- Home
- Interne audits
- DORA
Nulmeting & gap-analyse
DORA Nulmeting voor financiële instellingen
Onafhankelijke gap-analyse op de Digital Operational Resilience Act (DORA) voor financiële instellingen, inzicht in uw ICT-weerbaarheid en een concreet pad naar compliance.
Wat is het?
Wat is DORA en wat verwacht het van uw organisatie?
DORA (Verordening (EU) 2022/2554) is van toepassing op alle financiële entiteiten in de EU en stelt eisen aan digitale operationele weerbaarheid. DORA geldt rechtstreeks, zonder nationale implementatiewetgeving, en is van toepassing since 17 januari 2025.
DORA vereist een integraal kader voor ICT-risicobeheer, strenge eisen aan incidentrapportage, tests van digitale weerbaarheid en strikte governance van uitbesteding aan ICT-derde partijen. De toezichthouder (DNB, AFM) verwacht aantoonbare naleving. Een nulmeting maakt duidelijk wat al geborgd is en wat nog moet worden ingericht.
De vijf DORA-pijlers
ICT-risicobeheer
Een volledig ICT-risicobeheersingskader inclusief beleid, procedures, ICT-gerelateerde beveiligingsstrategieën en continue monitoring. Bestuur is eindverantwoordelijk en moet aantoonbare betrokkenheid tonen.
ICT-gerelateerd incidentbeheer en -rapportage
Classificatiemethodologie voor ICT-incidenten, rapportageverplichtingen richting toezichthouder (DNB/AFM) met strikte termijnen en een intern proces voor beheersing en herstel.
Testen van digitale weerbaarheid (TLPT)
Periodieke testen van ICT-systemen en bedrijfskritische functies, inclusief Threat-Led Penetration Testing (TLPT) voor significante financiële instellingen. Kleinere instellingen voeten vereenvoudigde tests uit.
ICT-risico van derde partijen
Strenge eisen aan contractuele afspraken met ICT-leveranciers, due diligence, monitoring en exitstrategieën. Kritieke ICT-aanbieders kunnen door Europese toezichthouders (ESA's) direct worden gereguleerd.
Informatie-uitwisseling over cyberdreigingen
Vrijwillige maar gestimuleerde uitwisseling van informatie over cyberdreigingen en kwetsbaarheden met andere financiële instellingen en toezichthouders.
Voor welke financiële instellingen?
- Banken & kredietinstellingen
- Verzekeraars
- Beleggingsondernemingen
- Betalingsinstellingen
- Pensioenfondsen
- Cryptoassetaanbieders (MiCA)
- ICT-dienstverleners aan financiële instellingen
Ook externe DORA-audit?
Naast de interne nulmeting verzorgt Assurency ook onafhankelijke externe assurance op DORA conform ISAE 3000.
Bekijk externe DORA-auditWat levert een DORA nulmeting op?
Een DORA nulmeting van Assurency levert meer dan een compliancelijstje. U krijgt een werkbaar document dat u direct kunt inzetten voor uw implementatietraject, voor afstemming met uw toezichthouder, en voor bestuurlijke verantwoording.
Statusoverzicht per pijler
Per DORA-pijler en per artikel een beoordeling van opzet, bestaan en (waar van toepassing) werking van uw maatregelen
Geprioriteerd actieplan
Concrete verbeterpunten geprioriteerd op impact en haalbaarheid, als directe input voor uw roadmap
Bestuurlijke rapportage
Heldere samenvatting geschikt voor management en bestuur, inclusief de risico's van geconstateerde hiaten
Toezichthouder-ready
Documentatie die aantoonbaar maakt dat uw organisatie de DORA-vereisten serieus neemt en actief werkt aan compliance
Veelgestelde vragen