De Digital Operational Resilience Act (DORA) is een Europese verordening. DORA draagt bij aan een veilige financiële sector. Bijvoorbeeld door verbetert ICT-risicomanagement en betere bescherming tegen cyberdreigingen.

Verplichtingen DORA

DORA stelt strengere eisen aan digitale weerbaarheid. Financiële ondernemingen moeten onder andere:

  • Verplichte en regelmatige ethische hacktests uitvoeren;
  • Een IT-incident zoals een cyberaanval bij de toezichthouder melden;
  • Grote, essentiële IT-toeleveranciers (zoals cloud-dienstverleners) vallen direct onder toezicht van de Europese toezichthoudende autoriteiten;
  • In kaart brengen van welke IT-toeleveranciers zij gebruik maken en hoe weerbaar deze partijen zijn.

DORA biedt daarnaast financiële ondernemingen de mogelijkheid om informatie over IT-incidenten uit te wisselen.

Voor welke bedrijven van toepassing

DORA geldt voor de meeste financiële ondernemingen, zoals beleggingsondernemingen, banken, betaaldienstverleners, instellingen voor collectieve belegging in effecten (icbe’s), verzekerings- en herverzekeringsbedrijven, beleggingsinstellingen, cryptoactivadienstverleners en pensioenfondsen.

Daarnaast kijkt DORA naar de grootte, het risicoprofiel en het systeembelang van een onderneming. Kleine ondernemingen hoeven niet aan alle regels te voldoen.

Toezicht door AFM en DNB en Europese toezichthouders

De AFM (Autoriteit Financiële Markten) en DNB (De Nederlandsche Bank) houden toezicht op de naleving van de regels door financiële ondernemingen in Nederland. In Nederland kunnen DNB en AFM een boete geven als een financieel bedrijf zich niet aan DORA houdt. Er gelden ook Europese regels voor grote IT-bedrijven die belangrijke diensten leveren aan financiële instellingen. Europese toezichthouders zorgen ervoor dat deze bedrijven zich hieraan houden.

Cybersecurity financiële sector

Naast DORA werkt Nederland aan de doorvertaling van 2 Europese richtlijnen naar Nederlandse wetgeving. Deze richtlijnen gelden ook voor banken en financiële marktinfrastructuren. Het gaat om:

In DORA staan specifieke eisen op het gebied van cyberveiligheid voor de financiële sector. Overlappen regels uit DORA met regels uit de 2 Europese richtlijnen? Dan hebben de bepalingen uit DORA voorrang voor financiële instellingen.