Hoek en Blok.IT
  • Diensten
    • IT-audit en assurance
      • SOC 2
      • ISAE 3402
      • ISAE 3000
      • ISO 27001
      • Internal audit services
      • AVG 0-meting
    • IT security
      • NIS2
      • DORA
      • IT security as a service
      • IT security test
      • Business Continuity Plan
      • Azure Security Scan
    • Procesoptimalisatie
      • Procesmanager
      • Pakketselectie
  • Klantcases
  • Kennisbank
    • Blogs
    • Nieuws
  • Over ons
    • Over ons
    • Ons team
    • Werken bij Hoek en Blok IT
  • Contact
  • Menu Menu
Gebarsten vergrootglas op open compliance-documentmap onthult kleine lettertjes, koele kantoorverlichting werpt schaduwen

DORA-nulmeting: ben je echt compliant of denk je dat alleen?

in Blogs

Een DORA-nulmeting is een gestructureerde beoordeling die vaststelt in hoeverre jouw organisatie voldoet aan de vereisten van de Digital Operational Resilience Act. Deze DORA-compliancecheck brengt de kloof tussen je huidige situatie en de wettelijke eisen in kaart, zodat je gericht kunt werken aan DORA-implementatie vóór de deadline van 17 januari 2025. Zonder zo’n assessment loop je het risico op schijncompliance: je denkt compliant te zijn, maar bent het niet.

Wat is een DORA-nulmeting en waarom is deze essentieel voor je organisatie?

Een DORA-nulmeting is een startpunt voor compliance, waarbij je huidige ICT-risicomanagement, processen en documentatie worden getoetst aan de DORA-vereisten. Het verschil met een volledige audit is wezenlijk: een nulmeting identificeert gaps en prioriteiten, terwijl een audit formeel vaststelt of je compliant bent. De nulmeting is dus een diagnose, geen eindoordeel.

De rol van een DORA-gap-analyse is cruciaal bij het identificeren van tekortkomingen tussen je huidige situatie en wat de Digital Operational Resilience Act voorschrijft. Organisaties zonder nulmeting lopen het risico op schijncompliance. Dit betekent dat je op papier procedures hebt, maar in de praktijk niet kunt aantonen dat je daadwerkelijk in control bent. DORA vraagt namelijk om aantoonbaarheid, niet alleen om beleid.

Veel organisaties denken DORA wel op orde te hebben, maar worstelen juist met details en aantoonbaarheid. Een nulmeting voorkomt dat je voor verrassingen komt te staan bij toezichthouders of in je keten.

Welke onderdelen worden getoetst tijdens een DORA-nulmeting?

Tijdens een DORA-assessment worden de vijf pijlers van de wetgeving beoordeeld. Per pijler wordt gekeken naar documentatie, processen en technische maatregelen. Dit geeft een compleet beeld van je operationele weerbaarheid in de financiële sector.

  • ICT-risicomanagement onder DORA: Is er een gedocumenteerd risicobeheerkader? Worden risicoanalyses regelmatig uitgevoerd en geactualiseerd?
  • ICT-incidentenbeheer: Zijn er procedures voor detectie, escalatie en melding van incidenten, zoals datalekken of cyberaanvallen? Weet je hoe je een incident rapporteert aan de toezichthouder?
  • Digitale operationele weerbaarheidstesten: Voer je structureel penetratietesten uit? Zijn testresultaten gedocumenteerd en worden bevindingen opgepakt?
  • Third-party-risicobeheer: Heb je inzicht in de risico’s van je ICT-leveranciers? Zijn contractuele afspraken over digitale weerbaarheid vastgelegd?
  • Informatie-uitwisseling: Deel je actief informatie over cyberdreigingen met relevante partijen?

Per onderdeel wordt geëvalueerd of je niet alleen beleid hebt, maar ook kunt aantonen dat dit beleid in de praktijk werkt.

Hoe herken je dat je organisatie denkt compliant te zijn, maar het niet is?

Schijncompliance is een veelvoorkomend probleem bij DORA-implementatie. Je organisatie heeft wellicht documenten en procedures, maar de praktijk wijkt af van wat op papier staat. Dit is het verschil tussen checkbox-compliance en daadwerkelijke operationele weerbaarheid.

