DORA-implementatie helpt financiële entiteiten de sinds 17 januari 2025 toepasselijke Europese eisen voor digitale operationele weerbaarheid aantoonbaar uitvoeren: ICT-risicobeheer, incidentmelding, weerbaarheidstesten, derde-partijrisico en het informatieregister.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01Scope en governanceBepaal entiteiten, kritieke functies, bestuur en verantwoordelijke teams.→
- 02Gap-analyseMap bestaande kaders tegen DORA en technische standaarden.→
- 03Derden en registerInventariseer contracten, ketens en verplichte datavelden.→
- 04Processen implementerenWerk incidentclassificatie, meldingen, continuïteit en tests uit.→
- 05Bewijzen en oefenenTest werking, herstel gaps en rapporteer aan bestuur en toezichthouder.→
Scope en governance
Bepaal entiteiten, kritieke functies, bestuur en verantwoordelijke teams.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
ICT-risico speelt hierin een belangrijke rol. Governance, bescherming en herstel.
- Framework
- Assets
- Continuïteit
- Leren
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met register bijhouden: Koppel inkoop- en contractwijzigingen direct aan DORA-data.
Dit moet geregeld zijn
Vergunningen, groepsstructuur en kritieke of belangrijke functies.
Groepsstructuren en meerdere vergunningen vergroten governance en rapportage.
Wat voor financiële entiteit ben je?
Gap-analyse
Map bestaande kaders tegen DORA en technische standaarden.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Incidenten en testen speelt hierin een belangrijke rol. Classificeren, melden en aantoonbaar weerbaar zijn.
- Meldproces
- Scenario's
- Testprogramma
- TLPT
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met incidentproces oefenen: Test classificatie, besluitvorming en rapportageformats.
Dit moet geregeld zijn
Assets, cloud, continuïteit en incidenthistorie.
Veel contracten en onderaannemers maken het informatieregister arbeidsintensief.
Waar staat de DORA-implementatie?
Derden en register
Inventariseer contracten, ketens en verplichte datavelden.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Derde partijen speelt hierin een belangrijke rol. Contractuele en concentratierisico's.
- Register
- Due diligence
- Contractclausules
- Exit
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met testprogramma uitvoeren: Plan proportionele tests en volg bevindingen tot sluiting.
Dit moet geregeld zijn
Contracten, diensten, onderaannemers en bestaand register.
Classificatie stuurt eisen aan contract, continuïteit en testen.
Welke onderdelen vragen hulp?
Processen implementeren
Werk incidentclassificatie, meldingen, continuïteit en tests uit.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
ICT-risico speelt hierin een belangrijke rol. Governance, bescherming en herstel.
- Framework
- Assets
- Continuïteit
- Leren
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met bestuur rapporteren: Maak restrisico, concentraties en uitzonderingen besluitbaar.
Dit moet geregeld zijn
ISO, risk, BCM, audits en testprogramma's.
ISO 27001, BCM en volwassen leveranciersbeheer beperken nieuw werk.
Welke basis is aanwezig?
Bewijzen en oefenen
Test werking, herstel gaps en rapporteer aan bestuur en toezichthouder.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Incidenten en testen speelt hierin een belangrijke rol. Classificeren, melden en aantoonbaar weerbaar zijn.
- Meldproces
- Scenario's
- Testprogramma
- TLPT
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met register bijhouden: Koppel inkoop- en contractwijzigingen direct aan DORA-data.
Dit moet geregeld zijn
Vergunningen, groepsstructuur en kritieke of belangrijke functies.
Groepsstructuren en meerdere vergunningen vergroten governance en rapportage.
Wat voor financiële entiteit ben je?
Drie DORA-trajecten
Kies op basis van toepasselijkheid en bestaande volwassenheid.
DORA-gap-analyse
Enkele wekenGovernance, ICT-risico, incidenten, tests en derden
Volledige implementatie
Meerdere maandenBeleid, processen, contracten, register en bewijs
Test- en registerondersteuning
PeriodiekWeerbaarheidstesten en informatieregister
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Aantal entiteiten
Groepsstructuren en meerdere vergunningen vergroten governance en rapportage.
ICT-derden
Veel contracten en onderaannemers maken het informatieregister arbeidsintensief.
Kritieke functies
Classificatie stuurt eisen aan contract, continuïteit en testen.
Bestaande kaders
ISO 27001, BCM en volwassen leveranciersbeheer beperken nieuw werk.
Wat kost DORA-implementatie?
De grootste inspanning zit vaak in derde-partijdata, contractremediatie en bewijs over bestaande processen.
Gap-analyse
ProjectofferteBepaalt prioriteiten en dubbel werk met ISO/NIS2.
Implementatie
MaatwerkGovernance, incidenten, tests en derde partijen.
Doorlopend beheer
JaarcapaciteitDORA is een operationeel programma, geen eenmalig project.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Entiteiten en functies
Vergunningen, groepsstructuur en kritieke of belangrijke functies.
ICT-landschap
Assets, cloud, continuïteit en incidenthistorie.
Derden
Contracten, diensten, onderaannemers en bestaand register.
Bestaande kaders
ISO, risk, BCM, audits en testprogramma's.
- Wat voor financiële entiteit ben je?
- Waar staat de DORA-implementatie?
- Welke onderdelen vragen hulp?
- Welke basis is aanwezig?
Goed om vooraf te weten
Sinds wanneer geldt DORA?
DORA is sinds 17 januari 2025 van toepassing. Het is een rechtstreeks werkende EU-verordening voor aangewezen financiële entiteiten en bevat ook eisen aan hun ICT-derdenbeheer.
Is ISO 27001 voldoende?
Nee. ISO 27001 helpt met het ISMS, maar DORA stelt specifieke eisen aan governance, classificatie en melding van ICT-incidenten, weerbaarheidstesten, contracten en het informatieregister.
Wat is het informatieregister?
Een voorgeschreven overzicht van contractuele afspraken met ICT-dienstverleners, inclusief onderlinge relaties en ondersteuning van kritieke of belangrijke functies. Toezichthouders vragen dit periodiek uit.
Moeten leveranciers zelf aan DORA voldoen?
Financiële entiteiten blijven verantwoordelijk en moeten eisen contractueel doorleggen. Kritieke ICT-derde aanbieders kunnen daarnaast onder Europees toezicht vallen; gewone leveranciers vallen niet automatisch rechtstreeks onder alle DORA-plichten.
Vergelijk aanbieders van DORA-implementatietrajecten
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.






