De Digital Operational Resilience Act (DORA), Verordening (EU) 2022/2554, is de Europese verordening die financiële instellingen verplicht om hun digitale weerbaarheid aantoonbaar op orde te hebben, inclusief de risico’s die voortkomen uit uitbesteding aan externe ICT-leveranciers. Sinds de volledige inwerkingtreding op 17 januari 2025 is DORA bindend recht in alle EU-lidstaten, zonder omzetting in nationaal recht. Voor compliance officers en IT-beslissers in de financiële sector betekent dit dat bestaande cloudstrategieën opnieuw moeten worden getoetst, in het bijzonder wanneer een organisatie afhankelijk is van Amerikaanse hyperscalers.
Wat DORA vereist ten aanzien van ICT-derdenleveranciersrisico
DORA introduceert een volledig kader voor het beheer van ICT-derdenleveranciersrisico dat verder gaat dan eerdere EBA-richtsnoeren over uitbesteding (EBA/GL/2019/02). Financiële instellingen moeten een register bijhouden van alle contractuele afspraken met ICT-leveranciers, inclusief cloudproviders. Dit register moet beschikbaar zijn voor toezichthouders op verzoek.
De Europese Bankautoriteit (EBA) stelt het als volgt: “DORA creates a comprehensive framework that addresses the digital operational resilience of the entire financial sector, ensuring that all firms can withstand, respond to and recover from all types of ICT-related disruptions and threats.” (EBA, DORA implementation guidance)
Een kernvereiste is dat instellingen onderscheid maken tussen ICT-diensten die kritieke of belangrijke functies ondersteunen en overige ICT-diensten. Voor de eerste categorie gelden de zwaarste verplichtingen: verplichte risicoanalyse vóór contractsluiting, periodieke her-beoordeling, en contractuele bepalingen die in artikel 30 van DORA nauwkeurig zijn omschreven.
De EBA rapporteerde in 2023 dat meer dan 80 procent van de ondervraagde financiële instellingen kritieke functies had uitbesteed aan externe ICT-aanbieders, waarvan een groot deel buiten de EU gevestigd was. Dit concentratierisico is een van de centrale aandachtspunten van DORA.
Verplichte contractuele bepalingen onder artikel 30 DORA
Artikel 30 van DORA somt expliciet de minimuminhoud op van contracten met ICT-derdenleveranciers voor kritieke of belangrijke functies. Deze clausules zijn niet optioneel en kunnen niet worden wegonderhandeld door een leverancier.
| Verplichte clausule | Toelichting |
|---|---|
| Beschrijving van diensten en SLA’s | Inclusief kwantitatieve en kwalitatieve prestatiedoelstellingen die toezichthouders kunnen beoordelen. |
| Datalokaliteit en gegevensverwerking | Expliciete vermelding van de locatie(s) waar data wordt opgeslagen en verwerkt. |
| Volledige auditrechten | De financiële instelling en bevoegde toezichthouders moeten onbeperkte toegang en auditrechten hebben, inclusief ter plaatse. |
| Exitstrategie en overdraagbaarheid | Gedetailleerde bepalingen over beëindiging van de overeenkomst, gegevensoverdracht en migratietermijnen. |
| Incidentrapportage | Verplichting van de leverancier om ICT-gerelateerde incidenten onverwijld te melden aan de financiële instelling. |
| Medewerking bij toezicht | De leverancier moet medewerking verlenen aan onderzoeken van nationale toezichthouders en Europese autoriteiten. |
Contracten die deze bepalingen missen, zijn na 17 januari 2025 niet meer DORA-compliant. Instellingen dienen bestaande contracten systematisch te screenen en bij heronderhandeling of verlenging aan te passen.
Amerikaans cloudrecht versus DORA: een structurele spanning
De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) verplicht Amerikaanse technologiebedrijven om op rechterlijk bevel gegevens aan Amerikaanse autoriteiten te verstrekken, ook als die data fysiek in Europa is opgeslagen. Dit geldt voor Microsoft, Google, Amazon Web Services en andere Amerikaanse aanbieders, ongeacht de geografische locatie van hun datacenters.