Veelvoorkomende signalen van schijncompliance zijn:

  • Papieren procedures die niet worden nageleefd of getest
  • Verouderde risicoanalyses die niet meer aansluiten bij de huidige ICT-omgeving
  • Ontbrekende of gedateerde testresultaten van penetratietesten of disaster recovery
  • Onduidelijke verantwoordelijkheden: wie is eigenaar van welk risico?
  • Geen structureel proces voor incidentrapportage aan toezichthouders

Organisaties zien vaak gaps over het hoofd omdat ze focussen op het hebben van beleid, niet op het aantonen van naleving. DORA is primair een governance- en organisatievraagstuk, niet alleen een IT-thema. Bestuurlijke verantwoordelijkheid en de inrichting van de second line zijn cruciaal.

Wanneer moet je een DORA-nulmeting uitvoeren om de deadline van januari 2025 te halen?

De DORA-deadline van 17 januari 2025 nadert snel. Organisaties die nog geen nulmeting hebben uitgevoerd, moeten nu actie ondernemen. Na een DORA-nulmeting heb je gemiddeld drie tot zes maanden nodig voor remediatie, afhankelijk van de omvang van de geïdentificeerde gaps.

Een realistische tijdlijn ziet er als volgt uit:

  • Nulmeting uitvoeren: twee tot vier weken
  • Prioriteren en een remediatieplan opstellen: twee weken
  • Implementatie van verbetermaatregelen: twee tot vijf maanden
  • Herbeoordeling en finetuning: twee tot vier weken

Te laat starten met je compliance-traject brengt risico’s met zich mee. Je kunt niet tijdig aantonen dat je voldoet aan de DORA-vereisten, wat gevolgen kan hebben bij toezichthouders. Bovendien raakt DORA vaak organisaties indirect via ketens, moedermaatschappijen of dienstverlening. Dit leidt tot twijfel over de scope en extra druk om snel duidelijkheid te krijgen.

Wat zijn de meest voorkomende gaps die uit een DORA-nulmeting naar voren komen?

Uit DORA-nulmetingen komen regelmatig dezelfde tekortkomingen naar voren. Deze gaps vormen vaak de grootste uitdaging bij DORA-implementatie.

  • Onvoldoende gedocumenteerd ICT-risicomanagement: Risicoanalyses ontbreken of zijn niet actueel. Het risicobeheerkader is niet formeel vastgesteld.
  • Ontbrekende of verouderde disaster-recoveryplannen: Plannen zijn niet getest of sluiten niet aan bij de huidige ICT-infrastructuur.
  • Geen structureel penetratietestbeleid: Ethische hacktests worden niet regelmatig uitgevoerd of resultaten worden niet opgevolgd.
  • Onduidelijke afspraken met ICT-leveranciers: Contracten bevatten geen bepalingen over digitale weerbaarheid of incidentmelding.
  • Gebrek aan incidentrapportageprocessen: Er is geen duidelijk proces voor het melden van een IT-incident bij de toezichthouder.

Deze gaps zijn vaak niet zichtbaar zonder een grondige DORA-audit. Organisaties onderschatten hoe specifiek de eisen zijn en hoeveel aantoonbaarheid wordt verwacht.

Hoe pak je de vervolgstappen aan na een DORA-nulmeting?

Na een DORA-nulmeting is het zaak om gestructureerd aan de slag te gaan met de geïdentificeerde gaps. Een helder stappenplan helpt je om binnen de beschikbare tijd resultaat te boeken.

De vervolgstappen zijn:

  1. Prioriteren: Bepaal welke gaps het grootste risico vormen en welke snel opgelost kunnen worden.
  2. Remediatieplan opstellen: Stel een plan op met realistische tijdlijnen, verantwoordelijken en benodigde middelen.
  3. Rolverdeling: Wijs taken toe aan interne teams en bepaal waar externe expertise nodig is. DORA vraagt om bestuurlijke betrokkenheid, niet alleen uitvoering door IT.
  4. Implementeren: Voer verbetermaatregelen door, documenteer wijzigingen en zorg voor aantoonbaarheid.
  5. Periodieke herbeoordeling: Plan tussentijdse evaluaties om voortgang te monitoren en bij te sturen.

