Sinds wanneer geldt DORA?
De Verordening is op 16 januari 2023 in werking getreden en is van toepassing sinds 17 januari 2025 (Art. 64).
De Digital Operational Resilience Act (DORA, Verordening (EU) 2022/2554) stelt eisen aan de digitale weerbaarheid van financiële entiteiten, zoals banken, betalingsinstellingen, verzekeraars en beleggingsondernemingen. Ze is van toepassing sinds 17 januari 2025 en bevat een eigen regime voor het beheer van ICT-risico's bij externe leveranciers. Voor jou als inkoper bij zo'n entiteit bepaalt dat wat er in een cloud- of softwarecontract moet staan en welke vragen je een leverancier kunt stellen.
Feiten en data laatst gecontroleerd: 11 oktober 2026 · Deze pagina geeft algemene informatie en is geen juridisch advies; controleer voor jouw situatie de tekst van de Verordening en de bijbehorende technische standaarden.
De Verordening is in werking getreden, op de twintigste dag na publicatie in het Publicatieblad op 27 december 2022 (Art. 64).
Uitvoeringsverordening (EU) 2024/2956 met de standaardsjablonen voor het register van informatie is gepubliceerd in het Publicatieblad (Art. 28(9)).
De Verordening is van toepassing (Art. 64).
Gedelegeerde Verordening (EU) 2025/532 over de elementen die een financiële entiteit moet bepalen en beoordelen bij onderaanbesteding van ICT-diensten voor kritieke of belangrijke functies is gepubliceerd in het Publicatieblad (Art. 30(5)).
De Europese toezichthouders (EBA, EIOPA en ESMA) publiceren de eerste lijst van aangewezen kritieke ICT-derdenaanbieders (Art. 31(9)).
DORA geldt voor de financiële entiteiten die Art. 2(1) opsomt: onder meer kredietinstellingen, betalingsinstellingen, instellingen voor elektronisch geld, beleggingsondernemingen, aanbieders van cryptoactivadiensten, centrale effectenbewaarinstellingen, centrale tegenpartijen, handelsplatformen, beheerders van alternatieve beleggingsinstellingen, beheermaatschappijen, verzekeraars en herverzekeraars, verzekeringstussenpersonen, instellingen voor bedrijfspensioenvoorziening, ratingbureaus, crowdfundingplatformen en securitisatieregisters (Art. 2(1), punten (a) tot en met (t)).
Er zijn uitzonderingen, bijvoorbeeld voor pensioeninstellingen met samen hooguit 15 deelnemers en voor verzekeringstussenpersonen die micro-, kleine of middelgrote ondernemingen zijn (Art. 2(3)). Lidstaten mogen bepaalde andere entiteiten uitsluiten (Art. 2(4)). De maatregelen worden toegepast naar evenredigheid, op basis van de aard, omvang en complexiteit van de ICT-afhankelijkheden en het belang van de dienst (Art. 28(1)(b)).
ICT-derdenaanbieders staan zelf ook in Art. 2(1), punt (u), maar zijn volgens Art. 2(2) geen financiële entiteit. De verplichtingen voor het beheer van ICT-risico van derden (Art. 28 tot en met 30) rusten op de financiële entiteit, en een leverancier krijgt ze in de praktijk via het contract. Alleen voor aanbieders die als kritiek zijn aangewezen geldt een direct toezichtskader (zie hieronder). Een ICT-dienst is ruim gedefinieerd: digitale en gegevensdiensten die via ICT-systemen doorlopend aan gebruikers worden geleverd, inclusief hardware als dienst (Art. 3(21)).
Een financiële entiteit blijft te allen tijde volledig verantwoordelijk voor de naleving van de Verordening, ook als ze ICT-diensten afneemt (Art. 28(1)(a)). Ze houdt een register van informatie bij van alle contractuele afspraken over ICT-diensten van derden, op het niveau van de entiteit en, waar van toepassing, op gesubconsolideerd en geconsolideerd niveau. Afspraken over kritieke of belangrijke functies worden daarin onderscheiden van de overige (Art. 28(3)). De entiteit rapporteert minstens jaarlijks aan de toezichthouder en stelt het register op verzoek beschikbaar. De standaardsjablonen staan in Uitvoeringsverordening (EU) 2024/2956.
Voor ze een contract sluit, beoordeelt de entiteit onder meer of de dienst een kritieke of belangrijke functie ondersteunt, welke risico's er zijn, of de leverancier geschikt is en of er belangenconflicten zijn (Art. 28(4)). Daarbij kijkt ze naar concentratierisico: een leverancier die niet gemakkelijk te vervangen is, of meerdere afspraken voor kritieke of belangrijke functies bij dezelfde of nauw verbonden leveranciers (Art. 29(1)). Bij onderaanbesteding weegt ze de risico's van lange of complexe ketens en van onderaannemers in derde landen. Bij een leverancier in een derde land betrekt ze ook de naleving van de Uniegegevensbeschermingsregels en de effectieve handhaving van het recht in dat land (Art. 29(2)).
