Cyberdreigingen evolueren razendsnel, aangedreven door technologie, net als al het andere in onze steeds digitalere wereld. Nu data de meest waardevolle hulpbron is, is het geen wonder dat overheden steeds strengere regels opstellen voor ICT (Informatietechnologie en Communicatietechnologie) beveiliging en gegevensbescherming. De Digital Operational Resilience Act, of DORA, is de recente EU-verordening voor ICT-risicobeheer door financiële entiteiten.
In dit artikel met een DORA-compliancechecklist leggen we precies uit wat deze beveiligingseisen inhouden, wie eraan moet voldoen en hoe u naleving kunt waarborgen, of u nu een financieel gerelateerd bedrijf runt of ermee samenwerkt.
De onderstaande gids, geschreven door onze testexperts met hulp van de juridische afdeling, legt de complexere delen van de regelgeving uit. We wilden ervoor zorgen dat mensen zonder deskundige kennis van het juridische jargon gemakkelijk kunnen begrijpen wat de wet van hen verwacht. Als u op zoek bent naar meer gedetailleerde en gepersonaliseerde antwoorden, bieden we DORA-complianceconsultancy services om u te helpen deze vereisten te doorgronden.
Wat is DORA-compliance en wie heeft het nodig
DORA is een reeks regelgevingen die ICT-risicobeheer (inclusief interacties met externe leveranciers), tests op operationele veerkracht en rapportage van ICT-incidenten omvat voor financiële entiteiten die in de EU actief zijn. Merk direct op dat verschillende DORA-metrics niet alleen van toepassing zijn op EU-gebaseerde financiële instellingen (banken, verzekeraars, blockchain- en digitale betalingsverwerkingsleveranciers), maar ook op degenen die zaken doen met deze financiële entiteiten.
Een ander belangrijk punt is dat DORA op 16 januari 2023 van kracht is geworden. De verplichte nalevingsperiode begon echter op 17 januari 2025. Het doel van het uitstel is om financiële bedrijven die onder deze regelgeving vallen, de tijd te geven zich voor te bereiden. Volgens Harvey Jang, Chief Privacy Officer van Cisco, is echter lang niet iedereen klaar, omdat de regelgeving zo complex is. Het goede nieuws is dat samenwerken met een ervaren team uw bedrijf kan helpen bij de veranderingen die u moet doorvoeren om aan de eisen te voldoen.
Voor een breder begrip van de huidige EU-regelgeving voor financiële entiteiten, bekijk onze overzicht van DORA, MiCA en DAC8. Dit zal u helpen begrijpen waar uw bedrijf moet staan op het gebied van gegevensbeveiliging bij het omgaan met geld in de EU.
DORA-compliancechecklist Stap voor Stap Uitgelegd
Laten we eerst precies uitleggen wat ‘DORA-compliance’ inhoudt, zodat u kunt evalueren of uw bedrijf op elk niveau voldoet. Deze term betekent dat u objectief kunt aantonen aan een relevante autoriteit en auditors dat uw end-to-end besturingssysteem voor digitale veerkracht omvat:
- ICT-risicobeheer (BCP/DR, governance, controles, monitoring, beleid)
- Rapportage van ICT-incidenten (classificatie, rapportagesjablonen, wettelijke tijdlijnen)
- Testen van digitale operationele veerkracht (basistesten voor iedereen, geavanceerde testen waar van toepassing)
- ICT-risicobeheer van derden (outsourcing lifecycle, contractclausules, concentratierisico’s)
- Informatiedelingsarrangementen (vrijwillig en beheerd)
We hebben een meer gedetailleerde uitleg van elk punt gegeven in ons artikel over vereisten voor DORA-regelgeving, dus zorg ervoor dat u dit leest. Hieronder vindt u een lijst met basale vragen die u helpen bij een eerste beoordeling van uw bedrijf voor DORA-compliance. Het beantwoorden ervan zal helpen bepalen of u professionele hulp nodig heeft voor een diepere audit of geautomatiseerd testen.
1. Is DORA van toepassing op ons bedrijf?
De eerste stap is om te bevestigen of uw bedrijf of organisatie DORA-compliance moet waarborgen. Een algemene lijst van financiële entiteiten waarop DORA van toepassing is, omvat:
- Banken
- Betalingsverwerkingsleveranciers
- E-geld leveranciers
- Investeringsbeheer entiteiten
- Verzekeraars
- Crypto-activadienstenproviders
- Intermediairs voor financiële operaties
Zoals eerder vermeld, is DORA uiterst complex. Om 100% zeker te zijn of het van toepassing is op uw bedrijf en in welke mate, moet u óf Artikel 2 van de verordening doornemen, óf een juridische expert raadplegen. Dit moet u ook helpen de proportionaliteit van de toepassing van DORA op uw bedrijf te begrijpen. Simpel gezegd betekent dit dat de grootte, specialisatie en operationele gebieden van uw bedrijf de mate van controles die u moet implementeren, zullen beïnvloeden. Denk hierbij bijvoorbeeld aan het schalen van DevOps best practices die zich aanpassen aan de complexiteit van het systeem, in plaats van gedachteloos processen op grotere schaal te kopiëren.
In deze fase van de DORA-complianceverificatie verwachten regelgevers te zien:
- Een gedocumenteerde beslissing die verklaart waarom u onder de verordening valt
- Een korte uitleg over hoe u de omvang en complexiteit van het bedrijf hebt gemeten
- Bewijs dat de proportionaliteit consistent wordt toegepast
2. Wie is verantwoordelijk en hoe handhaaft u toezicht?
Een cruciaal onderdeel van het voldoen aan de DORA-compliancevereisten is om het senior management van het bedrijf rechtstreeks verantwoordelijk te stellen voor het beheer van technologische veerkracht, net zoals voor elk ander belangrijk bedrijfsrisico. Auditors verwachten duidelijke documentatie te zien die het volgende uiteenzet:
- Wie is verantwoordelijk voor het management van DORA-compliance
- Wie houdt toezicht op ICT-risico’s
- Wie valideert de controles onafhankelijk
- Goedgekeurd ICT-risicokader dat risico-appetites, acceptabele downtime en hersteldrempels definieert
- Duidelijk gedefinieerd eigendom van systemen die kritieke functies ondersteunen
- DevOps-prestatietestworkflows die ervoor zorgen dat frequente implementaties het risicotoezicht niet omzeilen
3. Op welke technologie vertrouwen we en welke bedrijfsprocessen zijn daarvan afhankelijk?
Om uw operationele veerkracht aan te tonen, moet u een duidelijk inzicht hebben in uw operaties. Dit betekent dat u een gedetailleerde inventaris moet hebben die omvat:
- Applicaties: kernsystemen, SaaS-oplossingen, interne software
- Datastores: databases, bestandssystemen
- Infrastructuur: servers, netwerken, cloudbronnen
- Beheerdersaccounts: admin-toegang
- Afhankelijkheden: wat gaat er mis als dit faalt?
- ICT-diensten: al hetgeen dat kritieke functies ondersteunt
Regelgevers zullen de volledige inventaris inspecteren, evenals architectuur- en afhankelijkheidsdiagrammen en dataflowkaarten. Over het algemeen moet u duidelijke verbanden aantonen tussen alle systemen en bedrijfsfuncties.
4. Wat kan er misgaan en hoe voorkomen we dat?
Uw persoonlijke DORA-nalevingschecklist moet een gedetailleerde analyse van technologische risico’s en plannen om elk punt aan te pakken bevatten. DORA-naleving vereist dat u ICT-risico’s beoordeelt op vier dimensies:
- Vertrouwelijkheid
- Beschikbaarheid
- Integriteit
- Authenticiteit
Regelgevers verwachten dat u specifieke controles voor elk risicoscenario biedt. Daarom is het essentieel om een pijplijn te hebben voor het verzamelen en opslaan van concrete gegevens, zoals DevOps-prestatiestatistieken en toegangsmonitoringlogboeken. U moet auditors meetbaar bewijs verstrekken om DORA-naleving aan te tonen.
Veelvoorkomende statistieken zijn:
- Systeembeschikbaarheid
- Gemiddelde hersteltijd (MTTR)
- Percentage mislukte implementaties
- Succespercentages van back-ups
- Incidentfrequentie
Het instellen van regelmatige beveiligingstests stelt u in staat de relevante gegevens te verzamelen en trends te identificeren die auditors kunnen inspecteren.
