De Europese verordening DORA (Digital Operational Resilience Act) geldt sinds 17 januari 2025 voor financiële instellingen. Verzekeringstussenpersonen die een micro-, kleine of middelgrote onderneming zijn, vallen er volgens de verordening niet onder. Voor de meeste adviespraktijken geldt DORA dus niet; voor grote adviesorganisaties wel.
Wie valt eronder?
Adfiz noemt als vuistregel kantoren met 250 fte of meer. Let op: de mkb-definitie kijkt ook naar omzet en balanstotaal, en bij groepen tellen gekoppelde ondernemingen mee. Toets het voor je eigen organisatie aan de verordening en de Europese mkb-definitie.
Wat DORA vraagt
- ICT-risicobeheer met een vastgelegd kader;
- registratie, classificatie en melding van ernstige ICT-incidenten;
- periodieke tests van de digitale weerbaarheid;
- beheer van risico's bij uitbesteding aan ICT-dienstverleners, inclusief een register van afspraken.
Adfiz meldt dat de AFM in de beleidsregel geschiktheid extra kennisaandachtspunten over ICT-risicobeheer noemt voor beleidsbepalers van organisaties onder DORA.
Ook relevant als DORA niet geldt
Ook kleine kantoren moeten volgens de Wft een beheerste en integere bedrijfsvoering hebben, en ICT-risico's horen daarbij. Adfiz heeft een kennisportaal digitale weerbaarheid en een dossier over cyberrisico's, ook voor het adviseren van zakelijke klanten over cyberverzekeringen. Praktisch: zorg voor multifactor-authenticatie, back-ups, een incidentenprocedure en heldere afspraken met je softwareleveranciers.