Hoek en Blok.IT
  • Diensten
    • IT-audit en assurance
      • SOC 2
      • ISAE 3402
      • ISAE 3000
      • ISO 27001
      • Internal audit services
      • AVG 0-meting
    • IT security
      • NIS2
      • DORA
      • IT security as a service
      • IT security test
      • Business Continuity Plan
      • Azure Security Scan
    • Procesoptimalisatie
      • Procesmanager
      • Pakketselectie
  • Klantcases
  • Kennisbank
    • Blogs
    • Nieuws
  • Over ons
    • Over ons
    • Ons team
    • Werken bij Hoek en Blok IT
  • Contact
  • Menu Menu
Sierlijke vulpen op officiële documenten met zegel in elegante directiekamer, leesbril en zacht daglicht door hoge ramen.

DORA en bestuurlijke verantwoordelijkheid: wat moet het bestuur aantoonbaar regelen?

in Blogs

De Digital Operational Resilience Act (DORA) legt bestuurders van financiële entiteiten een expliciete, persoonlijke verantwoordelijkheid op voor het ICT-risicobeheer. DORA-bestuurlijke verantwoordelijkheid betekent dat het bestuur niet langer kan volstaan met delegeren: het moet actief betrokken zijn bij de governance, beleid vaststellen en aantoonbaar kunnen maken dat de organisatie digitaal weerbaar is. Dit artikel beantwoordt de belangrijkste vragen over de DORA-verplichtingen voor bestuurders en wat u concreet moet regelen.

Wat houdt bestuurlijke verantwoordelijkheid onder DORA precies in?

Onder DORA draagt het bestuur de eindverantwoordelijkheid voor het effectief beheersen van alle ICT-risico’s binnen de financiële entiteit. Dit gaat verder dan eerdere regelgeving: bestuurders moeten actief betrokken zijn bij het vaststellen van beleid, het monitoren van risico’s en het beoordelen van afspraken met ICT-dienstverleners. De wet verschuift de focus naar persoonlijke aansprakelijkheid, waarbij bestuurders niet langer kunnen verwijzen naar de IT-afdeling of externe partijen.

De DORA-governancevereisten bepalen dat het bestuur jaarlijks beleid moet vaststellen voor de beschikbaarheid, authenticiteit, integriteit en vertrouwelijkheid van data. Daarnaast moet het bestuur rollen, verantwoordelijkheden en governance-arrangementen definiëren voor alle ICT-gerelateerde functies. Dit omvat ook het toezicht op uitbestedingsrelaties met kritieke derde dienstverleners.

Wat betekent ‘aantoonbaar regelen’ in de praktijk? Het houdt in dat uw organisatie documentatie moet kunnen overleggen die laat zien dat het bestuur daadwerkelijk besluiten neemt, beleid goedkeurt en periodiek toetst of de organisatie voldoet aan de DORA-eisen. Toezichthouders verwachten een papieren spoor dat bestuursbesluiten, risicobeoordelingen en beleidswijzigingen vastlegt.

Welke DORA-verplichtingen moet het bestuur aantoonbaar vastleggen?

Het bestuur moet meerdere concrete documenten en processen aantoonbaar vastleggen om aan de DORA-compliance-eisen voor het bestuur te voldoen. Het gaat om een samenhangend pakket van governance-documenten, risicobeoordelingen en contractuele afspraken die toezichthouders kunnen opvragen.

De belangrijkste documentatie-eisen omvatten:

  • ICT-risicobeheersingskader: een formeel kader dat beschrijft hoe de organisatie digitale dreigingen identificeert, beoordeelt en beheerst
  • Beleid voor digitale operationele weerbaarheid: vastgesteld en goedgekeurd door het bestuur, met duidelijke doelstellingen en verantwoordelijkheden
  • Incidentrapportageprocessen: procedures voor snelle opsporing en melding van IT-incidenten, inclusief escalatielijnen naar het bestuur
  • Contractuele afspraken met ICT-dienstverleners: overeenkomsten die digitale weerbaarheid waarborgen en toezicht mogelijk maken
  • Periodieke risicobeoordelingen: gedocumenteerde analyses van ICT-risico’s met bestuursgoedkeuring

Voor toezichthouders zoals DNB en AFM betekent ‘aantoonbaar’ dat u kunt laten zien wanneer het bestuur beleid heeft vastgesteld, welke afwegingen zijn gemaakt en hoe de organisatie de effectiviteit van maatregelen monitort. Vergaderverslagen, goedkeuringsbesluiten en periodieke rapportages vormen hierbij essentiële bewijsstukken.

