Kern: De meeste financiële entiteiten die onder DORA vallen, zijn expliciet uitgezonderd van de operationele eisen van NIS2 onder het lex specialis beginsel. Maar de grens is niet scherp en sommige entiteiten hebben te maken met een dubbele verplichting. Het is essentieel om te weten waar je staat.

Sinds DORA in januari 2025 van toepassing werd, moeten Europese financiële instellingen navigeren tussen twee overlappende EU cybersecuritykaders. NIS2 geldt breed voor kritieke infrastructuur. DORA geldt specifiek voor financiële entiteiten en hun ICT derde partijen.

Dit artikel vergelijkt de twee kaders, verduidelijkt wie aan wat moet voldoen, brengt de gedeelde verplichtingen in kaart en benoemt de DORA-specifieke eisen die verder gaan dan NIS2.

Wat is DORA?

De Digital Operational Resilience Act (Verordening EU 2022/2554) is een sectorspecifieke EU verordening die bindende eisen stelt aan cybersecurity en ICT-weerbaarheid voor financiële entiteiten. Ze geldt voor:

  • Kredietinstellingen (banken)
  • Betaalinstellingen
  • Beleggingsondernemingen
  • Verzekerings- en herverzekeringsondernemingen
  • Aanbieders van cryptoactivadiensten (CASP's)
  • Centrale effectenbewaarinstellingen
  • Centrale tegenpartijen
  • Handelsplatformen
  • ICT derde partijen (bij kritieke aanwijzing)
  • Ratingbureaus

De lex specialis uitzondering: wie valt onder welke regeling?

Artikel 4 van NIS2 stelt dat waar sectorspecifieke EU-regelgeving cybersecurityeisen met "minstens gelijkwaardig effect" oplegt, die regelgeving voorrang krijgt. DORA geldt als zo'n lex specialis instrument voor financiële entiteiten.

Type entiteit NIS2 DORA Opmerking
Banken en kredietinstellingen Deels uitgezonderd Primair kader In sommige lidstaten gelden nog steeds NIS2-registratie- en meldverplichtingen
Verzekeringsondernemingen Deels uitgezonderd Primair kader Dezelfde nuances gelden
Fintech betaaldienstverleners Kan gelden bij het bereiken van de sectordrempel Van toepassing Controleer de nationale implementatie zorgvuldig
Kritieke ICT-leveranciers aan de financiële sector Kan van toepassing zijn CTPP-toezicht Dubbele blootstelling mogelijk
Niet-financiële bedrijven die de financiële sector bedienen Van toepassing als binnen een NIS2-sector Niet direct Maar DORA werkt door via contracten

Belangrijke nuance: "Uitgezonderd" betekent niet dat NIS2 helemaal niet geldt. Lidstaten hebben de grens verschillend geïmplementeerd. In verschillende EU-landen gelden voor financiële entiteiten nog steeds NIS2-registratieverplichtingen en moeten ze significante incidenten melden bij zowel het nationale CSIRT als hun financiële toezichthouder. Vraag landspecifiek advies.

De overlap: eisen die beide kaders delen

Zowel NIS2 als DORA komen voort uit dezelfde EU-beleidsdoelstelling: kritieke sectoren weerbaar maken tegen cyberdreigingen. Hun technische eisen overlappen aanzienlijk:

Gedeelde kerneisen

  • ICT-risicomanagementkader
  • Detectie, melding en respons van incidenten
  • Bedrijfscontinuïteit en disaster recovery
  • Risicomanagement van de toeleveringsketen en derde partijen
  • Cryptografie en toegangscontrole
  • Security awareness training
  • Kwetsbaarhedenbeheer en patching
  • Aansprakelijkheid en toezicht van het bestuursorgaan

Wat DORA toevoegt: eisen die verder gaan dan NIS2

DORA is op verschillende belangrijke punten voorschrijvender dan NIS2. Dit zijn de eisen waarmee organisaties die alleen op NIS2 focussen niet te maken hebben:

Digitale operationele weerbaarheidstesten (TLPT)

DORA vereist Threat-Led Penetration Testing (TLPT) voor significante financiële entiteiten. In tegenstelling tot generieke pentests volgt TLPT de TIBER-EU methodologie, werkt met dreigingsscenario's op basis van inlichtingen en moet worden uitgevoerd door onafhankelijke externe testers. NIS2 kent geen vergelijkbare verplichte testeis.