Deze verplichting botst direct met meerdere DORA-eisen. Ten eerste vereist DORA dat financiële instellingen de integriteit en vertrouwelijkheid van hun data kunnen garanderen. Ten tweede moeten Europese toezichthouders zoals DNB en de ECB auditrechten kunnen uitoefenen zonder dat een buitenlandse juridische procedure dit doorkruist. Ten derde ondermijnt de CLOUD Act de exitstrategie: als een Amerikaanse leverancier juridisch verplicht is data achter te houden of te verstrekken aan een buitenlandse overheid, is een gecontroleerde migratie niet meer gegarandeerd.
Overlap en conflicten tussen DORA, NIS-2 en de AVG
DORA introduceert een lex specialis voor de financiële sector: waar NIS-2 een algemene cybersecurityverplichting oplegt aan essentiële en belangrijke entiteiten, gaan de DORA-verplichtingen voor financiële instellingen voor op NIS-2 voor wat betreft ICT-risicobeheer en incidentrapportage. Dit is expliciet bepaald in artikel 1, lid 2 van DORA.
Met de Algemene Verordening Gegevensbescherming (AVG) is de verhouding complementair maar niet conflictvrij. De AVG vereist dat persoonsgegevens binnen de EER blijven tenzij er een adequaatheidsbesluit of passende waarborgen zijn. DORA voegt daaraan toe dat ook niet-persoonsgebonden bedrijfskritische data lokalisatieverplichtingen kan hebben als dat nodig is voor toezicht. Financiële organisaties moeten dus zowel voor persoonsgegevens (AVG) als voor bedrijfskritische ICT-data (DORA) een expliciete datastrategie hebben.
De gezamenlijke richtsnoeren van EBA, ESMA en EIOPA over ICT-risicobeheer, uitgebracht als voorbereiding op DORA, bieden een geharmoniseerd kader dat de drie sectorspecifieke toezichtregimes verbindt. Instellingen die al aan de EBA-uitbestedingsrichtsnoeren voldeden, hebben een voorsprong, maar moeten aanvullende stappen zetten voor de DORA-specifieke vereisten rond incident-rapportage en dreigingstesten.
TIBER-EU en aantoonbare weerbaarheid
Een instrument dat DORA expliciet in verband brengt met geavanceerde dreigingstests is TIBER-EU (Threat Intelligence-Based Ethical Red Teaming), het door de ECB ontwikkelde raamwerk voor gecontroleerde aanvalssimulaties op financiële instellingen. Onder DORA zijn geavanceerde penetratietests op basis van dreigingsinformatie, zogenoemde TLPT’s (Threat-Led Penetration Tests), verplicht voor significante instellingen. TIBER-EU-testen kunnen worden gebruikt om aan deze verplichting te voldoen, mits uitgevoerd conform de technische standaarden die EBA, ESMA en EIOPA gezamenlijk hebben vastgesteld.
Voor banken en verzekeraars die al TIBER-EU-oefeningen hebben doorlopen, biedt dit een directe aanknoping: de resultaten en verbeterpunten uit die oefeningen kunnen worden opgenomen in het DORA-compliancedossier dat aan DNB of AFM wordt gepresenteerd.
Toezicht en handhaving in Nederland
In Nederland is de handhaving van DORA verdeeld tussen twee toezichthouders. De Nederlandsche Bank (DNB) is verantwoordelijk voor het prudentieel toezicht op banken, verzekeraars en pensioenfondsen. De Autoriteit Financiële Markten (AFM) houdt toezicht op beleggingsondernemingen, beleggingsfondsen en andere marktpartijen die onder DORA vallen.
DNB formuleert het als volgt: “Financiële instellingen moeten kunnen aantonen dat zij volledige controle hebben over hun ICT-ketens, inclusief de mogelijkheid om bij een leverancier te kunnen auditeren en snel te kunnen migreren als dat nodig is.”
Beide toezichthouders kunnen bij overtreding van DORA-verplichtingen handhavend optreden op basis van de Wet op het financieel toezicht (Wft). Instrumenten zijn onder meer een aanwijzing, een last onder dwangsom, een bestuurlijke boete en, in ernstige gevallen, intrekking of beperking van de vergunning. De hoogte van boetes is gekoppeld aan de omzet van de instelling en kan in de miljoenen euro’s lopen voor systemisch relevante instellingen. Daarboven geldt voor als kritiek aangewezen ICT-leveranciers direct Europees toezicht via een door EBA, ESMA of EIOPA aangestelde Lead Overseer, die verdergaande bevoegdheden heeft.
