De publicatie van het rapport DORA in practice door de AFM markeert een belangrijk moment in de overgang van DORA als regelgevingskader naar DORA als toetssteen voor daadwerkelijke beheersing van ICT‑risico’s. Sinds januari 2025 is DORA volledig van toepassing, en daarmee verschuift de aandacht van implementatie naar aantoonbare effectiviteit. De AFM neemt daarin een duidelijke rol, met een eerste thematische review onder handelsplatformen en een reeks concrete observaties en aanbevelingen.
Wat opvalt in het rapport is dat de meeste instellingen op papier al vergevorderd zijn. De kaders bestaan, beleidsdocumenten zijn opgesteld en controles zijn ontworpen. Toch constateert de toezichthouder dat dit niet automatisch leidt tot volledige naleving. De kloof tussen ontwerp en werking vormt het centrale spanningsveld. Daarmee raakt het rapport direct aan de kern van de verantwoordelijkheden van risicomanagers en CISO’s, die deze vertaalslag moeten organiseren en borgen.
De AFM benoemt vier terugkerende verbeterpunten: onvoldoende gedetailleerde gap assessments, tekortkomingen in de opzet en dekking van beheersmaatregelen, onduidelijkheid in de scheiding tussen beleid en procedures, en inconsistenties in intragroep‑arrangementen.
Deze observaties laten zich lezen als typische implementatievraagstukken, maar ze wijzen op een dieperliggende uitdaging. Organisaties blijken moeite te hebben om DORA integraal te vertalen naar hun risicomanagementsystematiek. In plaats van een samenhangend framework ontstaat een verzameling documenten die niet altijd volledig op elkaar aansluiten.
Voor risicomanagers betekent dit dat het traditionele compliance‑denken, gericht op het afvinken van vereisten, onvoldoende is. Hetzelfde geldt voor CISO’s die vooral vanuit technische controls redeneren. De AFM vraagt impliciet om een meer geïntegreerde benadering waarin governance, risicoanalyse en operationele uitvoering in elkaar grijpen.
Een van de scherpste bevindingen van de AFM betreft de kwaliteit van gap assessments. In meerdere gevallen bleken deze te globaal. Het DORA in control framework van NOREA kan worden ingezet om de toepassing van DORA vereisten op een gedetailleerder niveau te implementeren. Met name IT-leveranciers moeten expliciet aantonen dat zij voldoen aan de technische standaarden (level 2)[1].
Dit raakt direct aan de verantwoordelijkheid van risicomanagers. Het gap assessment is geen eenmalige exercitie, maar een doorlopend instrument dat richting geeft aan prioritering en mitigatie. Wanneer dit instrument onvoldoende diepgang heeft, ontstaat een vertekend beeld van de risico‑exposure en daarmee van de urgentie van maatregelen.
Voor CISO’s betekent dit dat technische controles niet los kunnen worden gezien van het bredere compliance‑raamwerk. Een goed inzicht in welke DORA‑vereisten gelden en hoe die zijn vertaald naar controls, vormt de basis voor effectieve beveiliging.
De AFM benadrukt dat het gap assessment een structureel onderdeel moet zijn van het ICT‑risicomanagementframework en minimaal jaarlijks moet worden herzien. Daarmee wordt het een managementinstrument dat zowel strategische als operationele besluitvorming ondersteunt.
Naast het gap assessment richt de AFM zich op de inhoud van de controls. De toezichthouder signaleert verbeterpunten in onder andere het bijhouden van ICT beveiligingsmaatregelen en wanneer ze worden ingezet of aangepast, het beheer van toegang tot ICT systemen, de gedefinieerde procedures voor aanpassingen in geval van nood en de planning en scope van business continuity in specifieke voorgeschreven scenario’s.
Dit zijn klassieke aandachtsgebieden binnen cybersecurity en IT‑beheer, maar de nuance zit in de samenhang en volledigheid. Het gaat niet alleen om het bestaan van controls, maar ook om de dekking, frequentie en actualiteit die erbij hoort.
Voor CISO’s betekent dit een verschuiving van technisch beheer naar aantoonbare beheersing. Controls moeten niet alleen aanwezig zijn, maar ook aantoonbaar effectief en passend binnen het DORA‑kader. Dat vraagt om:
Risicomanagers spelen hierin een verbindende rol. Zij moeten beoordelen in hoeverre controls bijdragen aan het mitigeren van risico’s zoals gedefinieerd binnen het DORA‑kader. Daarbij hoort ook het expliciet maken van afhankelijkheden, bijvoorbeeld tussen ICT‑assets, processen en derde partijen.