Continue verbetering is essentieel voor duurzame DORA-compliance. Assurance, bijvoorbeeld via een ISAE 3000-verklaring, kan een manier zijn om naleving aantoonbaar te maken richting toezichthouders en ketenpartners.

Hoe helpt Hoek en Blok IT bij je DORA-nulmeting en compliance-traject?

Hoek en Blok IT ondersteunt organisaties bij elke stap van de DORA-implementatie, van nulmeting tot aantoonbare compliance. De aanpak is pragmatisch, betaalbaar en gericht op resultaat.

Concrete dienstverlening omvat:

  • DORA-gap-analyse en nulmeting door NOREA-gecertificeerde EDP-auditors
  • Ondersteuning bij ICT-risicomanagement onder DORA en het opstellen van een risicobeheerkader
  • Penetratietesten en ethical hacking om digitale weerbaarheid te toetsen
  • IT Security Officer as a Service voor continue begeleiding en aantoonbaarheid
  • Begeleiding bij remediatie en voorbereiding op assurancerapportages

Hoek en Blok IT combineert technische expertise met auditervaring, zodat je niet alleen compliant bent op papier, maar dit ook kunt aantonen. Neem contact op voor een vrijblijvend gesprek of vraag direct een DORA-nulmeting aan via www.hoekenblok.it.

Deel dit stuk
  • Facebook Facebook Delen op Facebook
  • X-twitter X-twitter Delen op X
  • Whatsapp Whatsapp Delen op WhatsApp
  • Linkedin Linkedin Delen op LinkedIn
  • Mail Mail Delen via e-mail
https://www.hoekenblok.it/wp-content/uploads/2026/01/compliance-document-vergrootglas-bedrijfsrisico.jpg 768 1024 Steven Verkaart http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Steven Verkaart2026-06-10 06:00:002026-05-07 12:48:26DORA-nulmeting: ben je echt compliant of denk je dat alleen?

Categorieën

  • Blogs
  • DORA
  • ISAE 3000
  • ISAE 3000, ISAE 3402 en SOC 2
  • ISAE 3402
  • IT security
  • IT security manager
  • IT security officer as a service
  • IT security test
  • Kennisbank
  • Klantcases
  • Nieuws
  • NIS2
  • Procesmanager
  • SOC 2
  • Whitepapers

Transformeer jouw IT. Bescherm je bedrijf.

Onze experts verbeteren jouw IT-infrastructuur, beveiligen je tegen hackers, en zorgen dat je voldoet aan de AVG. Toon je klanten dat je controle hebt – wij regelen het voor je.

Neem vandaag nog contact op en versterk je IT!

Diensten

ISAE 3402 assurance

SOC 2 assurance

IT security test

Pakketselectie

IT security as a service

Business continuity plan

Contactgegevens

Stationspark 625
3364 DA Sliedrecht
Postbus 307
3360 AH Sliedrecht

Tuindersweg 22
2991 LR Barendrecht
Postbus 35
2990 AA Barendrecht

Newday-gebouw
Apollolaan 151
1077 EM Amsterdam

t +31 (0)184 49 68 00

www.hoekenblok.IT
info@hoekenblok.IT

Copyright 2025 - Hoek en Blok IT | Algemene voorwaarden | Disclaimer | Privacyverklaring | Klachtenregeling - Enfold Theme by Kriesi
Link naar: Wat zijn de audit vereisten onder NIS2? Link naar: Wat zijn de audit vereisten onder NIS2? Wat zijn de audit vereisten onder NIS2?Vergrootglas op officiële documenten met beveiligingszegels, koperen hangslot en sleutel op executive bureau in ochtendlicht Link naar: Wat is NIS2? Link naar: Wat is NIS2? Stalen hangslot op gestapelde EU-documenten en bedrijfsmappen, met digitaal circuitpatroon weerspiegeld op gepolijst oppervlakWat is NIS2?
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde