Je klant is een financiële instelling en stelt DORA-vragen
Lever je software of IT-diensten aan een bank, verzekeraar, betaalinstelling of beleggingsonderneming? Dan krijg je steeds vaker vragen die voortkomen uit DORA, de Europese verordening over digitale operationele weerbaarheid. DORA geldt sinds 17 januari 2025 en raakt jou als ICT-leverancier direct.
Waarom je deze vragen krijgt
DORA verplicht financiële instellingen om het risico van hun ICT-leveranciers te beheersen. Ze moeten een register bijhouden van alle contracten met ICT-leveranciers, risico's beoordelen vóór ze een contract sluiten, en in het contract vaste afspraken opnemen. Die eisen komen bij jou terecht als vragenlijst, als due-diligencegesprek en als contractbijlage.
Wat DORA in elk ICT-contract verlangt
Artikel 30 van DORA noemt afspraken die in elk contract met een ICT-leverancier moeten staan. Verwacht vragen over al deze punten:
| Onderwerp | Wat er geregeld moet zijn |
|---|---|
| Beschrijving van de dienst | Een volledige beschrijving van wat je levert |
| Locaties | Waar de dienst wordt geleverd en waar gegevens worden verwerkt |
| Gegevensbescherming | Afspraken over beschikbaarheid, integriteit, vertrouwelijkheid en persoonsgegevens |
| Gegevens terug | Toegang tot, teruggave en herstel van gegevens als jij failliet gaat of stopt |
| Serviceniveaus | Beschrijving van je serviceniveaus |
| Hulp bij incidenten | Bijstand bij ICT-incidenten, kosteloos of tegen vooraf afgesproken kosten |
| Samenwerking met toezichthouders | Volledige medewerking aan de bevoegde autoriteiten |
| Beëindiging | Beëindigingsrechten en minimale opzegtermijnen |
| Bewustwording | Deelname aan bewustwordings- en weerbaarheidstrainingen van de klant |
Extra eisen bij kritieke of belangrijke functies
Ondersteunt jouw dienst een kritieke of belangrijke functie van de klant, dan gaan de eisen verder. Denk aan precieze serviceniveaus met meetbare doelen, meldplichten bij ontwikkelingen die je dienstverlening kunnen raken, geteste continuïteitsplannen, medewerking aan dreigingsgestuurde penetratietesten, onbeperkte audit- en inspectierechten en een exitstrategie met een overgangsperiode. Vraag je klant vroeg of jouw dienst als kritiek of belangrijk wordt gezien. Dat bepaalt hoe zwaar de vragenlijst wordt.
Wat er in de vragenlijst zelf staat
- informatiebeveiligingsbeleid, certificeringen en auditrapporten
- waar je gegevens staan en welke subverwerkers en onderaannemers je gebruikt
- bedrijfscontinuïteit: hoe snel je herstelt en wanneer je dat getest hebt
- incidentbeheer en hoe snel je de klant informeert
- exit: hoe de klant zijn gegevens terugkrijgt en hoe een overstap verloopt
- je eigen financiële en organisatorische stabiliteit
Zo pak je het aan
- Vraag welke functie je ondersteunt. Kritiek of belangrijk, of niet. Dat bepaalt de diepte.
- Leg je contract ernaast. Elke belofte in de vragenlijst moet terug te vinden zijn in je contract of SLA, of erin kunnen komen.
- Beschrijf je exit concreet. In welk formaat krijgt de klant zijn gegevens terug, en hoe snel?
- Toon je continuïteit. Een verslag van je laatste hersteltest zegt meer dan een plan.
- Wees eerlijk over gaten. Een open punt met een plan en datum is sterker dan een belofte die je niet kunt houden.
Hoe Holdvero helpt
Wij vullen de vragenlijst in op basis van jouw eigen documentatie, met bij elk antwoord de bron. Wat je niet kunt onderbouwen, wordt een open punt in plaats van een “ja”. Tot 150 vragen valt dit onder Questionnaire Rescue (€695, 3–5 werkdagen); DORA-uitvragen via een portaal of met veel bijlagen worden een complexe vragenlijst. Holdvero levert geen certificering en geen juridisch advies; contractteksten laat je toetsen door je eigen jurist.
Veelgestelde vragen
Val ik als leverancier zelf onder DORA?
DORA richt zich op financiële instellingen. Jij krijgt de eisen via je klant en via het contract. Alleen leveranciers die door de Europese toezichthouders als kritiek worden aangewezen, krijgen rechtstreeks toezicht.
Moet ik ISO 27001-gecertificeerd zijn?
DORA eist geen certificaat van leveranciers. Een certificaat of auditrapport helpt wel als bewijs. Zonder certificaat laat je met beleid, procedures en testresultaten zien wat je geregeld hebt.
Wat is het register van informatie?
Een overzicht dat de financiële instelling bijhoudt van al haar contracten met ICT-leveranciers. Daarom vraagt je klant om gegevens over jou, je dienst en je onderaannemers.
Moet ik mijn contract aanpassen?
Vaak wel, als je standaardcontract de afspraken uit artikel 30 niet dekt. Laat dat door een jurist beoordelen; Holdvero geeft geen juridisch advies.
Hulp nodig bij de DORA-vragen van je klant?
Je hoort binnen 1 werkdag wat het kost en wanneer je hem terugkrijgt. Je betaalt pas na akkoord op de prijs.
Vraag een vaste prijs aan