DORA dwingt IT-dienstverleners tot fundamenteel andere aanpak van digitale weerbaarheid
Sinds 17 januari 2025 is de Digital Operational Resilience Act, beter bekend als DORA, volledig van kracht in de Europese Unie. De verordening stelt strenge eisen aan financiële instellingen en hun IT-dienstverleners op het gebied van digitale operationele weerbaarheid. Voor een aanzienlijk deel van de Nederlandse digitale sector heeft dat directe gevolgen.
DORA richt zich niet uitsluitend op banken en verzekeraars. Ook de partijen die hen van IT-diensten voorzien, denk aan cloudproviders, softwareleveranciers en datacenters, vallen onder verscherpt toezicht. De verordening is ontworpen om de financiële sector weerbaarder te maken tegen cyberincidenten en grootschalige ICT-verstoringen, een ambitie die de Europese Commissie al bij de publicatie in december 2022 nadrukkelijk uitsprak.
Een van de meest tastbare gevolgen is de stijgende vraag naar onafhankelijke assurance. Organisaties die IT-diensten leveren aan financiële instellingen moeten aantoonbaar maken dat hun processen, beveiliging en interne controles op orde zijn. Voor veel van hen is een ISAE 3402-audit laten uitvoeren de meest gangbare manier om dat bewijs te leveren aan opdrachtgevers en toezichthouders.
Wat de verordening concreet eist van IT-leveranciers
DORA introduceert een raamwerk voor ICT-risicobeheer dat verder gaat dan eerdere richtlijnen. Financiële entiteiten moeten contractueel vastleggen dat hun kritieke IT-leveranciers voldoen aan eisen rond beschikbaarheid, dataintegriteit en incidentrapportage. De volledige wettekst van Verordening (EU) 2022/2554 beschrijft in detail welke verplichtingen gelden voor zowel de uitbestedending partij als de dienstverlener.
Opvallend is dat de Europese toezichthouders de bevoegdheid krijgen om kritieke ICT-dienstverleners rechtstreeks te onderzoeken. Een cloudprovider of softwareleverancier legt daardoor niet langer alleen verantwoording af aan de klant, maar ook direct aan financiële toezichthouders. In Nederland zijn dat De Nederlandsche Bank en de Autoriteit Financiële Markten, die beide hun toezichtkader rond DORA aan het operationaliseren zijn.
ISAE 3402 als sleutel tot aantoonbare beheersing
De ISAE 3402-standaard bestaat al langer, maar krijgt door DORA een duidelijk hernieuwde urgentie. Het is een internationaal erkend raamwerk waarmee serviceorganisaties laten zien dat hun interne beheersingsmaatregelen onafhankelijk zijn getoetst. Een type II-rapport, dat een periode van minimaal zes maanden bestrijkt, biedt daarbij de meest uitgebreide vorm van zekerheid omdat het de daadwerkelijke werking van maatregelen over tijd beoordeelt.
Voor IT-dienstverleners die werken met ERP-systemen zoals Microsoft Dynamics 365 Business Central is het assurancevraagstuk vaak extra complex. De autorisatiestructuur, het wijzigingsbeheer en de toegangscontrole binnen zulke omgevingen vragen om specifieke auditkennis. Het Bredase bureau 2-control.nl is een voorbeeld van een kantoor dat IT-auditexpertise combineert met diepgaande kennis van Dynamics-omgevingen, een nichecombinatie die bij de groeiende regeldruk steeds relevanter wordt.
NIS2 vergroot het speelveld nog verder
Naast DORA speelt ook de NIS2-richtlijn een rol in de verscherping van het Europese cybersecuritylandschap. Deze Richtlijn (EU) 2022/2555 verplicht een bredere groep organisaties om hun cyberbeveiliging structureel te versterken. In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet, waarvan de invoering langer op zich laat wachten dan de oorspronkelijke Europese deadline van oktober 2024.
Waar DORA specifiek de financiële sector adresseert, raakt NIS2 ook sectoren als energie, transport, gezondheidszorg en digitale infrastructuur. De overlap tussen beide regelgevingen betekent dat IT-dienstverleners die meerdere sectoren bedienen, aan een groeiend web van compliance-eisen moeten voldoen. Een ISAE 3402-rapport kan daarbij als gemeenschappelijke basis dienen voor het aantonen van beheersing aan opdrachtgevers in verschillende sectoren tegelijk.
Strategisch omgaan met de groeiende auditlast
De regeldruk vanuit Brussel neemt in 2026 niet af. Wie nu investeert in een stevig assurance-fundament met gecertificeerde IT-auditors, bouwt aan een positie die bij elke volgende toezichtsronde en bij elke klantbeoordeling zijn waarde bewijst.
Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.