De Digital Operational Resilience Act (DORA) is sinds januari 2025 van kracht in de hele EU, en heeft veranderd wat "veerkracht" betekent voor financiële instellingen. Jarenlang werd operationele veerkracht vooral behandeld als een kwestie van continuïteit en disaster recovery. DORA herkadert het als een doorlopende, testbare discipline op bestuursniveau — met expliciete verwachtingen over hoe ondernemingen technologierisico en de derde partijen waarvan ze afhankelijk zijn, beheren.

De vorm van de verplichting

DORA ordent zijn eisen rond enkele samenhangende thema's:

  • ICT-risicobeheer — een gestructureerd raamwerk om technologierisico te identificeren, zich ertegen te beschermen, het te detecteren en ervan te herstellen.
  • Incidentrapportage — consistente classificatie en tijdige rapportage van grote ICT-gerelateerde incidenten.
  • Veerkrachttesten — regelmatig testen van systemen, tot en met dreigingsgestuurde penetratietests voor de meest significante ondernemingen.
  • Risico van derden — actief beheer en toezicht op de ICT-leveranciers waarop een onderneming steunt, in plaats van op het contract te vertrouwen en weg te kijken.
  • Informatiedeling — samenwerking rond cyberdreigingen binnen de sector.
DORA beschouwt veerkracht als iets wat je doorlopend aantoont, niet als iets wat je in een beleidsdocument beweert.

Waarom dit een engineering- en procesuitdaging is

Het is verleidelijk om DORA te lezen als een complianceprogramma, maar het grootste gewicht ervan landt op hoe systemen daadwerkelijk worden gebouwd en gedraaid. Testbare veerkracht vereist echte observeerbaarheid, betrouwbaar herstel en quality engineering-praktijken die standhouden onder druk. Incidentrapportage vereist detectie en classificatie die alleen werken als de onderliggende monitoring deugt. En het beheer van risico van derden vereist inzicht in uw werkelijke afhankelijkheidskaart — inclusief de leveranciers achter uw leveranciers.

Hoe goed eruitziet

  • Een afhankelijkheidskaart die de werkelijkheid weerspiegelt, inclusief kritieke ICT-derden en concentratierisico.
  • Veerkracht gebouwd en getest als een engineering-eigenschap, niet beschreven in een map.
  • Incidentdetectie en -rapportage verweven met dezelfde monitoring die dag in dag uit draait.
  • Duidelijk eigenaarschap en governance, zodat veerkracht een eigenaar heeft in plaats van ieders en niemands taak te zijn.

De ondernemingen die DORA aangrijpen om echt te versterken hoe ze technologie bouwen en draaien — in plaats van als een rapportageoefening — zijn degene die er duurzame waarde uit halen, ver voorbij de regelgeving zelf.