A D R E M C O N S U L T A N T S

Loading

DORA in het kort: wat inkoop en contractmanagement moeten weten

3 min lezen

De Digital Operational Resilience Act (DORA), officieel Verordening (EU) 2022/2554, is sinds 17 januari 2025 van toepassing. De verordening gaat over de digitale weerbaarheid van financiële instellingen. Veel mensen zien DORA als een onderwerp voor IT en risicomanagement. Toch komt een groot deel van het werk bij inkoop en contractmanagement terecht. Elke overeenkomst met een leverancier van ICT-diensten (informatie- en communicatietechnologie) valt onder de regels. Dit artikel zet op een rij wat u als inkoper of contractmanager moet weten.

Voor wie geldt DORA?

DORA geldt voor financiële entiteiten, zoals banken, verzekeraars, pensioenfondsen, beleggingsondernemingen en betaalinstellingen. De toezichthouders in Nederland zijn De Nederlandsche Bank (DNB) en de Autoriteit Financiële Markten (AFM). Leveranciers van ICT-diensten vallen niet zelf onder de meeste verplichtingen. Zij merken DORA wel via de contracten die hun klanten met hen sluiten.

De vijf onderdelen

DORA kent vijf onderdelen:

  1. beheer van ICT-risico’s;
  2. beheer, classificatie en melding van ICT-incidenten;
  3. testen van de digitale operationele weerbaarheid;
  4. beheer van ICT-derdepartijrisico, dus het risico dat ontstaat door het gebruik van externe ICT-leveranciers;
  5. delen van informatie over cyberdreigingen.

Voor inkoop en contractmanagement is vooral het vierde onderdeel van belang. Dat staat in de artikelen 28 tot en met 44 van de verordening.

Wat raakt inkoop direct?

Een strategie en beleid voor ICT-leveranciers

Artikel 28 bevat de algemene beginselen. De instelling moet een strategie hebben voor ICT-derdepartijrisico. Daarbij hoort een beleid voor het gebruik van ICT-diensten die kritieke of belangrijke functies ondersteunen. De inhoud van dat beleid is uitgewerkt in Gedelegeerde Verordening (EU) 2024/1773. Die regels gaan onder meer over de risicoanalyse vooraf, due diligence (onderzoek naar de leverancier), belangenconflicten, contractclausules, monitoring en exit.

Het informatieregister

De instelling houdt een register bij van alle contractuele afspraken over ICT-diensten (artikel 28, lid 3). Het model voor dit register staat in Uitvoeringsverordening (EU) 2024/2956. Het register wordt jaarlijks bij de toezichthouder aangeleverd. Inkoop en contractmanagement leveren daarvoor de meeste gegevens.

Minimale contractinhoud

Artikel 30 noemt wat een ICT-contract minimaal moet bevatten. Voor diensten die kritieke of belangrijke functies ondersteunen gelden extra eisen, zoals audit- en inspectierechten, medewerking aan dreigingsgestuurde penetratietesten en exitafspraken. Bestaande contracten die deze punten missen, moeten worden aangevuld.

Concentratierisico

Artikel 29 vraagt om een voorafgaande beoordeling van concentratierisico. Dat speelt als veel diensten bij dezelfde leverancier liggen, of als een leverancier moeilijk te vervangen is.

Toezicht op grote leveranciers

Leveranciers die voor de hele financiële sector kritiek zijn, worden aangewezen als kritieke ICT-derde aanbieder (artikel 31). Op hen houden de Europese toezichthouders direct toezicht. De verantwoordelijkheid van de instelling zelf blijft daarbij volledig bestaan.

Checklist voor inkoop en contractmanagement

  • Breng alle ICT-contracten in beeld, ook kleine abonnementen en clouddiensten die via een creditcard zijn afgesloten.
  • Bepaal per contract of de dienst een kritieke of belangrijke functie ondersteunt.
  • Toets de contracten aan artikel 30 en maak een lijst van ontbrekende bepalingen.
  • Leg vast wie in de organisatie eigenaar is van het informatieregister en wie welke gegevens aanlevert.
  • Neem DORA-eisen op in uw inkoopvoorwaarden en in de aanbestedingsdocumenten, zodat nieuwe contracten direct voldoen.
  • Zorg voor een exitplan per contract dat een kritieke of belangrijke functie ondersteunt, en test dat plan.

Veelgemaakte fouten

  • DORA alleen bij IT beleggen. Zonder inkoop en contractmanagement ontbreekt de koppeling met contracten en leveranciers.
  • Alleen nieuwe contracten aanpassen. Ook lopende contracten moeten voldoen.
  • Vertrouwen op het standaardcontract van de leverancier. Grote leveranciers bieden vaak een eigen DORA-addendum. Controleer dat altijd zelf tegen artikel 30.
  • Geen onderscheid naar belang. Niet elk contract vraagt dezelfde zwaarte. Het onderscheid tussen kritieke of belangrijke functies en overige functies bepaalt de inzet.

Dit artikel bevat algemene informatie en is geen juridisch advies voor uw specifieke situatie.

Hulp nodig?

Ad Rem Consultants ondersteunt financiële instellingen bij ICT-inkoop en contractmanagement onder DORA, van de toets van contracten tot het inrichten van het informatieregister. Wilt u weten waar uw organisatie staat? neem contact op.

Bronnen

Terug naar de kennisbank
Links

© 2020 AD REM Themes. All rights reserved