Toezicht op kritieke ICT derde partijen (CTPP)

DORA richt een direct EU-toezichtregime in voor ICT-leveranciers die als kritiek zijn aangewezen (cloud hyperscalers, data-analysebedrijven, enzovoort). Deze CTPP's staan onder direct toezicht van lead overseers (de Europese toezichthoudende autoriteiten). NIS2 kent geen vergelijkbaar centraal toezichtmechanisme voor leveranciers.

Afspraken over informatie-uitwisseling

Artikel 45 van DORA moedigt financiële entiteiten specifiek aan deel te nemen aan afspraken over het delen van cyberdreigingsinformatie. NIS2 noemt informatie-uitwisseling wel, maar DORA richt formele mechanismen in voor de financiële sector via de European Systemic Risk Board (ESRB).

Sterk voorschrijvende ICT-contracteisen

DORA specificeert in detail wat in contracten met ICT-leveranciers moet staan, waaronder exitstrategieën, service level agreements, auditrechten en de locatie van data. NIS2 vereist clausules over beveiliging van de toeleveringsketen, maar aanzienlijk minder voorschrijvend. De bijlage van DORA somt specifieke verplichte contractelementen op.

Melding van grote ICT-incidenten aan financiële toezichthouders

Onder DORA moeten grote ICT-gerelateerde incidenten worden gemeld aan de bevoegde financiële toezichthouder (bijvoorbeeld de ECB voor significante banken, de nationale banktoezichthouder voor de rest) via een specifiek proces in drie fasen met vastgelegde classificatiecriteria en RTS-gestuurde rapportagesjablonen. NIS2-meldingen gaan naar de nationale CSIRT's, niet naar financiële toezichthouders.

Een geïntegreerd compliance programma bouwen

Voor financiële entiteiten die met beide kaders te maken hebben, is de praktische aanpak om DORA als primair kader te nemen en daar de NIS2-specifieke verplichtingen bovenop te leggen waar die extra eisen stellen:

Geïntegreerde compliancestrategie

1

Bevestig je regelgevingsomvang

Bepaal onder welke DORA-entiteitscategorie je valt en of de NIS2-implementatie van je lidstaat extra verplichtingen naast DORA met zich meebrengt. Het antwoord verschilt per land.

2

Bouw je ICT-risicomanagementkader op DORA-niveau

De ICT-risicomanagementeisen van DORA (hoofdstuk II) zijn gedetailleerder dan artikel 21 van NIS2. Een DORA-conform kader voldoet ook aan de risicomanagementeisen van NIS2.

3

Ontwerp je incidentclassificatie zodat beide meldpaden gedekt zijn

DORA en NIS2 hanteren verschillende criteria voor ernstclassificatie en melden aan verschillende autoriteiten. Koppel gebeurtenissen aan beide sets criteria en bouw dubbele meldprocedures in je incidentresponsplan in.

4

Gebruik DORA ICT-contractsjablonen, voeg NIS2-leveranciersclausules toe

De contracteisen van DORA zijn specifieker, dus bouw vanuit de bijlage van DORA. Voeg clausules over incidentmelding en auditrecht toe die expliciet verwijzen naar NIS2-verplichtingen, voor de volledigheid.

5

Registreer je waar vereist bij nationale autoriteiten

Ook entiteiten die primair onder DORA vallen, moeten zich mogelijk registreren bij hun nationale NIS2-autoriteit. Controleer de NIS2-implementatiewet van je lidstaat.

