DORA ICT-Risicobeheerkader 2026: Complete Gids voor Financiële Instellingen
Sinds 17 januari 2025 moet elke financiële instelling in de EU — van systeemrelevante banken tot kleine betalingsinstellingen — een gedocumenteerd ICT-risicobeheerkader onderhouden onder DORA. Dit is geen vinkje-oefening: de art. 6–16 van Verordening (EU) 2022/2554, samen met drie gedelegeerde verordeningen (RTS), specificeren precies welk beleid, welke functies, hulpmiddelen en bewijsstukken de toezichthouders — in Nederland De Nederlandsche Bank (DNB) voor prudentieel toezicht en de Autoriteit Financiële Markten (AFM) voor gedragstoezicht — verwachten aan te treffen bij een inspectie.
€5M
"Maximale boete voor een financiële instelling die geen conform ICT-risicobeheerkader onderhoudt onder DORA — of 10% van de totale jaarlijkse wereldwijde omzet indien dat hoger is."
— DORA Art. 50, Verordening (EU) 2022/2554
Wat is het DORA ICT-risicobeheerkader? Het geheel van strategieën, beleidslijnen, procedures en hulpmiddelen die een financiële instelling moet opzetten, implementeren en onderhouden om ICT-gerelateerde risico's te identificeren, classificeren, beschermen tegen, detecteren, erop te reageren, ervan te herstellen en ervan te leren. DORA maakt het leidinggevend orgaan (raad van bestuur) rechtstreeks verantwoordelijk voor het goedkeuren en toezicht houden op dit kader (art. 5).
De 5 componenten van het DORA ICT-risicobeheerkader
Governance en organisatie (art. 5–6)
Het leidinggevend orgaan moet de ICT-risicostrategie goedkeuren, een passend ICT-budget toewijzen en ervoor zorgen dat de ICT-functie over voldoende gekwalificeerd personeel beschikt. Een interne controlefunctie (tweede lijn) en interne auditfunctie (derde lijn) moeten ICT-risico's onafhankelijk beoordelen. De CISO (of gelijkwaardige functie) rapporteert minstens jaarlijks rechtstreeks aan het leidinggevend orgaan.
Beheer van ICT-activa (art. 8)
Een volledige, actuele inventaris van alle hardware- en software-ICT-activa is verplicht. Activa moeten worden geclassificeerd naar kriticiteit voor bedrijfsfuncties. De RTS betreffende ICT-risicobeheerinstrumenten (Gedelegeerde Verordening (EU) 2024/1774) specificeert de minimale velden voor het activaregister en de reviewfrequentie (minstens jaarlijks, of na elke significante wijziging).
Bescherming en preventie (art. 9)
Minimale controles omvatten: netwerksegmentatie, multi-factor authenticatie voor bevoorrechte accounts, versleuteling van gegevens in rust en tijdens transport (AES-256 of gelijkwaardig), patchmanagement met vastgestelde SLA's per kriticiteitsniveau, en een informatiebeveiligingsbeleid dat formeel is goedgekeurd door het leidinggevend orgaan.
Detectie (art. 10)
Financiële instellingen moeten mechanismen implementeren om afwijkende ICT-activiteiten tijdig te detecteren — inclusief activiteiten bij toegangspunten van derde partijen. Dit vereist doorgaans een SIEM-systeem (Security Information and Event Management) met vastgestelde alarmdrempels en een escalatieproces met wachtdienst. De RTS vereist een gedocumenteerde baseline van normaal gedrag voor kritieke systemen.
Respons, herstel en leren (art. 11–13)
Een gedocumenteerd bedrijfscontinuïteitsplan (BCP) en ICT-noodherstelplan (DRP) met vastgestelde RPO- en RTO-doelen zijn verplicht. Plannen moeten jaarlijks worden getest (of na een significante wijziging). Post-incidentevaluaties moeten worden uitgevoerd voor alle grote incidenten en binnen 3 maanden worden gedeeld met het leidinggevend orgaan.
De 3 RTS die de ICT-risicovereisten van DORA nader uitwerken
| RTS | Kernvereisten | In werking |
|---|---|---|
| RTS ICT-risicobeheerinstrumenten (2024/1774) | Velden activaregister, patch-SLA's, cryptografie-vereisten, netwerkbeveiligingsbaseline | 17 jan 2025 |
| RTS vereenvoudigd ICT-risicokader (2024/1773) | Proportionele vereisten voor kleine/niet-complexe instellingen onder art. 16 DORA | 17 jan 2025 |
| ITS register van informatie (2024/2956) | Gestandaardiseerde templates voor het ICT-derdenregister dat wordt ingediend bij nationale toezichthouders | 30 apr 2025 |
5 veelvoorkomende tekortkomingen in DORA ICT-kaderreviews
Activaregister niet formeel goedgekeurd door leidinggevend orgaan
Veel instellingen houden een IT-activalijst bij in een spreadsheet, maar missen gedocumenteerde goedkeuring door het leidinggevend orgaan en een vastgestelde reviewcyclus.
