Externe audit · Financiële sector

DORA-audit voor financiële instellingen

Beoordeling van digitale operationele weerbaarheid conform de EU-verordening Digital Operational Resilience Act, van kracht per 17 januari 2025.

Achtergrond

Wat is DORA?

DORA, de Digital Operational Resilience Act (EU 2022/2554), is een Europese verordening die rechtstreeks van toepassing is in alle EU-lidstaten. DORA verplicht financiële entiteiten om hun digitale operationele weerbaarheid op orde te hebben en aantoonbaar te beheren.

De verordening is op 17 januari 2025 van kracht geworden. DORA harmoniseert de ICT-risicobeheervereisten voor de financiële sector in de EU en vervangt of complementeert een groot aantal nationale regelgeving en sectorale richtlijnen op het gebied van ICT-risico en operationele continuïteit.

Financiële entiteiten zijn verplicht hun DORA-compliance aantoonbaar te maken, risico's te beheersen en hierover te rapporteren aan hun toezichthouder. Voor grotere entiteiten is een onafhankelijke audit op de naleving van de DORA-vereisten een belangrijk instrument om de compliance te borgen en te demonstreren.

Kerndoelen van DORA:

  • Eén geharmoniseerd kader voor ICT-risicobeheer in de EU-financiële sector;
  • Structurele beheersing van ICT-incidenten en -verstoringen;
  • Periodieke testen van operationele weerbaarheid;
  • Beheer van risico's bij ICT-dienstverleners (derde partijen).

Samenvatting

DORA is geen richtlijn maar een verordening: zij werkt rechtstreeks door in het Nederlandse recht zonder omzetting. Financiële entiteiten moeten voldoen aan DORA en dit kunnen aantonen aan hun toezichthouder (DNB of AFM).

Assurency helpt financiële entiteiten bij het in kaart brengen van hun compliance-positie, het uitvoeren van gap-analyses en het uitvoeren van onafhankelijke audits op de DORA-vereisten.

Inwerkingtreding & toezicht

Van kracht 17 januari 2025
Rechtsgrondslag EU Verordening 2022/2554
Toezichthouders NL DNB (prudentieel) en AFM (gedrag)
Relatie NIS2 DORA is lex specialis ten opzichte van NIS2 voor de financiële sector

Doelgroep

Voor wie geldt DORA?

DORA is van toepassing op een breed scala aan financiële entiteiten in de EU. De reikwijdte is ruimer dan alleen banken: ook kleinere financiële dienstverleners en ICT-aanbieders voor de financiële sector vallen onder de verordening.

Kredietinstellingen & banken

Banken, hypotheekverstrekkers en andere kredietinstellingen die onder toezicht staan van DNB moeten volledig voldoen aan de DORA-vereisten, inclusief periodieke weerbaarheidstests.

Verzekeraars & pensioenfondsen

Verzekeringsondernemingen, herverzekeraars, pensioenfondsen en pensioenuitvoeringsorganisaties vallen onder DORA en zijn verplicht hun ICT-risicobeheer en weerbaarheidstests in te richten.

Beleggingsondernemingen & fondsen

Beleggingsondernemingen, beheerders van alternatieve beleggingsfondsen (AIFM), UCITS-beheerders en effectenuitgevende instellingen die onder de AFM vallen.

Betalingsinstellingen & e-gelduitgevers

Betalingsdienstaanbieders (PSD2-vergunninghouders), e-geldinstellingen en aanbieders van cryptoactivadiensten (CASP's onder MiCA).

ICT-derdendienstverleners

Kritieke ICT-derdendienstverleners (zoals cloudproviders, datacenterproviders en softwareleveranciers) die essentiële diensten leveren aan financiële entiteiten worden direct onder DORA-toezicht gebracht.

Vereenvoudigd regime

Kleine en niet-complexe financiële entiteiten (zoals kleine kredietinstellingen en kleine beleggingsondernemingen) vallen onder een vereenvoudigd ICT-risicobeheerkader met minder verplichtingen.

