De Digital Operational Resilience Act (DORA) is een Europese verordening. DORA draagt bij aan een veilige financiële sector. Bijvoorbeeld door verbetert ICT-risicomanagement en betere bescherming tegen cyberdreigingen.
Verplichtingen DORA
DORA stelt strengere eisen aan digitale weerbaarheid. Financiële ondernemingen moeten onder andere:
- Verplichte en regelmatige ethische hacktests uitvoeren;
- Een IT-incident zoals een cyberaanval bij de toezichthouder melden;
- Grote, essentiële IT-toeleveranciers (zoals cloud-dienstverleners) vallen direct onder toezicht van de Europese toezichthoudende autoriteiten;
- In kaart brengen van welke IT-toeleveranciers zij gebruik maken en hoe weerbaar deze partijen zijn.
DORA biedt daarnaast financiële ondernemingen de mogelijkheid om informatie over IT-incidenten uit te wisselen.
Voor welke bedrijven van toepassing
DORA geldt voor de meeste financiële ondernemingen, zoals beleggingsondernemingen, banken, betaaldienstverleners, instellingen voor collectieve belegging in effecten (icbe’s), verzekerings- en herverzekeringsbedrijven, beleggingsinstellingen, cryptoactivadienstverleners en pensioenfondsen.
Daarnaast kijkt DORA naar de grootte, het risicoprofiel en het systeembelang van een onderneming. Kleine ondernemingen hoeven niet aan alle regels te voldoen.
Toezicht door AFM en DNB en Europese toezichthouders
De AFM (Autoriteit Financiële Markten) en DNB (De Nederlandsche Bank) houden toezicht op de naleving van de regels door financiële ondernemingen in Nederland. In Nederland kunnen DNB en AFM een boete geven als een financieel bedrijf zich niet aan DORA houdt. Er gelden ook Europese regels voor grote IT-bedrijven die belangrijke diensten leveren aan financiële instellingen. Europese toezichthouders zorgen ervoor dat deze bedrijven zich hieraan houden.
Cybersecurity financiële sector
Naast DORA werkt Nederland aan de doorvertaling van 2 Europese richtlijnen naar Nederlandse wetgeving. Deze richtlijnen gelden ook voor banken en financiële marktinfrastructuren. Het gaat om:
- Network and Information Security 2 (NIS2) richtlijn die wordt opgenomen in de Cyberbeveiligingswet (Cbw);
- Critical Entities Resilience (CER) richtlijn die wordt opgenomen in de Wet weerbaarheid kritieke entiteiten (Wwke).
In DORA staan specifieke eisen op het gebied van cyberveiligheid voor de financiële sector. Overlappen regels uit DORA met regels uit de 2 Europese richtlijnen? Dan hebben de bepalingen uit DORA voorrang voor financiële instellingen.