Een derde belangrijk thema is governance. De AFM constateert dat organisaties niet altijd scherp onderscheid maken tussen beleid, procedures en ondersteunende documentatie. Daardoor is het onduidelijk of aan formele eisen, zoals management approval, wordt voldaan.
Dit lijkt op het eerste gezicht een documentatievraagstuk, maar raakt in feite de kern van bestuurlijke verantwoordelijkheid. DORA legt nadrukkelijk verantwoordelijkheid bij het bestuur voor ICT‑risicomanagement. Als beleid niet duidelijk is afgebakend of formeel vastgesteld, wordt deze verantwoordelijkheid diffuus.
Voor risicomanagers betekent dit dat zij governance‑structuren explicieter moeten maken en bewaken. Voor CISO’s betekent het dat technische kaders vertaald moeten worden naar formeel beleid dat bestuurlijk wordt gedragen en goedgekeurd.
De scheiding tussen beleid en uitvoering wordt hiermee niet alleen een compliance‑eis, maar een randvoorwaarde voor effectieve sturing.
Tot slot wijst de AFM op inconsistenties in wat DORA definieert als ‘intragroep‑ICT‑arrangementen’, waarbij verschillende entiteiten binnen een overkoepelende organisatie gebruikmaken van interne serviceproviders. De DORA‑vereisten aan deze constructies blijken niet altijd consistent toegepast te worden.
Dit is een herkenbaar probleem voor grotere organisaties, waar governance en control over meerdere entiteiten zijn verdeeld. De oplossing die de AFM aandraagt is het gebruik van groepsbrede, DORA‑conforme beleidskaders.
Voor risicomanagers betekent dit dat zij zicht moeten houden op risico’s die buiten de eigen entiteit liggen, maar wel impact hebben. Voor CISO’s betekent het dat beveiligingsstandaarden uniform moeten worden toegepast, ongeacht organisatorische grenzen.
Misschien wel de belangrijkste boodschap uit het rapport is impliciet: de volgende fase van toezicht zal zich richten op de werking van controls. De AFM geeft aan dat toekomstige beoordelingen minder nadruk zullen leggen op het ontwerp en meer op de implementatie en operationele effectiviteit.
Dit verandert de rol van zowel risicomanagers als CISO’s fundamenteel. Waar eerder de nadruk lag op naleving en ontwerp van vereiste controls, verschuift deze naar monitoring, testing en aantoonbaarheid. Denk aan scenario‑tests, incidentanalyses en continue evaluatie van controls.
Het vraagt om betere samenwerking tussen tweede en eerste lijn. Risicomanagement kan niet losstaan van IT‑operations en security. Evenmin kan cybersecurity functioneren zonder duidelijke risicokaders.
De AFM‑bevindingen vertalen zich naar een aantal concrete accenten in de dagelijkse praktijk van risicomanagers en CISO’s:
Deze punten vragen niet alleen om technische of procedurele aanpassingen, maar om een andere manier van kijken naar ICT‑risico’s. Namelijk als integraal onderdeel van de bedrijfsvoering, met directe gevolgen voor marktintegriteit en vertrouwen.
Het rapport van de AFM laat zien dat de eerste fase van DORA‑implementatie grotendeels achter de rug is. De focus verschuift nu van inzet en ontwerp naar de kwaliteit en werking van ICT‑risicomanagement.
Voor risicomanagers en CISO’s betekent dit dat hun rollen dichter naar elkaar toe groeien. Waar de één verantwoordelijk is voor het kader en de ander voor de uitvoering, vraagt DORA om een gezamenlijke verantwoordelijkheid voor aantoonbare digitale weerbaarheid.
De observaties van de AFM maken duidelijk dat het verschil niet zit in het hebben van beleid, maar in het vermogen om dat beleid consistent, volledig en aantoonbaar toe te passen. Daar ligt de uitdaging voor de komende jaren.
[1] https://www.afm.nl/en/sector/themas/belangrijke-europese-wet--en-regelgeving/dora/rts-en-formulieren
Je moet lid zijn van Riskworld om bijlagen te downloaden. Word gratis lid of log in.
© Copyright 2014 - 2026 Riskworld | Alle rechten voorbehouden | Privacy en veiligheid | Cookies | Disclaimer | Sitemap