Hoek en Blok.IT
  • Diensten
    • IT-audit en assurance
      • SOC 2
      • ISAE 3402
      • ISAE 3000
      • ISO 27001
      • Internal audit services
      • AVG 0-meting
    • IT security
      • NIS2
      • DORA
      • IT security as a service
      • IT security test
      • Business Continuity Plan
      • Azure Security Scan
    • Procesoptimalisatie
      • Procesmanager
      • Pakketselectie
  • Klantcases
  • Kennisbank
    • Blogs
    • Nieuws
  • Over ons
    • Over ons
    • Ons team
    • Werken bij Hoek en Blok IT
  • Contact
  • Menu Menu
Zakelijke professional bij kruispunt in moderne kantoorgang, bestudeert compliance-documenten met vergrootglas in zonlicht

Valt mijn organisatie onder DORA? Zo bepaal je of je in scope bent

in Blogs

Of jouw organisatie onder DORA valt, hangt af van de aard van je activiteiten en je positie binnen de financiële sector. De Digital Operational Resilience Act is van toepassing op financiële instellingen zoals banken, verzekeraars en beleggingsondernemingen, maar ook op kritieke ICT-dienstverleners die deze sector bedienen. Sinds 17 januari 2025 geldt de DORA-verordening direct in alle EU-lidstaten. In dit artikel beantwoorden we de belangrijkste vragen over het DORA-toepassingsgebied en helpen we je bepalen of jouw organisatie in scope is.

Wat is DORA en voor welke organisaties geldt deze verordening?

DORA is een Europese verordening die de digitale operationele weerbaarheid van de financiële sector versterkt. De wetgeving verplicht financiële instellingen en hun IT-dienstverleners om de beveiliging van netwerk- en informatiesystemen te verbeteren en beschermt tegen cyberaanvallen en andere verstoringen die financiële diensten kunnen onderbreken.

Het DORA-toepassingsgebied omvat een breed scala aan organisaties binnen de financiële sector. Hieronder vallen onder meer:

  • Banken en kredietinstellingen
  • Verzekeraars en herverzekeraars
  • Beleggingsondernemingen
  • Betalingsinstellingen en elektronische geldinstellingen
  • Beheerders van alternatieve beleggingsfondsen
  • Instellingen voor collectieve belegging in effecten
  • Kritieke ICT-dienstverleners aan de financiële sector

De DORA-regelgeving heeft in Nederland directe werking, wat betekent dat organisaties die binnen de scope vallen, zonder nationale omzetting aan de verplichtingen moeten voldoen. Het doel is een uniform beschermingsniveau te creëren binnen de Europese financiële sector.

Welke specifieke criteria bepalen of je organisatie in scope is voor DORA?

De DORA-criteria zijn vastgelegd in de verordening en benoemen expliciet 21 categorieën financiële entiteiten die onder de wetgeving vallen. Of jouw organisatie in scope is, hangt primair af van de vraag of je activiteiten onder een van deze categorieën vallen en of je onder EU-financiële regelgeving opereert.

De belangrijkste vraag die je moet beantwoorden, is: valt mijn organisatie onder DORA op basis van de primaire bedrijfsactiviteiten? Elke organisatie die financiële diensten verleent onder EU-toezicht, moet haar IT-systemen, processen en uitbestedingsrelaties aanpassen aan de DORA-vereisten.

Het proportionaliteitsbeginsel speelt een belangrijke rol bij de invulling van de verplichtingen. Dit betekent dat de omvang, complexiteit en het risicoprofiel van je organisatie bepalen hoe uitgebreid je aan de eisen moet voldoen. Kleinere organisaties met minder complexe IT-omgevingen hebben doorgaans minder uitgebreide verplichtingen dan grote, systeemrelevante instellingen.

Vallen ICT-dienstverleners en leveranciers ook onder DORA?

ICT-dienstverleners kunnen zowel direct als indirect onder DORA vallen. Kritieke derde aanbieders die IT-diensten leveren aan financiële instellingen, worden direct gereguleerd via een specifiek toezichtkader. Dit betreft met mate cloudcomputingproviders, softwareleveranciers en datacentra die kritieke of belangrijke functies ondersteunen voor de financiële sector.