Voor ICT-diensten die kritieke of belangrijke functies ondersteunen, moet de entiteit exitstrategieën hebben. Ze moet kunnen afscheid nemen van een leverancier zonder verstoring van de bedrijfsvoering, zonder de naleving van regelgeving te beperken en zonder nadeel voor de continuïteit en kwaliteit van de dienstverlening aan klanten. Exitplannen zijn gedocumenteerd, worden getest en periodiek herzien. De entiteit identificeert alternatieven en maakt overgangsplannen om diensten en gegevens veilig en volledig over te dragen aan een andere aanbieder of weer zelf onder te brengen (Art. 28(8)). Contracten moeten kunnen worden beëindigd bij onder meer een ernstige schending, aangetoonde zwaktes in het ICT-risicobeheer van de leverancier of als de toezichthouder niet meer effectief toezicht kan houden (Art. 28(7)).
Art. 30 bepaalt wat er minimaal in het contract staat. Voor onderaanbesteding specificeert Gedelegeerde Verordening (EU) 2025/532 onder meer dat het contract aangeeft welke diensten mogen worden uitbesteed en onder welke voorwaarden, dat de leverancier verantwoordelijk blijft voor de diensten van onderaannemers, dat hij wezenlijke wijzigingen tijdig aankondigt met een redelijke termijn waarbinnen de entiteit kan instemmen of bezwaar maken, en dat de entiteit bij bepaalde wijzigingen een beëindigingsrecht kan bedingen (Art. 4 tot en met 6 van die Verordening).
De Europese toezichthouders (EBA, EIOPA en ESMA, samen de ESA's) wijzen via het Gemengd Comité kritieke ICT-derdenaanbieders (CTPP's) aan. Ze toetsen daarbij de systemische impact bij een grootschalige storing, het systemische belang van de afnemende financiële entiteiten, de afhankelijkheid voor kritieke of belangrijke functies en de mate van vervangbaarheid (Art. 31(1) en (2)). Eén van de ESA's wordt Lead Overseer voor elke aangewezen aanbieder (Art. 31(1)(b)).
Actuele stand: op 18 november 2025 hebben de ESA's de eerste lijst van aangewezen CTPP's gepubliceerd, op basis van de registers van informatie die financiële entiteiten bijhouden. De lijst staat op de website van de ESA's, op alfabetische volgorde, en bevat onder meer aanbieders van clouddiensten. Art. 31(9) schrijft voor dat de lijst jaarlijks wordt bijgewerkt. Raadpleeg de ESA's voor de actuele versie.
Een aangewezen aanbieder informeert zijn klanten over de aanwijzing, en het toezicht begint uiterlijk een maand na de kennisgeving (Art. 31(5)). De Lead Overseer beoordeelt of de aanbieder over degelijke regels en procedures beschikt om het ICT-risico voor financiële entiteiten te beheersen, inclusief dataportabiliteit, applicatieportabiliteit en interoperabiliteit (Art. 33(2) en (3)(f)), en kan aanbevelingen doen, ook over onderaanbesteding (Art. 35). Een aanbieder uit een derde land moet binnen twaalf maanden na aanwijzing een dochteronderneming in de Unie hebben, anders mogen financiële entiteiten zijn diensten niet gebruiken (Art. 31(12)).
De aanwijzing neemt de verantwoordelijkheid van de financiële entiteit niet weg (Art. 28(1)(a)). Of een leverancier op de lijst staat, is wel een gegeven dat je in je risicobeoordeling en in het register kunt betrekken.
Een financiële entiteit meldt grote ICT-gerelateerde incidenten aan de bevoegde autoriteit: een eerste melding, een tussentijds verslag en een eindverslag (Art. 19(1) en (4)). Een groot incident is een ICT-incident met een grote negatieve impact op de systemen die kritieke of belangrijke functies ondersteunen (Art. 3(10)). De termijnen en het formaat volgen uit technische standaarden op grond van Art. 20. Heeft het incident gevolgen voor de financiële belangen van klanten, dan informeert de entiteit hen ook (Art. 19(3)). Het melden mag worden uitbesteed, maar de entiteit blijft verantwoordelijk (Art. 19(5)). Voor jou als inkoper betekent dit dat de leverancier moet helpen: het contract bevat de plicht tot bijstand bij een incident, kosteloos of tegen een vooraf bepaald tarief (Art. 30(2)(f)).
DORA is lex specialis ten opzichte van NIS2, Richtlijn (EU) 2022/2555 (overweging 16). Voor financiële entiteiten die onder de nationale NIS2-regels als essentiële of belangrijke entiteit zijn aangemerkt, geldt DORA als sectorspecifieke rechtshandeling van de Unie in de zin van Art. 4 van die Richtlijn (Art. 1(2)). Lidstaten kunnen bepalen dat meldingen ook naar de CSIRT's gaan (Art. 19(1)). Het DORA-toezicht op kritieke aanbieders laat NIS2 en andere Unieregels voor aanbieders van cloudcomputing onverlet (Art. 32(8)). De CRA richt zich daarentegen op producten en hun fabrikanten, terwijl DORA gaat over het gebruik van ICT-diensten door financiële entiteiten.