NIS2 versus DORA: snel overzicht

Aspect NIS2 DORA
Rechtsinstrument Richtlijn (nationale omzetting vereist) Verordening (direct toepasbaar in de hele EU)
Gedekte sectoren 18 kritieke sectoren, breed Financiële sector en hun ICT-leveranciers
Incidenten melden aan Nationale CSIRT / bevoegde autoriteit Bevoegde financiële toezichthouder (ESA/NCA's)
Penetratietesten Niet verplicht TLPT verplicht voor significante entiteiten
Maximale boete 10 miljoen euro of 2 procent van de wereldwijde omzet Verschilt per lidstaat, dwangsommen per dag mogelijk
Aansprakelijkheid van het management Persoonlijke aansprakelijkheid, tijdelijke schorsingen mogelijk Bestuursorgaan verantwoordelijk, individuele aansprakelijkheid volgens nationaal recht
ICT-contracteisen Algemene beveiligingsclausules vereist Gedetailleerde verplichte elementen per bijlage van DORA

Veelgestelde vragen

Wat is DORA en voor wie geldt het?

De Digital Operational Resilience Act, Verordening EU 2022/2554, is een sectorspecifieke EU verordening die bindende eisen stelt aan cybersecurity en ICT-weerbaarheid voor financiële entiteiten. Ze geldt voor kredietinstellingen, betaalinstellingen, beleggingsondernemingen, verzekeraars, aanbieders van cryptoactivadiensten, centrale effectenbewaarinstellingen, centrale tegenpartijen, handelsplatformen, kritieke ICT derde partijen en ratingbureaus.

Moeten financiële instellingen aan zowel NIS2 als DORA voldoen?

De meeste financiële entiteiten die onder DORA vallen, zijn deels uitgezonderd van de operationele eisen van NIS2 onder het lex specialis beginsel van artikel 4 van NIS2. De grens is niet scherp. In verschillende EU-landen gelden voor financiële entiteiten nog steeds NIS2-registratieverplichtingen en moeten ze significante incidenten melden bij het nationale CSIRT naast de financiële toezichthouder. Landspecifiek advies is essentieel.

Wat hebben NIS2 en DORA gemeen?

Beide kaders vereisen een ICT-risicomanagementkader, detectie en melding van incidenten, bedrijfscontinuïteit en disaster recovery, risicomanagement van de toeleveringsketen en derde partijen, cryptografie en toegangscontrole, security awareness training, kwetsbaarhedenbeheer en patching, en aansprakelijkheid van het bestuursorgaan. De controlebibliotheek overlapt voor ongeveer 70 procent.

Wat vereist DORA bovenop NIS2?

DORA voegt Threat-Led Penetration Testing toe onder de TIBER-EU methodologie voor significante financiële entiteiten, toezicht op kritieke ICT derde partijen met direct EU-toezicht door lead overseers, formele afspraken over informatie-uitwisseling, voorschrijvende ICT-contracteisen volgens de bijlage van DORA, en melding van grote ICT-incidenten aan financiële toezichthouders via een specifiek proces in drie fasen.

Hoe bouwen financiële instellingen een geïntegreerd NIS2 en DORA programma?

Bevestig de regelgevingsomvang en de implementatie per lidstaat, bouw het ICT-risicomanagementkader op DORA-niveau omdat hoofdstuk II van DORA gedetailleerder is dan artikel 21 van NIS2, ontwerp incidentclassificatie voor beide meldpaden met dubbele procedures, gebruik DORA ICT-contractsjablonen met NIS2-leveranciersclausules, en registreer je waar vereist bij nationale autoriteiten.

Vervangt DORA NIS2 voor banken, verzekeraars en beleggingsondernemingen?

Nee, niet volledig. DORA is de lex specialis voor operationele ICT-weerbaarheid en overschrijft daarmee de maatregelen van artikel 21 van NIS2 voor de meeste financiële entiteiten die binnen de scope vallen. Registratie, scopebepaling en bepaalde governanceverplichtingen onder NIS2 gelden nog steeds op lidstaatniveau. Elke nationale omzetting bepaalt de exacte interactie, dus het antwoord hangt af van het land.

Zijn de meldtermijnen voor incidenten hetzelfde onder NIS2 en DORA?

Ze lijken op elkaar, maar wijken in detail af. Artikel 23 van NIS2 vereist een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand aan de nationale CSIRT. DORA vereist een melding in drie fasen aan de financiële toezichthouder met andere inhoudelijke eisen en een specifieke classificatie van 'groot' versus 'significante cyberdreiging'. Een dubbel draaiboek is het enige veilige ontwerp.

Gerelateerde artikelen