{"id":13286,"date":"2026-05-25T14:47:57","date_gmt":"2026-05-25T12:47:57","guid":{"rendered":"https:\/\/jimber.io\/blog\/operationele-veerkracht-van-dora-incidentrapportage-testen-op-dreigingen-en-wat-auditors-controleren\/"},"modified":"2026-05-25T14:47:57","modified_gmt":"2026-05-25T12:47:57","slug":"operationele-veerkracht-van-dora-incidentrapportage-testen-op-dreigingen-en-wat-auditors-controleren","status":"publish","type":"post","link":"https:\/\/jimber.io\/nl\/blog\/operationele-veerkracht-van-dora-incidentrapportage-testen-op-dreigingen-en-wat-auditors-controleren\/","title":{"rendered":"Operationele veerkracht van DORA: incidentrapportage, testen op dreigingen en wat auditors controleren"},"content":{"rendered":"<blockquote class=\"ml-2 border-l-4 border-border-300\/10 pl-4 text-text-300\">\n<blockquote class=\"ml-2 border-l-4 border-border-300\/10 pl-4 text-text-300\">\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>TL;DR.<\/strong>  De operationele pijlers van DORA vereisen aantoonbare incidentdiscipline, geen beleidsdocumenten. Financi\u00eble entiteiten classificeren ICT-incidenten aan de hand van drempelwaarden in Gedelegeerde Verordening 2024\/1772, dienen een eerste melding in binnen 4 uur na belangrijke classificatie (24-uursbackstop), een tussentijds rapport binnen 72 uur en een eindrapport na een maand. Aangewezen entiteiten voeren om de drie jaar dreigingsgestuurde penetratietests uit in het kader van TIBER-EU. De NBB en de FSMA controleren de bewijsketen zelf.   <\/p>\n<\/blockquote>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Je <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/dora-informatieregister-hoe-bouw-en-onderhoud-je-het-met-je-sase-platform\/\">DORA-informatieregister<\/a> is opgesteld en ingediend. De volgende vraag die je auditor zal stellen is moeilijker. Kun je de operationele discipline erachter bewijzen? De Belgische Nationale Bank, de FSMA in Brussel, BaFin in Bonn en DNB in Amsterdam zijn in 2026 allemaal overgestapt van co\u00f6peratieve gap-remediation naar evidence-driven handhaving. Ze willen tijdstempels, classificatieredenen, logboeksporen en notulen van de raad van bestuur, geen beleids-PDF&#8217;s. Het geval van de vermogensbeheerder waarbij Jimber hielp de beveiligingskosten met 58% te verlagen, is hier een nuttig bewijs. Dezelfde architectuur die het register vereenvoudigde, produceerde ook de auditklare logboeken die de FSMA nu verwacht.     <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Wat de operationele veerkracht van DORA vereist in 2026<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Artikel 6 van de DORA omschrijft operationele veerkracht als het vermogen om de integriteit en betrouwbaarheid van elk ICT-systeem dat een kritieke of belangrijke functie ondersteunt, op te bouwen, te waarborgen en te herzien. De artikelen 17 tot en met 27 verdelen deze vereiste vervolgens in vijf operationele pijlers. ICT-risicobeheer. Classificatie en rapportage van grote incidenten. Testen van digitale operationele veerkracht. ICT-risico&#8217;s van derden. Delen van informatie. De twee pijlers waarop de meeste auditbevindingen voor 2026 zijn gebaseerd, zijn incidentbeheer en geavanceerde tests.       <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">ICT-risicobeheer onder artikelen 5 tot en met 16 bepaalt de bestuurlijke basislijn. Het bestuursorgaan is eigenaar, ondertekent het en is persoonlijk verantwoordelijk voor tekortkomingen. Incidentbeheer onder Artikel 17 en 18 vereist een actief incidentenregister, gedefinieerde interne drempels en continue classificatie. Rapportage onder Artikel 19 tot 23 dwingt de 4-uur en 72-uur en \u00e9\u00e9n-maand keten af aan het bevoegd gezag. Testen volgens artikel 24 tot 27 vereist een jaarlijks proportioneel testprogramma voor elk systeem dat een kritieke of belangrijke functie ondersteunt. Risico&#8217;s van derden, opgenomen in het DORA-informatieregister, brengt de toeleveringsketen in hetzelfde controlekader.     <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Hoe DORA ICT-incidenten classificeert<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Artikel 18 verplicht elke financi\u00eble entiteit om elk ICT-gerelateerd incident te classificeren. Gedelegeerde Verordening (EU) 2024\/1772 van de Commissie stelt de criteria vast. Het gaat om drie categorie\u00ebn. Een ICT-gerelateerd incident is elke anomalie in netwerk- en informatiesystemen. Een significante cyberdreiging is een vrijwillig gemeld risicosignaal. Een groot ICT-gerelateerd incident is de gereguleerde meldingsdrempel, gedefinieerd in artikel 6 van de Gedelegeerde Verordening als een gebeurtenis die kritieke of belangrijke functies be\u00efnvloedt, geautoriseerde diensten verstoort of succesvolle ongeautoriseerde toegang vormt.