De Europese verordening over digitale operationele weerbaarheid van de financiele sector (DORA) verplicht financiele entiteiten - en via een domino-effect hun ICT-dienstverleners - tot een uitputtend contractregister, precieze contractuele clausules en gedateerde auditbewijzen. SYAGA DORA-Express helpt u aan deze eisen te voldoen zonder te improviseren, of u nu financiele entiteit of dienstverlener bent.
DORA is een verordening, geen richtlijn: ze is rechtstreeks van toepassing in alle lidstaten, zonder dat er op een nationale omzettingswet gewacht hoeft te worden.
Verordening (EU) 2022/2554 van 14 december 2022, gepubliceerd in het EU-publicatieblad op 27 december 2022, in werking getreden op 16 januari 2023 en van toepassing sinds 17 januari 2025. Geen nationale omzetting vereist: ze is rechtstreeks afdwingbaar.
Elke financiele entiteit moet een volledig register van haar ICT-contracten bijhouden en jaarlijks aan de autoriteiten doorgeven: dienstverlener, aard van de dienst, kritikaliteit van de functie, land van hosting van de gegevens.
Audit- en inspectierechten, garanties voor beschikbaarheid en integriteit van gegevens, geteste uittredingsplannen, onmiddellijke incidentmelding. Deze clausules komen van uw financiele klant naar u toe als u zijn ICT-dienstverlener bent.
Voordat een contract wordt getekend of verlengd, stuurt een bank, verzekeraar of belegger een cybervragenlijst (governance, MFA, EDR, versleuteling, bewustwording). Deze zonder gedocumenteerd bewijs beantwoorden doet u het contract verliezen.
Op 18-19 november 2025 hebben de Europese toezichthoudende autoriteiten (EBA, ESMA, EIOPA) de eerste officiele lijst van kritieke ICT-dienstverleners gepubliceerd, op grond van artikel 32 van DORA. Onder de door de officiele persberichten bevestigde namen: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (en 14 andere dienstverleners die in onze bronnen niet met naam bevestigd zijn).
Concreet gevolg: als uw kritieke diensten op een van deze dienstverleners steunen, moet uw financiele klant dit voortaan documenteren in zijn ICT-register - en kan hij u vragen stellen over uw eigen onderaannemingsketen.
Bron: officiele persberichten van EIOPA en ESMA van 18-19 november 2025 (eiopa.europa.eu, esma.europa.eu).
Een gestructureerde begeleiding in 5 stappen om uw compliance te documenteren - zonder te beloven wat noch een tool, noch een adviesbureau, in uw plaats kan certificeren.
Bent u een direct onderworpen financiele entiteit (een van de 21 categorieen van artikel 2), of een ICT-dienstverlener die indirect wordt geviseerd via de contractuele clausules van uw financiele klanten (artikel 30)? De precieze scope bepaalt al het overige.
Wij beantwoorden uw due-diligencevragenlijst van bank, belegger of verzekeraar (governance, MFA, EDR, versleuteling, bewustwording...) op basis van een technische audit van uw Microsoft 365-tenant als gedateerd en verifieerbaar bewijs.
Wij helpen u uw register van ICT-contracten (art. 28 lid 3) te structureren en de minimale en versterkte contractuele clausules van artikel 30 in uw leverancierscontracten te verifieren of te integreren.
Onze BCP/DRP Suite biedt een sectorprofiel Finance (DORA, PSD2, ACPR) dat de eisen voor operationele-weerbaarheidstesten van hoofdstuk IV van DORA dekt, afgestemd op ISO 22301.
Overdracht aan uw directie, uw CISO of uw CFO van een geconsolideerd dossier, met de precieze punten die door uw juridisch adviseur moeten worden beslecht voordat er iets naar de autoriteiten wordt gecommuniceerd.
