Hoe maak je een DORA-implementatieplan?
Een DORA-implementatieplan is een gestructureerde roadmap waarmee jouw organisatie voldoet aan de Digital Operational Resilience Act vóór de deadline van 17 januari 2025. Dit plan beschrijft concrete stappen voor ICT-risicomanagement, incidentenbeheer, weerbaarheidstesten, beheer van derdepartijrisico’s en informatie-uitwisseling. Hieronder beantwoorden we de belangrijkste vragen over het opstellen en uitvoeren van een effectief DORA-implementatieplan.
Wat is een DORA-implementatieplan en waarom heb je er een nodig?
Een DORA-implementatieplan is een projectplan dat beschrijft hoe jouw organisatie aan alle vereisten van de Digital Operational Resilience Act gaat voldoen. Het plan vertaalt de vijf pijlers van DORA naar concrete acties, verantwoordelijkheden en mijlpalen binnen jouw specifieke organisatiecontext.
De vijf pijlers van DORA vormen de basis van elk implementatieplan:
- ICT-risicomanagement: het inrichten van een risicobeheerkader om digitale dreigingen te identificeren en beheersen
- ICT-incidentenbeheer: procedures voor snelle detectie, melding en afhandeling van IT-incidenten
- Digitale operationele weerbaarheidstesten: regelmatige tests om de effectiviteit van beveiligingsmaatregelen te toetsen
- Beheer van ICT-derdepartijrisico’s: strikt beheer van uitbestedingsrelaties met IT-dienstverleners
- Informatie-uitwisseling: actief delen van informatie over cyberdreigingen binnen de sector
Zonder planmatige aanpak loop je het risico dat je belangrijke onderdelen over het hoofd ziet. DORA vraagt namelijk niet alleen om beleid, maar vooral om aantoonbaarheid. Je moet kunnen laten zien dat maatregelen daadwerkelijk zijn geïmplementeerd en effectief werken. Een goed implementatieplan helpt je om deze aantoonbaarheid systematisch op te bouwen.
Welke stappen bevat een effectief DORA-implementatieplan?
Een effectief DORA-implementatieplan doorloopt vijf kernfasen: gap-analyse, inventarisatie van huidige processen, prioritering, roadmap-opstelling en implementatie met monitoring. Elke fase bouwt voort op de vorige en zorgt voor een beheersbare weg naar volledige compliance.
De praktische fasering ziet er als volgt uit:
- Voer een gap-analyse uit om te bepalen waar je staat ten opzichte van DORA-vereisten
- Inventariseer bestaande ICT-risicobeheerprocessen, documentatie en maatregelen
- Stel prioriteiten op basis van risico-impact en organisatiespecifieke factoren
- Ontwikkel een roadmap met concrete mijlpalen, deadlines en verantwoordelijken
- Wijs verantwoordelijkheden toe aan specifieke functies en afdelingen
- Richt monitoring- en rapportagemechanismen in om de voortgang te bewaken
De scope van processen en risico’s bepaal je bij voorkeur samen met alle relevante stakeholders. Zo voorkom je dat kritieke onderdelen buiten beeld blijven en creëer je draagvlak voor de implementatie.
Hoe voer je een DORA-gap-analyse uit?
Een DORA-gap-analyse vergelijkt jouw huidige situatie met de specifieke DORA-vereisten op alle vijf de pijlers. Je brengt in kaart welke maatregelen al aanwezig zijn, welke ontbreken en waar verbeteringen nodig zijn. Het resultaat is een geprioriteerde lijst van actiepunten.
De methodologie voor een effectieve gap-analyse omvat drie stappen. Bij de scopebepaling stel je samen met de organisatie vast welke processen en risico’s je gaat toetsen aan het normenkader. Vervolgens voer je de daadwerkelijke analyse uit door middel van interviews, documentreview en inspectie van beleidsdocumenten, procedures, uitgevoerde controls en configuraties. Tot slot bespreek je de bevindingen en stel je een rapport op dat zowel verbeterpunten als sterke punten benoemt.
Betrek bij de gap-analyse in ieder geval de volgende documenten en onderwerpen:
- Bestaand ICT-risicomanagementbeleid en -procedures
- Incidentrapportageprocessen en -registraties
- Resultaten van eerdere beveiligingstests en audits
- Contracten en afspraken met ICT-dienstverleners
- Governancestructuur voor IT-risico’s
Een goede gap-analyse geeft direct inzicht in mogelijke verbeteringen, zonder lange doorlooptijden. Dit helpt je om snel te schakelen richting implementatie.
Welke DORA-vereisten hebben de hoogste prioriteit in je implementatieplan?
De hoogste prioriteit gaat naar het ICT-risicomanagementkader, incidentmeldingsprocedures bij toezichthouders, contractuele afspraken met ICT-dienstverleners en threat-led penetration testing (TLPT). Deze onderdelen vormen de kern van DORA-compliance en vragen vaak de meeste aanpassingen.