BCP/DRP niet getest in de afgelopen 12 maanden
DORA art. 11 vereist jaarlijkse tests van respons- en herstelcapaciteiten. Tabletop-oefeningen tellen mee, maar moeten worden gedocumenteerd met resultaten en corrigerende maatregelen.
SaaS-leveranciers ontbreken in het ICT-derdenregister
Cloudtools die door bedrijfsonderdelen worden gebruikt (CRM, HR, communicatieplatformen) worden vaak over het hoofd gezien. Onder DORA moet elke ICT-dienst van een derde partij die een bedrijfsfunctie ondersteunt in het register staan.
Geen gedocumenteerd cryptografiebeleid
De RTS ICT-risicobeheerinstrumenten vereist een formeel cryptografie- en sleutelbeheerbeleid. Veel instellingen vertrouwen op leveranciersstandaarden zonder de toegepaste normen te documenteren.
CISO-rapportage aan bestuur niet gedocumenteerd
DORA art. 5 lid 4 vereist dat de ICT-risicofunctie minstens één keer per jaar rapporteert aan het leidinggevend orgaan. Dit rapport — met agenda, notulen en actiepunten — is een essentieel bewijsstuk bij een DNB- of AFM-inspectie.
DORA in Nederland: de rol van DNB
In Nederland is De Nederlandsche Bank (DNB) de bevoegde autoriteit voor het prudentieel toezicht op DORA-naleving voor banken, verzekeraars, betalingsinstellingen en de meeste andere financiële entiteiten die onder DORA vallen. De AFM houdt gedragstoezicht op beleggingsondernemingen en bepaalde marktinfrastructuren. DNB heeft sinds januari 2025 een supervisory review proces ingericht waarbij financiële instellingen worden gevraagd hun ICT-risicobeheerkader, activaregister en BCP/DRP-testresultaten te overleggen. Instellingen die onder DORA vallen, moeten daarnaast hun register van ICT-derde-partijovereenkomsten (art. 28 DORA) rechtstreeks bij DNB indienen conform de ITS 2024/2956-templates. DNB communiceert via de Q&A-sectie van De Nederlandsche Bank en de EBA/ESMA/EIOPA-richtsnoeren over de concrete verwachtingen ten aanzien van proportionaliteit voor kleinere instellingen.
Hoe IgeraRegTech de DORA ICT-risicodocumentatie automatiseert
// Echte vraag van een compliance-team
❓ "Verplicht DORA ons om ICT-activa naar kriticiteit te classificeren, en welke velden moet het register bevatten?"
✅ "Ja. DORA art. 8 lid 1 verplicht financiële instellingen een actueel register van alle ICT-activa bij te houden. Gedelegeerde Verordening (EU) 2024/1774 (RTS ICT-risicobeheerinstrumenten), art. 4, specificeert dat het register minimaal moet bevatten: activa-identificatiecode, type activa (hardware/software), ondersteunde bedrijfsfunctie(s), kriticiteitsclassificatie (kritiek/belangrijk/overig), eigenaar, locatie, ondersteuningscontract en einddatum levensduur. Reviewfrequentie: minstens jaarlijks en na elke significante infrastructuurwijziging."
⏱ 2 seconden · 📄 DORA art. 8 lid 1 + CDR 2024/1774 art. 4 · 🚫 0 hallucinaties
Auditklare DORA-documentatie in 48 uur
IgeraRegTech genereert uw ICT-risicokaderdocumentatie — beleid, activaregistertemplate, BCP/DRP-opzet, bestuursrapport — vooraf ingevuld met de gegevens van uw instelling en conform de meest recente RTS.
Start gratis DORA gap-analyseGepubliceerd: juni 2026 · Bronnen: Verordening (EU) 2022/2554 (DORA); Gedelegeerde Verordening (EU) 2024/1774 (RTS ICT-risicobeheerinstrumenten); Gedelegeerde Verordening (EU) 2024/1773 (RTS vereenvoudigd kader); Uitvoeringsverordening (EU) 2024/2956 (ITS register van informatie); Gezamenlijke richtsnoeren EBA/ESMA/EIOPA inzake ICT- en beveiligingsrisicobeheer 2024 · Auteur: Gerard Maymó, CEO Igera Solutions · IgeraRegTech