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Om de status van ernstig incident te bereiken, moet aan de basisvoorwaarde worden voldaan en moet het incident de drempel voor gegevensverlies van artikel 9, lid 5, onder b), of ten minste twee andere kwantitatieve drempels overschrijden. De drempels zijn opzettelijk fijnmazig. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Indelingsdimensie<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Artikel in Gedelegeerde Verordening 2024\/1772<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Triggerdrempel (illustratief)<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Rapportagegevolg<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Cli\u00ebnten, wederpartijen en transacties<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Artikel 9, lid 1<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Meer dan 10% van de betrokken cli\u00ebnten en meer dan 100.000 cli\u00ebnten, of meer dan 30% van de financi\u00eble tegenpartijen, of meer dan 10% van het dagelijkse transactievolume of de dagelijkse transactiewaarde<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Te melden aan NBB \/ FSMA \/ BaFin \/ DNB<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Gevolgen voor de reputatie<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Artikel 9, lid 2<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Herhaalde klachten van klanten over kritieke bedrijfsonderdelen of enige mate van nationale of internationale media-aandacht<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Te rapporteren<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Duur en uitvaltijd<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Artikel 9, lid 3<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Absolute incidentduur van meer dan 24 uur of uitvaltijd van meer dan 2 uur voor systemen die een kritieke of belangrijke functie ondersteunen<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Te melden<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Geografische spreiding<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Artikel 9, lid 4<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Effect dat zich over twee of meer EU-lidstaten uitstrekt<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Te melden<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Verlies van gegevens<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Artikel 9, lid 5<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Compromittering van beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid die van invloed is op bedrijfsdoelstellingen of naleving van regelgeving<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Te melden (enkele drempel is voldoende bij succesvolle ongeoorloofde toegang)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Economisch effect<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Artikel 9, lid 6<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Directe en indirecte kosten en verliezen van meer dan 100.000 EUR<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Te melden<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Artikel 8 van dezelfde verordening dwingt tot aggregatie. Terugkerende incidenten die dezelfde hoofdoorzaak hebben en zich binnen een periode van zes maanden ten minste twee keer voordoen, moeten worden samengevoegd en geclassificeerd als \u00e9\u00e9n groot incident als hun gezamenlijke impact de drempelwaarden overschrijdt. Dit is waar de BaFin&#8217;s spot-check audits van eind 2025, die doorlopen tot 2026, de meeste hiaten hebben gevonden. Instellingen in het middensegment van de markt volgen tickets ge\u00efsoleerd en missen het patroon.