Kenniscentrum · Compliance

DORA-eisen aan ICT-leveranciers: de praktische checklist

DORA legt de verantwoordelijkheid voor digitale weerbaarheid niet alleen bij uw eigen organisatie, maar nadrukkelijk ook bij uw ICT-keten. Dit is wat u per leverancier en per contract geregeld moet hebben — en in welke volgorde u het aanpakt.

Gepubliceerd 24 augustus 2026 · Leestijd ± 7 minuten · Algemene informatie, geen juridisch advies

DORA (Digital Operational Resilience Act, Verordening (EU) 2022/2554) geldt sinds januari 2025 voor vrijwel de hele financiële sector — banken, verzekeraars, pensioenfondsen, beleggingsondernemingen, betaalinstellingen — én raakt via de contracten direct hun ICT-dienstverleners. Bent u leverancier van een financiële instelling, dan komen deze eisen via uw klant bij u terecht. Bent u de instelling zelf, dan moet u ze aantoonbaar in uw leveranciersketen borgen. In beide gevallen begint het bij dezelfde vraag: weet u per contract wat er geregeld is?

1. Het informatieregister

De basis van alles: een actueel register van álle contractuele afspraken met ICT-derden, in het door de toezichthouder voorgeschreven format. Dit is geen interne administratie maar een toezichtinstrument — Nederlandse instellingen leveren het register aan bij DNB of de AFM.

Wat er per leverancier in moet staan: elke ICT-dienstverlener geregistreerd, inclusief intra-groepsdiensten. Per contract een dienstbeschrijving, de datalocaties en de vraag of de dienst een kritieke of belangrijke functie ondersteunt. Onderaannemers in de keten opgenomen — wie levert wat aan wie. En het register actueel gehouden bij elke wijziging, niet één keer per jaar bijgewerkt in de week voor de uitvraag.

2. Contractbepalingen: artikel 30

DORA schrijft letterlijk voor wat er in het contract met een ICT-dienstverlener móet staan. Bestaande contracten die dit missen, moeten worden aangevuld — het natuurlijke moment is de eerstvolgende verlenging, wanneer de leverancier iets van ú wil.

De checklist per contract: een volledige beschrijving van de dienst, inclusief service levels en meetbare prestatie-indicatoren. De locaties waar data wordt verwerkt en opgeslagen, met melding vooraf bij wijziging. Bepalingen over beschikbaarheid, integriteit en vertrouwelijkheid van data. Toegangs-, inspectie- en auditrechten voor de instelling én de toezichthouder. Medewerking bij ICT-incidenten en deelname aan security-testen — bij kritieke functies inclusief dreigingsgestuurde penetratietests. Opzeggingsrechten, minimale opzegtermijnen en ondersteuning tijdens de exit. En voorwaarden voor onderaanneming, inclusief een goedkeurings- of bezwaarrecht.

3. De exitstrategie

Voor kritieke of belangrijke functies eist DORA een gedocumenteerde exitstrategie: hoe stapt u over of haalt u de dienst terug zonder de continuïteit te raken? Een exitclausule in het contract is niet genoeg — er moet een uitvoerbaar plan liggen, inclusief dataportabiliteit en overgangstermijnen.

Precies hier worden switching costs zichtbaar. Wie zijn exit pas ontwerpt op het moment van een conflict of een faillissement van de leverancier, betaalt de hoofdprijs — in geld, in doorlooptijd en in operationeel risico. Een exitstrategie die jaarlijks wordt getoetst is geen papierwerk maar onderhandelingspositie.

4. Onderaanneming

Uw leverancier besteedt zelf ook uit — hosting, support, en steeds vaker AI-diensten. DORA vraagt zicht op die keten: welke onderaannemers ondersteunen een kritieke functie, waar zitten ze, en wat is contractueel doorgelegd? Voor onderaanneming van kritieke functies gelden bovendien aanvullende technische reguleringsnormen. In de praktijk is dit het minst ingevulde deel van het register — en het deel waar de AI in uw keten binnenkomt zonder dat iemand het meldt.

5. Incidentmelding en doorlopende bewaking

De laatste laag is geen project maar een ritme. De meldplicht van de leverancier bij ICT-incidenten hoort contractueel vast te liggen, met termijnen. Prestaties en service levels worden periodiek gemeten en besproken — niet alleen als er iets misgaat. Het concentratierisico wordt beoordeeld: wat gebeurt er als deze leverancier, of zijn cloudprovider, uitvalt? En elke leverancier krijgt jaarlijks een gedocumenteerde herbeoordeling van het risico.

Hoe pakt u dit aan?

De volgorde is belangrijker dan de snelheid. Eerst inventariseren: zonder compleet leveranciersregister is elke DORA-exercitie giswerk. Dan classificeren: welke leveranciers ondersteunen kritieke of belangrijke functies? Daar ligt de prioriteit. Vervolgens per contract een gap-analyse tegen de artikel 30-checklist hierboven. En repareren bij verlenging — addenda kosten minder strijd op het natuurlijke onderhandelmoment.

Dit is doorlopend werk, geen eenmalig project: registers verouderen, leveranciers wisselen van onderaannemer en AI-functies komen ongemerkt de keten binnen. Precies daarvoor bestaat de Vendor & AI Control Tower — één abonnement dat register, contracten, verlengingen en de AI in uw leverancierslandschap bewaakt, audit-klaar voor DNB, AFM en uw eigen directie. Zie onze diensten en werkwijze.

Let op: deze checklist is een praktisch startpunt vanuit vendormanagement-perspectief, geen juridisch advies. De volledige eisen staan in Verordening (EU) 2022/2554 en de bijbehorende technische standaarden; laat contractwijzigingen toetsen door uw juridisch adviseur.

Grip op DORA in uw leveranciersketen?

Wij brengen uw register op orde, toetsen elk contract aan artikel 30 en bewaken de keten doorlopend — inclusief de AI die erin meekomt. Binnen vier weken staat uw eerste overzicht.