VERORDENING (EU) 2022/2554 - VAN TOEPASSING SINDS 17 JANUARI 2025

Uw DORA-compliance,
gedocumenteerd en verdedigbaar

De Europese verordening over digitale operationele weerbaarheid van de financiele sector (DORA) verplicht financiele entiteiten - en via een domino-effect hun ICT-dienstverleners - tot een uitputtend contractregister, precieze contractuele clausules en gedateerde auditbewijzen. SYAGA DORA-Express helpt u aan deze eisen te voldoen zonder te improviseren, of u nu financiele entiteit of dienstverlener bent.

17/01
Van toepassing sinds 2025
21
Beoogde entiteitscategorieen (art. 2)
4u
Meldingstermijn voor een groot incident
19
Reeds aangewezen kritieke ICT-dienstverleners

De regelgevende context

DORA is een verordening, geen richtlijn: ze is rechtstreeks van toepassing in alle lidstaten, zonder dat er op een nationale omzettingswet gewacht hoeft te worden.

DORA is rechtstreeks van toepassing sinds 17 januari 2025

Verordening (EU) 2022/2554 van 14 december 2022, gepubliceerd in het EU-publicatieblad op 27 december 2022, in werking getreden op 16 januari 2023 en van toepassing sinds 17 januari 2025. Geen nationale omzetting vereist: ze is rechtstreeks afdwingbaar.

📋

Een uitputtend ICT-register is vereist (art. 28 lid 3)

Elke financiele entiteit moet een volledig register van haar ICT-contracten bijhouden en jaarlijks aan de autoriteiten doorgeven: dienstverlener, aard van de dienst, kritikaliteit van de functie, land van hosting van de gegevens.

📄

Uw contracten moeten precieze clausules bevatten (art. 30)

Audit- en inspectierechten, garanties voor beschikbaarheid en integriteit van gegevens, geteste uittredingsplannen, onmiddellijke incidentmelding. Deze clausules komen van uw financiele klant naar u toe als u zijn ICT-dienstverlener bent.

📧

De due-diligencevragenlijst zit al in uw mailbox

Voordat een contract wordt getekend of verlengd, stuurt een bank, verzekeraar of belegger een cybervragenlijst (governance, MFA, EDR, versleuteling, bewustwording). Deze zonder gedocumenteerd bewijs beantwoorden doet u het contract verliezen.

De aanleiding van 18 november 2025

Uw cloudleveranciers zijn zojuist officieel aangewezen als "kritiek"

Op 18-19 november 2025 hebben de Europese toezichthoudende autoriteiten (EBA, ESMA, EIOPA) de eerste officiele lijst van kritieke ICT-dienstverleners gepubliceerd, op grond van artikel 32 van DORA. Onder de door de officiele persberichten bevestigde namen: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (en 14 andere dienstverleners die in onze bronnen niet met naam bevestigd zijn).

Concreet gevolg: als uw kritieke diensten op een van deze dienstverleners steunen, moet uw financiele klant dit voortaan documenteren in zijn ICT-register - en kan hij u vragen stellen over uw eigen onderaannemingsketen.

Bron: officiele persberichten van EIOPA en ESMA van 18-19 november 2025 (eiopa.europa.eu, esma.europa.eu).

Onze aanpak: DORA-Express

Een gestructureerde begeleiding in 5 stappen om uw compliance te documenteren - zonder te beloven wat noch een tool, noch een adviesbureau, in uw plaats kan certificeren.

1
Stap 1 - Kwalificatie

Wij identificeren uw werkelijke blootstelling

Bent u een direct onderworpen financiele entiteit (een van de 21 categorieen van artikel 2), of een ICT-dienstverlener die indirect wordt geviseerd via de contractuele clausules van uw financiele klanten (artikel 30)? De precieze scope bepaalt al het overige.

2
Stap 2 - Due diligence

Beantwoording van uw cybervragenlijst

Wij beantwoorden uw due-diligencevragenlijst van bank, belegger of verzekeraar (governance, MFA, EDR, versleuteling, bewustwording...) op basis van een technische audit van uw Microsoft 365-tenant als gedateerd en verifieerbaar bewijs.

3
Stap 3 - Register en contracten

ICT-register en clausules artikel 30

Wij helpen u uw register van ICT-contracten (art. 28 lid 3) te structureren en de minimale en versterkte contractuele clausules van artikel 30 in uw leverancierscontracten te verifieren of te integreren.

