MijnFintool

Nieuws

AFM DORA-update 7: van implementeren naar aantoonbaar beheersen

De AFM constateert in DORA-update 7 dat de financiële sector sinds de invoering van de Digital Operational Resilience Act grote stappen heeft gezet. Tegelijkertijd verschuift de aandacht zichtbaar van “implementeren” naar “aantoonbaar beheersen”. Voor financiële ondernemingen, waaronder bepaalde verzekeringstussenpersonen, betekent dit dat beleid, procedures, incidentprocessen en ICT-uitbestedingen niet alleen op papier moeten bestaan, maar ook periodiek moeten worden getoetst aan de praktijk.

Informatieregister: flinke verbetering, maar datakwaliteit blijft aandachtspunt
Een opvallend punt in de AFM-update is de verbetering van de DORA-informatieregisters. In 2025 werd 40% van de aangeleverde registers door de European Banking Authority goedgekeurd. In 2026 is dat gestegen naar 94%. Volgens de AFM komt dit mede doordat ondernemingen beter weten wat van hen wordt verwacht en vaker gebruikmaken van externe partijen voor de conversie naar xBRL-CSV en de inrichting van het register.

Dat is positief, maar geen reden om het onderwerp als afgerond te beschouwen. Het informatieregister is een structureel onderdeel van de DORA-verplichtingen. De kernvraag blijft of de onderneming voldoende zicht heeft op haar ICT-dienstverleners, de contractuele keten, kritieke functies, onderaannemers en concentratierisico’s. Het register is daarmee niet alleen een rapportageverplichting, maar ook een praktische toets op de kwaliteit van het uitbestedings- en leveranciersbeheer.

Toezicht: niet alle beleidsstukken en procedures zijn op orde
De AFM heeft in 2025 in haar toezicht vooral gekeken naar ICT-risicobeheer. Daarbij zijn beleidsstukken en procedures opgevraagd en beoordeeld. De toezichthouder constateert dat financiële entiteiten niet altijd beschikken over alle vereiste documenten. Ook voldeden aangeleverde beleidsstukken en procedures niet altijd aan DORA en de gedelegeerde regelgeving.

De AFM adviseert daarom periodiek een self-assessment uit te voeren. Dat is een belangrijk signaal. DORA is geen eenmalig compliance-project, maar vraagt om een terugkerende beoordeling van het ICT-risicobeheer. Denk aan de aansluiting tussen beleid en feitelijke werkwijze, de actualiteit van continuïteitsplannen, toegangsbeheer, patchmanagement, vulnerabilitymanagement en de borging van verantwoordelijkheden binnen de organisatie.

Voor ondernemingen die onderdeel zijn van een grotere groep is de waarschuwing extra relevant. Gebruik van groepsbeleid kan efficiënt zijn, maar de vergunninghouder blijft zelf verantwoordelijk voor naleving van DORA. Een verwijzing naar groepsdocumentatie is dus onvoldoende als niet aantoonbaar is dat alle relevante DORA-eisen voor de eigen entiteit zijn verwerkt.

Incidentmeldingen blijven achter
Een tweede belangrijk aandachtspunt is het incidentenproces. De AFM ontving in 2025 in totaal 123 DORA-meldingen van ondernemingen onder haar toezicht: 65 meldingen over ernstige ICT-gerelateerde incidenten, 54 meldingen over nieuwe overeenkomsten met ICT-dienstverleners en 4 meldingen over significante cyberdreigingen. De AFM vindt het aantal incidentmeldingen lager dan verwacht.

Dat vraagt om een praktische controlevraag binnen de organisatie: herkennen wij een DORA-meldingsplichtig incident tijdig genoeg? Ernstige ICT-gerelateerde incidenten moeten uiterlijk vier uur na classificatie of binnen 24 uur na detectie worden gemeld. Daarna volgt uiterlijk binnen 72 uur een tussentijds verslag en uiterlijk één maand na classificatie een eindrapportage. Daarnaast moeten ondernemingen ten minste jaarlijks nieuwe overeenkomsten met derde-aanbieders van ICT-diensten melden.

Voor de praktijk betekent dit dat incidentdetectie, classificatie, escalatie en meldbevoegdheid vooraf moeten zijn ingericht. Een incidentprocedure die pas wordt geraadpleegd nadat de storing of cyberdreiging zich voordoet, is te laat.