De wetgeving erkent dat financiële instellingen vaak afhankelijk zijn van externe IT-dienstverleners en dat deze leveranciers daarom een rol spelen in de digitale weerbaarheid van de financiële sector. IT-serviceorganisaties moeten hun beveiligingsmaatregelen en operationele processen aanpassen om te voldoen aan de DORA-eisen.

Niet-kritieke leveranciers worden indirect geraakt via contractuele eisen. Financiële instellingen moeten namelijk een register van uitbestedingsovereenkomsten bijhouden en contractuele afspraken maken die digitale weerbaarheid waarborgen. Dit betekent dat ook leveranciers die niet als kritiek worden aangewezen, aan strengere eisen moeten voldoen via de contracten met hun klanten in de financiële sector.

Welke organisaties zijn uitgezonderd van DORA?

De DORA-uitzonderingen zijn beperkt en zorgvuldig gedefinieerd in de verordening. Kleine ondernemingen die onder bepaalde drempelwaarden vallen, kunnen in aanmerking komen voor verlichte verplichtingen. Dit geldt bijvoorbeeld voor micro-ondernemingen met minder dan 10 werknemers en een jaaromzet onder de 2 miljoen euro.

Specifieke categorieën financiële instellingen kennen eveneens uitzonderingen of verlichte regimes. Denk hierbij aan bepaalde pensioenfondsen of instellingen met een zeer beperkt risicoprofiel. Het proportionaliteitsbeginsel zorgt ervoor dat kleinere entiteiten niet dezelfde uitgebreide verplichtingen hebben als grote, complexe organisaties.

Wees voorzichtig met het aannemen dat jouw organisatie is uitgezonderd. De uitzonderingen zijn eng geformuleerd en vereisen een zorgvuldige juridische analyse. Wanneer je twijfelt of je organisatie onder een uitzondering valt, is het verstandig om dit te laten toetsen door een specialist.

Hoe bepaal je stap voor stap of jouw organisatie onder DORA valt?

Het bepalen van je DORA-scope vereist een systematische aanpak. Gebruik onderstaande stappen om te beoordelen of jouw organisatie onder de verordening valt en documenteer je analyse voor compliance-doeleinden.

Stap 1: Identificeer je primaire activiteiten
Vergelijk je activiteiten met de categorieën financiële entiteiten die expliciet in DORA worden genoemd. Valt je organisatie onder een van deze categorieën?

Stap 3: Beoordeel eventuele uitzonderingen
Lever je IT-diensten aan financiële instellingen? Bepaal of je als kritieke derde aanbieder wordt aangemerkt of indirect via contractuele eisen wordt geraakt.

Documenteer elke stap van je analyse. Deze documentatie is waardevol voor eventuele vragen van toezichthouders en vormt de basis voor je verdere DORA-compliancetraject.

Wat zijn de gevolgen als je wel onder DORA valt maar niet compliant bent?

Non-compliance met DORA kan leiden tot aanzienlijke sancties en operationele consequenties. In Nederland houden DNB en AFM toezicht op de naleving van de DORA-verplichtingen voor financiële instellingen onder hun toezicht. Deze toezichthouders beschikken over handhavingsbevoegdheden die variëren van waarschuwingen tot boetes.

Naast formele sancties brengt non-compliance ook reputatierisico’s met zich mee. Klanten en zakelijke partners verwachten dat financiële instellingen hun ICT-risicobeheer volgens DORA op orde hebben. Een incident dat voortkomt uit gebrekkige digitale weerbaarheid kan het vertrouwen in je organisatie ernstig schaden.

De operationele consequenties zijn eveneens substantieel. Zonder adequate maatregelen voor incidentrapportage, veerkrachttesten en derdenbeheer loop je een verhoogd risico op verstoringen die je bedrijfscontinuïteit bedreigen. DORA-compliance is daarom niet alleen een wettelijke verplichting, maar ook een investering in de operationele stabiliteit van je organisatie.