4
Stap 4 - Continuiteit en weerbaarheid

BCP/DRP sectorprofiel Finance

Onze BCP/DRP Suite biedt een sectorprofiel Finance (DORA, PSD2, ACPR) dat de eisen voor operationele-weerbaarheidstesten van hoofdstuk IV van DORA dekt, afgestemd op ISO 22301.

5
Stap 5 - Oplevering

Een gedocumenteerd compliancedossier

Overdracht aan uw directie, uw CISO of uw CFO van een geconsolideerd dossier, met de precieze punten die door uw juridisch adviseur moeten worden beslecht voordat er iets naar de autoriteiten wordt gecommuniceerd.

Wat u ontvangt

Concrete, onderbouwde opleveringen, zonder belofte van certificering die niemand kan garanderen

📝

Cyber-due-diligenceantwoorden

10 typevragen due diligence bank/M&A, gedocumenteerd en onderbouwd (ILPA DDQ, CSA CAIQ, cyberverzekeraarsvragenlijsten).

  • Beveiligingsbeleid / erkend referentiekader
  • MFA, minimale privileges, bevoorrechte accounts
  • M365-licentie, EDR / threat hunting
  • Legacyprotocollen, schijfversleuteling
  • Bewustwordingsprogramma
📄

DORA-referentiefiche

Onderbouwde samenvatting van Verordening (EU) 2022/2554.

  • Scope: 21 entiteitscategorieen (art. 2)
  • 5 verplichtingsdomeinen
  • Meldingstermijnen (4u / 72u / 1 maand)
  • Verhouding met NIS2 (lex specialis)
📋

ICT-register (sjabloon art. 28 lid 3)

Structuur van het door de autoriteiten vereiste uitputtende register.

  • Dienstverlener en aard van de dienst
  • Kritikaliteit van de ondersteunde functie
  • Land van hosting van de gegevens
  • Formaat klaar voor jaarlijkse doorgifte
🔐

Contractuele clausules (sjabloon art. 30)

Te integreren of te verifieren in uw ICT-leverancierscontracten.

  • Minimale clausules (alle contracten)
  • Versterkte clausules (kritieke functies)
  • Audit- en inspectierechten
  • Uittredingsplannen en extraheerbaarheid van gegevens
🏗

BCP/DRP profiel Finance

Bedrijfscontinuiteits- en herstelplan, specifiek sectorprofiel.

  • Dekking hoofdstuk IV DORA (weerbaarheidstesten)
  • Afgestemd op ISO 22301
  • Sectorprofiel DORA / PSD2 / ACPR
  • Afkomstig van onze bestaande BCP/DRP Suite
💾

Gedocumenteerd compliancedossier

PDF- en DOCX-formaten, die alle opleveringen consolideren.

  • Klaar voor uw directie / CISO / CFO
  • Punten om door uw advocaat te laten valideren gemarkeerd
  • Basis voor uw contacten met ACPR / AMF (Franse toezichthouders)
  • Bewerkbaar voor jaarlijkse update

Een voorbeeld: de due-diligencevragenlijst van een bank

Uittreksel van de 10 vragen die wij voor u documenteren, met de bron van elke vraag

Thema Vraag Bron
Governance Is uw beveiligingsbeleid gebaseerd op een erkend referentiekader (NIST, ISO 27001)? ILPA DDQ 2.0
Externe audit Voert u een onafhankelijke jaarlijkse audit en penetratietests uit? CSA CAIQ v4
Incidentplan Bestaat er een formeel, gedocumenteerd en onderhouden incidentresponsplan? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Voor welke diensten verplicht u multifactorauthenticatie? Travelers - MFA Supplement
Bevoorrechte accounts Volgen de toegangen het principe van minimale privileges, periodiek herzien? CSA CAIQ v4 IAM
E-mail Welke M365-licentie gebruikt u? Is Defender / geavanceerde threat hunting actief? vCSO.ai Cyber DD Checklist
Versleuteling Zijn de schijven van de eindpunten volledig versleuteld? Google VSAQ
Training Is er een beveiligingsbewustwordingsprogramma voor alle medewerkers opgesteld? CSA CAIQ v4 HRS

Gedekte teksten en referentiekaders

Elke oplevering vermeldt expliciet wat ze dekt - en wat niet

DO

DORA (Verordening EU 2022/2554)

ICT-register (art. 28), contractuele clausules (art. 30), meldingstermijnen (art. 19), verwijzing naar de aangewezen kritieke ICT-dienstverleners (art. 32).

