DORA 2025 voor Nederlandse banken: DNB en AFM als toezichthouder
Sinds 17 januari 2025 is de Digital Operational Resilience Act (DORA, EU 2022/2554) van kracht voor alle financiële entiteiten in de Europese Unie. Voor Nederland betekent dit dat De Nederlandsche Bank (DNB) en de Autoriteit Financiële Markten (AFM) actief toezicht houden op de digitale weerbaarheid van banken, verzekeraars, beleggingsfirma's en betaalinstellingen. De eerste DNB-inspecties vonden al plaats in Q1 2025 en de verwachting is dat handhaving in 2026 verder aanscherpt.
DORA (EU 2022/2554): Verordening die financiële entiteiten in de EU verplicht hun ICT-risicobeheer, incidentrapportage, digitale weerbaarheidstests en beheer van derde-partijrisico's te structureren en te documenteren. Van kracht per 17 januari 2025, zonder overgangsperiode. Maximale boete: niet centraal bepaald — toezichthouders per lidstaat hanteren eigen sanctiebevoegdheden.
17 jan. 2025
"DORA trad in werking op 17 januari 2025 — zonder overgangsperiode. Financiële entiteiten die op die datum niet compliant waren, liepen direct risico op toezichtsmaatregelen van DNB of AFM."
— European Banking Authority (EBA), DORA Implementation Report 2025
Wie valt onder DORA in Nederland?
DORA is van toepassing op een brede categorie van financiële entiteiten. In Nederland zijn de belangrijkste categorieën:
| Entiteitstype | Nederlandse toezichthouder | EU-toezichthouder |
|---|---|---|
| Kredietinstellingen (banken) | DNB | EBA / ECB (SSM) |
| Verzekeraars en herverzekeraars | DNB | EIOPA |
| Beleggingsfirma's (MiFID II) | AFM | ESMA |
| Betaalinstellingen en e-geldinstelling | DNB | EBA |
| Kritieke ICT-leveranciers (CTPP) | DNB (coördinator) | ESA Lead Overseer |
De 5 DORA-pijlers: wat wordt van u verwacht?
Pijler 1: ICT-risicobeheer (art. 5–15 DORA)
Financiële entiteiten moeten een robuust ICT-risicobeheerkader implementeren, inclusief: identificatie van kritieke activa, beschermingsmaatregelen, detectiesystemen voor afwijkingen, herstelplannen en communicatieprotocollen. Het bestuur is eindverantwoordelijk en moet aantoonbare kennis hebben van ICT-risico's.
Pijler 2: ICT-gerelateerde incidentrapportage (art. 17–23 DORA)
Ernstige ICT-gerelateerde incidenten moeten worden geclassificeerd en gemeld bij de bevoegde autoriteit. Rapportagetermijnen: eerste melding binnen 4 uur na classificatie als ernstig incident, tussentijdse rapportage binnen 72 uur, eindrapport binnen 1 maand. DNB heeft specifieke rapportagekanalen en templates vastgesteld.
Pijler 3: Threat-Led Penetration Testing (TLPT, art. 24–27 DORA)
Significante financiële entiteiten zijn verplicht periodiek Threat-Led Penetration Tests (TLPT) uit te voeren. In Nederland coördineert DNB het TIBER-NL programma dat als raamwerk dient voor DORA TLPT. Tests moeten worden uitgevoerd door gecertificeerde testers en de resultaten worden gedeeld met de toezichthouder.
Pijler 4: Beheer van ICT-derde-partijrisico (art. 28–44 DORA)
Dit is de meest omvangrijke pijler voor veel organisaties. Alle ICT-dienstverleners die kritieke functies ondersteunen, moeten worden geïdentificeerd en contractueel gebonden aan DORA-vereisten. Verplichte contractuele bepalingen omvatten: auditrechten, exitstrategieën, beveiligingsvereisten, incidentrapportage door de leverancier en locatie van dataopslag en -verwerking.
Pijler 5: Informatiedeling (art. 45–49 DORA)
DORA moedigt het delen van informatie over cyberdreigingen tussen financiële entiteiten aan. Deelname aan informatiedeelingsarrangementen is vrijwillig maar wordt gestimuleerd. In Nederland is ISAC.finance het primaire platform voor het delen van dreigingsinformatie in de financiële sector.
DORA-compliancevragen automatisch beantwoorden voor uw teams?
IgeraRegTech beantwoordt interne vragen over DORA-vereisten, incidentrapportageprotocollen en derde-partijcontracten — gebaseerd op uw eigen beleidsdocumenten. 24/7 beschikbaar.
Ontdek IgeraRegTechZonder creditcard · 14 dagen gratis
DNB als DORA-toezichthouder: wat kunt u verwachten in 2026?
DNB heeft in Q1 2025 de eerste DORA-gerichte inspecties uitgevoerd bij systemisch relevante instellingen. Bevindingen uit deze inspecties wees op drie veelvoorkomende tekortkomingen:
- Onvolledig register van ICT-dienstverleners: Veel instellingen hadden geen compleet overzicht van alle derde partijen die ICT-diensten leveren voor kritieke functies.
- Ontbrekende exitstrategieën: Contracten met cloudleveranciers en andere kritieke ICT-providers bevatten geen of onvoldoende concrete exitstrategieën.
