DORA-Beveiligingstests voor Financiële Dienstverleners
Kort samengevat: De Digital Operational Resilience Act (DORA) is sinds 17 januari 2025 rechtstreeks van toepassing in alle EU-lidstaten. Financiële entiteiten moeten nu uitgebreid ICT-risicobeheer implementeren, inclusief verplichte kwetsbaarheidsbeoordelingen en threat-led penetratietesten. Deze gids beschrijft precies wat vereist is.
Wie moet aan DORA voldoen?
DORA is van toepassing op een brede groep financiële entiteiten die actief zijn in de EU — aanzienlijk breder dan voorgaande regelgeving:
| Type entiteit | Binnen scope |
|---|---|
| Kredietinstellingen (banken) | Ja |
| Betaalinstellingen | Ja |
| Elektronischgeldinstellingen | Ja |
| Beleggingsondernemingen | Ja |
| Crypto-asset dienstverleners (CASP's) | Ja — nieuw toegevoegd |
| Verzekerings-/herverzekeringsondernemingen | Ja |
| Pensioenfondsbeheerders | Ja |
| Kritieke ICT-dienstverleners van derden | Ja — als "kritieke ICT-dienstverleners van derden" |
| Micro-ondernemingen (<10 werknemers, <€2M omzet) | Vereenvoudigde vereisten |
DORA ICT-beveiligingstestvereisten
Hoofdstuk IV van DORA (artikelen 24–27) stelt een tweeledig raamwerk voor beveiligingstests vast:
Artikel 24 — Basistesten van digitale operationele weerbaarheid
Alle financiële entiteiten moeten een uitgebreid testprogramma voor digitale operationele weerbaarheid implementeren. Dit omvat kwetsbaarheidsbeoordelingen, analyses van opensourcesoftware, netwerkbeveiligingsbeoordelingen, gap-analyses, beoordelingen van fysieke beveiliging en scenariogebaseerde tests — minstens jaarlijks.
Artikel 25 — Geavanceerd testen: TLPT (Threat-Led Penetration Testing)
Significante financiële entiteiten moeten minstens elke 3 jaar TLPT uitvoeren. TLPT volgt het TIBER-EU-raamwerk — inlichtingengedreven penetratietesten die realistische TTP's van dreigingsactoren simuleren tegen productiesystemen. Moet worden uitgevoerd door goedgekeurde externe testers.
Artikel 8 — Identificatie van ICT-risico's
Financiële entiteiten moeten alle door ICT ondersteunde bedrijfsfuncties en hun afhankelijkheden identificeren, classificeren en documenteren. Kwetsbaarheidsscanning is het belangrijkste technische mechanisme voor doorlopende identificatie van ICT-risico's.
Artikel 9 — Bescherming en preventie
Continue monitoring van ICT-systemen, detectie van afwijkende activiteit, en beleid dat kwetsbaarhedenbeheer, patchbeheer en configuratiehardening omvat.
Bevoegde autoriteiten (ECB, EBA, nationale toezichthouders) kunnen financiële entiteiten verplichten om: ICT-risicobeoordelingen op verzoek in te dienen, ter plaatse inspecties van ICT-infrastructuur te ondergaan, en onafhankelijke beveiligingsbeoordelingen te laten uitvoeren. Niet-naleving kan leiden tot boetes tot 1% van de gemiddelde dagelijkse wereldwijde omzet, dagelijks toegepast totdat compliance is bereikt.