Hoe zorgt het bestuur voor adequaat ICT-risicobeheer volgens DORA?

Het bestuur zorgt voor adequaat DORA-ICT-risicomanagement door een effectief risicobeheerskader op te zetten en te onderhouden. Dit begint met het vaststellen van de risicobereidheid van de organisatie: hoeveel ICT-risico is acceptabel, gegeven de bedrijfsdoelstellingen en de aard van de dienstverlening?

De praktische uitwerking omvat verschillende elementen. Het bestuur moet zorgen voor regelmatige IT-risicobeoordelingen om systemen en data veilig te houden. Deze beoordelingen moeten niet eenmalig zijn, maar periodiek plaatsvinden en gedocumenteerd worden. Het bestuur ontvangt rapportages over geïdentificeerde risico’s en de effectiviteit van beheersmaatregelen.

Integratie met bestaande governance-structuren is essentieel. DORA vereist geen volledig nieuwe organisatie, maar wel dat het ICT-risicobeheer expliciet onderdeel wordt van de reguliere bestuurscyclus. Dit betekent dat ICT-risico’s op de agenda van bestuursvergaderingen komen en dat het bestuur actief vragen stelt over de digitale weerbaarheid.

De balans tussen delegeren en eindverantwoordelijkheid vraagt aandacht. Het bestuur mag operationele taken delegeren aan de IT-afdeling of een security officer, maar blijft eindverantwoordelijk. Dit betekent dat het bestuur voldoende kennis moet hebben om de juiste vragen te stellen en rapportages te kunnen beoordelen.

Wat zijn de gevolgen als het bestuur niet aan de DORA-eisen voldoet?

Non-compliance met DORA kan leiden tot aanzienlijke consequenties voor zowel de organisatie als individuele bestuurders. De DORA-aansprakelijkheid van het bestuur is expliciet in de wetgeving opgenomen, wat betekent dat toezichthouders bestuurders persoonlijk kunnen aanspreken op tekortkomingen.

De mogelijke gevolgen omvatten:

  • Sancties van toezichthouders: DNB en AFM kunnen boetes opleggen en aanwijzingen geven om tekortkomingen te herstellen
  • Persoonlijke aansprakelijkheid: bestuurders kunnen persoonlijk verantwoordelijk worden gehouden voor schade die voortvloeit uit onvoldoende ICT-risicobeheer
  • Reputatieschade: publicatie van handhavingsmaatregelen kan het vertrouwen van klanten en partners beschadigen
  • Operationele risico’s: zonder adequate digitale weerbaarheid is de organisatie kwetsbaarder voor cyberaanvallen en operationele verstoringen

DNB en AFM zijn in Nederland de aangewezen toezichthouders voor DORA. Zij kunnen informatie opvragen, onderzoeken uitvoeren en handhavend optreden wanneer organisaties niet voldoen aan de vereisten. De handhaving richt zich nadrukkelijk ook op de vraag of het bestuur zijn verantwoordelijkheid heeft genomen.

Welke stappen moet het bestuur nu nemen voor DORA-compliance?

De implementatie van DORA door het bestuur vraagt om een gestructureerde aanpak. Een pragmatisch stappenplan helpt bestuurders om hun organisatie voor te bereiden zonder te verzanden in technische details.

Begin met een gap-analyse: breng in kaart waar uw organisatie nu staat ten opzichte van de DORA-vereisten. Dit geeft inzicht in de belangrijkste aandachtspunten en helpt bij het prioriteren van acties. Focus op de zes hoofdvereisten: governance, ICT-risicobeheer, incidentrapportage, veerkrachttesten, derdenbeheer en informatie-uitwisseling.

Betrek de juiste stakeholders bij het traject. Naast de IT-afdeling zijn ook compliance, riskmanagement en juridische zaken relevante partijen. Het bestuur moet zorgen voor voldoende capaciteit en budget om de implementatie te realiseren.

Stel een realistische tijdlijn op. DORA is sinds januari 2025 van toepassing, wat betekent dat organisaties nu moeten kunnen aantonen dat zij compliant zijn. Richt u op het opzetten van een duurzame compliance-structuur die niet alleen voldoet aan de huidige eisen, maar ook toekomstige aanpassingen kan opvangen.