5. Zijn onze controles effectief in de praktijk?
Natuurlijk is het essentieel om beleid te hebben dat de implementatiepijplijn en continue levering dekt, naast DevOps-best practices. Echter, DORA-nalevingsauditors vereisen niet alleen uw bedrijfsdocumentatie, maar ook tastbaar bewijs dat de ICT-risicocontroles die u gebruikt actief en effectief zijn. Zij verwachten te zien:
- Volledige uitsplitsing van toegangscontrole
- Practijken voor incidentregistratie en -monitoring (logboeken moeten worden opgenomen)
- Beheer van systeemwijzigingen (inclusief goedkeuringspijplijnen en logboeken van mislukte wijzigingen)
- Systeemstabiliteit, beveiligingsconfiguraties en hoe deze worden gemonitord
- Back-uppractijken met een gedetailleerde uitsplitsing van hoe back-ups worden uitgevoerd en getest
- Continue leverings- en rampenherstelplannen (inclusief DevOps-prestatiestatistieken)
- Praktische oefeningen uitgevoerd door het personeel om aan te tonen dat zij weten wat te doen in geval van verstoringen in de IT-prestaties
6. Hoe detecteren, classificeren en rapporteren we incidenten tijdig?
Volgens de DORA-nalevingschecklist is het nu essentieel om ICT-incidenten niet alleen intern af te handelen, maar ook om grote gevallen te melden aan relevante regelgevers. U moet auditors laten zien dat u:
- Duidelijke definities van de ernst van incidenten hebt om ‘grote’ incidenten te identificeren die snelle melding vereisen
- Geautomatiseerde waarschuwings- en escalatiesystemen hebt geïntegreerd in uw beoordelingsflows voor softwarebetrouwbaarheid
- Runbooks hebt die incidentrespons en regelgevende rapportage dekken
- Een duidelijke pijplijn hebt van wie beslist of een incident gemeld moet worden, wie het meldt en wie eventuele noodzakelijke goedkeuringen verleent
7. Kunnen we verstoringen in de echte wereld weerstaan?
Nalevingcontroles zijn goed en noodzakelijk, maar DORA-statistieken vereisen regelmatige tests van uw IT-prestaties en beveiliging als geheel. Baseline-tests waaraan elk bedrijf dat DORA-naleving vereist regelmatig moet voldoen, omvatten:
- Kwetsbaarheidsscans
- Configuratiecontroles
- SDLC-beveiligingstests
- Tafelgesprekken over incidentrespons
- Tests voor het herstellen van back-ups
Sommige entiteiten onder DORA-regelgeving moeten ook regelmatig threat-led penetratietests ondergaan. Om de regelgevers te bewijzen dat u een bedrijf met hoge prestaties runt dat beveiliging op DORA-niveau prioriteert, moet u hen jaarlijkse testplannen, testresultaten en gevolgde herstelactiviteiten verstrekken. Houd er rekening mee dat u deze testplannen moet ontwerpen met uw implementatiefrequentie in gedachten, conform DevOps-best practices.
8. Vormen onze leveranciers/onderaannemers extra risico's?
Volgens de DORA-statistieken maken ICT-leveranciers deel uit van uw risico-oppervlak. Daarom is het essentieel om het risico dat zij met zich meebrengen te beheren en dit te integreren in uw algehele digitale beveiligingsstrategie. Hier is hoe u dat moet aanpakken:
- Voer due diligence en risicobeoordeling uit voordat u het contract tekent.
- Zorg ervoor dat de leverancier/onderaannemer op de hoogte is en ermee instemt te voldoen aan de noodzakelijke beveiligings- en veerkrachtvereisten.
- Organiseer regelmatige prestatie- en incidentevaluaties, meet risico’s en pas uw interacties dienovereenkomstig aan.
- Zorg ervoor dat u uw zakelijke relatie met de leverancier snel kunt beëindigen zonder uw beveiliging in gevaar te brengen.
- Onderhoud een gestructureerd register van ICT-outsourcingcontracten met behulp van door de EU voorgeschreven sjablonen.
