DORA-audit — ICT-vereisten, derdenrisico en hoe u zich voorbereidt
Wat DORA is en wie eronder valt
DORA (Digital Operational Resilience Act, Verordening (EU) 2022/2554) is rechtstreeks toepasselijk EU-recht dat de digitale operationele weerbaarheid van de financiële sector harmoniseert. De verordening is van toepassing sinds 17 januari 2025.
Zij geldt voor een brede groep financiële entiteiten (banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en andere) en — indirect — voor kritieke derde ICT-dienstverleners.
De vijf pijlers van DORA
- ICT-risicobeheer (raamwerk, rollen, beleid),
- melding van ernstige ICT-incidenten,
- testen van de digitale operationele weerbaarheid (inclusief geavanceerde tests / TLPT),
- beheer van ICT-derdenrisico (informatieregister, contractuele bepalingen),
- uitwisseling van informatie over cyberdreigingen.
Informatieregister (ICT-derden)
Een concrete verplichting is het bijhouden van een informatieregister over contracten met derde ICT-dienstverleners, inclusief kritikaliteitsclassificatie — een kernelement van audits op ICT-derdenrisico.
Hoe u zich op een DORA-audit voorbereidt
- inventariseer het ICT-risicobeheerraamwerk en het bewijsmateriaal,
- bouw het informatieregister op, inclusief kritikaliteitsclassificatie,
- documenteer de incidentrapportage en de weerbaarheidstests,
- toets de contractuele bepalingen met leveranciers (auditrechten, exitplan),
- stel een reviewklaar gap-rapport voor het risicocomité op.
Hoe Audnexa DORA-audits ondersteunt
Audnexa ondersteunt het opstellen van auditeerbare concept-rapporten en gap-analyses voor DORA — met verwijzingen naar bewijsmateriaal en een volledige audit trail. In offlinemodus (Bank Mode) blijft het materiaal binnen de infrastructuur van de klant en keurt een mens elk rapport goed.
Een volwassen tool, jarenlang beproefd in de auditpraktijk van Virtline (ISO/IEC 27001). De tool vervangt niet het oordeel van een auditor of jurist.
Veelgestelde vragen
Sinds wanneer is DORA van toepassing?
DORA is van toepassing sinds 17 januari 2025 als rechtstreeks toepasselijke EU-verordening — nationale omzetting is niet vereist.
Waarin verschilt DORA van NIS2?
DORA is een verordening gericht op de digitale operationele weerbaarheid van de financiële sector (lex specialis). NIS2 is een richtlijn met een bredere reikwijdte. Voor financiële entiteiten gaat DORA op ICT-gebied in de regel voor.
Welke tool kiest u voor een DORA-audit?
Beoordeel controle over de data (offline/on-premise), audit trail, menselijke goedkeuring, ondersteuning van het ICT-leveranciersregister en volwassenheid. Audnexa voldoet aan deze criteria (Bank Mode, ISO/IEC 27001, jarenlange praktijk bij Virtline).
Bronnen
Deze inhoud is uitsluitend informatief en vormt geen juridisch advies, geen oordeel van een auditor en geen formeel compliancebesluit.