Skip to main content

DORA: Europese wetgeving voor financiele instellingen stelt ook eisen aan ICT dienstverleners

Er komt nieuwe wetgeving aan die de cyberweerbaarheid van financiele instellingen in de Europese Unie, EU, verder moet versterken: de Digital Operational Resilience Act, oftewel DORA. Deze wetgeving is samen met initiatieven zoals de Cyber Resilience Act, CRA, en de Network and Information Security Directive, NIS2, erop gericht om organisaties te dwingen meer aantoonbare controle op het gebied van cybersecurity uit te oefenen. DORA treedt op 17 januari 2025 in werking en bedrijven die hieronder vallen, spoiler: niet alleen financiele instellingen, doen er verstandig aan om nu al actie te ondernemen.

Met nog minder dan een jaar te gaan voor de implementatie deadline van DORA, hebben financiele instellingen, die doorgaans al aan veel security wetgeving moeten voldoen, extra huiswerk. Halverwege dit jaar wordt de tweede versie van DORA gepubliceerd en wordt er meer bekend over de exacte eisen. Financiele instellingen en andere betrokken partijen doen er verstandig aan om dit nauwlettend te volgen, zodat ze zich kunnen voorbereiden op naleving.

Niet alleen voor banken

De impact van DORA reikt ver en raakt een breed scala aan organisaties binnen de financiele sector. Niet alleen traditionele banken, verzekeringsmaatschappijen, pensioen en investeringsfondsen vallen namelijk onder de regelgeving, maar ook opkomende spelers zoals crypto exchanges en crowdfunding dienstverleners. Daarnaast moeten ook derde partijen die diensten leveren aan financiele instellingen voldoen aan voorschriften onder DORA. Denk hierbij aan IT dienstverleners, SAAS providers en applicatie ontwikkelaars. Deze bedrijven dienen aantoonbaar te voldoen aan eisen, waaronder het hebben en actief onderhouden van beveiligingsbeleid, het up to date houden van de security van systemen, en het in kaart hebben van hun IT, applicatie en datalandschap.

Daarnaast moeten zij de effectiviteit van hun security periodiek, laten, testen. Grote financiele instellingen zoals grote banken, grote verzekeraars en institutionele beleggers zoals pensioenfondsen zijn al gewend om zowel intern als extern verantwoording af te leggen over beveiligingskwesties. Ze moeten waarschijnlijk vooral hun rapportageprocedures aanpassen. Bovendien zullen deze instellingen, gezien het boetebeding, meer verplichting voelen om te voldoen aan de nieuwe wetgevingseisen. Voor middelgrote en kleinere financiele instellingen wordt verwacht dat zij een inhaalslag zullen moeten maken om duidelijk aan te tonen dat zij aan de vereisten van DORA voldoen.

Belangrijkste eisen en veranderingen onder DORA

Een belangrijke eis onder DORA is de implementatie van een risicoraamwerk. Dit raamwerk moet duidelijkheid geven over de securityrisico s waaraan de organisatie wordt blootgesteld en welke passende maatregelen worden genomen.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Rapportage Datalekken AP 2023
Te veel organisaties in Nederland die worden getroffen door een cyberaanval, waarschuwen betrokkenen niet dat hun gegevens in verkeerde handen zijn gevallen’. Dit blijkt uit het jaarlijkse overzicht van datalekmeldingen in Nederland van de Autoriteit Persoonsgegevens (AP). In deze blog lees je de belangrijkste conclusies uit het rapport.
Wat is de rol van de Privacy Officer bij BCM?
Het is belangrijk dat de dienstverlening van de gemeente altijd doorgaat, ook in het geval van een incident of calamiteit. Dit noemen we bedrijfscontinuïteit. Nu is de vraag: wat is de rol van de Privacy Officer hierbij? Is dat alleen om de wet na te leven, of speel je ook een rol bij het draaiende houden van de dienstverlening in moeilijke tijden?
De rol van de proceseigenaar bij BCM
Net zoals elke organisatie, kan een gemeente te maken krijgen met incidenten die de continuïteit van de dienstverlening in gevaar kunnen brengen. BCM is daarom een term die je steeds vaker hoort binnen gemeenten. Vooral proceseigenaren spelen hierbij een belangrijke rol. Maar wat houdt BCM eigenlijk in en welke rol speelt de proceseigenaar hierbij?

Meer recente berichten

MIVD: vpn apparatuur steeds vaker doelwit Chinese spionagecampagnes
Verder lezen
AP waarschuwt: risico s cyberaanvallen vaak veel te laag ingeschat
Verder lezen
DuckDuckGo lanceert betalende VPN dienst Privacy Pro
Verder lezen
Stemming Europese cybersecurtiyvereisten uitgesteld tot mei
Verder lezen
Bedrijven bezorgd over impact van NIS2
Verder lezen
Brief Cyberveilig NL aan Autoriteit Persoonsgegevens over vorderen van informatie
Verder lezen
Verkeerslichten maken contact met telefoons, zorgen om privacy
Verder lezen
Aantal datastelende malware infecties verzevenvoudigd sinds 2020
Verder lezen
Digitaal inbreken eitje voor deze hackers: Beveiliging is bij bedrijven heel groot probleem
Verder lezen
Booking.com meldt datalekken op tijd na ingrijpen AP
Verder lezen