DORA en bestuurlijke verantwoordelijkheid: wat moet het bestuur aantoonbaar regelen?
De Digital Operational Resilience Act (DORA) legt bestuurders van financiële entiteiten een expliciete, persoonlijke verantwoordelijkheid op voor het ICT-risicobeheer. DORA-bestuurlijke verantwoordelijkheid betekent dat het bestuur niet langer kan volstaan met delegeren: het moet actief betrokken zijn bij de governance, beleid vaststellen en aantoonbaar kunnen maken dat de organisatie digitaal weerbaar is. Dit artikel beantwoordt de belangrijkste vragen over de DORA-verplichtingen voor bestuurders en wat u concreet moet regelen.
Wat houdt bestuurlijke verantwoordelijkheid onder DORA precies in?
Onder DORA draagt het bestuur de eindverantwoordelijkheid voor het effectief beheersen van alle ICT-risico’s binnen de financiële entiteit. Dit gaat verder dan eerdere regelgeving: bestuurders moeten actief betrokken zijn bij het vaststellen van beleid, het monitoren van risico’s en het beoordelen van afspraken met ICT-dienstverleners. De wet verschuift de focus naar persoonlijke aansprakelijkheid, waarbij bestuurders niet langer kunnen verwijzen naar de IT-afdeling of externe partijen.
De DORA-governancevereisten bepalen dat het bestuur jaarlijks beleid moet vaststellen voor de beschikbaarheid, authenticiteit, integriteit en vertrouwelijkheid van data. Daarnaast moet het bestuur rollen, verantwoordelijkheden en governance-arrangementen definiëren voor alle ICT-gerelateerde functies. Dit omvat ook het toezicht op uitbestedingsrelaties met kritieke derde dienstverleners.
Wat betekent ‘aantoonbaar regelen’ in de praktijk? Het houdt in dat uw organisatie documentatie moet kunnen overleggen die laat zien dat het bestuur daadwerkelijk besluiten neemt, beleid goedkeurt en periodiek toetst of de organisatie voldoet aan de DORA-eisen. Toezichthouders verwachten een papieren spoor dat bestuursbesluiten, risicobeoordelingen en beleidswijzigingen vastlegt.
Welke DORA-verplichtingen moet het bestuur aantoonbaar vastleggen?
Het bestuur moet meerdere concrete documenten en processen aantoonbaar vastleggen om aan de DORA-compliance-eisen voor het bestuur te voldoen. Het gaat om een samenhangend pakket van governance-documenten, risicobeoordelingen en contractuele afspraken die toezichthouders kunnen opvragen.
De belangrijkste documentatie-eisen omvatten:
- ICT-risicobeheersingskader: een formeel kader dat beschrijft hoe de organisatie digitale dreigingen identificeert, beoordeelt en beheerst
- Beleid voor digitale operationele weerbaarheid: vastgesteld en goedgekeurd door het bestuur, met duidelijke doelstellingen en verantwoordelijkheden
- Incidentrapportageprocessen: procedures voor snelle opsporing en melding van IT-incidenten, inclusief escalatielijnen naar het bestuur
- Contractuele afspraken met ICT-dienstverleners: overeenkomsten die digitale weerbaarheid waarborgen en toezicht mogelijk maken
- Periodieke risicobeoordelingen: gedocumenteerde analyses van ICT-risico’s met bestuursgoedkeuring
Voor toezichthouders zoals DNB en AFM betekent ‘aantoonbaar’ dat u kunt laten zien wanneer het bestuur beleid heeft vastgesteld, welke afwegingen zijn gemaakt en hoe de organisatie de effectiviteit van maatregelen monitort. Vergaderverslagen, goedkeuringsbesluiten en periodieke rapportages vormen hierbij essentiële bewijsstukken.
Hoe zorgt het bestuur voor adequaat ICT-risicobeheer volgens DORA?
Het bestuur zorgt voor adequaat DORA-ICT-risicomanagement door een effectief risicobeheerskader op te zetten en te onderhouden. Dit begint met het vaststellen van de risicobereidheid van de organisatie: hoeveel ICT-risico is acceptabel, gegeven de bedrijfsdoelstellingen en de aard van de dienstverlening?
De praktische uitwerking omvat verschillende elementen. Het bestuur moet zorgen voor regelmatige IT-risicobeoordelingen om systemen en data veilig te houden. Deze beoordelingen moeten niet eenmalig zijn, maar periodiek plaatsvinden en gedocumenteerd worden. Het bestuur ontvangt rapportages over geïdentificeerde risico’s en de effectiviteit van beheersmaatregelen.
Integratie met bestaande governance-structuren is essentieel. DORA vereist geen volledig nieuwe organisatie, maar wel dat het ICT-risicobeheer expliciet onderdeel wordt van de reguliere bestuurscyclus. Dit betekent dat ICT-risico’s op de agenda van bestuursvergaderingen komen en dat het bestuur actief vragen stelt over de digitale weerbaarheid.
