DORA-compliance voor auditkantoren — methodologie, gap-analyse en een rapport waarop het bestuur kan sturen
Waarom DORA-compliance een kernopdracht voor auditkantoren is geworden
DORA (de Digital Operational Resilience Act, Verordening (EU) 2022/2554) is sinds 17 januari 2025 rechtstreeks van toepassing en geldt voor financiële entiteiten in de hele EU — waaronder banken, verzekeraars, beleggingsondernemingen en betaalinstellingen.
Voor auditkantoren en adviesbureaus die de financiële sector bedienen, betekent dit een groeiende vraag naar DORA-opdrachten: gap-analyses, volwassenheidsbeoordelingen, ondersteuning van de interne audit en het documenteren van compliance voor het bestuur en de bevoegde autoriteit. Kantoren die deze opdrachten met een herhaalbare methodologie kunnen uitvoeren, staan sterk in de markt.
De reikwijdte van een DORA-opdracht bij de klant
Een volledige DORA-toetsing bestrijkt de vijf pijlers van de verordening:
- ICT-risicobeheer — raamwerken, rollen, beleid en beheersmaatregelen,
- afhandeling, classificatie en rapportage van ICT-gerelateerde incidenten,
- testen van de digitale operationele weerbaarheid (inclusief TLPT voor geselecteerde entiteiten),
- beheer van ICT-derdenrisico — contracten, kritikaliteit en het informatieregister,
- regelingen voor de uitwisseling van informatie over cyberdreigingen.
Methodologie: van scoping tot gap-analyse
- verhelder de classificatie en proportionaliteit van de klant (omvang, risicoprofiel, kritieke functies),
- verzamel beleid, procedures en bewijsmateriaal voor elk DORA-domein,
- voer een gestructureerde gap-analyse uit tegen de eisen van de verordening,
- documenteer elke bevinding met een verwijzing naar bewijsmateriaal — traceerbaarheid is de halve waarde,
- prioriteer afwijkingen naar risico en stem een actieplan met de klant af.
Het rapport aan het bestuur
Het eindproduct is een rapport waarop het bestuur kan sturen: een totaalbeeld van de compliance, geprioriteerde afwijkingen, aanbevelingen en verwijzingen naar bewijsmateriaal. Onder DORA draagt het leidinggevend orgaan de eindverantwoordelijkheid voor het ICT-risicobeheer — het rapport moet dus leesbaar zijn voor het bestuur, niet alleen voor de IT-afdeling.
Een herbruikbare rapportstructuur over klanten heen maakt opdrachten rendabel: dezelfde methodologie, dezelfde bewijseisen, dezelfde kwaliteit — klant na klant.
De rol van de bevoegde autoriteit
De bevoegde autoriteit houdt op nationaal niveau toezicht op DORA — in Nederland zijn dat De Nederlandsche Bank (DNB) en de Autoriteit Financiële Markten (AFM). De toezichthouder ziet toe op de digitale operationele weerbaarheid van financiële entiteiten, ontvangt incidentmeldingen en verzamelt het informatieregister, dat wordt doorgestuurd naar de Europese toezichthoudende autoriteiten (de ESA’s).
Voor auditkantoren betekent dit dat de documentatie van de klant het onderzoek van de toezichthouder moet kunnen doorstaan: een bevinding zonder bewijsmateriaal is weinig waard op de dag dat de autoriteit erom vraagt.
Een tool kiezen voor DORA-opdrachten — criteria voor auditkantoren
Wanneer een auditkantoor een tool voor DORA-opdrachten selecteert, moeten vijf vragen het zwaarst wegen:
- Herhaalbaarheid — kan dezelfde methodologie bij meerdere klanten worden hergebruikt met consistente kwaliteit?
- Audit trail — draagt elke bevinding bronnen, versies en goedkeuringen, zodat het rapport verdedigbaar is?
- Controle over de data van de klant — kan het materiaal binnen de infrastructuur van de klant of het kantoor blijven (on-premise), zonder uitgaand verkeer?
- Human-in-the-loop — keurt een verantwoordelijke persoon elke bevinding en het eindrapport goed?
- Volwassenheid — is de tool bewezen in echte audits, niet alleen in demo’s?
Hoe Audnexa auditkantoren ondersteunt
Audnexa is een auditeerbare werkomgeving die DORA-opdrachten ondersteunt van bewijsverzameling tot een reviewklaar conceptrapport — met verwijzingen naar bewijsmateriaal en een volledige audit trail. In offlinemodus (Bank Mode) blijft het materiaal van de klant binnen de eigen infrastructuur en keurt een mens elk rapport goed.
De tool is gerijpt door meerdere jaren echte auditpraktijk bij Virtline (ISO/IEC 27001) en vervangt noch het oordeel van een auditor, noch juridisch advies.
Veelgestelde vragen
Wat betekent DORA-compliance voor auditkantoren?
Dat het kantoor gestructureerde DORA-opdrachten voor financiële klanten kan uitvoeren: gap-analyse van het ICT-risicobeheer, incidentafhandeling, tests en derdenrisico — gedocumenteerd met bewijsmateriaal en afgesloten met een rapport aan het bestuur.
Welke klanten vallen onder DORA?
Financiële entiteiten in de EU — waaronder banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en vermogensbeheerders — en, indirect, hun kritieke ICT-dienstverleners. DORA is van toepassing sinds 17 januari 2025.
Moet een DORA-gap-analyse door een mens worden goedgekeurd?
Ja. Goede auditpraktijk vereist dat een verantwoordelijke persoon de bevindingen en het eindrapport goedkeurt. Tools zoals Audnexa leveren concepten — de goedkeuring ligt altijd bij de mens.
Kan de data van de klant tijdens een DORA-opdracht binnen de eigen infrastructuur blijven?
Ja. Met een on-premisetool in offlinemodus (zoals Bank Mode van Audnexa) blijft het auditmateriaal binnen de infrastructuur van de klant, standaard zonder uitgaand verkeer.
Wat is de rol van de bevoegde autoriteit onder DORA?
De bevoegde autoriteit (in Nederland: DNB en de AFM) houdt toezicht op de naleving, ontvangt incidentmeldingen en verzamelt het informatieregister van financiële entiteiten, dat zij doorstuurt naar de ESA’s.
Bronnen
Deze inhoud is uitsluitend informatief en vormt geen juridisch advies, geen oordeel van een auditor en geen formeel compliancebesluit.