regtech

DORA ICT-Richtlijn voor Financiële Instellingen 2026: Complete Gids

Gerard Maymó
17 de junio de 2026
14 min read

DORA ICT-Risicobeheerkader 2026: Complete Gids voor Financiële Instellingen

Sinds 17 januari 2025 moet elke financiële instelling in de EU — van systeemrelevante banken tot kleine betalingsinstellingen — een gedocumenteerd ICT-risicobeheerkader onderhouden onder DORA. Dit is geen vinkje-oefening: de art. 6–16 van Verordening (EU) 2022/2554, samen met drie gedelegeerde verordeningen (RTS), specificeren precies welk beleid, welke functies, hulpmiddelen en bewijsstukken de toezichthouders — in Nederland De Nederlandsche Bank (DNB) voor prudentieel toezicht en de Autoriteit Financiële Markten (AFM) voor gedragstoezicht — verwachten aan te treffen bij een inspectie.

€5M

"Maximale boete voor een financiële instelling die geen conform ICT-risicobeheerkader onderhoudt onder DORA — of 10% van de totale jaarlijkse wereldwijde omzet indien dat hoger is."

— DORA Art. 50, Verordening (EU) 2022/2554

Wat is het DORA ICT-risicobeheerkader? Het geheel van strategieën, beleidslijnen, procedures en hulpmiddelen die een financiële instelling moet opzetten, implementeren en onderhouden om ICT-gerelateerde risico's te identificeren, classificeren, beschermen tegen, detecteren, erop te reageren, ervan te herstellen en ervan te leren. DORA maakt het leidinggevend orgaan (raad van bestuur) rechtstreeks verantwoordelijk voor het goedkeuren en toezicht houden op dit kader (art. 5).

De 5 componenten van het DORA ICT-risicobeheerkader

1

Governance en organisatie (art. 5–6)

Het leidinggevend orgaan moet de ICT-risicostrategie goedkeuren, een passend ICT-budget toewijzen en ervoor zorgen dat de ICT-functie over voldoende gekwalificeerd personeel beschikt. Een interne controlefunctie (tweede lijn) en interne auditfunctie (derde lijn) moeten ICT-risico's onafhankelijk beoordelen. De CISO (of gelijkwaardige functie) rapporteert minstens jaarlijks rechtstreeks aan het leidinggevend orgaan.

2

Beheer van ICT-activa (art. 8)

Een volledige, actuele inventaris van alle hardware- en software-ICT-activa is verplicht. Activa moeten worden geclassificeerd naar kriticiteit voor bedrijfsfuncties. De RTS betreffende ICT-risicobeheerinstrumenten (Gedelegeerde Verordening (EU) 2024/1774) specificeert de minimale velden voor het activaregister en de reviewfrequentie (minstens jaarlijks, of na elke significante wijziging).

3

Bescherming en preventie (art. 9)

Minimale controles omvatten: netwerksegmentatie, multi-factor authenticatie voor bevoorrechte accounts, versleuteling van gegevens in rust en tijdens transport (AES-256 of gelijkwaardig), patchmanagement met vastgestelde SLA's per kriticiteitsniveau, en een informatiebeveiligingsbeleid dat formeel is goedgekeurd door het leidinggevend orgaan.

4

Detectie (art. 10)

Financiële instellingen moeten mechanismen implementeren om afwijkende ICT-activiteiten tijdig te detecteren — inclusief activiteiten bij toegangspunten van derde partijen. Dit vereist doorgaans een SIEM-systeem (Security Information and Event Management) met vastgestelde alarmdrempels en een escalatieproces met wachtdienst. De RTS vereist een gedocumenteerde baseline van normaal gedrag voor kritieke systemen.

5

Respons, herstel en leren (art. 11–13)

Een gedocumenteerd bedrijfscontinuïteitsplan (BCP) en ICT-noodherstelplan (DRP) met vastgestelde RPO- en RTO-doelen zijn verplicht. Plannen moeten jaarlijks worden getest (of na een significante wijziging). Post-incidentevaluaties moeten worden uitgevoerd voor alle grote incidenten en binnen 3 maanden worden gedeeld met het leidinggevend orgaan.

De 3 RTS die de ICT-risicovereisten van DORA nader uitwerken

RTS Kernvereisten In werking
RTS ICT-risicobeheerinstrumenten (2024/1774)Velden activaregister, patch-SLA's, cryptografie-vereisten, netwerkbeveiligingsbaseline17 jan 2025
RTS vereenvoudigd ICT-risicokader (2024/1773)Proportionele vereisten voor kleine/niet-complexe instellingen onder art. 16 DORA17 jan 2025
ITS register van informatie (2024/2956)Gestandaardiseerde templates voor het ICT-derdenregister dat wordt ingediend bij nationale toezichthouders30 apr 2025

5 veelvoorkomende tekortkomingen in DORA ICT-kaderreviews

!