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">De rapportagetermijnen die controleurs als eerste controleren<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Gedelegeerde Verordening (EU) 2025\/301 van de Commissie regelt de keten. Eerste melding binnen 4 uur na formele indeling als belangrijk, met een backstop van 24 uur vanaf de eerste bewustwording. Tussentijds rapport binnen 72 uur na de eerste melding, zonder onnodige vertraging bijgewerkt wanneer de normale activiteiten zijn hersteld. Eindverslag binnen een maand na het tussentijds verslag. Uitvoeringsverordening (EU) 2025\/302 van de Commissie levert de sjablonen voor bijlage II. Voor entiteiten die niet als significant of systeemrelevant zijn aangemerkt, verschuift elke deadline die in een weekend of op een offici\u00eble feestdag valt automatisch naar de middag van de volgende werkdag.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De klok begint te lopen bij bewustwording, niet bij forensische zekerheid. De Autoriteit Financi\u00eble Markten waarschuwde de markt op 7 mei 2026 voor precies deze misvatting. De klok van 4 uur laten aanvangen nadat het interne onderzoek is afgerond is een sanctioneerbare overtreding van artikel 19. In dezelfde waarschuwing werd gewezen op de kloof tussen de hoeveelheid meldingen van grote incidenten die de AFM in 2025 ontving en de zichtbare toename van de berichtgeving over cyberincidenten in de reguliere media. Onderrapportage is nu een handhavingsprioriteit.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De eerste melding onder het sjabloon RTS 2025\/301 Annex II bevat basisfeiten, getroffen diensten, contactgegevens en een voorlopige classificatieredenering. Het tussentijdse rapport voegt bedreigingsvectoren, de voorlopige hoofdoorzaak en bijgewerkte impact toe. Het eindrapport bevat de volledige hoofdoorzaak, directe en indirecte kosten en een commentaar waarin lering wordt getrokken en dat auditors zullen herlezen als het volgende incident zich voordoet. De <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/nis2-incidentrapportage-tijdlijnen-sjablonen-en-praktische-stappen\/\">NIS2-workflow voor het rapporteren van incidenten<\/a> is structureel vergelijkbaar, maar rapporteert aan een andere supervisor, wat van belang is in Belgi\u00eb omdat entiteiten onder DORA-regulering nooit rapporteren aan het CCB.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Dreigingsgestuurde penetratietests (TLPT) onder DORA<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De artikelen 26 en 27 introduceren verplichte dreigingsgestuurde penetratietests voor aangewezen entiteiten. Gedelegeerde Verordening (EU) 2025\/1190 van de Commissie specificeert wie. G-SIB&#8217;s en O-SII&#8217;s onder de kredietinstellingen. Centrale effectenbewaarinstellingen, centrale tegenpartijen en handelsplatformen met het grootste nationale marktaandeel of meer dan 5% van het handelsvolume in de EU. Systeemrelevante verzekeraars en herverzekeraars met bruto geboekte premies van meer dan 1,5 miljard euro of technische voorzieningen van meer dan 10 miljard euro. Aangewezen entiteiten voeren minstens om de drie jaar een TLPT uit op live productiesystemen, met een actieve red-teamfase die minstens 12 weken duurt.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De methodologie is gebaseerd op het TIBER-EU-kader van de ECB, dat de ECB in november 2025 heeft bijgewerkt met een SSM-implementatiegids die laat zien hoe TIBER-EU aansluit op DORA-artikel 26. De SSM-implementatiegids laat zien hoe TIBER-EU aansluit bij DORA-artikel 26. Scoping op basis van inlichtingen omvat kritieke of belangrijke functies, een externe aanbieder van inlichtingen over bedreigingen levert een gericht inlichtingenrapport over bedreigingen waarin de echte APT-actoren en TTP&#8217;s in kaart worden gebracht, en een gecertificeerde red-team provider voert vervolgens de opdracht uit. Een purple-team replay-fase is verplicht na de red-team-fase, waarbij het red-team het blue-team door de aanvalspaden leidt zodat logboekleemtes, detectiefouten en zwakke plekken in de respons zichtbaar worden.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De volledige kostencyclus voor \u00e9\u00e9n TLPT, dreigingsinformatie plus red-team plus intern white-team plus infrastructuur plus optionele externe co\u00f6rdinatie, ligt tussen 140.000 euro en 560.000 euro v\u00f3\u00f3r herstel. Entiteiten in het middensegment van de markt die onder de aanwijzingsdrempels blijven, zijn niet vrijgesteld van geavanceerde tests; zij voeren een evenredig programma uit krachtens artikel 25, dat kwetsbaarheden scans, op scenario&#8217;s gebaseerde hersteltests en configuratiebeoordelingen omvat. De verplichtingen van artikel 26 gelden alleen voor aangewezen systeemrelevante entiteiten. Met gebundeld testen volgens artikel 26, lid 8, kunnen kleinere instellingen testers en infrastructuur delen binnen een bankgroep of beroepsorganisatie om de kosten beheersbaar te houden.