2026 is het jaar waarin de regels van kracht worden. De toezichthouders controleren vooral de documentatie.
DORA verplicht financiële instellingen om hun afhankelijkheid van externe ICT-partijen in kaart te brengen en een informatieregister bij te houden — een vereiste die volgens bijna de helft van de instellingen het moeilijkst te vervullen is. Toezichthouders onderzoeken het onderliggende besluitvormingsdossier: wat er is beoordeeld, wie het risico heeft aanvaard en waarom een leverancier als aanvaardbaar werd beschouwd.
De handhaving van DORA gaat in 2026 van start. Het Informatieregister wordt door 46% van de financiële instellingen genoemd als de vereiste waaraan ze het moeilijkst kunnen voldoen — niet omdat het concept onduidelijk is, maar omdat het onderliggende besluitendossier nooit zo is gestructureerd dat het dit register ondersteunt.
"Leg elke beslissing vast — vooral de twijfelgevallen. Leidinggevenden zullen ernaar vragen."
Persoonlijke aansprakelijkheid voor het hoger management maakt deel uit van de DORA-regeling, waarbij in ernstige gevallen boetes tot € 1 miljoen kunnen worden opgelegd aan betrokken personen.
Op EU-niveau zijn negentien kritieke externe ICT-dienstverleners aangewezen — financiële instellingen moeten hun afhankelijkheid van deze en andere dienstverleners documenteren.
Een gedocumenteerde inventaris van ICT-middelen en hun afhankelijkheden van derden, die actueel en traceerbaar is.
Een overzicht van de wijze waarop elke cruciale leverancier is beoordeeld, met inbegrip van het concentratierisico in de hele toeleveringsketen.
Bewijs dat het management destijds het risico van het vertrouwen op specifieke cruciale leveranciers heeft beoordeeld en aanvaard, zoals destijds vastgelegd.
Documentatie waaruit blijkt dat er tests op operationele veerkracht zijn uitgevoerd en wat de bevindingen daarvan waren, en niet alleen dat er een plan bestaat.
Brengt feiten, bewijsmateriaal, beslissingen en verplichtingen van derden op het gebied van ICT samen in een onderbouwde casusstructuur. De documenten vormen de uitkomst van die structuur — niet het product zelf.
Voegt governance- en integriteitscontroles toe op het gebied van besluitvormingsverantwoordelijkheid, de integriteit van bewijsmateriaal en de grenzen van toegangs- en auditcontroles, waardoor het toezicht op leveranciersrisico’s wordt versterkt.
Dossier Secure Enterprise wordt ontwikkeld om gebeurtenissen, actoren, beleid, beslissingen, bewijsmateriaal, resultaten en audit trail’s te koppelen tot een verdedigbare reconstruction-keten — inclusief bewijsmateriaal met betrekking tot ICT-risico’s van derden en goedkeuring door de raad van bestuur. Deze laag bevindt zich momenteel in actieve ontwikkeling.
DORA verplicht financiële instellingen om hun afhankelijkheid van externe ICT-partijen in kaart te brengen en te documenteren, met inbegrip van het concentratierisico bij cruciale leveranciers, en om een informatieregister bij te houden.
Een gedocumenteerde inventaris van ICT-middelen en de afhankelijkheid daarvan van derden, die nodig is zodat een organisatie kan aantonen dat zij inzicht heeft in haar technologische risico’s en deze beheert.
Toezichthouders vragen om het onderliggende besluitdossier — niet alleen de uitkomst — inclusief wie het heeft goedgekeurd, welke risico’s in overweging zijn genomen en welk bewijsmateriaal ten grondslag lag aan het besluit.
Risicobeoordelingen van leveranciers, het in kaart brengen van afhankelijkheden, goedkeuring door de raad van bestuur van cruciale leveranciers en incidentrapporten die verband houden met specifieke derde partijen.
Dossier Secure Enterprise bevindt zich in een actieve ontwikkelingsfase en wordt opgezet als een infrastructuur voor geforensic governance. De huidige Dossier Secure-lagen vormen een gestructureerde bewijsbasis, terwijl de volledige Enterprise-reconstruction-keten stap voor stap wordt opgebouwd.
De 48-uurs governance-test laat precies zien waar het verband tussen leveranciersrisico’s en de onderbouwing op bestuursniveau ontbreekt — voordat dit onder druk door grondig onderzoek aan het licht komt.