N2

NIS2 - verhouding met DORA

DORA is een lex specialis ten opzichte van NIS2 voor de financiele sector: de betrokken entiteiten passen DORA toe in plaats van de gelijkwaardige NIS2-maatregelen.

ISO

ISO 22301 - bedrijfscontinuiteit

Het BCP/DRP-profiel Finance is afgestemd op ISO 22301, het referentiekader voor bedrijfscontinuiteitsbeheer dat als aanvulling op DORA wordt gebruikt.

RG

AVG - afzonderlijke melding

De DORA-incidentmelding (ACPR/AMF) is losstaand van de AVG-melding (CNIL) bij een inbreuk in verband met persoonsgegevens: beide kunnen tegelijk vereist zijn.

Een begeleiding aangepast aan uw situatie

Elk DORA-dossier is anders naargelang uw status - in alle gevallen een offerte op maat

ICT-dienstverlener

U levert diensten aan een of meerdere financiele entiteiten

Offerte
afhankelijk van de scope
  • Beantwoording cyber-due-diligence
  • ICT-register aan dienstverlenerszijde
  • Herziening van clausules artikel 30
  • Gedocumenteerd dossier klaar om door te geven
Offerte aanvragen

Jaarlijkse opvolging

Regelmatige update van het dossier (verplichtingen, contracten, register)

Offerte
terugkerend
  • Update van het ICT-register
  • Jaarlijkse herziening van de contractuele clausules
  • Monitoring van de aangewezen kritieke dienstverleners
  • Ondersteuning bij uw klant-due-diligences
Offerte aanvragen

Veelgestelde vragen

Is mijn bedrijf een financiele entiteit die onder DORA valt?
Artikel 2 van DORA somt 21 categorieen van financiele entiteiten op: krediet- en betalingsinstellingen, beleggingsondernemingen, onder MiCA vergunde cryptoactivadienstverleners, verzekeraars en herverzekeraars, fondsbeheer, ratingbureaus, en andere. Micro-ondernemingen (minder dan 10 werknemers, omzet of balanstotaal onder 2 miljoen EUR) genieten een proportionele toepassing op bepaalde verplichtingen, maar zijn niet volledig uitgesloten. Per geval te verifieren met juridisch advies.
Ik ben geen bank, waarom raakt DORA mij dan toch?
Als u ICT-diensten (informatica, cloud, software, hosting) levert aan een financiele entiteit, verplicht artikel 30 uw klant om u in zijn register op te nemen en u contractueel precieze clausules op te leggen: auditrechten, onmiddellijke incidentmelding, uittredingsplannen. Deze verplichtingen lopen via het contract van uw klant, niet via een rechtstreeks toezicht van de autoriteit - tenzij u zelf wordt aangewezen als kritieke ICT-dienstverlener (artikel 31).
Wat zijn de meldingstermijnen voor een groot ICT-incident?
Artikel 19: eerste melding binnen 4 uur na de classificatie als groot incident (uiterlijk 24 uur na detectie), tussentijds rapport binnen 72 uur, eindrapport binnen 1 maand. Deze meldingen staan los van een eventuele AVG-melding aan de CNIL bij een inbreuk in verband met persoonsgegevens.
Wat is een "kritieke ICT-dienstverlener"?
Dit zijn dienstverleners die expliciet door de Europese toezichthoudende autoriteiten (EBA, ESMA, EIOPA) worden aangewezen op basis van criteria van systemische impact, vervangbaarheid en afhankelijkheid (artikel 31). De eerste officiele lijst, gepubliceerd op 18-19 november 2025, telt 19 dienstverleners. Zij zijn onderworpen aan rechtstreeks toezicht (inspecties, uitgebreide rapportage); de overige ICT-dienstverleners blijven uitsluitend omkaderd door de contractuele clausules van hun financiele klanten.
Vervangt DORA NIS2 voor mijn sector?
Ja, voor financiele entiteiten in de zin van artikel 2: DORA vormt een lex specialis ten opzichte van NIS2 voor de financiele sector. De 21 beoogde categorieen passen DORA toe in plaats van de gelijkwaardige NIS2-maatregelen inzake risicobeheer en incidentmelding.
Vormt deze dienst juridisch advies?
Nee. DORA-Express is een documentair begeleidingsinstrument, geen juridisch advies. De precieze onderworpenheid van uw organisatie aan DORA en de juridische conformiteit van uw contracten moeten voor elke bindende beslissing worden gevalideerd door een gespecialiseerde advocaat.