Activaregister niet formeel goedgekeurd door leidinggevend orgaan

Veel instellingen houden een IT-activalijst bij in een spreadsheet, maar missen gedocumenteerde goedkeuring door het leidinggevend orgaan en een vastgestelde reviewcyclus.

!

BCP/DRP niet getest in de afgelopen 12 maanden

DORA art. 11 vereist jaarlijkse tests van respons- en herstelcapaciteiten. Tabletop-oefeningen tellen mee, maar moeten worden gedocumenteerd met resultaten en corrigerende maatregelen.

!

SaaS-leveranciers ontbreken in het ICT-derdenregister

Cloudtools die door bedrijfsonderdelen worden gebruikt (CRM, HR, communicatieplatformen) worden vaak over het hoofd gezien. Onder DORA moet elke ICT-dienst van een derde partij die een bedrijfsfunctie ondersteunt in het register staan.

!

Geen gedocumenteerd cryptografiebeleid

De RTS ICT-risicobeheerinstrumenten vereist een formeel cryptografie- en sleutelbeheerbeleid. Veel instellingen vertrouwen op leveranciersstandaarden zonder de toegepaste normen te documenteren.

!

CISO-rapportage aan bestuur niet gedocumenteerd

DORA art. 5 lid 4 vereist dat de ICT-risicofunctie minstens één keer per jaar rapporteert aan het leidinggevend orgaan. Dit rapport — met agenda, notulen en actiepunten — is een essentieel bewijsstuk bij een DNB- of AFM-inspectie.

DORA in Nederland: de rol van DNB

In Nederland is De Nederlandsche Bank (DNB) de bevoegde autoriteit voor het prudentieel toezicht op DORA-naleving voor banken, verzekeraars, betalingsinstellingen en de meeste andere financiële entiteiten die onder DORA vallen. De AFM houdt gedragstoezicht op beleggingsondernemingen en bepaalde marktinfrastructuren. DNB heeft sinds januari 2025 een supervisory review proces ingericht waarbij financiële instellingen worden gevraagd hun ICT-risicobeheerkader, activaregister en BCP/DRP-testresultaten te overleggen. Instellingen die onder DORA vallen, moeten daarnaast hun register van ICT-derde-partijovereenkomsten (art. 28 DORA) rechtstreeks bij DNB indienen conform de ITS 2024/2956-templates. DNB communiceert via de Q&A-sectie van De Nederlandsche Bank en de EBA/ESMA/EIOPA-richtsnoeren over de concrete verwachtingen ten aanzien van proportionaliteit voor kleinere instellingen.

Hoe IgeraRegTech de DORA ICT-risicodocumentatie automatiseert

// Echte vraag van een compliance-team

❓ "Verplicht DORA ons om ICT-activa naar kriticiteit te classificeren, en welke velden moet het register bevatten?"

✅ "Ja. DORA art. 8 lid 1 verplicht financiële instellingen een actueel register van alle ICT-activa bij te houden. Gedelegeerde Verordening (EU) 2024/1774 (RTS ICT-risicobeheerinstrumenten), art. 4, specificeert dat het register minimaal moet bevatten: activa-identificatiecode, type activa (hardware/software), ondersteunde bedrijfsfunctie(s), kriticiteitsclassificatie (kritiek/belangrijk/overig), eigenaar, locatie, ondersteuningscontract en einddatum levensduur. Reviewfrequentie: minstens jaarlijks en na elke significante infrastructuurwijziging."

⏱ 2 seconden · 📄 DORA art. 8 lid 1 + CDR 2024/1774 art. 4 · 🚫 0 hallucinaties

Auditklare DORA-documentatie in 48 uur

IgeraRegTech genereert uw ICT-risicokaderdocumentatie — beleid, activaregistertemplate, BCP/DRP-opzet, bestuursrapport — vooraf ingevuld met de gegevens van uw instelling en conform de meest recente RTS.

Start gratis DORA gap-analyse

Gepubliceerd: juni 2026 · Bronnen: Verordening (EU) 2022/2554 (DORA); Gedelegeerde Verordening (EU) 2024/1774 (RTS ICT-risicobeheerinstrumenten); Gedelegeerde Verordening (EU) 2024/1773 (RTS vereenvoudigd kader); Uitvoeringsverordening (EU) 2024/2956 (ITS register van informatie); Gezamenlijke richtsnoeren EBA/ESMA/EIOPA inzake ICT- en beveiligingsrisicobeheer 2024 · Auteur: Gerard Maymó, CEO Igera Solutions · IgeraRegTech

#DORA Nederland#DORA ICT-risicobeheer#DORA DNB toezicht#DORA compliance financiële instellingen#ICT-risicobeheerkader DORA#DORA artikel 5 tot 16#DORA RTS Nederland#digitale operationele weerbaarheid

COMPARTIR

Comparte el conocimiento con tu red