DORA wordt vaak gezien als een extra verplichting, maar het biedt juist een unieke kans om informatiebeveiliging en risicobeheersing strategisch te verankeren in je organisatie. Tijdens het webinar “Laat DORA in je voordeel werken” op 14 mei 2025 deelden Ronald Plompen en Michel Steenbergen van onze partner FLYzone hun expertise om DORA niet als last te zien, maar voor je te laten werken.
In een wereld waarin digitale dreigingen toenemen en regelgeving steeds strenger wordt, is DORA (Digital Operational Resilience Act) geen luxe meer – maar noodzaak. Volgens Michel Steenbergen is DORA juist hét middel om informatiebeveiliging bij iedereen hoger op de agenda te krijgen. “DORA creëert urgentie bij het bestuur, biedt structuur én versterkt het vertrouwen van investeerders en toezichthouders.” Toch worstelen veel financiële instellingen met de praktische vertaalslag van de wet naar de werkvloer.
DORA vraagt namelijk niet alleen om betrokkenheid van de boardroom, maar ook om draagvlak in de hele organisatie. Policies moeten niet juridisch perfect zijn, maar vooral uitvoerbaar en praktisch. Michel: “We zagen ooit een policy die letterlijk de richtlijn overschreef. Heel volledig – maar niemand deed er iets mee.” Dus geen papieren tijgers, maar bruikbare richtlijnen die ook écht worden gevolgd.
Iteraties en business impact analyse
Ronald en Michel adviseren om met iteraties te werken. “Begin met de hoofdlijnen, zoals het beleid en de risk frameworks, en vul daarna gefaseerd de details in, zoals maatregelen en tests. Als je met iteraties werkt, dan voorkom je dat er gaten vallen of dat de implementatie vastloopt op complexiteit”, stelt Ronald Plompen.
Een goede business impact analyse helpt organisaties bepalen welke systemen écht kritiek zijn voor hun processen. “Denk hierbij verder dan alleen beschikbaarheid; doordenk het scenario. Er zijn veel applicaties die je misschien zou gebruiken bij het finaliseren van een investering. Bij een closing wil je namelijk wél dat DocuSign werkt, want ook integriteit en vertrouwelijkheid bepalen of een systeem cruciaal is”, illustreert Michel.
Structuur en overzicht
DORA zelf is geen framework, maar een wet. Voor structuur en overzicht vormt het Norea Control Framework een uitstekende basis. Dit framework sluit aan bij de good practices van DNB/AFM en helpt je om alle maatregelen logisch te clusteren én te koppelen aan ISO 27001 of andere normen.
Verder is vastlegging gewoon heel belangrijk. A job not documented, is a job not done, is het credo van Michel. Oftewel: Wat je niet vastlegt, telt niet mee. “Zonder documentatie van risico’s, besluiten en controles kun je niets aantonen bij de Autoriteit Financiële Markten. Zorg dat je structureel kunt laten zien wat je hebt gedaan.”
Voor het vastleggen kun je het beste gespecialiseerde, ondersteunende software zoals Fully In Control gebruiken. “Je hebt natuurlijk Excel, maar dat wordt best een draak van een spreadsheet. Wij hebben heel wat systemen gezien en vinden dat Fully In Control een belangrijke toevoeging biedt aan je risk en control beheersing. Al was alleen maar omdat je er goede rapportages uithaalt, er kennisbanken inzitten en het je de mogelijkheid geeft om de testen op een gestructureerde manier vast te leggen.”
Tot slot adviseert Ronald: “We moeten compliant zijn, maar compliance is geen momentopname. Zorg dat je intern auditprocessen en risk reviews periodiek uitvoert én structureel verbetert. Meet ook je volwassenheid: niet alleen wat er is, maar ook hoe effectief het is én hoe diep het is ingebed in de organisatie.”
Webinar terugkijken?
Heb je het webinar gemist? Bekijk hier de replay en ontdek hoe jij DORA strategisch inzet.