Regelgevende monitoring - officiele bronnen

DORA eenvoudig uitgelegd, zonder juridisch jargon. Elk punt hieronder verwijst naar de officiele tekst die het bevestigt.

Wie is betrokken?

DORA is van toepassing op Europese financiele spelers: banken, verzekeraars, beleggingsondernemingen, marktplatformen, fondsbeheerders, betalingsdienstverleners... en op hun IT-dienstverleners. Zeer kleine structuren genieten verlichte regels.

officiele bron (EUR-Lex) ↗

Wat DORA concreet van u vraagt

De verordening dekt 6 grote onderwerpen: het beheer van IT-risico's, het toezicht op uw externe dienstverleners, regelmatige weerbaarheidstests, de melding van ernstige incidenten, het delen van dreigingsinformatie, en het toezicht op de grootste IT-dienstverleners.

officiele bron (EIOPA) ↗

De data om te onthouden

Tekst aangenomen op 14 december 2022, gepubliceerd in het Publicatieblad van de EU op 27 december 2022 (PB L 333). In werking getreden op 16 januari 2023. De verplichtingen zijn daadwerkelijk verschuldigd sinds 17 januari 2025.

bron EUR-Lex ↗ · bron ESMA ↗

Uw IT-dienstverleners worden ook gecontroleerd

De grootste IT-dienstverleners (cloud, hosting...) die als "kritiek" voor de financiele sector worden beoordeeld, worden voortaan rechtstreeks op Europees niveau gecontroleerd, met een leidende toezichthouder die hun maatregelen kan opleggen.

officiele bron (EIOPA) ↗

Eindelijk een geharmoniseerde incidentmelding

Voor DORA had elk EU-land zijn eigen regels om een ernstig IT-incident te melden. Voortaan geldt een enkele Europese procedure: grote incidenten worden rechtstreeks aan de bevoegde autoriteiten gemeld.

bron EUR-Lex ↗

En de sancties?

De tekst bepaalt dat de autoriteiten de bestuurlijke sancties die zij uitspreken publiceren. De precieze boetebedragen zijn in de tot op heden geraadpleegde bronnen nog niet gestabiliseerd - te bevestigen naarmate er officiele verduidelijkingen komen.

bron EUR-Lex (overweging 97) ↗

DORA: wie is werkelijk betrokken?

Hoort u over DORA zonder te weten of het op u van toepassing is? Hier is, eenvoudig uitgelegd, het officiele toepassingsgebied van de verordening, begrepen in 2 minuten, met de teksten die het bewijzen.

De Europese verordening 2022/2554 (Artikel 2) omvat 21 verschillende categorieen financiele ondernemingen, waarvan 12 onder toezicht staan van de ESMA. Dit is geen zaak die voorbehouden is aan grote banken: sinds 17 januari 2025 is vrijwel de hele Europese financiele sector betrokken, met verschillende niveaus van vereisten naargelang de omvang van de structuur. officiele bron (ESMA) ↗

🏦

Banken en betalingen

Kredietinstellingen (banken), betalingsinstellingen, instellingen voor elektronisch geld, aanbieders van rekeninginformatiediensten.

  • Elke commerciele of coöperatieve bank
  • Erkende betalings-fintechs
  • Neo-banken en elektronische portefeuilles
📈

Financiele markten en investeringen

Beleggingsondernemingen, handelsplatformen, centrale effectenbewaarinstellingen, centrale tegenpartijen, transactieregisters, ratingbureaus, beheerders van alternatieve beleggingsfondsen, beheermaatschappijen.

  • Effectenmakelaars, brokers
  • Vermogens- en fondsbeheerders
  • Kredietratingbureaus
🛡

Verzekering en pensioen

Verzekerings- en herverzekeringsondernemingen, verzekeringstussenpersonen (behalve micro-ondernemingen), bedrijfspensioeninstellingen met meer dan 15 leden.