Reikwijdte

De vijf pijlers van DORA

DORA is opgebouwd rondom vijf samenhangende vereistenclusters. Samen vormen zij een integraal kader voor digitale operationele weerbaarheid.

Pijler 1

ICT-risicobeheer

Financiële entiteiten moeten een gedocumenteerd ICT-risicobeheerkader inrichten met een governancestructuur, risicoidentificatie, -beoordeling en -mitigatie. Het kader omvat ook continuïteitsplanning, back-up- en herstelmaatregelen en communicatieprotocollen bij incidenten.

Pijler 2

ICT-incidentbeheer en -rapportage

Entiteiten moeten ICT-gerelateerde incidenten classificeren, beheren en registreren. Ernstige incidenten moeten worden gemeld aan de toezichthouder (DNB of AFM) via gestandaardiseerde formats met strenge meldtermijnen: initieel binnen vier uur, tussentijds binnen 72 uur en definitief binnen een maand.

Pijler 3

Weerbaarheidstesten (DORA-testen)

Periodieke testen van de digitale weerbaarheid zijn verplicht. Voor alle entiteiten geldt een basisverplichting (vulnerability assessments, penetratietests). Significante entiteiten zijn ook verplicht Threat-Led Penetration Testing (TLPT) uit te voeren, een geavanceerde vorm van penetratietesten gebaseerd op actuele dreigingsinformatie, minimaal eens per drie jaar.

Pijler 4

ICT-risico van derde partijen

Entiteiten moeten de risico's bij ICT-derdendienstverleners (cloudproviders, datacenters, softwareleveranciers) actief beheren. Dit omvat risicobeoordelingen vóór contractsluiting, contractuele vereisten (conform DORA-standaardclausules), concentratierisicomonitoring en exitstrategieën. Een register van alle ICT-contracten is verplicht.

Pijler 5

Informatie-uitwisseling

DORA moedigt financiële entiteiten aan om informatie over cyberdreigingen, kwetsbaarheden en incidenten te delen met andere entiteiten en toezichthouders via daartoe aangewezen informatiedeelregelingen; dit draagt bij aan de sectorale weerbaarheid als geheel.

Onze aanpak

Wat doet Assurency voor u?

Wij ondersteunen financiële entiteiten bij het in kaart brengen van hun DORA-compliance positie en het uitvoeren van onafhankelijke beoordelingen.

Gap-analyse & readiness assessment

Wij brengen uw huidige positie in kaart ten opzichte van de DORA-vereisten en identificeren de prioritaire verbeterpunten, inclusief een stappenplan.

Onafhankelijke DORA-audit

Wij toetsen onafhankelijk of uw ICT-risicobeheerkader, incidentprocedures, derdepartijbeheer en weerbaarheidstestprogramma voldoen aan de DORA-verplichtingen.

ICT-derdepartijenregister & contractreview

Wij beoordelen uw ICT-leveranciersregister en contracten op de vereiste DORA-clausules, concentratierisico's en exitplannen.

Benieuwd hoe wij een DORA-traject aanpakken? Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.

Gerelateerde diensten

Wat kost een DORA audit?

Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:

Scope

Aantal te toetsen maatregelen en processen

Organisatieomvang

Grootte en complexiteit van uw organisatie

Volwassenheid

Hoe goed uw beheersstelsel al is ingericht

Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.

Waarom Assurency

  • Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
  • Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
  • Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant

Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.

Veelgestelde vragen

Veelgestelde vragen over DORA

De kosten hangen af van scope, organisatieomvang en volwassenheid van uw beheersstelsel. Assurency hanteert lagere tarieven dan grote kantoren doordat er geen overhead is.
DORA geldt voor financiële entiteiten zoals banken, verzekeringsmaatschappijen, beleggingsondernemingen en hun kritieke ICT-aanbieders. De verordening is van kracht sinds 17 januari 2025.
DORA kent vijf pijlers: ICT-risicobeheer, ICT-incidentbeheer en -rapportage, digitale weerbaarheidstesten, beheer van derde partijen en informatie-uitwisseling over cyberdreigingen.

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.

Plan een kennismaking