Alle nieuws & inzichten
Non-financial RiskBlog28 juli 2023

DORA komt eraan: bent u klaar voor weerbaarheid?

Maak kennis met DORA. Het belangrijkste doel van DORA is het harmoniseren van de huidige regels voor digitale operationele weerbaarheid van financiële instellingen in de EU (iets waar ook de Europese Centrale Bank en andere EU-autoriteiten…

DORA is coming: Are you ready for resilience?

Maak kennis met DORA

DORA heeft als belangrijkste doel de huidige regels voor digitale operationele weerbaarheid van financiële instellingen in de EU te harmoniseren (iets waar ook de Europese Centrale Bank en andere EU-autoriteiten prioriteit aan geven). Daarom heeft de EU DORA vormgegeven als verordening en niet als richtlijn: de regels gelden rechtstreeks in elke lidstaat, zonder eerst te worden omgezet in nationale wetgeving.

De brede reikwijdte omvat veel instellingen die niet onder bestaande cyberwetgeving zoals NIS2 vallen; bij strijdigheid gaan de DORA-vereisten zelfs vóór NIS2. De EU wil met deze gelijktijdige harmonisatie en verbreding het risico van cyberdreigingen beter beheersen, vooral over de grenzen heen.

Waarom is DORA voor veel financiële instellingen zo’n grote stap? In de kern maakt de verordening cybersecurity niet alleen een verantwoordelijkheid van IT, maar ook van het senior management en de board. Digitale operationele weerbaarheid moet daardoor stevig worden verankerd in de bedrijfsstrategie, zoals duurzaamheid dat vandaag al is.

Weerbaarheid in het licht

De EU definieert weerbaarheid als “het vermogen om uitdagingen niet alleen te doorstaan en op te vangen, maar ook om transities door te maken op een duurzame, eerlijke en democratische manier”. Digitale weerbaarheid is daar één aspect van, maar voor financiële organisaties is het een essentiële pijler onder duurzame groei en ontwikkeling. Als onderdeel van het Digital Finance Package van de EU is DORA ontwikkeld om te borgen dat financiële instellingen en IT-leveranciers kunnen omgaan met sociale, politieke of ecologische risico’s die tijdens de digitale transitie in de regio kunnen ontstaan.

“Weerbaarheid betekent niet dat er nooit iets gebeurt”, zegt Katharina Ortlepp, Senior Consultant bij Ace + Company. “Het betekent dat u de middelen hebt om te reageren wanneer er wél iets gebeurt. Het is niet statisch: reageren op incidenten draait om leren en verbeteren voor de toekomst.”

Met dat in gedachten is het belangrijk dat financiële organisaties DORA-compliance niet zien als het afvinken van een lijst, maar als een manier om een beter en veiliger groeiklimaat in de financiële sector op te bouwen. Wie de kans grijpt om alle processen te optimaliseren, versterkt de digitale operationele weerbaarheid en daarmee de weerbaarheid van de hele organisatie.

Meer transparantie, meer veiligheid

Een belangrijk aandachtsgebied binnen DORA is third-party risk management. Voor financiële instellingen betekent dat: helder vaststellen wat hun kritieke diensten zijn, welke externe leveranciers die diensten leveren en wie binnen de organisatie verantwoordelijk is voor het monitoren van die leveranciers.

Verrassend veel financiële instellingen hebben dat op dit moment niet scherp. Volgens Chiara Gamarra, Manager bij Ace + Company, zouden zij dat wel moeten hebben: “Als één IT-bedrijf een dienst levert aan vijf banken en een van die banken wordt getroffen door een cyberincident, dan horen de andere vier daar mogelijk nooit iets over”, legt zij uit. “Daardoor kunnen zij niet handelen om hetzelfde in hun eigen organisatie te voorkomen. Eén incident kan een domino-effect veroorzaken bij meerdere banken, dus zij moeten de risico’s vooraf kennen. Consistentie in melden en inventariseren is vanuit veiligheid en weerbaarheid een groot voordeel.”

Hoe bereidt u zich voor op DORA?

2025 lijkt ver weg, maar bij een regelgevingswijziging van deze omvang is voorbereiding alles. “Voldoen aan DORA betekent snel handelen”, zegt Chiara. “Organisaties moeten intern bewustzijn opbouwen over de nieuwe regelgeving en de gevolgen ervan, maar voor veel van hen is het lastig te bepalen waar te beginnen.”

Geen zorgen: bij Ace werken wij al nauw samen met klanten om volledig voorbereid te zijn op DORA en eraan te voldoen. Zo kunnen onze experts een gap assessment uitvoeren om vast te stellen wat er al staat in uw organisatie en, vooral, wat er moet gebeuren om uw frameworks voor IT- en third-party risk management op orde te brengen.

“Veel financiële instellingen hebben nog veel te doen voordat DORA is geïmplementeerd”, zegt Katharina, “maar het is ook een uitgelezen kans om processen te stroomlijnen. Vergeet niet: compliance is geen doel op zich, het helpt uw organisatie weerbaarder te worden in een onvoorspelbare wereld. Omarm die uitdaging dus.”

En wij helpen graag: wilt u meer weten over DORA, een gap assessment bespreken of ontdekken hoe wij u verder kunnen ondersteunen, neem dan contact op met ons Ace-team voor een kop koffie en een gesprek.

Geschreven door

Geert Waardenburg

Geert Waardenburg

Partner

“Er zijn drie constanten in het leven… verandering, keuze en principes.”
– Stephen Covey