Contractuele eisen aan ICT-dienstverleners onder DORA (artikel 30)
3 min lezen
Artikel 30 van de Digital Operational Resilience Act (DORA), Verordening (EU) 2022/2554, heet “Belangrijke contractuele bepalingen”. Het bepaalt wat een contract met een ICT-dienstverlener (informatie- en communicatietechnologie) minimaal moet regelen. Lid 2 geldt voor alle ICT-contracten. Lid 3 voegt eisen toe voor diensten die kritieke of belangrijke functies ondersteunen. Dit artikel zet de eisen om naar een praktische toets.
Basis: schriftelijk en in één document
De rechten en plichten van beide partijen moeten duidelijk en schriftelijk zijn vastgelegd. Het volledige contract, inclusief de afspraken over het serviceniveau, hoort in één schriftelijk document dat voor beide partijen beschikbaar is. Wijzigingen legt u vast in een gedateerd en door alle partijen ondertekend document. Dat laatste volgt uit Gedelegeerde Verordening (EU) 2024/1773.
Eisen voor alle ICT-contracten (lid 2)
| Onderwerp | Wat u in het contract regelt |
|---|---|
| Dienstbeschrijving | Een volledige beschrijving van alle functies en diensten, en of onderaanneming is toegestaan en onder welke voorwaarden. |
| Locaties | De landen of regio’s waar de dienst wordt geleverd en waar gegevens worden verwerkt en opgeslagen, met een meldplicht bij wijziging. |
| Gegevensbescherming | Afspraken over beschikbaarheid, authenticiteit, integriteit en vertrouwelijkheid van gegevens, ook persoonsgegevens. |
| Toegang en teruggave | Toegang tot, herstel en teruggave van gegevens in een goed bruikbaar formaat, ook bij faillissement van de leverancier of beëindiging. |
| Serviceniveau | Beschrijving van de serviceniveaus, inclusief actualisering. |
| Incidenten | Bijstand bij een ICT-incident, zonder extra kosten of tegen vooraf bepaalde kosten. |
| Toezichthouders | Volledige medewerking aan de bevoegde autoriteiten en afwikkelingsautoriteiten. |
| Beëindiging | Beëindigingsrechten en minimale opzegtermijnen. |
| Bewustzijn | Voorwaarden voor deelname van de leverancier aan programma’s voor ICT-beveiligingsbewustzijn en trainingen. |
Extra eisen bij kritieke of belangrijke functies (lid 3)
- Volledige serviceniveaus met precieze kwantitatieve en kwalitatieve prestatiedoelen, zodat u kunt bijsturen.
- Meldtermijnen en rapportageplichten van de leverancier, ook over ontwikkelingen die de dienstverlening wezenlijk kunnen raken.
- Bedrijfscontinuïteit: de leverancier implementeert en test noodplannen en heeft passende beveiligingsmaatregelen.
- Dreigingsgestuurde penetratietesten: de leverancier werkt mee aan zulke testen van de instelling.
- Monitoring en audit: onbeperkte rechten op toegang, inspectie en audit door de instelling of een aangewezen derde.
- Exitstrategie: een verplichte, passende overgangsperiode waarin de leverancier de dienst blijft leveren, zodat u kunt overstappen.
Audit: wat mag u accepteren?
Leveranciers bieden vaak certificaten of auditrapporten aan in plaats van een eigen audit. Gedelegeerde Verordening (EU) 2024/1773 staat dat onder voorwaarden toe. De instelling mag daar op termijn niet alleen op vertrouwen. Zij moet onder meer controleren of de reikwijdte de relevante systemen en beheersmaatregelen dekt, of de rapporten actueel zijn, en zij behoudt het contractuele recht om zelf of samen met andere afnemers een audit te doen.
Werkwijze: zo toetst u uw contracten
- Maak een toetsmatrix met de punten uit lid 2 en lid 3 als rijen.
- Bepaal per contract of het een kritieke of belangrijke functie ondersteunt. Dat bepaalt of lid 3 meetelt.
- Zoek per punt de vindplaats in het contract, de algemene voorwaarden, de verwerkersovereenkomst of de dienstbeschrijving.
- Markeer ontbrekende of zwakke bepalingen en bepaal per punt de ernst.
- Stel een addendum op of beoordeel het addendum van de leverancier tegen dezelfde matrix.
- Neem de matrix op in uw inkoopvoorwaarden en aanbestedingsstukken, zodat nieuwe contracten vanaf de start voldoen.
Valkuilen
- Een DORA-addendum van de leverancier dat verwijst naar beleid dat de leverancier eenzijdig kan wijzigen.
- Auditrechten die beperkt zijn tot “redelijke verzoeken” met een korte lijst van uitsluitingen.
- Een exitbepaling zonder overgangsperiode of zonder afspraken over de teruggave van gegevens.
- Locatieafspraken die alleen het hoofdkantoor noemen en niet de plaats van verwerking en opslag.
Dit artikel bevat algemene informatie en is geen juridisch advies voor uw specifieke situatie.
Hulp nodig?
Ad Rem Consultants toetst ICT-contracten aan artikel 30 van DORA en beoordeelt DORA-addenda van leveranciers. Wilt u uw contracten laten toetsen? neem contact op.