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Welk bewijs verwachten Belgische auditors (NBB- en FSMA-perspectief)?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De NBB en de FSMA verdelen het Belgische toezicht volgens het tweesporenmodel van het land. De NBB houdt toezicht op banken, betalingsinstellingen, verzekeraars en centrale effectenbewaarinstellingen. De FSMA houdt toezicht op beleggingsondernemingen, markten, financi\u00eble tussenpersonen en gedragsregels. De NBB-circulaire NBB_2026_04 van 2 april 2026 bepaalt de procedure van het OneGate-platform voor de melding van grote incidenten in het kader van DORA, en circulaire NBB_2026_05 van dezelfde datum regelt de indiening van het informatieregister. Het CCB ontvangt geen meldingen van incidenten in de financi\u00eble sector, de Belgische omzetting van NIS2 sluit het bankwezen en de financi\u00eble markten expliciet uit en behandelt DORA als lex specialis.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Auditors zullen om zes categorie\u00ebn bewijs vragen. Ten eerste, audit-trail onveranderlijkheid, knoeibestendige gecentraliseerde logs van <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/glossary\/ztna-zero-trust-network-access\/\">Zero Trust Network Access<\/a>, firewall, SWG en endpoint bronnen die het incident reconstrueren van eerste toegang tot insluiting. Ten tweede, systeemkoppelingen die kritieke of belangrijke functies koppelen aan de onderliggende SaaS-applicaties, netwerksegmenten en fysieke infrastructuur. Ten derde, testbewijs inclusief kwetsbaarheidsscans, configuratiebeoordelingen, op scenario&#8217;s gebaseerde hersteloefeningen en het bijhouden van herstelmaatregelen die aantonen dat zwakke punten zijn verholpen en opnieuw zijn getest. Ten vierde, governance-integratie via notulen van de raad van bestuur die aantonen dat het ICT-risicoraamwerk formeel is beoordeeld en goedgekeurd, met een gedefinieerde risicobereidheidsverklaring. Ten vijfde, playbook mock-runs van driemaandelijkse tabletop-oefeningen. Ten zesde, <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/apparaatpostuurcontroles-voor-nis2-de-complete-gids-voor-2026\/\">apparaatstatus als bewijs<\/a> onder de pijlers derden en bedrijfsmiddelen, om aan te geven dat alleen endpoints die aan de eisen voldoen kritieke applicaties bereiken.      <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De overlapping tussen DORA en NIS2 in Belgi\u00eb wordt beheerst door het lex specialis-principe. DORA wint voor de gereguleerde entiteit, maar een managed service provider die zowel een financi\u00eble onderneming als een operator van kritieke infrastructuur ondersteunt, kan beide verplichtingen hebben. <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/nis2-compliance-checklist-for-it-managers-what-your-audit-expects\/\">NIS2-auditverplichtingen<\/a> onder het CCB-raamwerk en DORA-rapportering onder het NBB OneGate-platform produceren overlappende bewijsstromen waaraan een uniforme loggingarchitectuur kan voldoen vanuit \u00e9\u00e9n auditspoor. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Waar SASE-platforms de operationele veerkracht ondersteunen<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Een SASE platform maakt een financi\u00eble entiteit niet DORA compliant. Het bestuur, het beleid, het testprogramma en het register van derden doen dat. Wat het platform wel kan doen, is de bewijsketen laten instorten die auditors nu willen zien. Platforms als Jimber centraliseren de logging van ZTNA, SWG, FWaaS en SD-WAN in \u00e9\u00e9n enkel controlespoor. Dat enkele spoor is belangrijk omdat artikel 17 aantoonbare detectiecapaciteit vereist, artikel 18 verdedigbare classificatieredenen vereist en de artikelen 19 tot en met 23 rapporteerbare tijdstempels vereisen die een nauwkeurig onderzoek overleven. Voor een sectorspecifieke context, onze gids over <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/blog\/sase-voor-financiele-diensten-hoe-banken-en-vermogensbeheerders-hybride-teams-beveiligen-onder-dora\/\">SASE voor financi\u00eble diensten onder DORA<\/a> behandelt de bredere verticale visie.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Het <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/nl\/sase\/\">Jimber SASE-platform<\/a> verwerkt continue logging op een manier die overeenkomt met specifieke DORA-artikelen. Handhaving van ZTNA per applicatie voldoet aan de vereisten van Artikel 9 voor toegangscontrole en produceert de gebeurtenisstroom per identiteit die nodig is voor incidentreconstructie. FWaaS levert het bewijs voor netwerksegmentatie dat Artikel 9 ook verwacht. SD-WAN telemetrie voedt veerkrachtige connectiviteitsrapportage onder Artikel 24. NIAC-hardware dicht de kloof tussen agentless apparaten, printers, IoT-sensoren, VoIP-telefoons en industri\u00eble controllers die geen softwareagent kunnen draaien en die ontbreken in de bevindingen van de BaFin- en FSMA-controles ter plaatse. De jurisdictie van de EU is hier van belang, de CLOUD-wet heeft geen betrekking op gegevens die worden verwerkt en opgeslagen door een provider met hoofdkantoor in Belgi\u00eb, waardoor een terugkerende vraag over concentratierisico&#8217;s onder artikel 28 tot 44 wordt weggenomen. Het platform ondersteunt het bewijs van operationele veerkracht, het vervangt governance niet.      <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Hoe de vereisten voor operationele veerkracht zullen aanscherpen in 2026 en 2027<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Drie krachten verhogen het plafond. De Europese toezichthoudende autoriteiten publiceerden op 18 november 2025 de eerste lijst van 19 aangewezen Critical ICT Third-Party Service Providers, waaronder de dominante hyperscalers, met dwangsommen tot 1% van de gemiddelde dagelijkse wereldwijde omzet voor niet-medewerking aan direct toezicht. Vragen over concentratierisico&#8217;s zullen doorwerken in de beoordeling van derden in het middensegment van de markt tot 2026. Nationale bevoegde autoriteiten geven ook aan dat ze een volwassenheid verwachten. In de SREP-cyclus van 2025 scoorden ICT en operationeel risico het slechtst binnen het SSM, wat leidde tot extra kapitaal voor banken met weinig bewijs van operationele veerkracht.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">In afwachting van de RTS-niveau 2 worden de laatste gaten gedicht. De Europese Bankautoriteit registreerde alleen al in de eerste vier maanden van 2025 meer dan 1.200 meldingen van grote ICT-incidenten, wat dwingt tot modernisering van de validatiepijplijnen bij elke nationale mededingingsautoriteit en een strakkere feedbacklus over de kwaliteit van de classificatie. ECB Banking Supervision-gegevens voor het hele jaar 2025 schrijven 38% van de grote incidenten bij banken die onder direct toezicht staan toe aan tekortkomingen in het IT-veranderingsbeheer, niet aan aanvallen van buitenaf. Auditors schrijven nu bewijs van verandermanagement op in hun inspectiescopes voor 2026, naast de keten van incidenten.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Veelgestelde vragen<\/h2>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Wat is het verschil tussen een ICT-incident en een groot ICT-incident onder DORA?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Een ICT-incident is elke anomalie die van invloed is op netwerk- en informatiesystemen. Een ernstig ICT-incident is een incident dat voldoet aan de basisvoorwaarde van artikel 6 (impact op kritieke of belangrijke functies, verstoring van de dienstverlening of succesvolle ongeoorloofde toegang) en waarbij de drempel voor gegevensverlies van artikel 9, lid 5, onder b), of ten minste twee andere kwantitatieve drempels van Gedelegeerde Verordening (EU) nr. 2024\/1772 van de Commissie worden overschreden. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Hoe vaak moeten financi\u00eble entiteiten dreigingsgestuurde penetratietests uitvoeren onder DORA?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Aangewezen entiteiten voeren ten minste elke drie jaar een TLPT uit. De aanwijzingscriteria staan in Gedelegeerde Verordening (EU) 2025\/1190 van de Commissie en hebben betrekking op G-SIB&#8217;s, O-SII&#8217;s, belangrijke handelsplatformen, centrale effectenbewaarinstellingen, centrale tegenpartijen en systeemrelevante verzekeraars. Niet-aangewezen entiteiten voeren in plaats daarvan proportionele tests uit onder artikel 25, op jaarbasis voor kritieke of belangrijke functies.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Wie is de bevoegde autoriteit voor DORA in Belgi\u00eb?