De auditors zullen al het bovenstaande controleren, dus u moet klaar zijn om alle benodigde documenten te verstrekken die voldoen aan de EU-regelgeving.
9. Wat als onze providers als 'kritiek' worden geclassificeerd?
Wanneer u werkt met ICT-providers die onder de EU-regelgeving en -toezicht als ‘kritiek’ zijn geclassificeerd, moet u het volgende waarborgen:
- Ontwikkel een strategie en workflows voor het beheren van afhankelijkheids- en concentratierisico’s.
- Heb een grondige strategie voor het beheren van de risico’s van uw eigen bedrijf.
- Presenteer auditors met nood- en exitplannen.
- Zorg voor duidelijke afhankelijkheidsmapping, ondersteund door verklaringen waarom afhankelijkheden acceptabel zijn.
10. Kunnen we DORA-naleving te allen tijde bewijzen?
Het doel van het doorlopen van een DORA-nalevingschecklist is ervoor te zorgen dat u kunt bewijzen dat u aan alle noodzakelijke vereisten voldoet tijdens een audit. Net zoals continue integratie en levering de kern vormen van DevOps-best practices, is DORA ook continu. Dit betekent dat u DORA-naleving niet slechts één keer kunt garanderen, een audit kunt doorlopen en het vervolgens kunt vergeten. Regelmatige tests en aanpassingen moeten deel gaan uitmaken van uw routine. Het is slechts een stap meer in het waarborgen van uw softwarebetrouwbaarheid en algehele digitale beveiliging.
Uw doel vanuit een nalevingsperspectief is ervoor te zorgen dat u een solide bewijspakket onderhoudt, klaar om op elk moment aan auditors te presenteren. Dit moet bevatten:
- Mapping van controles naar vereisten
- Gecentraliseerde bewijslageropplaatsen
- Audit trails (logboeken, tickets, goedkeuringen)
- Interne auditbeoordelingen en follow-up van herstelactiviteiten
Bij het evalueren van uw bedrijf op DORA-naleving, zullen regelgevers zoeken naar consistentie tussen beleid, praktijken en bewijs. U bewijst dit door regelmatige tests en beoordelingen uit te voeren, consistente updates en het documenteren van herstelactiviteiten en hun resultaten.
Wat als u niet voldoet?
Het doorlopen van een DORA-nalevingschecklist is een uitstekende start. Als u echter serieus bent over het voldoen aan dergelijke complexe regelgeving, heeft u professionele hulp en ten minste juridisch advies nodig. De boetes die u mogelijk kunt krijgen voor niet-naleving worden per geval bepaald door individuele EU-lidstaten.
De boetes kunnen variëren van administratieve maatregelen, zoals openbare verklaringen, tot strafrechtelijke vervolging onder de nationale wetgeving van de EU-lidstaat. Aangezien er geen enkele boete of een EU-breed strafsysteem onder DORA is, wordt elke overtreding en niet-naleving afzonderlijk onderzocht en bestraft. Eén ding is echter zeker: dit zal een zwarte vlek achterlaten op de reputatie van uw bedrijf. In de financiële sector, waar betrouwbaarheid en onberispelijkheid van het grootste belang zijn, kan een dergelijke tegenslag een merk volledig verwoesten.
Hoe QAwerk u kan helpen DORA-naleving te garanderen en te handhaven
Bij QAwerk bieden we een breed scala aan testdiensten, waaronder penetration testing en zelfs gespecialiseerde blockchain testing. In het afgelopen decennium hebben we meer dan 300 projecten voltooid en bedrijven van over de hele wereld geholpen bij het identificeren en verhelpen van hun kwetsbaarheden.
Met betrekking tot DORA-compliance kunnen onze teams u begeleiden bij:
- Controleverificatie en bewijsengineering
- Veerkrachttesten
- Oefeningen voor incidentvoorbereiding
- Testen van assurance van derden
- Continue compliance-testen
We werken met u samen om ervoor te zorgen dat al uw verdedigingen en rapportagemethoden voortdurend worden bijgewerkt om te voldoen aan de hoogste normen die van financiële instellingen en hun partners in de EU worden verwacht. Neem vandaag nog contact met ons op om uw compliance-reis te starten!