Een DORA-conforme cloudstrategie in de praktijk
Banken, verzekeraars en beleggingsinstellingen die hun cloudstrategie willen aantonen als DORA-compliant, moeten op vier niveaus kunnen rapporteren. Ten eerste het contractniveau: alle contracten met kritieke ICT-leveranciers bevatten de clausules van artikel 30 DORA. Ten tweede het risiconiveau: een actueel register van ICT-derdenleveranciers met risicoklassificatie, concentratierisicoanalyse en documentatie van jurisdictionele risico’s zoals de CLOUD Act-problematiek. Ten derde het testaantoonbaarheidsniveau: bewijs van periodieke ICT-tests, waaronder TLPT’s voor instellingen die daaronder vallen. Ten vierde het governanceniveau: boardroom-betrokkenheid bij ICT-risico, gedocumenteerd in vergadernotulen en risicorapportages.
Organisaties in de publieke en gereguleerde sector die overwegen te migreren van Amerikaanse cloudplatforms naar soevereine alternatieven, zoals on-premise oplossingen of Zwitsers gehoste omgevingen, kunnen dit tevens inzetten als aantoonbare risicoreductiemaatregel in hun DORA-dossier. De combinatie van datalokaliteit in de EU of EER, het ontbreken van jurisdictionele blootstelling aan de CLOUD Act, en contractueel gegarandeerde auditrechten sluit direct aan op de DORA-verplichtingen zoals beschreven in de hoofdstukken III en IV van de verordening.
FAQ: DORA en datasoevereiniteit voor financiële instellingen
Geldt DORA ook voor kleinere financiële instellingen zoals regionale kredietunies of kleine vermogensbeheerders?
Ja, DORA is in beginsel van toepassing op vrijwel alle financiële entiteiten die onder EU-financiële regelgeving vallen, inclusief kleine instellingen. De verordening kent een proportionaliteitsbeginsel: voor micro-ondernemingen gelden vereenvoudigde eisen op sommige onderdelen. DNB en AFM bepalen per categorie welke vereisten volledig van toepassing zijn.
Wat is het verschil tussen een ‘kritieke ICT-derdenleverancier’ en een gewone ICT-leverancier onder DORA?
De Europese toezichtautoriteiten (EBA, ESMA en EIOPA) kunnen een ICT-derdenleverancier aanwijzen als ‘kritiek’ op basis van criteria zoals systeemrelevantie, concentratierisico en het ontbreken van alternatieven. Voor kritieke leveranciers geldt direct Europees toezicht via een Lead Overseer, boven op de verplichtingen die voor alle ICT-leveranciers gelden.
Hoe conflicteert de Amerikaanse CLOUD Act met DORA?
De CLOUD Act verplicht Amerikaanse cloudproviders om op bevel van een Amerikaanse rechter data af te geven, ook als die data fysiek in de EU staat. Dit staat op gespannen voet met DORA, dat vereist dat financiële instellingen de controle over hun data kunnen garanderen en dat Europese toezichthouders toegang hebben. De tegenstrijdigheid is juridisch onopgelost en vormt een reëel nalevingsrisico dat in het ICT-risicoregister moet worden gedocumenteerd.
Welke sancties kan DNB opleggen bij niet-naleving van DORA?
DNB kan op basis van de Wft en DORA bestuurlijke boetes en lasten onder dwangsom opleggen. Voor ernstige overtredingen kan DNB ook de vergunning van een instelling intrekken of beperken. Maximumboetes zijn gekoppeld aan de omzet van de instelling, conform de sanctieregimes uit de onderliggende sectorale wetgeving.
Moeten contracten met cloudproviders worden herschreven nu DORA volledig van kracht is?
Bestaande contracten moeten worden beoordeeld aan de hand van de verplichte clausules uit artikel 30 van DORA. Ontbrekende bepalingen over auditrechten, exitstrategieën, datalokaliteit en incidentrapportage moeten bij heronderhandeling of contractverlenging worden toegevoegd. DNB verwacht dat instellingen een actueel overzicht bijhouden van alle ICT-contracten en de nalevingsstatus daarvan.