Gebruik de punten hieronder in aanbestedingen, vragenlijsten en contractonderhandelingen. Het zijn vragen die voortkomen uit Art. 28 tot en met 30 en uit Gedelegeerde Verordening (EU) 2025/532. Ze zijn geen volledige lijst; gaat het om een kritieke of belangrijke functie, dan gelden de aanvullende eisen van Art. 30(3).
DORA noemt de CLOUD Act en digitale soevereiniteit niet. De Verordening vraagt wel om inzicht in locatie en afhankelijkheid: contracten bevatten de regio's of landen waar diensten worden geleverd en gegevens worden verwerkt en opgeslagen (Art. 30(2)(b)), bij een leverancier in een derde land weegt de entiteit de Uniegegevensbeschermingsregels en de effectieve handhaving van het recht in dat land (Art. 29(2)), en bij onderaanbesteding beoordeelt de leverancier de risico's die samenhangen met de locatie van onderaannemers, hun moedermaatschappij en de plek van waaruit de dienst wordt geleverd (Verordening (EU) 2025/532, Art. 4(1)(d)). DORA gaat zelf uit van aanbieders in derde landen en stelt voorwaarden, zoals een dochteronderneming in de Unie voor kritieke aanbieders (Art. 31(12)).
De Amerikaanse CLOUD Act heeft Art. 2713 toegevoegd aan 18 U.S.C. (Pub. L. 115-141, div. V, 23 maart 2018). Die bepaalt dat een aanbieder van elektronische communicatiediensten of van diensten voor gegevensverwerking op afstand gegevens moet bewaren, back-uppen of verstrekken die onder zijn bezit, beheer of controle vallen, ongeacht of ze zich binnen of buiten de Verenigde Staten bevinden. De bepaling is dus gekoppeld aan de aanbieder en niet aan de opslaglocatie. De opslaglocatie volgens het contract is daarom één vraag, en waar de aanbieder en zijn moedermaatschappij zijn gevestigd een andere. Of de bepaling op een concrete aanbieder van toepassing is en hoe ze zich tot het EU-recht verhoudt, is een juridische beoordeling die deze pagina niet maakt.
Voor de vijf dimensies van de score: JES laat zien waar de leverancier en zijn uiteindelijke moedermaatschappij gevestigd zijn, DRS gaat over dataresidentie, PLS over lock-in en portabiliteit en SRS over open source en zelf hosten. Die onderwerpen raken aan de contractpunten over locatie, exit en terugname in eigen beheer. De score is geen beoordeling van naleving: of een financiële entiteit aan DORA voldoet, hangt af van haar eigen register, contracten, tests en risicobeoordeling.
Wil je weten hoe jouw eigen softwarestack scoort op digitale soevereiniteit? Doe de gratis assessment.
Doe de gratis assessmentDe Verordening is op 16 januari 2023 in werking getreden en is van toepassing sinds 17 januari 2025 (Art. 64).
Dat hangt af van de lijst in Art. 2(1), punten (a) tot en met (t), en van de uitzonderingen in Art. 2(3) en de keuzes van je lidstaat op grond van Art. 2(4). ICT-leveranciers zijn zelf geen financiële entiteit (Art. 2(2)).
Niet automatisch. De aanwijzing brengt de aanbieder onder direct toezicht van de ESA's, maar de financiële entiteit blijft zelf volledig verantwoordelijk voor de naleving (Art. 28(1)(a)) en moet haar eigen due diligence, contract en exitstrategie op orde hebben.
Een overzicht van alle contractuele afspraken over ICT-diensten van derden, waarin afspraken over kritieke of belangrijke functies worden onderscheiden van de overige (Art. 28(3)). De standaardsjablonen staan in Uitvoeringsverordening (EU) 2024/2956.
Art. 29(2) en Art. 31(12) gaan uit van aanbieders in derde landen en stellen voorwaarden. Een kritieke aanbieder uit een derde land moet binnen twaalf maanden na aanwijzing een dochteronderneming in de Unie hebben, anders mogen financiële entiteiten zijn diensten niet gebruiken.
DORA is lex specialis ten opzichte van NIS2 (overweging 16). Voor financiële entiteiten die onder NIS2 als essentieel of belangrijk zijn aangemerkt, geldt DORA als sectorspecifieke rechtshandeling van de Unie (Art. 1(2)).
Voor diensten die kritieke of belangrijke functies ondersteunen moet het contract onbeperkte rechten op toegang, inspectie en audit bevatten, ook voor de toezichthouder, en medewerking aan bedreigingsgestuurde penetratietests (Art. 30(3)(d) en (e)).