Een adviskantoor draait op software: CRM, adviespakket, klantportaal, e-mail en cloudopslag. Uitval of een hack raakt direct je klanten en je dossierplicht. Dit artikel zet de regels en de basismaatregelen op een rij.
DORA: geldt het voor jouw kantoor?
DORA (Digital Operational Resilience Act, Verordening (EU) 2022/2554) geldt sinds 17 januari 2025. De verordening stelt eisen aan ICT-risicobeheer, het melden van ernstige ICT-incidenten, het testen van weerbaarheid en het beheer van ICT-leveranciers. Het toepassingsgebied staat in art. 2.
- Verzekeringstussenpersonen, herverzekeringstussenpersonen en nevenverzekeringstussenpersonen staan in de lijst van financiële entiteiten in art. 2 lid 1.
- Art. 2 lid 3 sluit echter uit: verzekeringstussenpersonen, herverzekeringstussenpersonen en nevenverzekeringstussenpersonen die een micro-onderneming of een kleine of middelgrote onderneming zijn. De verordening verwijst daarvoor naar de Europese mkb-definitie (Aanbeveling 2003/361/EG): grofweg minder dan 250 werknemers en een jaaromzet van ten hoogste 50 miljoen euro of een balanstotaal van ten hoogste 43 miljoen euro. Bij een groep tellen gelieerde en partnerondernemingen mee.
- Hypotheekbemiddelaars en kredietbemiddelaars als zodanig staan niet in de lijst van art. 2 lid 1.
- Gevolg: het overgrote deel van de Nederlandse advies- en bemiddelingskantoren valt niet onder DORA. Een groot bemiddelingsbedrijf of een kantoor dat deel uitmaakt van een grote groep kan er wel onder vallen.
- Ook als DORA niet geldt, merk je er wel iets van: banken en verzekeraars vallen er wel onder en kunnen in hun samenwerkingsafspraken eisen stellen aan de IT-beveiliging van intermediairs.
Controleer de reikwijdte voor je eigen situatie (omvang van de groep, activiteiten, eventuele gevolmachtigde-agentactiviteiten) bij de AFM of je compliance officer. Dit artikel geeft geen uitsluitsel voor grensgevallen.
Uitbesteding volgens de Wft
- Een financiële onderneming die werkzaamheden uitbesteedt, blijft volgens de AFM verantwoordelijk voor die werkzaamheden, tegenover de toezichthouder én tegenover de klant. De derde moet de regels naleven die voor jou gelden (art. 4:16 Wft, uitgewerkt in het Bgfo).
- Het Wijzigingsbesluit financiële markten 2026 (in werking sinds 24 juli 2026) werkt de uitbestedingsregels voor financiëledienstverleners verder uit, onder meer met een register van uitbestedingen, een schriftelijke overeenkomst en blijvende controle op de uitbestede werkzaamheden. Controleer de precieze eisen en eventuele overgangstermijnen in de besluittekst of bij de AFM.
- Voorbeelden van uitbesteding in de adviespraktijk: backoffice en dossiervorming, IT-beheer en hosting, compliance-ondersteuning, klantenservice en marketing.
Eisen aan ICT-leveranciers
Leg per leverancier vast en spreek af:
- welke dienst de leverancier levert en welke gegevens hij verwerkt (verwerkersovereenkomst, zie het artikel over de AVG);
- waar de gegevens staan, hoe ze zijn beveiligd en of de leverancier certificeringen heeft, zoals ISO 27001 (vraag het certificaat en de reikwijdte op);
- beschikbaarheid, back-up en herstel: hoe snel ben je weer operationeel na een storing?
- incidentmelding: binnen welke termijn hoor je van een storing of datalek?
- exit: hoe krijg je je dossiers terug in een bruikbaar formaat als je overstapt of de leverancier stopt? Je dossierplicht loopt door.
- toegang voor jou, je accountant en de toezichthouder tot informatie die nodig is voor controle.
Basismaatregelen
Het Digital Trust Center (voor het mkb) en het NCSC adviseren een vaste set basismaatregelen. Voor een adviskantoor zijn dit de belangrijkste:
- Meerfactorauthenticatie (MFA, tweestapsverificatie) op e-mail, CRM, adviessoftware, klantportaal en cloudopslag. Volgens cijfers van het Digital Trust Center is dit een van de minst toegepaste maatregelen in het mkb.
- Phishing herkennen: train medewerkers, oefen met nepmails en spreek af dat betaalverzoeken en wijzigingen van rekeningnummers altijd telefonisch worden geverifieerd.
- Back-ups volgens de 3-2-1-methode (drie kopieën, twee soorten opslag, één kopie offline of elders) en test regelmatig of terugzetten lukt.
- Updates en patches tijdig installeren, ook op telefoons.
- Een wachtwoordmanager en unieke wachtwoorden.
- Versleuteling van laptops en telefoons, en de mogelijkheid ze op afstand te wissen.
- Rechtenbeheer: medewerkers zien alleen wat ze nodig hebben; accounts van vertrokken medewerkers direct afsluiten.
- Veilig mailen: gevoelige stukken via een beveiligd portaal of versleutelde mail, niet als gewone bijlage.
- Een incidentplan: wie doet wat bij een hack of storing, en hoe bereik je klanten als de systemen plat liggen?
Het Digital Trust Center biedt gratis hulpmiddelen voor het mkb, zoals de CyberVeilig Check. Het NCSC richt zich vooral op de rijksoverheid en vitale aanbieders, maar publiceert ook bruikbare adviezen en waarschuwingen.
Toezicht en melden
- Een ernstig IT-incident of een hack kan de beheerste of integere bedrijfsvoering raken. Dan kan de meldplicht voor incidenten bij de AFM gelden (zie het artikel over vergunning en meldplichten). Gaat het om persoonsgegevens, dan geldt ook de meldplicht datalekken bij de AP.
- In de Marktmonitor van de AFM komen IT en uitbesteding terug. Zorg dat je je maatregelen kunt laten zien.
Let op
Concept. De DORA-reikwijdte is ontleend aan de tekst van de verordening (art. 2 lid 1 en lid 3). Voor grensgevallen en voor de precieze uitbestedingsregels na het Wijzigingsbesluit financiële markten 2026: controleer bij de AFM. Dit artikel is geen juridisch advies.