Naar de inhoud
esif.nl, kennisbank security en intelligence

Wetgeving

DORA (Digital Operational Resilience Act)

Bijgewerkt op · Door Maarten van den Bos

DORA staat voor Digital Operational Resilience Act: de Europese Verordening (EU) 2022/2554 over de digitale weerbaarheid van de financiële sector. Banken, verzekeraars, pensioenfondsen, beleggingsondernemingen en andere financiële instellingen moeten hun ICT-risico's beheersen, ernstige ICT-incidenten melden en hun weerbaarheid testen. DORA is van toepassing sinds 17 januari 2025.

Wat is DORA?

DORA is een Europese verordening met het nummer 2022/2554. De Nederlandse naam is de verordening digitale operationele weerbaarheid voor de financiële sector. Digitale operationele weerbaarheid betekent dat een financiële instelling haar diensten kan blijven leveren als ICT-systemen worden aangevallen of uitvallen.

Volgens De Nederlandsche Bank (DNB) is DORA op 27 december 2022 gepubliceerd in het Publicatieblad van de Europese Unie, op 17 januari 2023 in werking getreden en per 17 januari 2025 van toepassing. Omdat DORA een verordening is, geldt de tekst rechtstreeks in alle EU-lidstaten. Er is geen Nederlandse omzettingswet nodig, anders dan bij de NIS2-richtlijn.

DORA geldt voor de meeste financiële ondernemingen: banken, verzekeraars en herverzekeraars, pensioenfondsen, beleggingsondernemingen, betaalinstellingen, elektronischgeldinstellingen, beheerders van beleggingsinstellingen en aanbieders van cryptoactivadiensten. Voor kleinere ondernemingen gelden lichtere eisen, afhankelijk van hun omvang, risicoprofiel en systeemrelevantie (bron: Rijksoverheid).

Voor financiële instellingen gaat DORA voor op de algemene cybersecurityregels. De Rijksoverheid schrijft dat bij overlap met de Europese richtlijnen de bepalingen uit DORA voorrang hebben. Waar DORA en de zorgplicht uit de Cyberbeveiligingswet hetzelfde regelen, volgt een bank dus de regels uit DORA.

Hoe werkt DORA?

DORA werkt met 5 onderwerpen, vaak de 5 pijlers genoemd. DNB beschrijft ze zo:

PijlerWat een financiële instelling moet doen
ICT-risicobeheerEen raamwerk inrichten om ICT-risico’s te beheersen
IncidentmeldingErnstige ICT-gerelateerde incidenten melden bij de toezichthouder
Testen van digitale weerbaarheidPeriodiek testen, voor aangewezen instellingen ook met threat-led penetration testing (TLPT)
Risico’s van ICT-derdenAfhankelijkheden van ICT-leveranciers beheren en vastleggen in een informatieregister
Informatie delenInformatie over cyberdreigingen uitwisselen met andere instellingen

TLPT is een geavanceerde pentest waarbij testers een echte aanvaller nabootsen op basis van actuele dreigingsinformatie. Daarnaast zet DORA Europees toezicht op ICT-leveranciers die kritiek zijn voor de financiële sector. De Europese toezichthouders wezen 19 kritieke ICT-dienstverleners aan voor dat toezicht (bron: DNB).

Voorbeeld uit de praktijk

In Nederland houden DNB en de AFM toezicht op DORA. De AFM doet dat vanaf 17 januari 2025, met thematische onderzoeken bij meerdere ondernemingen en onderzoeken bij 1 instelling (bron: AFM).

Op 11 juni 2026 publiceerde de AFM de uitkomsten van een thematisch onderzoek naar handelsplatformen. De AFM concludeerde dat DORA-gapanalyses nog onvoldoende waren uitgewerkt. Vooral security monitoring, toegangsbeheer, logging, noodwijzigingen en continuïteitsmanagement vroegen om betere dekking (bron: AFM, 2026). Meer over de verplichtingen per onderdeel staat bij DORA en wetgeving.

DORA in de praktijk van een security-professional

Bij banken, verzekeraars en pensioenfondsen is DORA een vast kader voor de CISO en de information security officer. Zij richten het ICT-risicobeheer in, zorgen voor een meldproces voor incidenten en bereiden tests en audits voor.

DORA raakt ook teams buiten security. Inkoop en juridische zaken passen contracten met ICT-leveranciers aan, en de afdeling continuïteit werkt met business continuity-plannen. Een incident response-proces is nodig om ernstige incidenten op tijd te melden. Ook ICT-leveranciers van financiële instellingen merken DORA, omdat hun klanten strengere contracteisen stellen.

Veelgestelde vragen

Waar staat de afkorting DORA voor?

DORA staat voor Digital Operational Resilience Act. Dat is de Europese Verordening (EU) 2022/2554 over digitale operationele weerbaarheid van de financiële sector. Buiten de financiële wereld verwijst Dora vaak naar een kinderserie, maar in cybersecurity gaat het altijd om deze Europese verordening.

Wat doet DORA?

DORA zorgt dat financiële instellingen hun diensten kunnen blijven leveren bij cyberaanvallen en ICT-storingen. De verordening verplicht hen hun ICT-risico’s te beheersen, ernstige ICT-incidenten te melden, hun weerbaarheid te testen, risico’s van ICT-leveranciers te beheren en informatie over dreigingen te delen.

Is DORA verplicht?

Ja, voor financiële instellingen die onder de verordening vallen, zoals banken, verzekeraars, pensioenfondsen, beleggingsondernemingen en betaalinstellingen. DORA is sinds 17 januari 2025 van toepassing en geldt rechtstreeks in de hele EU. In Nederland houden DNB en de AFM toezicht en kunnen zij boetes opleggen.

Wat zijn de 5 pijlers van DORA?

De 5 pijlers zijn ICT-risicobeheer, het melden van ernstige ICT-incidenten, het testen van de digitale weerbaarheid, het beheren van risico’s van ICT-leveranciers en het delen van informatie over cyberdreigingen. DNB gebruikt deze indeling om de verplichtingen uit DORA uit te leggen.

Wat is de DORA-richtlijn?

DORA wordt vaak een richtlijn genoemd, maar het is een verordening: Verordening (EU) 2022/2554. Een verordening geldt rechtstreeks in alle lidstaten, zonder nationale omzettingswet. Dat is anders dan bij de NIS2-richtlijn, die Nederland heeft omgezet in de Cyberbeveiligingswet.

Bronnen

  1. De Nederlandsche Bank: DORA (Open Boek Toezicht)
  2. AFM: DORA-toezicht
  3. Rijksoverheid: Verordening voor ICT-bescherming financiële sector (DORA)
  4. AFM: Handelssystemen vragen om scherpere ICT-risicobeheersing onder DORA (2026)

Gerelateerde begrippen

  • NIS2

    NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.

  • Incident response

    Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.

  • Pentest

    Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.

  • Risicoanalyse informatiebeveiliging

    Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.

  • Business continuity

    Business continuity is het vermogen van een organisatie om haar belangrijkste processen door te laten gaan tijdens en na een ernstige verstoring, zoals een cyberaanval, brand, stroomuitval of storing bij een leverancier. In een bedrijfscontinuïteitsplan (BCP) legt de organisatie vooraf vast welke processen voorgaan, wie wat doet en hoe zij blijft communiceren.