Concrete, onderbouwde opleveringen, zonder belofte van certificering die niemand kan garanderen
10 typevragen due diligence bank/M&A, gedocumenteerd en onderbouwd (ILPA DDQ, CSA CAIQ, cyberverzekeraarsvragenlijsten).
Onderbouwde samenvatting van Verordening (EU) 2022/2554.
Structuur van het door de autoriteiten vereiste uitputtende register.
Te integreren of te verifieren in uw ICT-leverancierscontracten.
Bedrijfscontinuiteits- en herstelplan, specifiek sectorprofiel.
PDF- en DOCX-formaten, die alle opleveringen consolideren.
Uittreksel van de 10 vragen die wij voor u documenteren, met de bron van elke vraag
| Thema | Vraag | Bron |
|---|---|---|
| Governance | Is uw beveiligingsbeleid gebaseerd op een erkend referentiekader (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Externe audit | Voert u een onafhankelijke jaarlijkse audit en penetratietests uit? | CSA CAIQ v4 |
| Incidentplan | Bestaat er een formeel, gedocumenteerd en onderhouden incidentresponsplan? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Voor welke diensten verplicht u multifactorauthenticatie? | Travelers - MFA Supplement |
| Bevoorrechte accounts | Volgen de toegangen het principe van minimale privileges, periodiek herzien? | CSA CAIQ v4 IAM |
| Welke M365-licentie gebruikt u? Is Defender / geavanceerde threat hunting actief? | vCSO.ai Cyber DD Checklist | |
| Versleuteling | Zijn de schijven van de eindpunten volledig versleuteld? | Google VSAQ |
| Training | Is er een beveiligingsbewustwordingsprogramma voor alle medewerkers opgesteld? | CSA CAIQ v4 HRS |
Elke oplevering vermeldt expliciet wat ze dekt - en wat niet
ICT-register (art. 28), contractuele clausules (art. 30), meldingstermijnen (art. 19), verwijzing naar de aangewezen kritieke ICT-dienstverleners (art. 32).
DORA is een lex specialis ten opzichte van NIS2 voor de financiele sector: de betrokken entiteiten passen DORA toe in plaats van de gelijkwaardige NIS2-maatregelen.
Het BCP/DRP-profiel Finance is afgestemd op ISO 22301, het referentiekader voor bedrijfscontinuiteitsbeheer dat als aanvulling op DORA wordt gebruikt.
De DORA-incidentmelding (ACPR/AMF) is losstaand van de AVG-melding (CNIL) bij een inbreuk in verband met persoonsgegevens: beide kunnen tegelijk vereist zijn.
Elk DORA-dossier is anders naargelang uw status - in alle gevallen een offerte op maat
U levert diensten aan een of meerdere financiele entiteiten
U bent rechtstreeks onderworpen aan DORA (een van de 21 categorieen, art. 2)
Regelmatige update van het dossier (verplichtingen, contracten, register)
DORA eenvoudig uitgelegd, zonder juridisch jargon. Elk punt hieronder verwijst naar de officiele tekst die het bevestigt.
DORA is van toepassing op Europese financiele spelers: banken, verzekeraars, beleggingsondernemingen, marktplatformen, fondsbeheerders, betalingsdienstverleners... en op hun IT-dienstverleners. Zeer kleine structuren genieten verlichte regels.
De verordening dekt 6 grote onderwerpen: het beheer van IT-risico's, het toezicht op uw externe dienstverleners, regelmatige weerbaarheidstests, de melding van ernstige incidenten, het delen van dreigingsinformatie, en het toezicht op de grootste IT-dienstverleners.
Tekst aangenomen op 14 december 2022, gepubliceerd in het Publicatieblad van de EU op 27 december 2022 (PB L 333). In werking getreden op 16 januari 2023. De verplichtingen zijn daadwerkelijk verschuldigd sinds 17 januari 2025.
