DORA ICT-Risicobeheerkader 2026: Complete Gids voor Financiële Instellingen
Sinds 17 januari 2025 moet elke financiële instelling in de EU — van systeemrelevante banken tot kleine betalingsinstellingen — een gedocumenteerd ICT-risicobeheerkader onderhouden onder DORA. Dit is geen vinkje-oefening: de art. 6–16 van Verordening (EU) 2022/2554, samen met drie gedelegeerde verordeningen (RTS), specificeren precies welk beleid, welke functies, hulpmiddelen en bewijsstukken de toezichthouders — in Nederland De Nederlandsche Bank (DNB) voor prudentieel toezicht en de Autoriteit Financiële Markten (AFM) voor gedragstoezicht — verwachten aan te treffen bij een inspectie.
€5M
"Maximale boete voor een financiële instelling die geen conform ICT-risicobeheerkader onderhoudt onder DORA — of 10% van de totale jaarlijkse wereldwijde omzet indien dat hoger is."
— DORA Art. 50, Verordening (EU) 2022/2554
Wat is het DORA ICT-risicobeheerkader? Het geheel van strategieën, beleidslijnen, procedures en hulpmiddelen die een financiële instelling moet opzetten, implementeren en onderhouden om ICT-gerelateerde risico's te identificeren, classificeren, beschermen tegen, detecteren, erop te reageren, ervan te herstellen en ervan te leren. DORA maakt het leidinggevend orgaan (raad van bestuur) rechtstreeks verantwoordelijk voor het goedkeuren en toezicht houden op dit kader (art. 5).
De 5 componenten van het DORA ICT-risicobeheerkader
Governance en organisatie (art. 5–6)
Het leidinggevend orgaan moet de ICT-risicostrategie goedkeuren, een passend ICT-budget toewijzen en ervoor zorgen dat de ICT-functie over voldoende gekwalificeerd personeel beschikt. Een interne controlefunctie (tweede lijn) en interne auditfunctie (derde lijn) moeten ICT-risico's onafhankelijk beoordelen. De CISO (of gelijkwaardige functie) rapporteert minstens jaarlijks rechtstreeks aan het leidinggevend orgaan.
Beheer van ICT-activa (art. 8)
Een volledige, actuele inventaris van alle hardware- en software-ICT-activa is verplicht. Activa moeten worden geclassificeerd naar kriticiteit voor bedrijfsfuncties. De RTS betreffende ICT-risicobeheerinstrumenten (Gedelegeerde Verordening (EU) 2024/1774) specificeert de minimale velden voor het activaregister en de reviewfrequentie (minstens jaarlijks, of na elke significante wijziging).
Bescherming en preventie (art. 9)
Minimale controles omvatten: netwerksegmentatie, multi-factor authenticatie voor bevoorrechte accounts, versleuteling van gegevens in rust en tijdens transport (AES-256 of gelijkwaardig), patchmanagement met vastgestelde SLA's per kriticiteitsniveau, en een informatiebeveiligingsbeleid dat formeel is goedgekeurd door het leidinggevend orgaan.
Detectie (art. 10)
Financiële instellingen moeten mechanismen implementeren om afwijkende ICT-activiteiten tijdig te detecteren — inclusief activiteiten bij toegangspunten van derde partijen. Dit vereist doorgaans een SIEM-systeem (Security Information and Event Management) met vastgestelde alarmdrempels en een escalatieproces met wachtdienst. De RTS vereist een gedocumenteerde baseline van normaal gedrag voor kritieke systemen.
Respons, herstel en leren (art. 11–13)
Een gedocumenteerd bedrijfscontinuïteitsplan (BCP) en ICT-noodherstelplan (DRP) met vastgestelde RPO- en RTO-doelen zijn verplicht. Plannen moeten jaarlijks worden getest (of na een significante wijziging). Post-incidentevaluaties moeten worden uitgevoerd voor alle grote incidenten en binnen 3 maanden worden gedeeld met het leidinggevend orgaan.
De 3 RTS die de ICT-risicovereisten van DORA nader uitwerken
| RTS | Kernvereisten | In werking |
|---|---|---|
| RTS ICT-risicobeheerinstrumenten (2024/1774) | Velden activaregister, patch-SLA's, cryptografie-vereisten, netwerkbeveiligingsbaseline | 17 jan 2025 |
| RTS vereenvoudigd ICT-risicokader (2024/1773) | Proportionele vereisten voor kleine/niet-complexe instellingen onder art. 16 DORA | 17 jan 2025 |
| ITS register van informatie (2024/2956) | Gestandaardiseerde templates voor het ICT-derdenregister dat wordt ingediend bij nationale toezichthouders | 30 apr 2025 |