Digital Operational Resilience Act (DORA) en Alohi

De Digital Operational Resilience Act (DORA), Verordening (EU) 2022/2554, is een EU-verordening die op 16 januari 2023 in werking is getreden en sinds 17 januari 2025 volledig van toepassing is. De verordening bevat een juridisch bindend kader voor ICT-risicobeheer, het melden van incidenten, weerbaarheidstests en toezicht op derde partijen binnen de financiële sector van de EU.

DORA is ingevoerd om de ICT-risiconormen in alle EU-lidstaten te harmoniseren, zodat de digitale operationele weerbaarheid van financiële entiteiten en van de ICT-aanbieders waarvan zij afhankelijk zijn, aan één consistente norm voldoet.

Voor wie DORA geldt: DORA is rechtstreeks van toepassing op ongeveer 20 soorten financiële entiteiten in de EU, waaronder banken, betalings- en e-geldinstellingen, beleggingsondernemingen, vermogensbeheerders, verzekeraars en verzekeringstussenpersonen. Deze entiteiten moeten ook de risico's beheersen die voortvloeien uit de externe ICT-dienstverleners op wie zij vertrouwen. Een klein aantal ICT-aanbieders dat door de Europese toezichthoudende autoriteiten als „kritiek” is aangewezen, valt eveneens rechtstreeks onder toezicht op grond van DORA.

De vijf pijlers van DORA

1. ICT-risicobeheer

Financiële entiteiten moeten beschikken over een uitgebreid ICT-risicobeheerkader dat identificatie, bescherming, detectie, respons en herstel omvat. Financiële entiteiten moeten beoordelen of hun ICT-aanbieders passende informatiebeveiligingsnormen toepassen.

2. Beheer en melding van ICT-gerelateerde incidenten

Ernstige ICT-gerelateerde incidenten moeten worden geclassificeerd, beheerd en op gestandaardiseerde wijze aan toezichthouders gemeld. Van dienstverleners wordt verwacht dat zij hun financiële klanten ondersteunen bij het naleven van de verplichte meldingstermijnen.

3. Testen van digitale operationele weerbaarheid

ICT-systemen moeten regelmatig worden getest, van kwetsbaarheidsbeoordelingen tot geavanceerde dreigingsgestuurde penetratietests (TLPT) voor significante entiteiten. Aanbieders die kritieke functies ondersteunen, kunnen worden gevraagd deel te nemen aan door klanten geleide tests.

4. Beheer van ICT-risico's van derde partijen

Financiële entiteiten moeten hun ICT-toeleveringsketen actief beheren, inclusief contractuele vereisten, exitstrategieën en doorlopend toezicht op hun technologieleveranciers. Van aanbieders wordt verwacht dat zij transparant en controleerbaar zijn.

5. Uitwisseling van informatie en inlichtingen

Financiële entiteiten en hun vertrouwde dienstverleners worden aangemoedigd om vrijwillig informatie over cyberdreigingen te delen, om de weerbaarheid binnen het hele ecosysteem te versterken.

Hoe DORA van toepassing is op Alohi

Alohi SA is geen financiële entiteit en is niet aangewezen als kritieke externe ICT-dienstverlener binnen het toezichtkader van DORA, dus DORA is niet rechtstreeks van toepassing op Alohi. Veel van onze klanten zijn echter banken, verzekeraars en financiëledienstverleners die binnen het toepassingsgebied van DORA vallen, en zij gebruiken Sign.Plus en Fax.Plus in hun dagelijkse werkprocessen.

Voor deze klanten fungeert Alohi als externe ICT-dienstverlener. Op grond van DORA moeten onze klanten in de financiële sector ervoor zorgen dat hun ICT-aanbieders over passende weerbaarheid, governance en transparantie beschikken. Alohi ondersteunt dit door de informatie en documentatie te verstrekken die onze klanten nodig hebben voor hun due diligence en contractuele vereisten.

Documentatie aanvragen voor due diligence

Als uw organisatie onder DORA valt en u informatie over Alohi nodig hebt voor uw leveranciersbeoordeling, neem dan contact op met ons supportteam en vermeld daarbij:

  • De naam van uw organisatie en het e-mailadres van uw account
  • Het product of de producten die u gebruikt (Sign.Plus, Fax.Plus)
  • De documentatie of de vragenlijst die ingevuld moet worden

Een overzicht van onze beveiligings- en compliancepraktijken vindt u ook in het Alohi Trust Center.

Dit artikel is uitsluitend bedoeld als algemene informatie en vormt geen juridisch advies. Raadpleeg uw eigen juridische of compliance-adviseurs over uw verplichtingen onder DORA.

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 0 van 0
Meer artikelen in deze sectie