DORA: Regelt financiële dienstverlening, maar ook de ICT-industrie
ICT weerbaarheid financiële sector
DORA staat voor “Digital Operational Resilience Act”, ofwel, in de officiële Nederlandse vertaling: “Verordening betreffende Digitale operationele Weerbaarheid voor de Financiële Sector”. Sinds 17 januari 2025 is deze Europese wet van kracht. DORA is van toepassing op bijna de hele financiële dienstverlening. De toepassing is veel breder dan eerdere Europese wetgeving, waardoor veel dienstverleners nu voor het eerst onder toezicht komen te staan. Dat toezicht heeft specifiek betrekking op alles wat met Informatie- en Communicatie Technologie (ICT) te maken heeft.
Doorwerking in de ICT sector
ICT dienstverleners, die diensten verlenen aan de financiële sector, vallen onder DORA. Er worden grofweg drie niveaus in onderscheiden:
-
Kritieke ICT dienstverleners
Dit zijn ICT dienstverleners die, als zij falen, systematische effecten op de financiële sector hebben. Zij kunnen dan de stabiliteit, continuïteit of kwaliteit van de financiële dienstverlening in gevaar brengen. Het gaat hier om ‘Systeemrelevante Instellingen’ en hun onderlinge afhankelijkheid. Een direct in het oog springend voorbeeld is Microsoft Azure, een wereldwijd veelgebruikt ICT platform bij financiële instellingen. Maar, zo zijn er veel meer. -
ICT Dienstverleners die kritieke of belangrijke functies ondersteunen.
Een kritieke of belangrijke functie binnen een financiële instelling is een functie waarvan de verstoring het functioneren van de instelling ernstig zou hinderen. Dit kan ertoe leiden dat de instelling haar verplichtingen als financieel dienstverlener niet kan nakomen.
ICT dienstverleners die kritieke functies ondersteunen, moeten aan alle eisen voldoen waaraan de instellingen zelf ook zouden moeten voldoen, als ze die ICT diensten intern zouden uitvoeren. Die eisen moeten contractueel vastliggen. Omdat die eisen specifiek zijn en nogal ver gaan, veroorzaakt DORA nogal wat wijzigingen in de contracten tussen financiële instellingen en deze ICT dienstverleners. Dit kan ook organisatorische gevolgen hebben voor de betreffende ICT dienstverleners. -
Overige ICT Dienstverleners
Veel ICT-diensten ondersteunen andere functies binnen financiële instellingen, zoals salarisadministratie, HR, inkoop, vastgoedbeheer en marketing. Hoewel deze diensten minder kritiek zijn, moeten zij alsnog aan basisvereisten voor kwaliteit en veiligheid voldoen. Dit zijn eisen waaraan tot op heden niet altijd werd voldaan. Sommige van de ICT dienstverleners in deze categorie zich nauwelijks bewust zijn aan de financiële industrie te leveren. Laat staan dat ze zich bewust zijn dat DORA eisen aan hen stelt.
Gereedheid
Grote financiële instellingen, die gewend zijn aan compliance-trajecten en complexe wetgevingseisen, hebben hun directe leveranciers grotendeels al in het DORA-keurslijf geplaatst. Kleinere financiële dienstverleners zijn daar voor een groot deel nog niet mee klaar. Soms wel met de meest kritieke ICT diensten, maar soms nog niet voor de andere diensten.
Doorwerking in de keten
Veel ICT dienstverleners gebruiken onderaannemers. Soms zijn dat grote platforms, zoals Azure of Amazon Web Services (AWS), maar soms zijn dat ook veel kleinere spelers. De dienstverleners die direct aan de grotere instellingen leveren, hebben hun contracten waarschijnlijk wel DORA-compliant gemaakt, maar downstream is er nog een hoop werk te doen.
Iedere schakel in de keten moet aan DORA voldoen, wat soms problematisch kan zijn. In sommige gevallen zal afscheid genomen moeten worden van onderaannemers die niet aan de vereisten kunnen of willen voldoen.
Conclusies
Een groot deel van de ICT sector levert direct of indirect aan de financiële sector. Het gevolg daarvan is dat al die ICT bedrijven aan DORA moeten voldoen, ook als zij zelf niet aan financiële instellingen leveren en ook als zij alleen diensten verlenen die de financiële diensten zelf niet raken.
Financiële dienstverleners die twijfelen of ze wel DORA compliant zijn, willen weten of hun ICT contracten wel allemaal voldoen aan DORA, kunnen contact met ons opnemen.
ICT dienstverleners die direct of indirect diensten verlenen aan de financiële industrie en twijfelen of zij aan DORA voldoen, doen er verstandig aan proactief te zijn. In plaats van te wachten tot hun klanten hen contractwijzigingen gaan opleggen, kunnen zij beter zelf zorgen hun standaardvoorwaarden in lijn te brengen met DORA. Wij helpen daar graag bij.