De grootste IT-dienstverleners (cloud, hosting...) die als "kritiek" voor de financiele sector worden beoordeeld, worden voortaan rechtstreeks op Europees niveau gecontroleerd, met een leidende toezichthouder die hun maatregelen kan opleggen.
Voor DORA had elk EU-land zijn eigen regels om een ernstig IT-incident te melden. Voortaan geldt een enkele Europese procedure: grote incidenten worden rechtstreeks aan de bevoegde autoriteiten gemeld.
De tekst bepaalt dat de autoriteiten de bestuurlijke sancties die zij uitspreken publiceren. De precieze boetebedragen zijn in de tot op heden geraadpleegde bronnen nog niet gestabiliseerd - te bevestigen naarmate er officiele verduidelijkingen komen.
Hoort u over DORA zonder te weten of het op u van toepassing is? Hier is, eenvoudig uitgelegd, het officiele toepassingsgebied van de verordening, begrepen in 2 minuten, met de teksten die het bewijzen.
De Europese verordening 2022/2554 (Artikel 2) omvat 21 verschillende categorieen financiele ondernemingen, waarvan 12 onder toezicht staan van de ESMA. Dit is geen zaak die voorbehouden is aan grote banken: sinds 17 januari 2025 is vrijwel de hele Europese financiele sector betrokken, met verschillende niveaus van vereisten naargelang de omvang van de structuur. officiele bron (ESMA) ↗
Kredietinstellingen (banken), betalingsinstellingen, instellingen voor elektronisch geld, aanbieders van rekeninginformatiediensten.
Beleggingsondernemingen, handelsplatformen, centrale effectenbewaarinstellingen, centrale tegenpartijen, transactieregisters, ratingbureaus, beheerders van alternatieve beleggingsfondsen, beheermaatschappijen.
Verzekerings- en herverzekeringsondernemingen, verzekeringstussenpersonen (behalve micro-ondernemingen), bedrijfspensioeninstellingen met meer dan 15 leden.
Aanbieders van cryptoactivadiensten, crowdfundingplatformen, securitisatieregisters: ook de digitale financiele sector valt binnen het toepassingsgebied.
De ICT-dienstverleners (cloud, hosting, kritieke software) die deze ondernemingen laten draaien, vallen ook binnen het bereik. De meest "kritieke" voor de hele sector staan rechtstreeks onder Europees toezicht.
DORA past een proportionaliteitsbeginsel toe: hoe kleiner een structuur, hoe lichter haar verplichtingen. Sommige structuren vallen zelfs uitdrukkelijk buiten het toepassingsgebied.
Een micro-onderneming wordt officieel gedefinieerd als een structuur met minder dan 10 werknemers waarvan de omzet of het jaarlijkse balanstotaal niet meer dan 2 miljoen euro bedraagt. Deze zeer kleine financiele structuren ontsnappen aan de zwaarste governanceverplichtingen van de verordening.
officiele bron (EUR-Lex, EU-definitie) ↗ · bron EUR-Lex (DORA-verordening) ↗
Kleine "niet-onderling verbonden" beleggingsondernemingen en kleine bedrijfspensioeninstellingen genieten een vereenvoudigd kader voor ICT-risicobeheer, gedetailleerd in een gedelegeerde verordening van de Europese Commissie.
Een bedrijfspensioeninstelling waarvan de beheerde regeling(en) in totaal 15 leden of minder tellen, valt niet binnen het toepassingsgebied van de verordening.
Ook buiten het toepassingsgebied vallen: postgirodiensten bedoeld in de richtlijn inzake kredietinstellingen, bepaalde fondsbeheerders of verzekeraars die sectorale vrijstellingen genieten, en verzekeringstussenpersonen die zelf micro-ondernemingen of kmo's zijn.