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">De Nationale Bank van Belgi\u00eb houdt toezicht op kredietinstellingen, betalingsinstellingen, verzekeraars en centrale effectenbewaarinstellingen. De FSMA houdt toezicht op beleggingsondernemingen, markten, financi\u00eble tussenpersonen en gedragsregels. Beide melden zich aan via het NBB OneGate platform voor de melding van grote incidenten volgens de circulaire NBB_2026_04 van 2 april 2026.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Wat is de deadline voor de eerste melding van een incident onder DORA?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Binnen 4 uur na de formele classificatie van een incident als groot, met een maximale achtervang van 24 uur vanaf de eerste bewustwording. Het tussentijdse rapport volgt binnen 72 uur na de eerste melding. Het eindrapport volgt binnen een maand na het tussentijdse rapport. Gedelegeerde Verordening (EU) 2025\/301 van de Commissie regelt de keten.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Vervangt DORA NIS2 voor financi\u00eble entiteiten?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Voor Belgische financi\u00eble entiteiten, ja. De Belgische omzetting van NIS2 sluit banken en financi\u00eble markten expliciet uit en behandelt DORA als lex specialis. Financi\u00eble entiteiten dienen zich in bij het NBB OneGate platform, niet bij het CCB. ICT-dienstverleners die zowel financi\u00eble als niet-financi\u00eble gereguleerde entiteiten bedienen, kunnen beide verplichtingen hebben.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Welk bewijs controleren de NBB-auditors voor de operationele veerkracht van DORA?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Zes categorie\u00ebn. Tamperbestendige gecentraliseerde logboeken die de tijdlijn van het incident reconstrueren. Systeemkoppelingen van kritieke of belangrijke functies naar onderliggende bedrijfsmiddelen. Bewijs van testen met gedocumenteerde herstelmaatregelen. Notulen van de raad van bestuur waaruit goedkeuring van het ICT-risicoraamwerk blijkt. Verslagen van driemaandelijkse oefeningen. Apparaatstatus en toegangslogs die de effectiviteit van de controle aantonen voor beheerde en agentless endpoints.      <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Hoe ondersteunt een SASE-platform de vereisten voor DORA-incidentrapportering?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Een SASE-platform met een enkel controletraject comprimeert de bewijsketen. ZTNA logs leveren toegangsgebeurtenissen per identiteit. FWaaS logs leveren bewijs van segmentatie. SD-WAN telemetrie levert connectiviteitsweerstandsrapportage. NIAC dicht de kloof tussen agentloze apparaten die herhaaldelijk opduikt in de BaFin spot-check bevindingen. Unified logging verkort de classificatietijd en produceert de tijdstempelvolgorde waar NCA&#8217;s om vragen in de tussentijdse en eindrapporten.     <\/p>\n<hr class=\"border-border-200 border-t-0.5 my-3 mx-1.5\">\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Voor Belgische financi\u00eble entiteiten die nu onder DORA vallen, verschuift de vraag van &#8220;hebben we een beleid&#8221; naar &#8220;kunnen we het bewijs tonen&#8221;. Een SASE-platform met gecentraliseerde logging, transparante tijdlijnen voor incidenten, EU-residentie van gegevens en een enkel controlespoor verandert die vraag in een auditantwoord op zinniveau in plaats van een forensische reconstructie van veertien dagen. Boek een 30 minuten durende walkthrough om te zien hoe Jimber voldoet aan jouw DORA-behoeften.  <\/p>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Beheers de deadlines voor het rapporteren van DORA-incidenten, het testen op dreiging en het bewijsmateriaal dat NBB en FSMA-auditors controleren. Praktische gids voor Belgische financi\u00eble entiteiten. <\/p>\n","protected":false},"author":2,"featured_media":13283,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[2],"tags":[],"class_list":["post-13286","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ongecategoriseerd"],"acf":[],"_links":{"self":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/13286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/comments?post=13286"}],"version-history":[{"count":0,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/13286\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media\/13283"}],"wp:attachment":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media?parent=13286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/categories?post=13286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/tags?post=13286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}