  • Verzekeraars en onderlinge maatschappijen
  • Verzekeringsmakelaars (afhankelijk van omvang)
  • Bedrijfspensioenfondsen
🪙

Nieuwe digitale spelers

Aanbieders van cryptoactivadiensten, crowdfundingplatformen, securitisatieregisters: ook de digitale financiele sector valt binnen het toepassingsgebied.

  • Erkende crypto-uitwisselingsplatformen
  • Platformen voor financiele crowdfunding
💻

Uw ICT-dienstverleners

De ICT-dienstverleners (cloud, hosting, kritieke software) die deze ondernemingen laten draaien, vallen ook binnen het bereik. De meest "kritieke" voor de hele sector staan rechtstreeks onder Europees toezicht.

  • Cloudhosters gebruikt door een bank
  • Uitgevers van kritieke banksoftware

Niet iedereen heeft dezelfde verplichtingen

DORA past een proportionaliteitsbeginsel toe: hoe kleiner een structuur, hoe lichter haar verplichtingen. Sommige structuren vallen zelfs uitdrukkelijk buiten het toepassingsgebied.

Micro-ondernemingen hebben lichtere regels

Een micro-onderneming wordt officieel gedefinieerd als een structuur met minder dan 10 werknemers waarvan de omzet of het jaarlijkse balanstotaal niet meer dan 2 miljoen euro bedraagt. Deze zeer kleine financiele structuren ontsnappen aan de zwaarste governanceverplichtingen van de verordening.

officiele bron (EUR-Lex, EU-definitie) ↗ · bron EUR-Lex (DORA-verordening) ↗

Kleine investerings- of pensioenstructuren

Kleine "niet-onderling verbonden" beleggingsondernemingen en kleine bedrijfspensioeninstellingen genieten een vereenvoudigd kader voor ICT-risicobeheer, gedetailleerd in een gedelegeerde verordening van de Europese Commissie.

bron EUR-Lex (overweging 42) ↗

De heel kleine pensioenregelingen: buiten het toepassingsgebied

Een bedrijfspensioeninstelling waarvan de beheerde regeling(en) in totaal 15 leden of minder tellen, valt niet binnen het toepassingsgebied van de verordening.

bron EUR-Lex (Artikel 2) ↗

Enkele uitgesloten bijzondere gevallen

Ook buiten het toepassingsgebied vallen: postgirodiensten bedoeld in de richtlijn inzake kredietinstellingen, bepaalde fondsbeheerders of verzekeraars die sectorale vrijstellingen genieten, en verzekeringstussenpersonen die zelf micro-ondernemingen of kmo's zijn.

bron EUR-Lex (Artikel 2) ↗

Kortom: als uw onderneming een Europese financiele entiteit is, of als u een van haar ICT-dienstverleners bent, is de vraag niet langer "ben ik betrokken" maar "op welk niveau van vereisten". De tekst preciseert dat elke structuur haar ICT-middelen moet aanpassen aan haar omvang, haar risicoprofiel en de complexiteit van haar activiteiten. bron EUR-Lex (overweging 36) ↗

Het DORA-tijdschema, eenvoudig uitgelegd

DORA is niet "een" datum, het zijn meerdere fasen die elkaar opvolgen sinds eind 2022. Hier staat, in volgorde, wat er al is gebeurd en wat nog loopt - telkens met de officiele tekst die het bewijst.

Vandaag al verplicht

  • De DORA-verordening is volledig van toepassing sinds 17 januari 2025.
  • De regels voor ICT-risicobeheer (1e reeks technische normen) zijn van kracht.
  • Het "informatieregister" (de inventaris van uw ICT-dienstverleners) is een actieve verplichting.
  • De melding van grote ICT-incidenten volgt al de DORA-procedure.

Nog in afwerking

  • De officiele lijst van ICT-dienstverleners die als "kritiek" worden aangemerkt voor heel Europa (proces gestart eind 2024, nog steeds verfijnd door de autoriteiten).
  • Bepaalde technische normen (waaronder uitbesteding) zijn door de Europese autoriteiten teruggestuurd voor correctie en zijn nog niet gestabiliseerd.
  • De regelmatige balansen van de Europese autoriteiten (voortgangsrapporten, ervaringsverslagen) lopen minstens door tot 2026.
1
14 december 2022

De tekst wordt aangenomen

Het Europees Parlement en de Raad nemen de verordening (EU) 2022/2554 aan. bron EUR-Lex ↗

2
27 december 2022

Officiele publicatie

De tekst wordt gepubliceerd in het Publicatieblad van de Europese Unie (PB L 333). bron EUR-Lex ↗

