Dossier Secure
DORA & ICT – Derde partijenGovernance-bewijsinfrastructuur
Governance-bewijsinfrastructuur

DORA & ICT: bewijsmateriaal van derden

2026 is het jaar waarin de regels van kracht worden. De toezichthouders controleren vooral de documentatie.

DORA verplicht financiële instellingen om hun afhankelijkheid van externe ICT-partijen in kaart te brengen en een informatieregister bij te houden — een vereiste die volgens bijna de helft van de instellingen het moeilijkst te vervullen is. Toezichthouders onderzoeken het onderliggende besluitvormingsdossier: wat er is beoordeeld, wie het risico heeft aanvaard en waarom een leverancier als aanvaardbaar werd beschouwd.

InformatieregisterBewijs rond leveranciersrisico’sGoedkeuring door de raad van bestuurVerslag van veerkrachttests
ICT dependency map and financial compliance documents on a dark conference table
Wat DORA test

Het gaat er niet om of er gebruik is gemaakt van een leverancier, maar of kan worden aangetoond dat het risico is aanvaard en dat de raad van bestuur hiermee heeft ingestemd.

Het kernprobleem

Regulering is een probleem dat op bewijsreconstructione berust

De handhaving van DORA gaat in 2026 van start. Het Informatieregister wordt door 46% van de financiële instellingen genoemd als de vereiste waaraan ze het moeilijkst kunnen voldoen — niet omdat het concept onduidelijk is, maar omdat het onderliggende besluitendossier nooit zo is gestructureerd dat het dit register ondersteunt.

Verwachtingen van de toezichthouder

"Leg elke beslissing vast — vooral de twijfelgevallen. Leidinggevenden zullen ernaar vragen."

Persoonlijke aansprakelijkheid voor het hoger management maakt deel uit van de DORA-regeling, waarbij in ernstige gevallen boetes tot € 1 miljoen kunnen worden opgelegd aan betrokken personen.

Op EU-niveau zijn negentien kritieke externe ICT-dienstverleners aangewezen — financiële instellingen moeten hun afhankelijkheid van deze en andere dienstverleners documenteren.

Wat hiervoor nodig is

Vier voorwaarden voor toelaatbaar bewijsmateriaal van derden op het gebied van ICT

1

ICT-middeleninventaris

Een gedocumenteerde inventaris van ICT-middelen en hun afhankelijkheden van derden, die actueel en traceerbaar is.

2

Risicobeoordeling van leveranciers

Een overzicht van de wijze waarop elke cruciale leverancier is beoordeeld, met inbegrip van het concentratierisico in de hele toeleveringsketen.

3

Goedkeuring door de raad van bestuur

Bewijs dat het management destijds het risico van het vertrouwen op specifieke cruciale leveranciers heeft beoordeeld en aanvaard, zoals destijds vastgelegd.

4

Verslag van de veerkrachttest

Documentatie waaruit blijkt dat er tests op operationele veerkracht zijn uitgevoerd en wat de bevindingen daarvan waren, en niet alleen dat er een plan bestaat.

Waar het misgaat

Waarom bewijs van derden op het gebied van ICT in de praktijk tekortschiet

Onvolledige toewijzing van afhankelijkheden.Er bestaat weliswaar een informatie register, maar dit geeft de werkelijke keten van onderaannemingsrelaties niet weer.
Risicoacceptatie zonder vastlegging.Er is een cruciale leverancier goedgekeurd, maar er is geen gedocumenteerde motivering waaruit blijkt waarom het concentratierisico is geaccepteerd.
De veerkrachttests zijn niet gedocumenteerd.Er zijn tests uitgevoerd, maar de bevindingen en de genomen maatregelen zijn niet formeel vastgelegd.
Er wordt verondersteld dat het bestuur hiervan op de hoogte is.De leiding werd informeel ingelicht, maar er is geen verslag waarin staat wat er werd gepresenteerd of goedgekeurd.
Hoe Dossier Secure dit vandaag de dag aanpakt

Een gestructureerde, op bewijs gebaseerde basis, afgestemd op de eisen van vandaag

Standaard — Basis voor gestructureerde dossiers

Brengt feiten, bewijsmateriaal, beslissingen en verplichtingen van derden op het gebied van ICT samen in een onderbouwde casusstructuur. De documenten vormen de uitkomst van die structuur — niet het product zelf.

Pro — Laag voor bestuur en integriteit

Voegt governance- en integriteitscontroles toe op het gebied van besluitvormingsverantwoordelijkheid, de integriteit van bewijsmateriaal en de grenzen van toegangs- en auditcontroles, waardoor het toezicht op leveranciersrisico’s wordt versterkt.

Enterprise — In actieve ontwikkeling

Dossier Secure Enterprise wordt ontwikkeld om gebeurtenissen, actoren, beleid, beslissingen, bewijsmateriaal, resultaten en audit trail’s te koppelen tot een verdedigbare reconstruction-keten — inclusief bewijsmateriaal met betrekking tot ICT-risico’s van derden en goedkeuring door de raad van bestuur. Deze laag bevindt zich momenteel in actieve ontwikkeling.

Veelgestelde vragen

DORA & ICT: bewijsmateriaal van derden, uitgelegd

Wat betekent DORA voor externe dienstverleners?

DORA verplicht financiële instellingen om hun afhankelijkheid van externe ICT-partijen in kaart te brengen en te documenteren, met inbegrip van het concentratierisico bij cruciale leveranciers, en om een informatieregister bij te houden.

Wat is een ICT-inventaris en waarom is deze nodig?

Een gedocumenteerde inventaris van ICT-middelen en de afhankelijkheid daarvan van derden, die nodig is zodat een organisatie kan aantonen dat zij inzicht heeft in haar technologische risico’s en deze beheert.

Hoe controleren toezichthouders of beslissingen correct zijn gedocumenteerd?

Toezichthouders vragen om het onderliggende besluitdossier — niet alleen de uitkomst — inclusief wie het heeft goedgekeurd, welke risico’s in overweging zijn genomen en welk bewijsmateriaal ten grondslag lag aan het besluit.

Welke documenten tonen aan dat we de ICT-risico’s van derden beheersen?

Risicobeoordelingen van leveranciers, het in kaart brengen van afhankelijkheden, goedkeuring door de raad van bestuur van cruciale leveranciers en incidentrapporten die verband houden met specifieke derde partijen.

Is Enterprise van Dossier Secure al volledig operationeel voor DORA-bewijsstukken?

Dossier Secure Enterprise bevindt zich in een actieve ontwikkelingsfase en wordt opgezet als een infrastructuur voor geforensic governance. De huidige Dossier Secure-lagen vormen een gestructureerde bewijsbasis, terwijl de volledige Enterprise-reconstruction-keten stap voor stap wordt opgebouwd.

Volgende stap

Ga na op welke punten uw bewijsstukken van externe ICT-partijen op dit moment onvolledig zijn

De 48-uurs governance-test laat precies zien waar het verband tussen leveranciersrisico’s en de onderbouwing op bestuursniveau ontbreekt — voordat dit onder druk door grondig onderzoek aan het licht komt.