- Home
- Diensten
- Externe audits
- DORA-audit
Externe audit · Financiële sector
DORA-audit voor financiële instellingen
Beoordeling van digitale operationele weerbaarheid conform de EU-verordening Digital Operational Resilience Act, van kracht per 17 januari 2025.
Achtergrond
Wat is DORA?
DORA, de Digital Operational Resilience Act (EU 2022/2554), is een Europese verordening die rechtstreeks van toepassing is in alle EU-lidstaten. DORA verplicht financiële entiteiten om hun digitale operationele weerbaarheid op orde te hebben en aantoonbaar te beheren.
De verordening is op 17 januari 2025 van kracht geworden. DORA harmoniseert de ICT-risicobeheervereisten voor de financiële sector in de EU en vervangt of complementeert een groot aantal nationale regelgeving en sectorale richtlijnen op het gebied van ICT-risico en operationele continuïteit.
Financiële entiteiten zijn verplicht hun DORA-compliance aantoonbaar te maken, risico's te beheersen en hierover te rapporteren aan hun toezichthouder. Voor grotere entiteiten is een onafhankelijke audit op de naleving van de DORA-vereisten een belangrijk instrument om de compliance te borgen en te demonstreren.
Kerndoelen van DORA:
- Eén geharmoniseerd kader voor ICT-risicobeheer in de EU-financiële sector;
- Structurele beheersing van ICT-incidenten en -verstoringen;
- Periodieke testen van operationele weerbaarheid;
- Beheer van risico's bij ICT-dienstverleners (derde partijen).
Samenvatting
DORA is geen richtlijn maar een verordening: zij werkt rechtstreeks door in het Nederlandse recht zonder omzetting. Financiële entiteiten moeten voldoen aan DORA en dit kunnen aantonen aan hun toezichthouder (DNB of AFM).
Assurency helpt financiële entiteiten bij het in kaart brengen van hun compliance-positie, het uitvoeren van gap-analyses en het uitvoeren van onafhankelijke audits op de DORA-vereisten.
Inwerkingtreding & toezicht
Doelgroep
Voor wie geldt DORA?
DORA is van toepassing op een breed scala aan financiële entiteiten in de EU. De reikwijdte is ruimer dan alleen banken: ook kleinere financiële dienstverleners en ICT-aanbieders voor de financiële sector vallen onder de verordening.
Kredietinstellingen & banken
Banken, hypotheekverstrekkers en andere kredietinstellingen die onder toezicht staan van DNB moeten volledig voldoen aan de DORA-vereisten, inclusief periodieke weerbaarheidstests.
Verzekeraars & pensioenfondsen
Verzekeringsondernemingen, herverzekeraars, pensioenfondsen en pensioenuitvoeringsorganisaties vallen onder DORA en zijn verplicht hun ICT-risicobeheer en weerbaarheidstests in te richten.
Beleggingsondernemingen & fondsen
Beleggingsondernemingen, beheerders van alternatieve beleggingsfondsen (AIFM), UCITS-beheerders en effectenuitgevende instellingen die onder de AFM vallen.
Betalingsinstellingen & e-gelduitgevers
Betalingsdienstaanbieders (PSD2-vergunninghouders), e-geldinstellingen en aanbieders van cryptoactivadiensten (CASP's onder MiCA).
ICT-derdendienstverleners
Kritieke ICT-derdendienstverleners (zoals cloudproviders, datacenterproviders en softwareleveranciers) die essentiële diensten leveren aan financiële entiteiten worden direct onder DORA-toezicht gebracht.
Vereenvoudigd regime
Kleine en niet-complexe financiële entiteiten (zoals kleine kredietinstellingen en kleine beleggingsondernemingen) vallen onder een vereenvoudigd ICT-risicobeheerkader met minder verplichtingen.
Reikwijdte
De vijf pijlers van DORA
DORA is opgebouwd rondom vijf samenhangende vereistenclusters. Samen vormen zij een integraal kader voor digitale operationele weerbaarheid.
ICT-risicobeheer
Financiële entiteiten moeten een gedocumenteerd ICT-risicobeheerkader inrichten met een governancestructuur, risicoidentificatie, -beoordeling en -mitigatie. Het kader omvat ook continuïteitsplanning, back-up- en herstelmaatregelen en communicatieprotocollen bij incidenten.
ICT-incidentbeheer en -rapportage
Entiteiten moeten ICT-gerelateerde incidenten classificeren, beheren en registreren. Ernstige incidenten moeten worden gemeld aan de toezichthouder (DNB of AFM) via gestandaardiseerde formats met strenge meldtermijnen: initieel binnen vier uur, tussentijds binnen 72 uur en definitief binnen een maand.
Weerbaarheidstesten (DORA-testen)
Periodieke testen van de digitale weerbaarheid zijn verplicht. Voor alle entiteiten geldt een basisverplichting (vulnerability assessments, penetratietests). Significante entiteiten zijn ook verplicht Threat-Led Penetration Testing (TLPT) uit te voeren, een geavanceerde vorm van penetratietesten gebaseerd op actuele dreigingsinformatie, minimaal eens per drie jaar.
ICT-risico van derde partijen
Entiteiten moeten de risico's bij ICT-derdendienstverleners (cloudproviders, datacenters, softwareleveranciers) actief beheren. Dit omvat risicobeoordelingen vóór contractsluiting, contractuele vereisten (conform DORA-standaardclausules), concentratierisicomonitoring en exitstrategieën. Een register van alle ICT-contracten is verplicht.
Informatie-uitwisseling
DORA moedigt financiële entiteiten aan om informatie over cyberdreigingen, kwetsbaarheden en incidenten te delen met andere entiteiten en toezichthouders via daartoe aangewezen informatiedeelregelingen; dit draagt bij aan de sectorale weerbaarheid als geheel.
Onze aanpak
Wat doet Assurency voor u?
Wij ondersteunen financiële entiteiten bij het in kaart brengen van hun DORA-compliance positie en het uitvoeren van onafhankelijke beoordelingen.
Gap-analyse & readiness assessment
Wij brengen uw huidige positie in kaart ten opzichte van de DORA-vereisten en identificeren de prioritaire verbeterpunten, inclusief een stappenplan.
Onafhankelijke DORA-audit
Wij toetsen onafhankelijk of uw ICT-risicobeheerkader, incidentprocedures, derdepartijbeheer en weerbaarheidstestprogramma voldoen aan de DORA-verplichtingen.
ICT-derdepartijenregister & contractreview
Wij beoordelen uw ICT-leveranciersregister en contracten op de vereiste DORA-clausules, concentratierisico's en exitplannen.
Benieuwd hoe wij een DORA-traject aanpakken? Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.
Gerelateerde diensten
NIS2 / Cbw
Voor entiteiten die ook onder de NIS2-richtlijn vallen: DORA is lex specialis voor de financiële sector.
ISAE 3402
Assurance over uitbestedingsprocessen, relevant als ICT-derdendienstverlener voor de financiële sector.
Control Framework
Een solide control framework als fundament voor uw DORA ICT-risicobeheerkader.
Wat kost een DORA audit?
Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:
Scope
Aantal te toetsen maatregelen en processen
Organisatieomvang
Grootte en complexiteit van uw organisatie
Volwassenheid
Hoe goed uw beheersstelsel al is ingericht
Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.
Waarom Assurency
- Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
- Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
- Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant
Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.
Veelgestelde vragen
Veelgestelde vragen over DORA
Contact
Klaar om te starten?
Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.
Plan een kennismaking