DORA — Digitale operationele veerkracht
DORA maakt digitale operationele veerkracht een wettelijke plicht voor financiële entiteiten in de EU. CYBORA levert het ICT-risicokader, incidentmelding, veerkrachttesten en toezicht op derde partijen — live te volgen op cybora.cloud.
De standaard, in gewone taal
De Digital Operational Resilience Act (EU 2022/2554) harmoniseert ICT-risicobeheer voor financiële entiteiten: governance, classificatie en melding van incidenten, veerkrachttesten en toezicht op kritieke ICT-derde partijen.
Lees de wettekst, artikel voor artikel, in gewone taal →Is het op u van toepassing?
Banken, betaal- en elektronischgeldinstellingen, beleggingsondernemingen, verzekeraars, aanbieders van cryptoactivadiensten en hun kritieke ICT-leveranciers.
Vereisten in één oogopslag
ICT-risicobeheerkader (artikel 6)
De fundamentele, door de raad van bestuur gedragen verplichting: een gedocumenteerd kader van continu testen en verbeteren, geen statische beleidsmap.
Algemeen testprogramma (artikelen 24-25)
Kwetsbaarheidsbeoordelingen, netwerk- en applicatietests in een op risico afgestemd ritme — systemen die kritieke functies ondersteunen hebben minstens een jaarlijkse blik nodig, geen momentopname van twee jaar geleden.
Dreigingsgestuurde penetratietesten (artikelen 26-27)
Significante entiteiten moeten een geavanceerde dreigingssimulatie uitvoeren waarvan de reikwijdte rechtstreeks met de toezichthouders wordt overeengekomen — een apart, dieper traject bovenop het algemene testprogramma.
Incidentmeldklok (artikel 19)
Classificatie leidt tot een tijdgebonden melding: een eerste melding binnen 4 uur na classificatie, een tussentijdse melding binnen 72 uur en een eindrapport binnen een maand.
ICT-risico van derde partijen (artikel 28)
Financiële entiteiten moeten hun ICT-leveranciers beoordelen aan dezelfde veerkrachtnorm die voor henzelf geldt — ook wanneer die leveranciers gegevens buiten de EU verwerken.
From gap to DORA, on one platform
Elke control wordt één keer in kaart gebracht, bewijs wordt continu verzameld, en één team is verantwoordelijk van gap-analyse tot audit.
ICT-risicokader
Een door de raad van bestuur gedragen kader dat voldoet aan de governance- en bestuursverplichtingen van DORA.
Incidentmelding
Classificatie- en meldingsworkflows afgestemd op de termijnen van DORA.
Veerkrachttesten
Dreigingsgestuurde penetratietesten en scenario-oefeningen die de verordening verwacht.
Toezicht op derde partijen
Een register van ICT-leveranciers met monitoring van concentratie- en exitrisico.
Veelgestelde vragen
Dekt het testen van CYBORA de TLPT-vereiste van DORA?
Gedeeltelijk. Onze Offensive Security-trajecten dekken de in artikel 25 genoemde infrastructuur- en applicatietesttypes volledig. TLPT onder de artikelen 26-27 is een apart, met de toezichthouder afgestemd traject — het reconnaissance-, scan- en validatiewerk van CYBORA voedt dit rechtstreeks, maar de met de toezichthouder overeengekomen dreigingssimulatie wordt als eigen project ingepland.
Wat betekent "continu" testen in de praktijk?
Bewijs dat actueel blijft, geen eenmalig ingediend rapport. Geplande beoordelingen afgestemd op uw risicoprofiel, HybridSOC dat tussen testcycli waakt voor nieuwe blootstellingen, en hertests die bevestigen dat een fix daadwerkelijk standhoudt — één bewijsketen die een toezichthouder van begin tot eind kan volgen.
Valt CYBORA zelf onder artikel 28 als ICT-leverancier?
Ja. Als dienst die gegevens verwerkt voor financiële entiteiten, valt CYBORA binnen uw risicobeoordeling van derde partijen onder artikel 28. Wij zijn ISO 27001-uitgelijnd met gegevensverwerking binnen de EU — vraag uw accountcontact om de beoordelingsdocumentatie die uw review nodig heeft.
In welke formaten komt het bewijs beschikbaar?
In PDF, DOCX of JSON, gestructureerd zoals zowel uw toezichthouder als uw GRC- of ticketsysteem verwacht — zonder handmatige heropmaak voordat het bij een van beide terechtkomt.
Geldt DORA naast NIS2, of in plaats daarvan?
In plaats daarvan, voor financiële entiteiten binnen de reikwijdte — DORA is lex specialis en heeft voorrang op NIS2 voor ICT-risicobeheer. Als u financiële entiteiten levert zonder er zelf een te zijn, is NIS2 waarschijnlijker uw framework — het is de moeite waard beide te checken.
Zie het op uw eigen perimeter
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.