3
16 januari 2023

Inwerkingtreding

De verordening bestaat juridisch, maar de effectieve toepassing op de ondernemingen wordt nog twee jaar uitgesteld - de tijd om de technische normen en registers voor te bereiden. bron ESMA ↗

4
Juli 2023 - januari 2024

Publieke consultaties

De drie Europese toezichthoudende autoriteiten voor de financiele sector (bankwezen, verzekeringen, markten) organiseren twee publieke hoorzittingen om de praktische toepassingsregels af te ronden. bron ESMA ↗

5
25 juni 2024

1e reeks technische normen gepubliceerd

Eerste reeks precieze regels over ICT-risicobeheer (hoe in kaart brengen, beschermen, detecteren, reageren), aangenomen door de Commissie op 13 maart 2024. bron EUR-Lex (2024/1774) ↗

6
17 juli 2024

2e reeks technische normen

Tweede reeks toepassingsregels (met name over ICT-uitbesteding en het toezicht op dienstverleners). bron ESMA ↗

7
2 december 2024

Officieel model van het "informatieregister"

De Commissie publiceert het technische model (formulieren) dat elke betrokken onderneming moet gebruiken om de inventaris van haar ICT-dienstverleners bij te houden. Inwerkingtreding op 22 december 2024. bron EUR-Lex (2024/2956) ↗

17 januari 2025 - SLEUTELDATUM

DORA is volledig van toepassing

Vanaf deze datum moeten alle betrokken financiele entiteiten (en hun strategische ICT-dienstverleners) reeel conform zijn, niet alleen "op papier". bron ESMA ↗ · bron EIOPA ↗

8
30 april 2025

Eerste inzameling van de registers

De nationale toezichthoudende autoriteiten moesten de eerste informatieregisters die zij van de onderworpen ondernemingen ontvingen, doorgeven aan de Europese autoriteiten. bron ESMA ↗

November 2024 - mei 2025 (lopend)

Aanwijzing van de "kritieke" dienstverleners

De Europese autoriteiten bouwen, stap voor stap, de lijst op van ICT-dienstverleners (cloud, hosting...) die zo belangrijk worden geacht voor de hele financiele sector dat ze rechtstreeks op Europees niveau worden gecontroleerd. Het proces (verzameling van gegevens, beslissingen, voortgangsrapport) liep van november 2024 tot mei 2025; de exacte datum van de eerste officiele aanwijzing is in de tot op heden geraadpleegde bronnen niet gestabiliseerd - te bevestigen naarmate er publicaties verschijnen. bron ESMA ↗

December 2025 - juni 2026 en verder

Regelmatige balansen lopend

De Europese autoriteiten blijven voortgangsrapporten publiceren (ervaringsverslagen over grote incidenten, aanpassingen van de uitbestedingsregels). DORA is een levend traject, geen vaststaande tekst. bron ESMA ↗

Tijdschema opgesteld op basis van officiele bronnen (EUR-Lex, ESMA, EIOPA) geraadpleegd op 17 juli 2026. Bepaalde data (definitieve aanwijzing van kritieke dienstverleners, sanctiebedragen) worden nog gestabiliseerd door de autoriteiten - wij werken ze bij zodra ze worden gepubliceerd.

Nog enkele vragen van een bedrijfsleider

7 meer technische vragen, eenvoudig verteerd: elk gestaafd met de officiele tekst die ze bevestigt.

Moet ik een penetratietest "onder reele omstandigheden" (TLPT) organiseren?
Niet noodzakelijk. DORA voorziet een geavanceerd testniveau genaamd TLPT (dreigingsgestuurde penetratietest): een simulatie van een reele aanval uitgevoerd door gespecialiseerde testers. De verordening reserveert deze verplichting voor de belangrijkste financiele entiteiten en stelt micro-ondernemingen (minder dan 10 werknemers) uitdrukkelijk vrij. Een Europese technische norm uit 2025 preciseert wie betrokken is en verplicht dat een externe tester minstens eenmaal per drie testcycli tussenkomt.

bron EUR-Lex (overwegingen 43, 56, 61) ↗ · bron ESMA (gedelegeerde verordening (EU) 2025/1190) ↗