Bij het bepalen van prioriteiten spelen verschillende factoren een rol:
- Organisatiegrootte: grotere organisaties hebben vaak complexere ICT-landschappen en meer uitbestedingsrelaties
- Risicoprofiel: organisaties met veel kritieke ICT-afhankelijkheden moeten eerder hun weerbaarheid testen
- Huidige volwassenheid: als je al een ISO 27001-certificering hebt, ligt de basis voor ICT-risicomanagement er al
- Ketenafhankelijkheden: DORA raakt organisaties vaak indirect via ketens, moedermaatschappijen of dienstverlening
Het ICT-risicomanagementkader verdient vroege aandacht omdat dit de basis vormt voor alle andere DORA-vereisten. Zonder helder kader kun je incidenten niet goed classificeren, tests niet goed plannen en leveranciersrisico’s niet adequaat beoordelen.
Hoe plan je DORA-weerbaarheidstesten in je implementatietraject?
DORA vereist regelmatige weerbaarheidstesten om te controleren of beveiligingsmaatregelen effectief werken. Je plant deze testen op verschillende niveaus: reguliere weerbaarheidstesten, geavanceerde threat-led penetration testing (TLPT) en scenariogebaseerde tests. De frequentie en diepgang hangen af van je risicoprofiel.
Voor de planning van weerbaarheidstesten gelden de volgende richtlijnen:
- Reguliere weerbaarheidstesten voer je minimaal jaarlijks uit op kritieke systemen
- TLPT-testen worden uitgevoerd door gekwalificeerde, onafhankelijke testers die realistische aanvalsscenario’s simuleren
- Scenariogebaseerde tests toetsen je organisatie op specifieke dreigingsscenario’s zoals ransomware of DDoS-aanvallen
- Testresultaten integreer je in het verbeterproces door bevindingen te vertalen naar concrete maatregelen
Ethical hacktests spelen een belangrijke rol bij het aantonen van digitale weerbaarheid. Deze tests moeten worden uitgevoerd door testers met de juiste kwalificaties en ervaring. De onafhankelijkheid van testers is cruciaal voor de betrouwbaarheid van de resultaten.
Wie moet je betrekken bij de DORA-implementatie?
Succesvolle DORA-implementatie vereist betrokkenheid van zowel interne als externe stakeholders. Het bestuur draagt eindverantwoordelijkheid, terwijl IT, compliance, riskmanagement, juridische zaken en inkoop elk hun specifieke rol vervullen. Externe specialisten kunnen ondersteunen bij gap-analyses, tests en advisering.
De rolverdeling binnen het implementatieproject ziet er typisch als volgt uit:
- Bestuur en directie: eindverantwoordelijkheid voor DORA-compliance en goedkeuring van het implementatieplan
- IT-afdeling: technische implementatie van maatregelen en uitvoering van tests
- Compliance en riskmanagement: toezicht op naleving en risicobeoordeling
- Juridische afdeling: beoordeling van contractuele afspraken met ICT-dienstverleners
- Inkoop: leveranciersbeheer en contractonderhandelingen
- Externe specialisten: onafhankelijke audits, penetratietesten en specialistische advisering
DORA is primair een governance- en organisatievraagstuk, niet alleen een IT-thema. De inrichting van de second line (compliance en riskmanagement) is daarom cruciaal. Veel organisaties denken DORA wel op orde te hebben, maar worstelen juist met details en aantoonbaarheid. Een heldere governancestructuur helpt om dit te voorkomen.
Hoe Hoek en Blok IT helpt bij je DORA-implementatieplan
Hoek en Blok IT ondersteunt organisaties bij alle fasen van DORA-implementatie, van nulmeting tot doorlopende compliance. Met NOREA-gecertificeerde EDP-auditors en ethical-hackingexpertise biedt het bureau een pragmatische aanpak die past bij middelgrote organisaties.
Concrete ondersteuning omvat:
- Gap-analyses: gestructureerde beoordeling van je huidige situatie ten opzichte van DORA-vereisten met heldere rapportage van verbeterpunten én sterke punten
- ICT-risicomanagementkaders: opstellen van beleid en procedures die voldoen aan DORA-eisen
- Penetratietesten: uitvoering van verplichte weerbaarheidstesten door gecertificeerde ethical hackers
- IT Security Officer as-a-Service: doorlopende compliance-ondersteuning zonder eigen fte
- Incidentmeldingsprocedures: begeleiding bij het inrichten van meldingsprocessen richting toezichthouders
- Assurance-rapportages: ondersteuning bij het aantoonbaar maken van DORA-naleving, bijvoorbeeld via ISAE 3000-verklaringen
Wil je weten waar jouw organisatie staat ten opzichte van DORA? Neem contact op met Hoek en Blok IT voor een vrijblijvend adviesgesprek over je DORA-implementatieplan.