Hoe helpt Hoek en Blok IT bij het bepalen van je DORA-scope en compliance?

Hoek en Blok IT ondersteunt organisaties bij elke stap van hun DORA-traject, van scope-analyse tot volledige implementatie. Met NOREA-gecertificeerde EDP-auditors en een pragmatische aanpak helpen wij je efficiënt te voldoen aan de vereisten, zonder onnodige administratieve lasten.

Onze dienstverlening omvat:

  • DORA-scope-analyse: bepalen of en in welke mate jouw organisatie onder DORA valt
  • Gap-assessment: grondige analyse van huidige maatregelen versus DORA-vereisten
  • Op maat gemaakt ICT-risicobeheerkader: ontwikkeling conform DORA-normen en aansluitend bij je organisatiespecifieke situatie
  • Implementatieondersteuning: begeleiding bij incidentrapportage, veerkrachttesten en derdenbeheer
  • IT Security Officer as a Service: doorlopende ondersteuning bij het waarborgen van compliance

Wil je weten of jouw organisatie onder DORA valt en wat dit concreet betekent voor je bedrijfsvoering? Neem contact op voor een vrijblijvend gesprek waarin we je situatie bespreken en de eerste stappen naar compliance in kaart brengen.

Deel dit stuk
  • Facebook Facebook Delen op Facebook
  • X-twitter X-twitter Delen op X
  • Whatsapp Whatsapp Delen op WhatsApp
  • Linkedin Linkedin Delen op LinkedIn
  • Mail Mail Delen via e-mail
https://www.hoekenblok.it/wp-content/uploads/2026/01/zakelijke-compliance-professional-kantoor-vergrootglas.jpg 768 1024 Steven Verkaart http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Steven Verkaart2026-06-05 06:00:002026-05-07 12:48:39Valt mijn organisatie onder DORA? Zo bepaal je of je in scope bent

Categorieën

  • Blogs
  • DORA
  • ISAE 3000
  • ISAE 3000, ISAE 3402 en SOC 2
  • ISAE 3402
  • IT security
  • IT security manager
  • IT security officer as a service
  • IT security test
  • Kennisbank
  • Klantcases
  • Nieuws
  • NIS2
  • Procesmanager
  • SOC 2
  • Whitepapers

Transformeer jouw IT. Bescherm je bedrijf.

Onze experts verbeteren jouw IT-infrastructuur, beveiligen je tegen hackers, en zorgen dat je voldoet aan de AVG. Toon je klanten dat je controle hebt – wij regelen het voor je.

Neem vandaag nog contact op en versterk je IT!

Diensten

ISAE 3402 assurance

SOC 2 assurance

IT security test

Pakketselectie

IT security as a service

Business continuity plan

Contactgegevens

Stationspark 625
3364 DA Sliedrecht
Postbus 307
3360 AH Sliedrecht

Tuindersweg 22
2991 LR Barendrecht
Postbus 35
2990 AA Barendrecht

Newday-gebouw
Apollolaan 151
1077 EM Amsterdam

t +31 (0)184 49 68 00

www.hoekenblok.IT
info@hoekenblok.IT

Copyright 2025 - Hoek en Blok IT | Algemene voorwaarden | Disclaimer | Privacyverklaring | Klachtenregeling - Enfold Theme by Kriesi
Link naar: Wanneer is de NIS2-richtlijn vastgesteld? Link naar: Wanneer is de NIS2-richtlijn vastgesteld? Wanneer is de NIS2-richtlijn vastgesteld?Verweerd EU-wetgevingsdocument met officieel lakzegel op mahoniehouten bureau, naast een messing bureaukalender in zacht middaglicht. Link naar: Wat zijn de ROI berekeningen voor NIS2 investeringen? Link naar: Wat zijn de ROI berekeningen voor NIS2 investeringen? Vintage messing balansweegschaal met gouden munten en beschermingsschild op mahonie bureau in warm ochtendlichtWat zijn de ROI berekeningen voor NIS2 investeringen?
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde