarheidstesten | Basis- en geavanceerde tests, waaronder dreigingsgestuurd penetratietesten (TLPT) (hoofdstuk IV) |
| 4. Risico van ICT-derden | Toezicht houden op aanbieders; verplichte contractuele bepalingen (hoofdstuk V) |
| 5. Informatie-uitwisseling | Cyberdreigingsinformatie uitwisselen (hoofdstuk VI) |
(Een hardnekkig misverstand bij pijler 3 rechtgezet: DORA vereist dat entiteiten die interne testers inzetten "om de drie tests" externe testers betrekken, niet "om de drie jaar". Een TLPT vindt voor significante entiteiten in de basis ten minste elke drie jaar plaats.)
De twee werkelijk nieuwe verplichtingen
Het meeste van DORA herformuleert goede ICT-praktijk. Twee onderdelen betekenen voor vrijwel iedereen nieuw werk.
Het informatieregister. Elke entiteit binnen de reikwijdte moet een register bijhouden van alle contractuele afspraken met derde aanbieders van ICT-diensten. Dat is geen papierwerk om het papierwerk: deze registers voeden de beoordeling door de toezichthouders van de vraag welke aanbieders systeemkritiek zijn. De eerste indiening bij de Europese toezichthoudende autoriteiten moest 30 april 2025 binnen zijn; aan de vrijwillige proefronde van 2024 namen 1.039 entiteiten uit alle 27 lidstaten deel, waarvan 93,5% ten minste één datakwaliteitscontrole niet doorstond (ESA's Dry Run rapport, 17 december 2024).
Toezicht op kritieke derde aanbieders van ICT-diensten. Op 18 november 2025 wezen de ESA's de eerste 19 kritieke derde aanbieders van ICT-diensten aan, en de lijst is breder dan de hyperscalers die iedereen verwacht. Zij bestrijkt cloud (AWS EMEA, Microsoft Ireland, Google Cloud EMEA, Oracle Netherlands), IT-dienstverlening (IBM, Accenture, Capgemini, Kyndryl, NTT DATA, TCS), marktdata (Bloomberg, LSEG, FIS), telecom (Deutsche Telekom, Orange, Colt) en colocatie (Equinix, InterXion), met SAP als sluitstuk. Elk van hen heeft nu een hoofdtoezichthouder (ESA's).
En het bestuur is eigenaar. DORA artikel 5 legt de uiteindelijke, niet-overdraagbare verantwoordelijkheid voor het raamwerk voor ICT-risicobeheer bij het leidinggevend orgaan, dat de weerbaarheidsstrategie, de continuïteits- en herstelplannen en de afspraken met kritieke derden goedkeurt en zijn eigen kennis via training actueel houdt.
Welke raamwerken op DORA aansluiten
DORA is ook het scherpste geval voor het overlapdividend: het meeste sluit aan op beveiligings- en continuïteitswerk dat al draait. DORA is bewust raamwerkneutraal; de verordening schrijft geen ISO- of NIST-standaard voor. Maar de pijlers sluiten zuiver aan op raamwerken die een volwassen financiële entiteit waarschijnlijk al draait, en juist dat maakt het behapbaar.
- ISO/IEC 27001 + ISO/IEC 27005 verankeren pijler 1 (beveiligingsmaatregelen + risicomethodiek).
- ISO 22301 dekt de eisen rond continuïteit, respons en herstel (artikelen 11–12).
- NIST CSF 2.0 snijdt dwars door de pijlers 1 tot en met 3, en de Govern-functie sluit aan op de bestuurstaken uit artikel 5.
- ISO/IEC 20000-1 ondersteunt pijler 4 rond derden en servicemanagement; het TIBER-EU-raamwerk van de ECB ondersteunt rechtstreeks het testen onder pijler 3.
(Dit zijn aansluitingen die in de praktijk helpen om naleving van DORA aan te tonen, geen wettelijke vereisten.)
Waar Soveryne past
DORA is de scherpste illustratie van de stelling van deze reeks: het merendeel bestaat uit bewijs dat er mogelijk al is, maar in de verkeerde vorm. Command neemt DORA op en koppelt de vijf pijlers aan de onderliggende beheersmaatregelen uit ISO 27001, 22301 en 27005, zodat bestaand beveiligings- en continuïteitsbewijs meetelt voor DORA in plaats van opnieuw te worden opgebouwd, en de continue validatie houdt dat bewijs actueel voor de verplichtingen rond weerbaarheidstesten en melding. Het informatieregister is precies het soort levend, auditeerbaar document dat Command is gebouwd om bij te houden, in plaats van het in paniek samen te stellen vlak voor een toezichtverzoek. DORA zit in het Growth-abonnement naast elk ander raamwerk, met continue validatie inbegrepen.
En voor de uitlegvragen die DORA in grote hoeveelheden oproept, is dit incident "ernstig"? wat moet er in dit contract met een derde staan? verandert de aanwijzing van deze leverancier onze verplichtingen?, geeft Counsel antwoord vanuit de DORA-tekst en de technische standaarden van de ESA's, met bronvermelding, zodat de eerste dekkingslijn de verordening zelf is.
Veelgestelde vragen
Vanaf wanneer is DORA van toepassing? DORA trad op 16 januari 2023 in werking en is van toepassing sinds 17 januari 2025.
Wat zijn de vijf pijlers van DORA? ICT-risicobeheer, incidentbeheer en -melding, het testen van digitale operationele weerbaarheid, het beheer van risico's van ICT-derden, en informatie-uitwisseling.
Wat is het DORA-informatieregister? Een register dat elke entiteit binnen de reikwijdte moet bijhouden van alle contractuele afspraken met derde aanbieders van ICT-diensten. Het voedt de beoordeling door de toezichthouders van de vraag welke aanbieders kritiek zijn; de eerste indiening bij de ESA's moest 30 april 2025 binnen zijn.
Welke raamwerken helpen bij naleving van DORA? ISO/IEC 27001 en 27005 (risico), ISO 22301 (continuïteit), NIST CSF 2.0 (dwarsdoorsnijdend), ISO/IEC 20000 (derden/servicemanagement) en TIBER-EU (testen). DORA schrijft geen van deze voor, maar ze sluiten aan op de pijlers.
Het merendeel van DORA is bewijs dat er al is, in de verkeerde vorm. Koppel de vijf pijlers aan beheersmaatregelen en houd het register levend met Command; beslecht vragen over incidentclassificatie en derden met onderbouwde antwoorden van Counsel.
Bronnen
- DORA (EUR-Lex), https://eur-lex.europa.eu/eli/reg/2022/2554/oj · EIOPA overview, https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en
- ESAs, first designation of critical ICT third-party providers (18 nov 2025), https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital
- RTS on threat-led penetration testing (2025/1190), https://eur-lex.europa.eu/eli/reg_del/2025/1190/oj/eng
- ECB, TIBER-EU aligned with DORA, https://www.ecb.europa.eu/press/intro/news/html/ecb.mipnews250211.en.html