Kritieke ICT-dienstverleners onder Europees toezicht
Op basis van de informatieregisters hebben de Europese toezichthouders negentien kritieke derde-aanbieders van ICT-diensten aangewezen. Deze Critical ICT Third-Party Providers komen onder Europees DORA-toezicht. De AFM draagt als nationale toezichthouder bij aan Joint Examination Teams die toezichtactiviteiten uitvoeren bij deze partijen.

Voor individuele financiële ondernemingen betekent dit niet dat de eigen verantwoordelijkheid verdwijnt. DORA-toezicht op kritieke aanbieders is aanvullend. De financiële onderneming blijft zelf verantwoordelijk voor risicobeoordeling, contractbeheer, monitoring en exit-strategieën bij ICT-uitbesteding.

Verzekeringstussenpersonen: meer duidelijkheid over drempelwaarden
Voor verzekeringstussenpersonen is meer duidelijkheid gekomen over de vraag wanneer zij onder DORA vallen. De uitzondering geldt voor kleine en middelgrote verzekeringstussenpersonen: minder dan 250 fte en een jaaromzet van minder dan € 50 miljoen en/of een balanstotaal van minder dan € 43 miljoen. De AFM verwijst naar Q&A’s van de Europese toezichthouders over situaties waarin verzekeringsbemiddeling slechts een beperkt onderdeel is van de totale activiteiten en over de berekening binnen groepsstructuren.

Belangrijk is dat volgens de AFM in beginsel naar de cijfers van de gehele onderneming wordt gekeken. Op grond van proportionaliteit kan bij beperkte verzekeringsbemiddelingsactiviteiten uitsluitend rekening worden gehouden met de activiteiten en middelen die voor die verzekeringsactiviteiten worden ingezet. Bij groepsstructuren moet onderscheid worden gemaakt tussen financiële en niet-financiële groepen. Bij partnerondernemingen worden gegevens naar rato meegenomen; bij verbonden ondernemingen volledig.

Voor intermediairs is dit een duidelijk controlemoment. De vraag is niet alleen of men “klein” is, maar ook hoe fte, omzet en balanstotaal moeten worden toegerekend bij nevenactiviteiten of groepsverbondenheid.

Praktische aandachtspunten
Voor adviseurs, compliance-medewerkers en beleidsbepalers zijn met name de volgende acties relevant:

  1. Controleer of het informatieregister actueel, volledig en reproduceerbaar is.
  2. Voer periodiek een DORA-self-assessment uit, ook als groepsbeleid wordt gebruikt.
  3. Test het incidentproces op detectie, classificatie, escalatie en melding binnen de wettelijke termijnen.
  4. Beoordeel contracten met ICT-dienstverleners op DORA-eisen, ketenafhankelijkheden en exitmogelijkheden.
  5. Herbeoordeel bij verzekeringstussenpersonen of de drempelwaarden juist zijn toegepast, vooral bij gemengde activiteiten of groepsstructuren.

Fintool-duiding
De AFM-update laat zien dat DORA de projectfase voorbij is. De sector heeft aantoonbaar vooruitgang geboekt, maar de toezichthouder kijkt nu scherper naar werking, bewijsbaarheid en actualiteit. Voor kleinere ondernemingen en intermediairs is vooral de proportionaliteit relevant, maar proportionaliteit betekent niet dat het onderwerp kan worden genegeerd. Ook een beperkte organisatie moet kunnen uitleggen welke ICT-risico’s zij loopt, welke derde partijen cruciaal zijn, hoe incidenten worden herkend en wanneer melding aan de toezichthouder nodig is.

Bron: AFM

Modules & dossiers

Opvoerdatum

07 aug 2026

Laatst gewijzigd

07 aug 2026

Reacties

Er zijn (nog) geen reacties op dit artikel

Graag eerst inloggen om deze pagina te bekijken.

Permanent Actueel met Fintool?

Als professioneel financieel adviseur moet en wilt u bijblijven en dat het liefst in zo weinig mogelijk (kostbare) tijd. Dat kan nu met Fintool.nl! Meld u nu aan als abonnee en krijg toegang tot de Kennisbank, Rekenmodellen en Helpdesk.
Lees verder

Fintool bv © 2003/2026. Alle rechten voorbehouden.
Lees graag de leveringsvoorwaarden en het privacy reglement.

1
1