De balans tussen delegeren en eindverantwoordelijkheid vraagt aandacht. Het bestuur mag operationele taken delegeren aan de IT-afdeling of een security officer, maar blijft eindverantwoordelijk. Dit betekent dat het bestuur voldoende kennis moet hebben om de juiste vragen te stellen en rapportages te kunnen beoordelen.
Wat zijn de gevolgen als het bestuur niet aan de DORA-eisen voldoet?
Non-compliance met DORA kan leiden tot aanzienlijke consequenties voor zowel de organisatie als individuele bestuurders. De DORA-aansprakelijkheid van het bestuur is expliciet in de wetgeving opgenomen, wat betekent dat toezichthouders bestuurders persoonlijk kunnen aanspreken op tekortkomingen.
De mogelijke gevolgen omvatten:
- Sancties van toezichthouders: DNB en AFM kunnen boetes opleggen en aanwijzingen geven om tekortkomingen te herstellen
- Persoonlijke aansprakelijkheid: bestuurders kunnen persoonlijk verantwoordelijk worden gehouden voor schade die voortvloeit uit onvoldoende ICT-risicobeheer
- Reputatieschade: publicatie van handhavingsmaatregelen kan het vertrouwen van klanten en partners beschadigen
- Operationele risico’s: zonder adequate digitale weerbaarheid is de organisatie kwetsbaarder voor cyberaanvallen en operationele verstoringen
DNB en AFM zijn in Nederland de aangewezen toezichthouders voor DORA. Zij kunnen informatie opvragen, onderzoeken uitvoeren en handhavend optreden wanneer organisaties niet voldoen aan de vereisten. De handhaving richt zich nadrukkelijk ook op de vraag of het bestuur zijn verantwoordelijkheid heeft genomen.
Welke stappen moet het bestuur nu nemen voor DORA-compliance?
De implementatie van DORA door het bestuur vraagt om een gestructureerde aanpak. Een pragmatisch stappenplan helpt bestuurders om hun organisatie voor te bereiden zonder te verzanden in technische details.
Begin met een gap-analyse: breng in kaart waar uw organisatie nu staat ten opzichte van de DORA-vereisten. Dit geeft inzicht in de belangrijkste aandachtspunten en helpt bij het prioriteren van acties. Focus op de zes hoofdvereisten: governance, ICT-risicobeheer, incidentrapportage, veerkrachttesten, derdenbeheer en informatie-uitwisseling.
Betrek de juiste stakeholders bij het traject. Naast de IT-afdeling zijn ook compliance, riskmanagement en juridische zaken relevante partijen. Het bestuur moet zorgen voor voldoende capaciteit en budget om de implementatie te realiseren.
Stel een realistische tijdlijn op. DORA is sinds januari 2025 van toepassing, wat betekent dat organisaties nu moeten kunnen aantonen dat zij compliant zijn. Richt u op het opzetten van een duurzame compliance-structuur die niet alleen voldoet aan de huidige eisen, maar ook toekomstige aanpassingen kan opvangen.
Zorg voor periodieke evaluatie en bijsturing. DORA-compliance is geen eenmalig project, maar een doorlopend proces. Het bestuur moet regelmatig toetsen of de organisatie nog steeds voldoet en waar verbeteringen nodig zijn.
Hoe helpt Hoek en Blok IT bij DORA-compliance voor bestuurders?
Hoek en Blok IT ondersteunt bestuurders bij het realiseren van DORA-compliance met een pragmatische, resultaatgerichte aanpak. De combinatie van IT-auditervaring en security-expertise maakt het mogelijk om zowel de governance-documentatie als de technische implementatie te ondersteunen.
Specifieke diensten voor bestuurders:
- DORA-gap-analyse: objectieve beoordeling van uw huidige situatie ten opzichte van de DORA-vereisten
- Ondersteuning bij governance-documentatie: hulp bij het opstellen van het ICT-risicobeheersingskader, beleidsdocumenten en bestuursrapportages
- IT Security Officer as a Service: externe ondersteuning voor organisaties die geen fulltime security officer kunnen of willen aanstellen
- IT-audits en assurance: onafhankelijke toetsing van uw digitale weerbaarheid en compliance-status
- Begeleiding bij derdenbeheer: ondersteuning bij het beoordelen en contracteren van ICT-dienstverleners
De NOREA-gecertificeerde EDP-auditors van Hoek en Blok IT begrijpen wat toezichthouders verwachten en helpen u om aantoonbaar te voldoen aan de DORA-eisen. Neem contact op voor een vrijblijvend gesprek over uw specifieke situatie en ontdek hoe u uw DORA-bestuursverantwoordelijkheid in de financiële sector concreet kunt invullen.




