A D R E M C O N S U L T A N T S

Loading

Concentratierisico en kritieke ICT-derde aanbieders (CTPP’s)

3 min lezen

Veel financiële instellingen gebruiken dezelfde grote cloud- en softwareleveranciers. Als zo’n leverancier uitvalt, raakt dat veel instellingen tegelijk. De Digital Operational Resilience Act (DORA), Verordening (EU) 2022/2554, pakt dit concentratierisico op twee niveaus aan: bij de instelling zelf en op het niveau van de hele sector.

Niveau 1: concentratierisico bij de instelling (artikel 29)

Artikel 29 vraagt een voorafgaande beoordeling van het ICT-concentratierisico op het niveau van de instelling. Voordat u een contract sluit voor ICT-diensten (informatie- en communicatietechnologie) die een kritieke of belangrijke functie ondersteunen, kijkt u onder meer naar:

  • of de leverancier moeilijk te vervangen is;
  • of u al meerdere diensten bij dezelfde leverancier of bij nauw verbonden leveranciers afneemt;
  • de gevolgen van onderaanneming, vooral als onderaannemers buiten de Europese Unie zitten.

Het doel is niet om grote leveranciers te vermijden. Het doel is dat u de afhankelijkheid bewust aangaat en de gevolgen beheerst.

Niveau 2: kritieke ICT-derde aanbieders (artikel 31)

Leveranciers die voor de financiële sector als geheel kritiek zijn, kunnen worden aangewezen als kritieke ICT-derde aanbieder (in het Engels critical ICT third-party provider, CTPP). De Europese toezichthouders (de Europese Bankautoriteit, de Europese Autoriteit voor effecten en markten en de Europese Autoriteit voor verzekeringen en bedrijfspensioenen) deden de eerste aanwijzing op 18 november 2025. De gepubliceerde lijst bevat 19 aanbieders.

Voor deze aanbieders geldt een Europees toezichtskader (artikelen 31 tot en met 44). Een leidende toezichthouder beoordeelt of zij hun risico’s en governance op orde hebben.

Wat betekent de aanwijzing voor u?

  • Uw verantwoordelijkheid blijft. Het toezicht op de leverancier vervangt uw eigen risicobeheer niet. U moet nog steeds aan artikel 28 tot en met 30 voldoen.
  • Meer informatie beschikbaar. Het toezicht kan leiden tot aanbevelingen aan de leverancier. Vraag in uw contractbeheer na wat er met zulke aanbevelingen gebeurt.
  • Onderhandelingspositie. Grote leveranciers bieden vaak standaard DORA-voorwaarden. Toets die zelf tegen artikel 30 en uw eigen beleid.

Concentratierisico beoordelen: een praktisch model

Vraag Signaal voor hoog risico
Hoeveel kritieke of belangrijke functies hangen af van deze leverancier? Meer dan één kernfunctie
Hoe lang duurt een overstap? Langer dan de tijd die u bij uitval kunt overbruggen
Zijn er alternatieven in de markt? Weinig of geen gelijkwaardige aanbieders
Kunt u gegevens en configuraties meenemen? Eigen formaten, geen exportfunctie
Waar zitten onderaannemers en datacentra? Buiten de Europese Unie, of onduidelijk

Maatregelen

  1. Leg de afhankelijkheid per leverancier vast in uw informatieregister en koppel die aan functies.
  2. Stel per kritieke leverancier een exitplan op met een realistisch scenario en een tijdpad dat past bij de opzegtermijnen in het contract.
  3. Test het exitplan, bijvoorbeeld met een tabletop-oefening of een proefmigratie van een deel van de gegevens.
  4. Overweeg spreiding waar dat zinvol is, bijvoorbeeld een tweede leverancier voor back-up of herstel.
  5. Neem in aanbestedingen eisen op over dataportabiliteit, open standaarden en ondersteuning bij overstap.
  6. Rapporteer concentratierisico periodiek aan het bestuur.

Valkuilen

  • Concentratierisico alleen per contract bekijken. Het risico zit vaak in de optelsom van contracten.
  • Een exitplan dat alleen zegt “overstappen naar een andere aanbieder” zonder tijdpad of kosten.
  • Ervan uitgaan dat een CTPP-aanwijzing betekent dat de leverancier veilig genoeg is.
  • Alleen naar de hoofdleverancier kijken. Twee verschillende softwareleveranciers kunnen op hetzelfde cloudplatform draaien. Dan is de afhankelijkheid groter dan de contractenlijst laat zien.

Concentratierisico verdwijnt zelden helemaal. Het gaat erom dat het bestuur weet welke afhankelijkheden er zijn, welke maatregelen er liggen en welk restrisico de organisatie accepteert.

Dit artikel bevat algemene informatie en is geen juridisch advies voor uw specifieke situatie.

Hulp nodig?

Ad Rem Consultants helpt bij het beoordelen van concentratierisico, het opstellen van exitplannen en het opnemen van portabiliteitseisen in aanbestedingen. Wilt u uw afhankelijkheden in beeld brengen? neem contact op.

Bronnen

Terug naar de kennisbank
Links

© 2020 AD REM Themes. All rights reserved