Wie controleert concreet of mijn onderneming DORA toepast?
Geen nieuwe digitale politie: DORA steunt op de toezichthoudende autoriteiten die al bestaan voor elke financiele sector (bankwezen, verzekeringen, markten, betalingen...). Elke lidstaat wijst een of meer "bevoegde autoriteiten" aan onder haar gebruikelijke sectorale regulators, die DORA toepassen bovenop hun historische taken.

bron EUR-Lex (overweging 37) ↗

Wat is precies het "register" dat ik moet bijhouden over mijn ICT-dienstverleners?
Het is een identiteitsfiche van al uw ICT-contracten: wie de dienstverlener is (cloud, software, hosting...), welke dienst hij levert, of die dienst "kritiek of belangrijk" is voor uw activiteit, en waar de gegevens worden gehost. Dit is geen eenvoudige interne IT-inventaris: het exacte formaat wordt opgelegd door een Europese tekst die precieze modellen voorschrijft.

bron EUR-Lex (overweging 65) ↗ · bron ESMA (uitvoeringsverordening (EU) 2024/2956) ↗

Moet ik dit register naar een autoriteit sturen, en binnen welke termijn?
Ja: de toezichthoudende autoriteiten verzamelen deze registers om ze door te geven aan de Europese autoriteiten. De eerste grote inzameling vond plaats in het voorjaar van 2025 (30 april 2025). Controleer elk jaar het tijdschema dat door uw toezichthoudende autoriteit wordt vastgesteld, aangezien de exacte bijwerkingsfrequentie van uw sector afhangt.

bron ESMA ↗

Mijn onderneming is klein, heb ik werkelijk dezelfde verplichtingen als een grote bank?
Nee, DORA voorziet een proportionaliteitsbeginsel. Als u een micro-onderneming bent (minder dan 10 werknemers, omzet of balanstotaal onder 2 miljoen euro), bent u niet verplicht een toegewijde verantwoordelijke aan te stellen voor het toezicht op uw dienstverleners, kunt u uw tests aanpassen aan uw reele middelen, bent u vrijgesteld van de geavanceerde TLPT-test, en kunt u steunen op onafhankelijke gebundelde audits in plaats van elke dienstverlener zelf te auditeren.

bron EUR-Lex (overweging 43) ↗

Bestaan er al gedetailleerde uitvoeringsteksten die mijn ICT-dienstverlener moet kennen?
Ja, DORA is niet alleen een principetekst: verschillende gedetailleerde technische normen zijn al verschenen om de concrete toepassing te preciseren, bijvoorbeeld over weerbaarheidstests (gedelegeerde verordening (EU) 2025/1190) of over het formaat van het register van dienstverleners (uitvoeringsverordening (EU) 2024/2956). Dit zijn de teksten die een serieuze ICT-dienstverlener moet kennen om u correct te begeleiden.

bron ESMA ↗

Als een van mijn "kritieke" ICT-dienstverleners de regels niet naleeft, wie kan hem dan sanctioneren?
Voor de grootste ICT-dienstverleners die op Europees niveau als "kritiek" zijn aangewezen, kan een Europese "hoofdtoezichthouder" hen rechtstreeks dagelijkse dwangsommen opleggen als zij zich niet voegen naar zijn aanbevelingen: een sanctiebevoegdheid die de nationale grenzen overschrijdt. Voor klassieke financiele entiteiten (u, als u er een bent) blijven de sancties bepaald en uitgesproken door uw gebruikelijke bevoegde nationale autoriteiten.

bron EUR-Lex (overweging 80) ↗

Deze antwoorden verteren de officiele DORA-tekst in eenvoudige taal: zij vervangen geen juridisch advies. Verifieer uw precieze situatie altijd met een gespecialiseerd adviseur.

De DORA-sancties, eenvoudig uitgelegd

"DORA voorziet boetes" komt vaak terug in commerciele discours. Wat de officiele tekst werkelijk zegt, zwart op wit: twee onderscheiden regimes, met een enkel geharmoniseerd Europees cijfer - en geen uniforme schaal voor iedereen.

U bent een financiele entiteit (bank, verzekeraar, vermogensbeheerder...)

DORA legt geen enkel bedrag of percentage van de omzet vast. De tekst verwijst uitdrukkelijk naar elke lidstaat om haar eigen sanctieregels vast te stellen (artikel 50, lid 3: "Member States shall lay down rules establishing appropriate administrative penalties..."). In Frankrijk zijn het uw gebruikelijke autoriteiten - ACPR voor bankwezen/verzekeringen, AMF voor de markten - die hun eigen nationale schaal toepassen, geen uniforme Europese DORA-schaal.

