Wat DORA vereist
DORA werd EU-recht in januari 2025. Banken, verzekeraars, investeringsondernemingen en betalingsbedrijven moeten nu risico van elke technologieleverancier beheren. Drie regels vallen op.
Verplichte contractbepalingen (Artikel 30). Elk contract met een technologieleverancier moet vier punten omvatten: auditrechten, incidentmeldingen, exitplannen en prestatiedoelstellingen. Deze clausules zijn niet optioneel.
Jaarlijkse reviews (Artikel 28). Bedrijven moeten elke sleutelleverancier minstens eenmaal per jaar controleren. Een leverancier is "sleutel" als zijn uitval normale werkzaamheden zou stoppen. Anonimisatietools die worden gebruikt voor nalevingstaken vallen in deze categorie voor financiële entiteiten die PII verwerken.
ICT-risicoregistratie. Alle ICT-leveranciers moeten worden opgenomen in het formele risicoregister. Dit vereist documentatie van de dienst, kritikaliteit, alternatieve leveranciers en laatste beoordelingsdatum.
Hoe ISO 27001 DORA-naleving vereenvoudigt
DORA geeft financiële entiteiten de mogelijkheid om te vertrouwen op certificeringen van derden als onderdeel van leveranciersbeoordelingen. ISO 27001 is uitdrukkelijk erkend als een aanvaardbaar kader.
Voor de jaarlijkse review: een gecertificeerde leverancier verschaft een bijgewerkt certificaat plus de jaarlijkse bewakingsrapporten. Dit vervangt een volledige nieuwe beveiligingsaudit. De review documenteert dat het certificaat actueel is, de scope relevant is en er geen kritieke bevindingen zijn.
Voor contractbepalingen: ISO 27001-gecertificeerde leveranciers hebben doorgaans auditrechten, incidentmelding en exitplannen al gedocumenteerd als onderdeel van hun ISMS. De contractbepalingen kunnen naar bestaande ISMS-procedures verwijzen.
DORA Kritieke ICT-providers
DORA bevat ook een regime voor aangewezen "kritieke ICT-derdepartijproviders". De Europese toezichthouders (EBA, EIOPA, ESMA) wijzen providers aan. Aangewezen providers zijn onderworpen aan directe EU-toezicht.
De aanwijzingscriteria omvatten marktconcentratie: als een dienst door een groot deel van de EU-financiële sector wordt gebruikt, is aanwijzing waarschijnlijk.
Praktische stappen voor compliance-teams
- Inventariseer alle ICT-leveranciers die worden gebruikt bij nalevingstaken
- Classificeer elk als sleutel of niet-sleutel op basis van kritikaliteitstoets
- Vraag ISO 27001-certificaten op van sleutelleveranciers
- Controleer of DORA-contractbepalingen aanwezig zijn in leverancierscontracten
- Documenteer jaarlijkse review in het ICT-risicoregister
anonym.legal biedt ISO 27001-certificering en een DORA-conforme DPA op verzoek.