Naar inhoud
Kennisartikel

DORA in de praktijk: wat toezichthouders vragen over uw Softwarefabrikanten

DORA geldt sinds 17 januari 2025. Inmiddels is duidelijk waar toezichthouders op letten: een compleet register, onderbouwde classificaties en contracten die aan de eisen voldoen.

  • 14 juli 2026
  • 5 min

De Digital Operational Resilience Act (DORA) geldt sinds 17 januari 2025 voor financiële instellingen in de EU. Anderhalf jaar later is de focus verschoven van voorbereiding naar toezicht. Vooral het beheer van ICT-dienstverleners, waaronder Softwarefabrikanten, krijgt veel aandacht.

Wat vraagt DORA?

  • Een register van alle ICT-contracten. Het zogenaamde Register of Information bevat elke contractuele afspraak met een ICT-dienstverlener, met onder meer de dienst, de classificatie en de keten van onderaannemers.

  • Inzicht in concentratierisico. U moet weten waar u té afhankelijk bent van één partij voor kritieke of belangrijke functies.

  • Contracten met de juiste afspraken. DORA schrijft voor welke bepalingen in contracten moeten staan, bijvoorbeeld over toegang, audits, exit en beveiliging.

Waar het in de praktijk misloopt

Een onvolledig register. De grote cloud- en platformaanbieders staan er meestal goed in. De honderden kleinere Softwarefabrikanten en hun onderaannemers ontbreken vaak.

Onvoldoende onderbouwde classificatie. Waarom is een dienst wel of niet kritiek? Toezichthouders willen die afweging terugzien.

Contracten die nog niet zijn aangepast. Veel contracten liepen al voor DORA en zijn nooit heronderhandeld op de vereiste bepalingen.

Kritieke aanbieders onder direct toezicht

Op 18 november 2025 wezen de Europese toezichthouders de eerste 19 kritieke ICT-dienstverleners aan, waaronder AWS, Microsoft, Google Cloud, Oracle en SAP. Zij vallen onder direct Europees toezicht. Dat ontslaat uw organisatie niet van de eigen verplichtingen: u blijft verantwoordelijk voor uw register en uw contracten.

Wat kunt u nu doen?

  1. Vergelijk uw register met uw werkelijke Softwarelandschap, inclusief tools die buiten IT om zijn aangeschaft.

  2. Leg per dienst vast waarom die wel of niet kritiek is.

  3. Gebruik elke renewal om ontbrekende contractbepalingen toe te voegen.

  4. Verminder het aantal Softwarefabrikanten waar dat kan: minder partijen betekent een beter beheersbaar register.

Hoe SoftVaro helpt

SoftVaro brengt uw volledige Softwareportfolio in kaart, ook de long tail die vaak in het register ontbreekt. Bij elke renewal nemen wij de voorwaarden mee die uw organisatie nodig heeft. Dit artikel is geen juridisch advies; stem de toepassing van DORA af met uw compliance- of juridische afdeling.

Veelgestelde vragen

De meest gestelde vragen over dit onderwerp.

Moeten ook kleine Softwarefabrikanten in het register?

Het register omvat alle contractuele afspraken met ICT-dienstverleners. Juist kleinere Softwarefabrikanten worden daarbij vaak over het hoofd gezien.

Wat betekent het als mijn leverancier als kritiek is aangewezen?

Die leverancier valt dan onder direct Europees toezicht. Uw eigen verplichtingen, zoals het register en de contractuele afspraken, blijven gewoon bestaan.

Klaar om te besparen op software?

SoftVaro onderhandelt namens jou de scherpste deal bij 4.000+ leveranciers. Onafhankelijk, transparant, binnen 24 uur.

Meer uit de kennisbank

Taal wijzigen

Meer pagina's

Bepaal per categorie wat we mogen plaatsen. Strikt noodzakelijke cookies kunnen niet worden uitgeschakeld.

  • Externe analytics (Google)

    Google Analytics 4 voor productverbetering: welke pagina's worden bekeken, hoe lang, welke buttons geklikt. Naast onze eigen privacyvriendelijke Umami-meting (altijd actief, géén toestemming nodig). Doorgifte naar Google in de VS — onder Standaard Contractuele Bepalingen.

  • Marketing

    Leadinfo herkent bedrijven die de site bezoeken op basis van het IP-adres, voor zakelijke leadopvolging (geen persoonsgegevens van individuele bezoekers). Google Ads plaatst advertentiecookies voor remarketing en conversiemeting; hierbij worden gegevens doorgegeven aan Google in de VS onder de Standaard Contractuele Bepalingen.

  • Strikt noodzakelijk

    Voor basale werking van de site: taalvoorkeur onthouden, rate-limiting, sessiebeheer. Geen externe partijen.

    Altijd aan

Geen Umami-meting

Umami valt onder de analytics-uitzondering en vereist geen toestemming, maar u kunt ervoor kiezen niet gemeten te worden.