DORA versus TIBER-EU: hoe ze zich verhouden
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) is het raamwerk van de ECB voor geavanceerde beveiligingstests. De TLPT-vereiste van DORA is grotendeels gemodelleerd naar TIBER-EU. Belangrijkste kenmerken:
- Inlichtingengedreven: Testen begint met dreigingsinformatie over waarschijnlijke aanvallers (statelijke actoren, eCrime-groepen) die uw sector als doelwit hebben
- Volledige scope: Alle kritieke functies en hun ondersteunende ICT binnen scope — inclusief cloud- en derde-partijsystemen
- Live productiesystemen: TLPT wordt uitgevoerd tegen productie, niet tegen testomgevingen
- Goedgekeurde testers: Het externe red team moet voldoen aan competentiecriteria die door toezichthouders zijn vastgesteld
- Betrokkenheid van de toezichthouder: De bevoegde autoriteit wordt vóór het testen op de hoogte gebracht en ontvangt de resultaten
Basistestprogramma: wat is jaarlijks vereist
Onder artikel 24 moet het jaarlijkse basistestprogramma het volgende omvatten:
- Kwetsbaarheidsbeoordelingen en scans van alle kritieke ICT-assets
- Analyse van opensourcesoftware (controle op kwetsbaarheden in componenten van derden)
- Netwerkbeveiligingsbeoordelingen
- Gap-analyses tegen vastgestelde beveiligingsraamwerken
- Broncodebeoordelingen (waar van toepassing op eigen systemen)
- Scenariogebaseerde tests (tabletop-oefeningen voor weerbaarheidsscenario's)
- Compatibiliteitstests tussen primaire en back-upsystemen
Hoe KENSAI DORA-compliance ondersteunt
- ✓ Automatisering van basistesten onder artikel 24 — Automatiseert de jaarlijkse kwetsbaarheidsbeoordeling, netwerkbeveiligingsbeoordeling en analyse van opensourcecomponenten die vereist zijn onder artikel 24.
- ✓ Inventarisatie van kritieke ICT-assets — Ontdekt en brengt alle ICT-assets in kaart die kritieke bedrijfsfuncties ondersteunen — de basis voor de identificatievereiste van ICT-risico's onder DORA.
- ✓ TLPT-voorbereiding — Kwetsbaarheidsbeoordeling vóór TLPT identificeert bekende zwaktes voordat het red team wordt ingezet — maximaliseert de testwaarde en toont due diligence aan.
- ✓ ICT-risico van derden — Beoordeel het externe aanvalsoppervlak van kritieke ICT-dienstverleners van derden onder DORA-hoofdstuk V (risicobeheer van de toeleveringsketen).
- ✓ Continue monitoring — Doorlopende kwetsbaarheidsdetectie voldoet aan de vereiste van artikel 9 voor continue monitoring en anomaliedetectie in ICT-systemen.
- ✓ Toezichthouder-klare rapportage — Genereer DORA-afgestemde kwetsbaarheidsrapporten voor indiening bij bevoegde autoriteiten tijdens toezichtsbeoordelingen en inspecties ter plaatse.
DORA heeft een "lex specialis"-relatie met de AVG, NIS2 en EMIR. Waar DORA specifiekere ICT-risicovereisten biedt, hebben die voorrang voor financiële entiteiten. De AVG-verplichtingen voor persoonsgegevens blijven echter onafhankelijk van toepassing. Uw testprogramma voor beveiliging moet aan beide voldoen.
DORA-compliancetijdlijn
| Mijlpaal | Datum |
|---|---|
| DORA trad in werking | 16 januari 2023 |
| DORA werd rechtstreeks van toepassing | 17 januari 2025 |
| Eerste jaarlijkse basistest verschuldigd | 17 januari 2026 |
| Eerste TLPT-cyclus begint (significante entiteiten) | Binnen 3 jaar na de compliancedatum |
| Toezichtskader voor kritieke ICT-dienstverleners | 2025 (ESA-aanwijzingen) |
KENSAI automatiseert de kwetsbaarheidsbeoordeling en netwerkbeveiligingstests die vereist zijn onder DORA-artikel 24, en genereert tegelijkertijd toezichthouder-klare documentatie voor toezichtsbeoordelingen. Gebouwd voor financiële entiteiten onder EU-regelgevend toezicht.
Start DORA-beoordeling →