- Bestuurlijke betrokkenheid: Het bestuur kon niet aantonen dat het periodiek was geïnformeerd over ICT-risico's en DORA-compliance-status.
Praktische stappen voor DORA-compliance in 2026
- Gap-analyse: Meet uw huidige ICT-risicobeheerkader af tegen de vijf DORA-pijlers. Prioriteer de grootste tekortkomingen.
- ICT-leveranciersregister: Stel een volledig en actueel register op van alle ICT-dienstverleners, inclusief beoordeling van kritikaliteit.
- Contractherziening: Pas bestaande contracten met ICT-leveranciers aan op DORA-vereisten vóór de volgende contractverlenging.
- Incidentrapportageprotocol: Implementeer een gedocumenteerd protocol voor classificatie en melding van ICT-incidenten, inclusief DNB-rapportagesjablonen.
- Bestuursopleiding: Organiseer jaarlijks een briefing voor het bestuur over ICT-risico's en DORA-status.
Samengevat: DORA voor Nederlandse financiële instellingen
- DORA van kracht per 17 januari 2025 — geen overgangsperiode, DNB handhaaft actief
- 5 pijlers: ICT-risicobeheer, incidentrapportage, TLPT, derde-partijrisico, informatiedeling
- Ernstig incident melden bij DNB: eerste melding binnen 4 uur, eindrapport binnen 1 maand
- Kritieke ICT-leveranciers: contracten moeten auditrechten, exitstrategieën en beveiligingsvereisten bevatten
- Veelvoorkomende tekortkomingen 2025: onvolledig leveranciersregister, geen exitstrategie, te weinig bestuursbetrokkenheid
Veelgestelde vragen over DORA en DNB-toezicht
Geldt DORA ook voor kleine financiële instellingen?
Ja, maar DORA kent een proportionaliteitsbeginsel. Kleine financiële instellingen (micro-ondernemingen, kleine en middelgrote ondernemingen die voldoen aan de drempelwaarden) zijn vrijgesteld van een aantal zwaardere vereisten, zoals TLPT. DNB heeft richtsnoeren gepubliceerd over de toepassing van het proportionaliteitsbeginsel voor kleine instellingen.
Wat is het verschil tussen DORA en NIS2?
NIS2 is een sectoroverstijgende richtlijn voor cybersecurity die van toepassing is op essentiële en belangrijke entiteiten in diverse sectoren. DORA is een sectorspecifieke verordening die uitsluitend geldt voor de financiële sector. Voor financiële entiteiten geldt DORA als lex specialis: DORA-vereisten gaan voor op NIS2 waar beide van toepassing zijn.
Hoe classificeer ik een ICT-incident als ernstig?
DORA (art. 18) en de bijbehorende technische standaarden van EBA/EIOPA/ESMA definiëren criteria voor ernstige incidenten: impact op meer dan 10% van de clienten, financiële verliezen boven een drempel, uitval van kritieke diensten langer dan 4 uur, of een significant databeschermingsincident. Stel een interne classificatiematrix op gebaseerd op deze criteria.
Moeten cloudleveranciers zoals AWS of Azure ook voldoen aan DORA?
Kritieke ICT-derde-partijen (Critical Third-Party Providers, CTPP) die zijn aangewezen door de Europese toezichthouders (ESA's) vallen direct onder DORA-toezicht. Grote cloudleveranciers zijn kandidaat voor CTPP-aanwijzing. Ongeacht de CTPP-status bent u als financiële entiteit verantwoordelijk voor het contractueel vastleggen van DORA-vereisten met al uw kritieke ICT-leveranciers.
Wat zijn de sancties bij niet-naleving van DORA?
DORA zelf bepaalt geen maximale boetebedragen — dit is overgelaten aan de nationale lidstaten. DNB kan op basis van de Wet op het financieel toezicht (Wft) sancties opleggen, variërend van een aanwijzing of last onder dwangsom tot een bestuurlijke boete. De reputatieschade en operationele gevolgen van een DNB-sanctiebesluit zijn in de meeste gevallen zwaarder dan de boete zelf.
Hoe verhoudt DORA zich tot TIBER-NL?
TIBER-NL (Threat Intelligence-Based Ethical Red-teaming) is het Nederlandse raamwerk voor geavanceerde penetratietests bij financiële instellingen. DORA (art. 24–27) vereist TLPT voor significante entiteiten en erkent TIBER-EU als compliant raamwerk. Voor Nederlandse instellingen die al TIBER-NL uitvoeren, tellen die tests mee als DORA TLPT, mits ze voldoen aan de technische standaarden.
Interne DORA-vragen efficiënter afhandelen?
IgeraRegTech beantwoordt vragen van compliance officers, risk managers en IT-teams over DORA-vereisten — gebaseerd op uw interne beleid en de regulatoire teksten.
Bekijk IgeraRegTech →Laatst bijgewerkt: juli 2026 | Bronnen: DORA (EU 2022/2554), EBA DORA Implementation Report 2025, DNB DORA-richtsnoeren 2025, Wft | Auteur: Team IgeraSolutions | IgeraRegTech — 14 dagen gratis proberen.
