DORA-software vergeleken
DORA-compliancesoftware vergeleken. Elke bewering met bron.
5 platforms op de Nederlandse markt, gelezen tegen vijf DORA-verplichtingen op de eigen pagina's van de leveranciers.
Demo boekenElke waarde gelezen op de leverancierspagina op 1 september 2026
Kort
Op de Nederlandse markt publiceert vrijwel niemand wat het product daadwerkelijk doet.
Van de vijf platforms noemt alleen Matproof alle vijf verplichtingen op de eigen DORA-pagina. OneTrust noemt er twee. IRM360, Drata en Vanta noemen DORA wel, maar publiceren geen enkele productbewering. IRM360 legt uitgebreid uit wat DORA van instellingen eist; dat is geen productbewering en is niet als zodanig geteld.
De tabel
Vijf DORA-verplichtingen, acht kolommen, één bron per rij.
Een cel zegt alleen Ja als de eigen pagina van de leverancier stelt dat het product het doet. Een zin die uitlegt wat DORA van financiële entiteiten eist, is geen productbewering.
| Leverancier | Informatieregister | ICT-derdenrisico | Incidentmelding | Weerbaarheidstests | TLPT | Gepubliceerde prijs | Vermelde hosting |
|---|---|---|---|---|---|---|---|
| Drata | niet vermeld | niet vermeld | niet vermeld | niet vermeld | niet vermeld | niet vermeld | niet vermeld |
| IRM360 | niet vermeld | niet vermeld | niet vermeld | niet vermeld | niet vermeld | niet vermeld | niet vermeld |
| Matproofwij | Ja | Ja | Ja | Ja | Ja | niet vermeld | 100% EU-dataresidentie (gehost in Duitsland) |
| OneTrust | niet vermeld | Ja | niet vermeld | Ja | niet vermeld | niet vermeld | niet vermeld |
| Vanta | niet vermeld | niet vermeld | niet vermeld | niet vermeld | niet vermeld | niet vermeld | niet vermeld |
Elke rij is gebaseerd op één pagina per leverancier, hieronder met URL vermeld, gelezen op 1 september 2026. „niet vermeld” betekent dat die pagina het niet zegt. „niet verifieerbaar” betekent dat de site geautomatiseerde toegang blokkeerde, wat niet hetzelfde is als een ontbrekende functie.
- Drata: “DORA - Improve ICT resilience to meet EU financial-sector operational requirements.” https://drata.com/frameworks
- IRM360: “Met IRM360 bent u verzekerd van een veilige en compliant toekomst op een schaalbare, praktische en kosten efficiënte wijze.” https://www.irm360.nl/normen/dora/
- Matproof: “Maintain the Art. 28 register of all ICT providers.” https://matproof.com/frameworks/dora
- OneTrust: “Digital operational resilience testing: Basic and advanced testing” https://www.onetrust.com/solutions/digital-operational-resilience-act-dora-compliance/
- Vanta: “DORA - Build resilience to ICT disruptions with this EU regulation for financial services and third-party tech providers.” https://www.vanta.com/products/additional-frameworks
Wat de verordening vraagt
De vijf verplichtingen die deze tabel beoordeelt.
Verordening (EU) 2022/2554. Artikelverwijzingen zijn naar de verordening zelf, niet naar de lezing van een leverancier.
| Artikel | Verplichting |
|---|---|
| Art. 28(3) | Het informatieregister over elke ICT-derdenafspraak bijhouden en onderhouden. |
| Art. 28-30 | ICT-derdenrisico beheren: due diligence, contractuele bepalingen, exitplannen. |
| Art. 19 | Ernstige ICT-incidenten binnen de gestelde termijnen melden aan de bevoegde autoriteit. |
| Art. 24-25 | Een programma voor digitale operationele weerbaarheidstests uitvoeren. |
| Art. 26-27 | Dreigingsgestuurde penetratietests uitvoeren, voor entiteiten die eronder vallen. |
Methode
Hoe deze vergelijking tot stand kwam en waar zij zwak is.
Eén pagina per leverancier, gekozen als de meest DORA-specifieke openbare pagina. Elke cel verwijst naar die pagina, hieronder met URL.
Een zin die beschrijft wat DORA voorschrijft is geen productbewering. IRM360 werd in een eerste ronde juist daardoor op drie kolommen ten onrechte op Ja gezet en publiceert in werkelijkheid geen productbewering. De beoordeling is met die scheiding opnieuw gedaan.
Een ICT-risicoregister is niet het informatieregister van art. 28(3). Dat zijn verschillende artefacten en worden apart beoordeeld.
Bronnen
Bekende beperkingen
- Eén pagina per leverancier. Een functie op een andere pagina van dezelfde site is niet meegenomen.
- Geen van de vijf publiceert een prijs op de gelezen pagina.
- Vijf leveranciers is een smalle markt. Deze tabel is kleiner dan de internationale versie.
Vragen
DORA-software, beantwoord.
Welke DORA-compliancesoftware dekt de meeste verplichtingen?
Van de 5 op 1 september 2026 vergeleken platforms is Matproof het enige waarvan de eigen DORA-pagina alle vijf verplichtingen noemt. OneTrust noemt er twee. IRM360, Drata en Vanta noemen DORA maar publiceren geen productbewering. Dit meet wat leveranciers publiceren, niet wat zij in een demo kunnen laten zien.
Verplicht DORA mij software te kopen?
Nee. DORA legt verplichtingen op aan financiële entiteiten, niet het gebruik van een product. Een kleine entiteit met weinig ICT-dienstverleners kan het informatieregister en het incidentproces in documenten bijhouden.
Wat kost DORA-compliancesoftware?
Geen van de vijf vergeleken leveranciers publiceert een prijs op de gelezen pagina van 1 september 2026. Alle vijf verwijzen naar een verkoopgesprek.
Volgende stap
De vijf verplichtingen in één platform.
Demo van 20 minuten, zonder consultant.
Demo boeken