Zorg voor periodieke evaluatie en bijsturing. DORA-compliance is geen eenmalig project, maar een doorlopend proces. Het bestuur moet regelmatig toetsen of de organisatie nog steeds voldoet en waar verbeteringen nodig zijn.

Hoe helpt Hoek en Blok IT bij DORA-compliance voor bestuurders?

Hoek en Blok IT ondersteunt bestuurders bij het realiseren van DORA-compliance met een pragmatische, resultaatgerichte aanpak. De combinatie van IT-auditervaring en security-expertise maakt het mogelijk om zowel de governance-documentatie als de technische implementatie te ondersteunen.

Specifieke diensten voor bestuurders:

  • DORA-gap-analyse: objectieve beoordeling van uw huidige situatie ten opzichte van de DORA-vereisten
  • Ondersteuning bij governance-documentatie: hulp bij het opstellen van het ICT-risicobeheersingskader, beleidsdocumenten en bestuursrapportages
  • IT Security Officer as a Service: externe ondersteuning voor organisaties die geen fulltime security officer kunnen of willen aanstellen
  • IT-audits en assurance: onafhankelijke toetsing van uw digitale weerbaarheid en compliance-status
  • Begeleiding bij derdenbeheer: ondersteuning bij het beoordelen en contracteren van ICT-dienstverleners

De NOREA-gecertificeerde EDP-auditors van Hoek en Blok IT begrijpen wat toezichthouders verwachten en helpen u om aantoonbaar te voldoen aan de DORA-eisen. Neem contact op voor een vrijblijvend gesprek over uw specifieke situatie en ontdek hoe u uw DORA-bestuursverantwoordelijkheid in de financiële sector concreet kunt invullen.

Deel dit stuk
  • Facebook Facebook Delen op Facebook
  • X-twitter X-twitter Delen op X
  • Whatsapp Whatsapp Delen op WhatsApp
  • Linkedin Linkedin Delen op LinkedIn
  • Mail Mail Delen via e-mail
https://www.hoekenblok.it/wp-content/uploads/2026/01/zakelijke-document-vulpen-directiekamer-contract.jpg 768 1024 Steven Verkaart http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Steven Verkaart2026-06-08 06:00:002026-05-07 12:48:23DORA en bestuurlijke verantwoordelijkheid: wat moet het bestuur aantoonbaar regelen?

Categorieën

  • Blogs
  • DORA
  • ISAE 3000
  • ISAE 3000, ISAE 3402 en SOC 2
  • ISAE 3402
  • IT security
  • IT security manager
  • IT security officer as a service
  • IT security test
  • Kennisbank
  • Klantcases
  • Nieuws
  • NIS2
  • Procesmanager
  • SOC 2
  • Whitepapers

Transformeer jouw IT. Bescherm je bedrijf.

Onze experts verbeteren jouw IT-infrastructuur, beveiligen je tegen hackers, en zorgen dat je voldoet aan de AVG. Toon je klanten dat je controle hebt – wij regelen het voor je.

Neem vandaag nog contact op en versterk je IT!

Diensten

ISAE 3402 assurance

SOC 2 assurance

IT security test

Pakketselectie

IT security as a service

Business continuity plan

Contactgegevens

Stationspark 625
3364 DA Sliedrecht
Postbus 307
3360 AH Sliedrecht

Tuindersweg 22
2991 LR Barendrecht
Postbus 35
2990 AA Barendrecht

Newday-gebouw
Apollolaan 151
1077 EM Amsterdam

t +31 (0)184 49 68 00

www.hoekenblok.IT
info@hoekenblok.IT

Copyright 2025 - Hoek en Blok IT | Algemene voorwaarden | Disclaimer | Privacyverklaring | Klachtenregeling - Enfold Theme by Kriesi
Link naar: Wat moet ik doen voor NIS2? Link naar: Wat moet ik doen voor NIS2? Wat moet ik doen voor NIS2?IT-beveiligingsprofessional bestudeert compliance-documentatie met schildembleem naast laptop met netwerkinfrastructuur Link naar: De hack uitgelegd #3: Canvas van Instructure Link naar: De hack uitgelegd #3: Canvas van Instructure Bold word 'Canvas' with a diagonal red 'PACKED' stamp across it on a white background, graphic-style.De hack uitgelegd #3: Canvas van Instructure
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde