剣 KENSAI

DORA-Beveiligingstests voor Financiële Dienstverleners

26 februari 2026 7 min leestijd Compliance

Kort samengevat: De Digital Operational Resilience Act (DORA) is sinds 17 januari 2025 rechtstreeks van toepassing in alle EU-lidstaten. Financiële entiteiten moeten nu uitgebreid ICT-risicobeheer implementeren, inclusief verplichte kwetsbaarheidsbeoordelingen en threat-led penetratietesten. Deze gids beschrijft precies wat vereist is.

Wie moet aan DORA voldoen?

DORA is van toepassing op een brede groep financiële entiteiten die actief zijn in de EU — aanzienlijk breder dan voorgaande regelgeving:

Type entiteitBinnen scope
Kredietinstellingen (banken)Ja
BetaalinstellingenJa
ElektronischgeldinstellingenJa
BeleggingsondernemingenJa
Crypto-asset dienstverleners (CASP's)Ja — nieuw toegevoegd
Verzekerings-/herverzekeringsondernemingenJa
PensioenfondsbeheerdersJa
Kritieke ICT-dienstverleners van derdenJa — als "kritieke ICT-dienstverleners van derden"
Micro-ondernemingen (<10 werknemers, <€2M omzet)Vereenvoudigde vereisten

DORA ICT-beveiligingstestvereisten

Hoofdstuk IV van DORA (artikelen 24–27) stelt een tweeledig raamwerk voor beveiligingstests vast:

Artikel 24 — Basistesten van digitale operationele weerbaarheid
Alle financiële entiteiten moeten een uitgebreid testprogramma voor digitale operationele weerbaarheid implementeren. Dit omvat kwetsbaarheidsbeoordelingen, analyses van opensourcesoftware, netwerkbeveiligingsbeoordelingen, gap-analyses, beoordelingen van fysieke beveiliging en scenariogebaseerde tests — minstens jaarlijks.

Artikel 25 — Geavanceerd testen: TLPT (Threat-Led Penetration Testing)
Significante financiële entiteiten moeten minstens elke 3 jaar TLPT uitvoeren. TLPT volgt het TIBER-EU-raamwerk — inlichtingengedreven penetratietesten die realistische TTP's van dreigingsactoren simuleren tegen productiesystemen. Moet worden uitgevoerd door goedgekeurde externe testers.

Artikel 8 — Identificatie van ICT-risico's
Financiële entiteiten moeten alle door ICT ondersteunde bedrijfsfuncties en hun afhankelijkheden identificeren, classificeren en documenteren. Kwetsbaarheidsscanning is het belangrijkste technische mechanisme voor doorlopende identificatie van ICT-risico's.

Artikel 9 — Bescherming en preventie
Continue monitoring van ICT-systemen, detectie van afwijkende activiteit, en beleid dat kwetsbaarhedenbeheer, patchbeheer en configuratiehardening omvat.

🚨 De toezichtsbevoegdheden van DORA zijn omvangrijk

Bevoegde autoriteiten (ECB, EBA, nationale toezichthouders) kunnen financiële entiteiten verplichten om: ICT-risicobeoordelingen op verzoek in te dienen, ter plaatse inspecties van ICT-infrastructuur te ondergaan, en onafhankelijke beveiligingsbeoordelingen te laten uitvoeren. Niet-naleving kan leiden tot boetes tot 1% van de gemiddelde dagelijkse wereldwijde omzet, dagelijks toegepast totdat compliance is bereikt.

DORA versus TIBER-EU: hoe ze zich verhouden

TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) is het raamwerk van de ECB voor geavanceerde beveiligingstests. De TLPT-vereiste van DORA is grotendeels gemodelleerd naar TIBER-EU. Belangrijkste kenmerken:

Basistestprogramma: wat is jaarlijks vereist

Onder artikel 24 moet het jaarlijkse basistestprogramma het volgende omvatten:

Hoe KENSAI DORA-compliance ondersteunt

💡 DORA en andere regelgeving

DORA heeft een "lex specialis"-relatie met de AVG, NIS2 en EMIR. Waar DORA specifiekere ICT-risicovereisten biedt, hebben die voorrang voor financiële entiteiten. De AVG-verplichtingen voor persoonsgegevens blijven echter onafhankelijk van toepassing. Uw testprogramma voor beveiliging moet aan beide voldoen.

DORA-compliancetijdlijn

MijlpaalDatum
DORA trad in werking16 januari 2023
DORA werd rechtstreeks van toepassing17 januari 2025
Eerste jaarlijkse basistest verschuldigd17 januari 2026
Eerste TLPT-cyclus begint (significante entiteiten)Binnen 3 jaar na de compliancedatum
Toezichtskader voor kritieke ICT-dienstverleners2025 (ESA-aanwijzingen)
Voldoe aan de DORA ICT-beveiligingstestvereisten

KENSAI automatiseert de kwetsbaarheidsbeoordeling en netwerkbeveiligingstests die vereist zijn onder DORA-artikel 24, en genereert tegelijkertijd toezichthouder-klare documentatie voor toezichtsbeoordelingen. Gebouwd voor financiële entiteiten onder EU-regelgevend toezicht.

Start DORA-beoordeling →