Methodiek en bronnen

Hoe werkt de DORA Check?

Laatst inhoudelijk gecontroleerd: oktober 2026

1. Waarop is deze check gebaseerd?

De vragen volgen de hoofdstukken van Verordening (EU) 2022/2554 (DORA): governance en ICT-risicomanagement, incidenten, testen van digitale weerbaarheid, ICT-derdenrisico en het informatieregister, aangevuld met de relevante technische standaarden (RTS/ITS).

2. Hoe bepalen we of DORA waarschijnlijk van toepassing is?

We kijken naar het type financiële entiteit zoals genoemd in artikel 2 DORA, niet naar het enkele bezit van een vergunning of registratie. Voor categorieën met een uitzondering, zoals verzekeringsbemiddelaars die micro-, kleine of middelgrote onderneming zijn, nemen we medewerkers, jaaromzet en balanstotaal mee.

De uitkomst is een van vier: waarschijnlijk rechtstreeks van toepassing, waarschijnlijk geraakt als ICT-leverancier, waarschijnlijk niet rechtstreeks van toepassing, of niet met voldoende zekerheid vast te stellen.

3. Hoe wordt de Readiness-score berekend?

Per vraag: Ja, aantoonbaar geregeld = 100; Gedeeltelijk = 50; Nee = 0; Weet ik niet = 0. Vragen wegen 3 (kritisch), 2 (belangrijk) of 1 (ondersteunend). De gewogen som wordt omgerekend naar 0–100.

Niveaus: 0–39 onvoldoende ingericht, 40–64 basis aanwezig, 65–84 redelijk ingericht, 85–100 sterk ingericht.

4. Wat betekent “Weet ik niet”?

Wie niet weet of een maatregel bestaat, krijgt daarvoor geen readinesspunten. Daarnaast verlaagt ieder “Weet ik niet” de betrouwbaarheid van de analyse: het aandeel vragen met een bekende status (Ja, Gedeeltelijk, Nee of toegestaan N.v.t.). 90–100% is hoog, 70–89% redelijk, onder 70% beperkt.

5. Waarom telt “Niet van toepassing” niet altijd mee?

Kernverplichtingen kun je niet zelf uit de score halen. N.v.t. verschijnt alleen bij vragen die inhoudelijk conditioneel zijn. Onderdelen die aantoonbaar niet gelden, zoals TLPT voor niet-aangewezen entiteiten, worden automatisch verborgen.

6. Wat is proportionaliteit?

DORA vraagt maatregelen die passen bij omvang, risicoprofiel en aard van de organisatie. Een beperkte groep entiteiten mag het vereenvoudigde ICT-risicokader van artikel 16 hanteren; dat hangt af van entiteitstype en juridische status, niet alleen van het aantal medewerkers.

TLPT geldt alleen voor entiteiten die de bevoegde toezichthouder daarvoor aanwijst, op basis van onder meer impact, systeemrelevantie en ICT-risicoprofiel (Gedelegeerde Verordening (EU) 2025/1190).

7. Hoe werkt de leverancierscheck?

ICT-leveranciers vallen meestal niet zelf rechtstreeks onder DORA, maar hun financiële klanten wel. Elke vraag krijgt daarom een label: DORA-contracteis (rechtstreeks uit artikel 30), verwachting financiële klant, of good practice. Good practices worden niet als wettelijke plicht gepresenteerd.

8. Wat kan deze check niet vaststellen?

De check geeft geen juridisch advies, certificering of toezichtsoordeel. Hij stelt niet formeel vast of je wel of niet aan DORA voldoet en controleert je antwoorden niet. Gebruik de uitkomst als nulmeting en gesprekshulp.

9. Bronnen

  • Verordening (EU) 2022/2554 – Digital Operational Resilience Act (DORA)
  • Gedelegeerde en uitvoeringsverordeningen (RTS/ITS) onder DORA, o.a. over het ICT-risicokader, incidentclassificatie en het informatieregister
  • Gedelegeerde Verordening (EU) 2025/1190 – Threat-Led Penetration Testing
  • Autoriteit Financiële Markten (AFM) – informatie over DORA
  • De Nederlandsche Bank (DNB) – informatie over DORA
  • Europese toezichthoudende autoriteiten (EBA, EIOPA, ESMA)

DORA Check is een praktische self-assessment en indicatieve nulmeting. De uitkomst is geen juridisch advies, certificering, toezichtsoordeel of formele vaststelling dat jouw organisatie wel of niet aan DORA voldoet. Controleer bij twijfel je situatie bij de bevoegde toezichthouder of een deskundig adviseur.