itriskcarriere.nl

DORA 2026: Van compliance naar structureel risicomanagement

Nieuws
01-12-2025
Veroniek Brinkhorst
De Digital Operational Resilience Act (DORA) stelt nieuwe eisen aan de digitale weerbaarheid van financiële instellingen. In dit artikel bespreken we diverse ervaringen met het informatieregister, leggen we de link met ketenrisicomanagement, en maken we de vergelijking met de NIS2-richtlijn.

De doelstelling van de DORA (Digital Operational Resilience Act) is om de digitale weerbaarheid van financiële instellingen in de EU te versterken. Een heel belangrijk onderdeel van de DORA zijn uniforme regels voor ICT-risicobeheer in de leveranciersketen. Het gaat hierbij om structureel inzicht in de gehele leveranciersketen en het actief managen van risico’s die daarin actueel zijn. Hierbij is een grote rol weggelegd voor het informatieregister. Na de eerste aanlevering van het informatieregister in april 2025 verschuift de focus voor 2026 naar kwaliteit, efficiëntie en structurele borging hiervan. Wacht hier niet mee! Financiële instellingen die nú actie ondernemen – door hun register actueel te houden, eigenaarschap duidelijk te beleggen – staan sterker in toezicht én in digitale weerbaarheid.

In dit artikel bespreken we diverse ervaringen met het informatieregister, leggen we de link met ketenrisicomanagement, en maken we de vergelijking met de NIS2-richtlijn. Ook staan we stil bij de lessen die andere sectoren kunnen trekken uit de ervaringen van de financiële sector.

Implementatie van DORA: meer dan een afvinkoefening

De Digital Operational Resilience Act (DORA) is op 17 januari 2025 van kracht geworden en stelt nieuwe eisen aan de digitale weerbaaheid van financiële instellingen. Een van de eerste toetsen was de aanlevering van het informatieregister: een compleet overzicht van contractuele afspraken met externe ICT-dienstverleners. Dit register is de kern van DORA’s aanpak om ICT-ketenrisico’s zichtbaar te maken. Immers als je niet weet wat je hebt wordt het duiden van risico’s complex. Op 23 april 2025 moesten alle Nederlandse financiële instellingen dit informatieregister voor het eerst aanleveren bij De Nederlandsche Bank (DNB). Dit register is niet zomaar een administratieve verplichting: het vormt de kern van DORA’s aanpak om ICT-ketenrisico’s zichtbaar te maken.

[....]

Gerelateerde vacatures

Geïnteresseerd in een carrière bij organisaties in ditzelfde vakgebied? Bekijk hieronder de gerelateerde vacatures en vind de perfecte match voor jou!
Rabobank
5.030 - 7.183
Senior
Utrecht
As a Third Party Audit & Assurance Officer Exit Plan & Continuity Focus at Rabobank, you assess and challenge exit- en continuïteitsplannen van kritieke leveranciers, voert first-line audits uit, reviewt...
Assets Only
Marktconform
Medior
Nederland
Als (Senior) Consultant Information Security vertaal je wet- en regelgeving naar processen en controls voor audits. Je voert gapanalyses uit, implementeert IT-controlraamwerken en maakt organisaties audit-ready. Werk samen met diverse...
Rabobank
5.030 - 7.183
Senior
Utrecht
Als een IT Risk Expert Senior bij Rabobank stuur je 1e lijn IT risk & control (GITC) aan: coördineer IT assurance testing (o.a. SoX), onderhoud afstemming met External Auditors, definieer...
BeFrank
5.376 - 7.680
Medior, Senior
Amsterdam
Als IT Risk Officer bij BeFrank borg je informatiebeveiliging en IT-risicobeheersing: je adviseert het MT, voert 2e-lijns risk assessments en audits uit, ontwikkelt IT-riskbeleid, bewaakt openstaande risico’s en vertaalt wet-...