DORA uitgelegd: impact op Software inkoop in de financiële sector
DORA is sinds 17 januari 2025 van kracht en verandert fundamenteel hoe financiële organisaties Software inkopen en contracteren. Dit is wat u moet weten over de vijf pijlers, de contractuele vereisten en de impact op het beheer van Softwarefabrikanten.
- 9 september 2025
- 5 min
- DORA – Digital Operational Resilience Act
DORA, de Digital Operational Resilience Act, geldt sinds 17 januari 2025 in de hele EU. Voor financiële organisaties is digitale weerbaarheid daarmee geen intern IT-vraagstuk meer, maar een wettelijke verplichting met toezicht.
Wat is DORA?
DORA is een EU-verordening en werkt dus rechtstreeks, zonder omzetting in nationale wetgeving. De verordening geldt voor een breed scala aan financiële entiteiten, van banken en verzekeraars tot beleggingsinstellingen, betaalinstellingen en cryptodienstverleners.
De vijf pijlers
ICT-risicobeheer: een raamwerk om ICT-risico’s te identificeren, classificeren en beheersen.
Incidentrapportage: grote ICT-incidenten moeten binnen strikte termijnen worden gemeld.
Testen van digitale weerbaarheid: periodieke tests van kritieke systemen.
Beheer van ICT-derdenrisico’s: contractuele eisen, een register en analyse van concentratierisico.
Informatie-uitwisseling: het delen van dreigingsinformatie binnen de sector.
Wat betekent DORA voor Software inkoop?
De vierde pijler raakt Software inkoop rechtstreeks:
Contractuele minimumeisen: ICT-contracten moeten bepalingen bevatten over onder meer dienstverlening, incidentmelding, auditrechten, exit, datalocatie en continuïteit.
Register of Information: een actueel en volledig register van alle contractuele afspraken met ICT-dienstverleners.
Concentratierisico: te grote afhankelijkheid van één partij moet worden beoordeeld.
Onderaannemers: ook de partijen waar uw Softwarefabrikanten op leunen, horen in het beeld.
Lees in DORA in de praktijk waar toezichthouders nu op letten.
Hoe SoftVaro helpt
SoftVaro brengt uw Softwarelandschap in kaart, ook de long tail die vaak in het register ontbreekt. Bij elke renewal nemen wij de contractbepalingen mee die DORA vereist. Dit artikel is geen juridisch advies; stem de toepassing af met uw compliance- of juridische afdeling.
Veelgestelde vragen
De meest gestelde vragen over dit onderwerp.
Voor wie geldt DORA?
DORA geldt voor een breed scala aan financiële entiteiten in de EU, zoals banken, verzekeraars, beleggingsinstellingen, betaalinstellingen en cryptodienstverleners. ICT-dienstverleners krijgen via hun contracten met deze klanten te maken met DORA-eisen.
Geldt DORA ook voor mijn Softwarefabrikant?
Indirect wel. Uw organisatie moet de DORA-eisen contractueel vastleggen met de Softwarefabrikanten die u gebruikt. Aanbieders die als kritiek zijn aangewezen, vallen bovendien onder direct Europees toezicht.
Wat zijn de sancties bij niet-naleving van DORA?
Sancties voor financiële entiteiten worden vastgesteld door de nationale toezichthouders. Voor kritieke ICT-dienstverleners beschikt de Europese toezichthouder over eigen handhavingsmiddelen.
Klaar om te besparen op software?
SoftVaro onderhandelt namens jou de scherpste deal bij 4.000+ leveranciers. Onafhankelijk, transparant, binnen 24 uur.