DORA is sinds 17 januari 2025 van toepassing op financiële entiteiten in de EU en hun kritieke derde aanbieders van ICT-diensten — een doorlopende bewijsverplichting voor ICT-risico, incidenten, tests en toezicht op derden.
Wat is er veranderd
Verordening (EU) 2022/2554 (DORA) is sinds 17 januari 2025 van toepassing. Zij stelt uniforme eisen aan de digitale operationele weerbaarheid van financiële entiteiten op het gebied van ICT-risicobeheer, de classificatie en rapportage van ICT-gerelateerde incidenten, weerbaarheidstests, het beheer van ICT-risico bij derden — waaronder het informatieregister van alle contractuele afspraken met aanbieders van ICT-diensten — en toezicht op kritieke derde aanbieders van ICT-diensten. Het kader is sindsdien aangevuld met technische normen in het Publicatieblad (technische reguleringsnormen en technische uitvoeringsnormen voor incidentrapportage, februari 2025) en in het toezicht geactiveerd (eerste aanwijzingen als kritieke derde aanbieders van ICT-diensten, november 2025) — beide als afzonderlijke berichten in deze feed vastgelegd.
Waarom het uitmaakt
DORA is geldend recht met een actief toezichtapparaat: bevoegde autoriteiten kunnen op elk moment het informatieregister, incidentrapportages en testbewijs opvragen. De verplichting is doorlopend — de vraag is niet of er ooit een DORA-project is gedaan, maar of het bewijs vandaag actueel is.
Wie het raakt
Banken, verzekeraars, beleggingsondernemingen, betaal- en elektronischgeldinstellingen, aanbieders van cryptoactivadiensten en andere financiële entiteiten in de EU, plus de aanbieders van ICT-diensten die hen bedienen — waarbij het dagelijkse eigenaarschap doorgaans is verdeeld over risico-, beveiligings- en leveranciersbeheerteams.
Rollencomplianceteamsrisicoteamsbeveiligingsteamsleveranciersmanagementteams
Organisatiesfinanciële entiteitenICT-dienstverleners
Wat u nu controleert
- Bevestig dat het informatieregister volledig is en de actuele contracten weergeeft
- Toets uw stromen voor incidentclassificatie en -rapportage aan de technische normen die nu in het Publicatieblad staan (Gedelegeerde Verordening (EU) 2025/301 en Uitvoeringsverordening (EU) 2025/302)
- Controleer het programma voor weerbaarheidstests en het bijbehorende bewijsspoor
- Leg contracten met kritieke derde aanbieders van ICT-diensten naast de contractuele eisen van DORA
- Vergelijk uw leverancierslijst met de door de ESA’s aangewezen kritieke derde aanbieders van ICT-diensten
Belangrijke data
- 2022-12-27 Gepubliceerd in het Publicatieblad
- 2025-01-17 DORA van toepassing
Bron. EUR-Lex — Regulation (EU) 2022/2554 (DORA) ↗
Document: Verordening (EU) 2022/2554 — CELEX 32022R2554
Door Trusq geverifieerd tegen deze bron op 24 aug 2026. Trusq publiceert alleen wat het kan herleiden tot een officiële bron; de brontekst prevaleert. Geen juridisch advies.
Document: Verordening (EU) 2022/2554 — CELEX 32022R2554
Door Trusq geverifieerd tegen deze bron op 24 aug 2026. Trusq publiceert alleen wat het kan herleiden tot een officiële bron; de brontekst prevaleert. Geen juridisch advies.