Wat de verordening daarentegen wel oplegt: soorten maatregelen die elk land minstens moet voorzien (lijst hieronder) - het nationale recht bepaalt de exacte bedragen.

U bent een ICT-dienstverlener aangewezen als "kritiek" (cloud, hosting...)

Hier legt DORA een precies en voor heel Europa geharmoniseerd cijfer vast: een dwangsom tot 1% van de gemiddelde dagelijkse wereldwijde omzet, per dag vertraging, gedurende maximaal 6 maanden (artikel 35, lid 7-8). Dit is geen onmiddellijke sanctie: ze kan pas worden geactiveerd na minstens 30 kalenderdagen van door de autoriteit vastgestelde non-conformiteit.

Deze dwangsom geldt alleen voor de grote dienstverleners die door de EU officieel als "kritiek" zijn aangewezen - niet voor de klantondernemingen die hen gebruiken.

Het enige officiele cijfer van de hele DORA-verordening

1% van de gemiddelde dagelijkse wereldwijde omzet, per dag, gedurende maximaal 6 maanden

Dit is de dwangsom die de "Lead Overseer" - een van de drie Europese toezichthoudende autoriteiten voor de financiele sector (EBA, ESMA of EIOPA, aangewezen per dienstverlener) - kan opleggen aan een kritieke ICT-dienstverlener die weigert zich in overeenstemming te brengen na een termijn van minstens 30 dagen. Het geld wordt gestort in de algemene begroting van de Europese Unie, en elke opgelegde dwangsom moet in principe openbaar worden gemaakt door de Lead Overseer.

Bron: Verordening (EU) 2022/2554, artikel 35, leden 6 tot 10 - officiele tekst EUR-Lex ↗

Wat uw autoriteit kan beslissen (financiele entiteiten)

Vijf soorten maatregelen die elke lidstaat minstens moet voorzien in haar nationaal recht - artikel 50, lid 4 van DORA.

1

Bevel tot staking

De onderneming verplichten de niet-conforme praktijk onmiddellijk te staken en niet te herhalen.

2

Tijdelijke of definitieve stopzetting

Een praktijk of gedrag dat in strijd wordt geacht met de verordening, tijdelijk of permanent verbieden.

3

Maatregel van geldelijke aard

Elke maatregel, inclusief financiele, om de onderneming weer in overeenstemming te brengen - bedrag vastgesteld door het nationale recht van elk land.

4

Opvordering van verkeersgegevens

Van een telecomoperator bestaande overzichten opvragen, bij redelijk vermoeden van een inbreuk.

5

Publicatie van de naam

Een openbare kennisgeving publiceren met de identiteit van de onderneming en de aard van de tekortkoming ("name and shame").

Om het exacte sanctieniveau te bepalen, vraagt artikel 51, lid 2 van DORA de autoriteit om onder meer rekening te houden met: de ernst en duur van de tekortkoming, de mate van verantwoordelijkheid, de financiele soliditeit van de onderneming, de behaalde winsten of vermeden verliezen, de aan derden toegebrachte schade, de mate van medewerking en het verleden.

Analyse gebaseerd op de volledige lezing van de artikelen 35 en 50 tot 53 van verordening (EU) 2022/2554, officiele tekst gepubliceerd in het Publicatieblad van de EU (L 333, 27/12/2022), geraadpleegd op EUR-Lex op 17 juli 2026. Er bestaat geen becijferd sanctiebedrag in de tekst voor financiele entiteiten (verwijzing naar het nationale recht van elke lidstaat) - wij verzinnen het dus niet. Er is tot op heden geen enkele dwangsom op grond van artikel 35 publiekelijk bekend in onze bronnen; DORA is pas volledig van toepassing sinds 17 januari 2025.

Klaar om uw DORA-compliance te documenteren?

Neem contact met ons op voor een offerte op maat naargelang uw status (financiele entiteit of ICT-dienstverlener).

Start mijn gratis diagnose

Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.

contact@syaga.eu
DORA-Express is een documentair begeleidingsinstrument en vormt geen juridisch advies. De onderworpenheid van uw organisatie aan DORA en de juridische geldigheid van uw contracten en registers moeten worden bevestigd door een gespecialiseerde advocaat.