DORA
DORA is een Europese wet die banken, verzekeraars en andere financiële bedrijven verplicht om hun computersystemen goed te beveiligen. Zo blijven ze werken en herstellen ze snel bij een cyberaanval of storing. De wet geldt in de hele EU sinds januari 2025.
Wat is DORA?
DORA staat voor Digital Operational Resilience Act. Dit is een Europese verordening die de digitale weerbaarheid van de financiële sector versterkt. De regels gelden sinds 17 januari 2025 in de hele EU.
DORA gaat verder dan alleen banken en verzekeraars. De wet geldt ook voor beleggingsondernemingen, betaalinstellingen en cryptodienstverleners. Zelfs kritieke ICT-dienstverleners (de externe IT-partijen van financiële bedrijven) vallen eronder.
In Nederland houden DNB (De Nederlandsche Bank) en AFM (Autoriteit Financiële Markten) toezicht op de naleving.
Hoe werkt DORA?
DORA rust op vijf pijlers. Samen bepalen ze hoe een organisatie haar digitale weerbaarheid inricht.
- ICT-risicomanagement: risico's in ICT (informatie- en communicatietechnologie) in kaart brengen en beheersen.
- Melden van ICT-incidenten: ernstige incidenten registreren en tijdig rapporteren aan de toezichthouder.
- Testen van digitale weerbaarheid: systemen regelmatig testen, onder meer met penetratietesten.
- Beheer van derde ICT-partijen: risico's van externe IT-leveranciers monitoren en vastleggen in contracten.
- Informatiedeling: kennis over cyberdreigingen uitwisselen binnen de sector.
Wat is de rol van een SOC binnen DORA?
Een Security Operations Center (SOC) bewaakt de IT-omgeving continu op dreigingen. Dat sluit direct aan op de eisen van DORA rond detectie en incidentmelding.
DORA verplicht financiële organisaties om ICT-incidenten snel te herkennen, te melden en te herstellen. Een managed SOC van Aumatics ondersteunt dit met 24/7 monitoring, dreigingsdetectie en snelle incidentrapportage.