DORA 2025 voor Nederlandse banken: DNB en AFM als toezichthouder
Sinds 17 januari 2025 is de Digital Operational Resilience Act (DORA, EU 2022/2554) van kracht voor alle financiële entiteiten in de Europese Unie. Voor Nederland betekent dit dat De Nederlandsche Bank (DNB) en de Autoriteit Financiële Markten (AFM) actief toezicht houden op de digitale weerbaarheid van banken, verzekeraars, beleggingsfirma's en betaalinstellingen. De eerste DNB-inspecties vonden al plaats in Q1 2025 en de verwachting is dat handhaving in 2026 verder aanscherpt.
DORA (EU 2022/2554): Verordening die financiële entiteiten in de EU verplicht hun ICT-risicobeheer, incidentrapportage, digitale weerbaarheidstests en beheer van derde-partijrisico's te structureren en te documenteren. Van kracht per 17 januari 2025, zonder overgangsperiode. Maximale boete: niet centraal bepaald — toezichthouders per lidstaat hanteren eigen sanctiebevoegdheden.
17 jan. 2025
"DORA trad in werking op 17 januari 2025 — zonder overgangsperiode. Financiële entiteiten die op die datum niet compliant waren, liepen direct risico op toezichtsmaatregelen van DNB of AFM."
— European Banking Authority (EBA), DORA Implementation Report 2025
Wie valt onder DORA in Nederland?
DORA is van toepassing op een brede categorie van financiële entiteiten. In Nederland zijn de belangrijkste categorieën:
| Entiteitstype | Nederlandse toezichthouder | EU-toezichthouder |
|---|---|---|
| Kredietinstellingen (banken) | DNB | EBA / ECB (SSM) |
| Verzekeraars en herverzekeraars | DNB | EIOPA |
| Beleggingsfirma's (MiFID II) | AFM | ESMA |
| Betaalinstellingen en e-geldinstelling | DNB | EBA |
| Kritieke ICT-leveranciers (CTPP) | DNB (coördinator) | ESA Lead Overseer |
De 5 DORA-pijlers: wat wordt van u verwacht?
Pijler 1: ICT-risicobeheer (art. 5–15 DORA)
Financiële entiteiten moeten een robuust ICT-risicobeheerkader implementeren, inclusief: identificatie van kritieke activa, beschermingsmaatregelen, detectiesystemen voor afwijkingen, herstelplannen en communicatieprotocollen. Het bestuur is eindverantwoordelijk en moet aantoonbare kennis hebben van ICT-risico's.
Pijler 2: ICT-gerelateerde incidentrapportage (art. 17–23 DORA)
Ernstige ICT-gerelateerde incidenten moeten worden geclassificeerd en gemeld bij de bevoegde autoriteit. Rapportagetermijnen: eerste melding binnen 4 uur na classificatie als ernstig incident, tussentijdse rapportage binnen 72 uur, eindrapport binnen 1 maand. DNB heeft specifieke rapportagekanalen en templates vastgesteld.
Pijler 3: Threat-Led Penetration Testing (TLPT, art. 24–27 DORA)
Significante financiële entiteiten zijn verplicht periodiek Threat-Led Penetration Tests (TLPT) uit te voeren. In Nederland coördineert DNB het TIBER-NL programma dat als raamwerk dient voor DORA TLPT. Tests moeten worden uitgevoerd door gecertificeerde testers en de resultaten worden gedeeld met de toezichthouder.
Pijler 4: Beheer van ICT-derde-partijrisico (art. 28–44 DORA)
Dit is de meest omvangrijke pijler voor veel organisaties. Alle ICT-dienstverleners die kritieke functies ondersteunen, moeten worden geïdentificeerd en contractueel gebonden aan DORA-vereisten. Verplichte contractuele bepalingen omvatten: auditrechten, exitstrategieën, beveiligingsvereisten, incidentrapportage door de leverancier en locatie van dataopslag en -verwerking.
Pijler 5: Informatiedeling (art. 45–49 DORA)
DORA moedigt het delen van informatie over cyberdreigingen tussen financiële entiteiten aan. Deelname aan informatiedeelingsarrangementen is vrijwillig maar wordt gestimuleerd. In Nederland is ISAC.finance het primaire platform voor het delen van dreigingsinformatie in de financiële sector.
DORA-compliancevragen automatisch beantwoorden voor uw teams?
IgeraRegTech beantwoordt interne vragen over DORA-vereisten, incidentrapportageprotocollen en derde-partijcontracten — gebaseerd op uw eigen beleidsdocumenten. 24/7 beschikbaar.
Ontdek IgeraRegTechZonder creditcard · 14 dagen gratis