Kortom: als uw onderneming een Europese financiele entiteit is, of als u een van haar ICT-dienstverleners bent, is de vraag niet langer "ben ik betrokken" maar "op welk niveau van vereisten". De tekst preciseert dat elke structuur haar ICT-middelen moet aanpassen aan haar omvang, haar risicoprofiel en de complexiteit van haar activiteiten. bron EUR-Lex (overweging 36) ↗
DORA is niet "een" datum, het zijn meerdere fasen die elkaar opvolgen sinds eind 2022. Hier staat, in volgorde, wat er al is gebeurd en wat nog loopt - telkens met de officiele tekst die het bewijst.
Het Europees Parlement en de Raad nemen de verordening (EU) 2022/2554 aan. bron EUR-Lex ↗
De tekst wordt gepubliceerd in het Publicatieblad van de Europese Unie (PB L 333). bron EUR-Lex ↗
De verordening bestaat juridisch, maar de effectieve toepassing op de ondernemingen wordt nog twee jaar uitgesteld - de tijd om de technische normen en registers voor te bereiden. bron ESMA ↗
De drie Europese toezichthoudende autoriteiten voor de financiele sector (bankwezen, verzekeringen, markten) organiseren twee publieke hoorzittingen om de praktische toepassingsregels af te ronden. bron ESMA ↗
Eerste reeks precieze regels over ICT-risicobeheer (hoe in kaart brengen, beschermen, detecteren, reageren), aangenomen door de Commissie op 13 maart 2024. bron EUR-Lex (2024/1774) ↗
Tweede reeks toepassingsregels (met name over ICT-uitbesteding en het toezicht op dienstverleners). bron ESMA ↗
De Commissie publiceert het technische model (formulieren) dat elke betrokken onderneming moet gebruiken om de inventaris van haar ICT-dienstverleners bij te houden. Inwerkingtreding op 22 december 2024. bron EUR-Lex (2024/2956) ↗
Vanaf deze datum moeten alle betrokken financiele entiteiten (en hun strategische ICT-dienstverleners) reeel conform zijn, niet alleen "op papier". bron ESMA ↗ · bron EIOPA ↗
De nationale toezichthoudende autoriteiten moesten de eerste informatieregisters die zij van de onderworpen ondernemingen ontvingen, doorgeven aan de Europese autoriteiten. bron ESMA ↗
De Europese autoriteiten bouwen, stap voor stap, de lijst op van ICT-dienstverleners (cloud, hosting...) die zo belangrijk worden geacht voor de hele financiele sector dat ze rechtstreeks op Europees niveau worden gecontroleerd. Het proces (verzameling van gegevens, beslissingen, voortgangsrapport) liep van november 2024 tot mei 2025; de exacte datum van de eerste officiele aanwijzing is in de tot op heden geraadpleegde bronnen niet gestabiliseerd - te bevestigen naarmate er publicaties verschijnen. bron ESMA ↗
De Europese autoriteiten blijven voortgangsrapporten publiceren (ervaringsverslagen over grote incidenten, aanpassingen van de uitbestedingsregels). DORA is een levend traject, geen vaststaande tekst. bron ESMA ↗
Tijdschema opgesteld op basis van officiele bronnen (EUR-Lex, ESMA, EIOPA) geraadpleegd op 17 juli 2026. Bepaalde data (definitieve aanwijzing van kritieke dienstverleners, sanctiebedragen) worden nog gestabiliseerd door de autoriteiten - wij werken ze bij zodra ze worden gepubliceerd.
7 meer technische vragen, eenvoudig verteerd: elk gestaafd met de officiele tekst die ze bevestigt.
bron EUR-Lex (overwegingen 43, 56, 61) ↗ · bron ESMA (gedelegeerde verordening (EU) 2025/1190) ↗
bron EUR-Lex (overweging 65) ↗ · bron ESMA (uitvoeringsverordening (EU) 2024/2956) ↗
"DORA voorziet boetes" komt vaak terug in commerciele discours. Wat de officiele tekst werkelijk zegt, zwart op wit: twee onderscheiden regimes, met een enkel geharmoniseerd Europees cijfer - en geen uniforme schaal voor iedereen.
DORA legt geen enkel bedrag of percentage van de omzet vast. De tekst verwijst uitdrukkelijk naar elke lidstaat om haar eigen sanctieregels vast te stellen (artikel 50, lid 3: "Member States shall lay down rules establishing appropriate administrative penalties..."). In Frankrijk zijn het uw gebruikelijke autoriteiten - ACPR voor bankwezen/verzekeringen, AMF voor de markten - die hun eigen nationale schaal toepassen, geen uniforme Europese DORA-schaal.
Wat de verordening daarentegen wel oplegt: soorten maatregelen die elk land minstens moet voorzien (lijst hieronder) - het nationale recht bepaalt de exacte bedragen.
Hier legt DORA een precies en voor heel Europa geharmoniseerd cijfer vast: een dwangsom tot 1% van de gemiddelde dagelijkse wereldwijde omzet, per dag vertraging, gedurende maximaal 6 maanden (artikel 35, lid 7-8). Dit is geen onmiddellijke sanctie: ze kan pas worden geactiveerd na minstens 30 kalenderdagen van door de autoriteit vastgestelde non-conformiteit.
Deze dwangsom geldt alleen voor de grote dienstverleners die door de EU officieel als "kritiek" zijn aangewezen - niet voor de klantondernemingen die hen gebruiken.
Dit is de dwangsom die de "Lead Overseer" - een van de drie Europese toezichthoudende autoriteiten voor de financiele sector (EBA, ESMA of EIOPA, aangewezen per dienstverlener) - kan opleggen aan een kritieke ICT-dienstverlener die weigert zich in overeenstemming te brengen na een termijn van minstens 30 dagen. Het geld wordt gestort in de algemene begroting van de Europese Unie, en elke opgelegde dwangsom moet in principe openbaar worden gemaakt door de Lead Overseer.
Bron: Verordening (EU) 2022/2554, artikel 35, leden 6 tot 10 - officiele tekst EUR-Lex ↗
Vijf soorten maatregelen die elke lidstaat minstens moet voorzien in haar nationaal recht - artikel 50, lid 4 van DORA.
De onderneming verplichten de niet-conforme praktijk onmiddellijk te staken en niet te herhalen.
Een praktijk of gedrag dat in strijd wordt geacht met de verordening, tijdelijk of permanent verbieden.
Elke maatregel, inclusief financiele, om de onderneming weer in overeenstemming te brengen - bedrag vastgesteld door het nationale recht van elk land.
Van een telecomoperator bestaande overzichten opvragen, bij redelijk vermoeden van een inbreuk.
Een openbare kennisgeving publiceren met de identiteit van de onderneming en de aard van de tekortkoming ("name and shame").
Om het exacte sanctieniveau te bepalen, vraagt artikel 51, lid 2 van DORA de autoriteit om onder meer rekening te houden met: de ernst en duur van de tekortkoming, de mate van verantwoordelijkheid, de financiele soliditeit van de onderneming, de behaalde winsten of vermeden verliezen, de aan derden toegebrachte schade, de mate van medewerking en het verleden.
Analyse gebaseerd op de volledige lezing van de artikelen 35 en 50 tot 53 van verordening (EU) 2022/2554, officiele tekst gepubliceerd in het Publicatieblad van de EU (L 333, 27/12/2022), geraadpleegd op EUR-Lex op 17 juli 2026. Er bestaat geen becijferd sanctiebedrag in de tekst voor financiele entiteiten (verwijzing naar het nationale recht van elke lidstaat) - wij verzinnen het dus niet. Er is tot op heden geen enkele dwangsom op grond van artikel 35 publiekelijk bekend in onze bronnen; DORA is pas volledig van toepassing sinds 17 januari 2025.
Neem contact met ons op voor een offerte op maat naargelang uw status (financiele entiteit of ICT-dienstverlener).
Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.
contact@syaga.eu