ZIE MATPROOF OP JOUW STACK — BOEK EEN DEMO VAN 30 MINUTEN
DORA20 mrt 202610 min leestijd

DORA Compliance Statistieken 2026: Reikwijdte, Sancties en Handhaving

MW
Malte Wagenbach

Founder & CEO, Matproof

De Digital Operational Resilience Act (DORA) is per 17 januari 2025 volledig van toepassing geworden, waarmee het een van de meest ingrijpende regelgevingsmijlpalen voor de Europese financiële sector is. DORA verplicht meer dan 22.000 financiële entiteiten en hun ICT-dienstverleners om te voldoen aan strenge normen voor ICT-risicobeheer, incidentrapportage, weerbaarheidstesten en risicobeheer van derden.

Deze pagina zet uiteen wat DORA vereist: de reikwijdte, het sanctiekader, toezicht op ICT-dienstverleners, de meldtermijnen voor incidenten, de testregels en de tijdlijn.

Reikwijdte en Omvang van DORA

DORA is van toepassing op 21 soorten financiële entiteiten en hun ICT-dienstverleners. In tegenstelling tot veel financiële regelgeving die zich uitsluitend op banken richt, bestrijkt DORA de volledige breedte van de EU-financiële sector.

  • Meer dan 22.000 financiële entiteiten en ICT-dienstverleners vallen onder de reikwijdte van DORA in de EU.
  • Artikel 2 van DORA noemt de 21 soorten financiële entiteiten die eronder vallen.

Financiële Entiteiten binnen de Reikwijdte

DORA is van toepassing op kredietinstellingen (banken), betalingsinstellingen, instellingen voor elektronisch geld, beleggingsondernemingen, aanbieders van cryptoactivadiensten (CASPs), centrale effectenbewaarinstellingen (CSDs), centrale tegenpartijen (CCPs), handelsplatformen, transactieregisters, beheerders van alternatieve beleggingsinstellingen (AIFMs), beheermaatschappijen van UCITS, verzekerings- en herverzekeringsondernemingen, verzekerings- en hertussenpersonen, instellingen voor bedrijfspensioenvoorziening, kredietbeoordelaars, wettelijke auditors en auditkantoren, beheerders van kritische benchmarks, aanbieders van crowdfundingdiensten, securitisatieregisters en aanbieders van datarapportagediensten.

Kosten van DORA-naleving

Benieuwd hoe DORA-klaar u werkelijk bent?

Doe de DORA-beoordeling van 3 min

De kosten van DORA-naleving hangen af van de omvang en complexiteit van de entiteit. Grote financiële groepen voeren meerjarige programma's uit met eigen mensen. Kleinere entiteiten halen dezelfde eisen met bestaande teams, mits het informatieregister en het testbewijs compleet zijn. Threat-led penetration testing is de zwaarste terugkerende post voor entiteiten die eronder vallen.

DORA-sancties en Handhaving

Het sanctiekader van DORA is op EU-niveau vastgesteld maar laat aanzienlijke beoordelingsruimte aan de lidstaten, wat resulteert in uiteenlopende nationale implementaties.

EU-sanctiekader (DORA Artikel 50)

Type sanctie Maximum
Boetes voor financiële entiteiten Tot 2% van de totale jaarlijkse wereldwijde omzet
Boetes voor natuurlijke personen bij financiële entiteiten Tot EUR 1.000.000
Boetes voor Kritieke ICT-Dienstverleners (CTPPs) Tot EUR 5.000.000
Boetes voor natuurlijke personen bij CTPPs Tot EUR 500.000
Dagelijkse dwangsommen voor CTPPs (voortdurende niet-naleving) Tot 1% van de gemiddelde dagelijkse wereldwijde omzet, voor maximaal 6 maanden

Nationale Verschillen in Sanctie-implementatie

Lidstaten hebben de sanctiebepalingen van DORA met aanzienlijke variatie geïmplementeerd:

Land Omzetgerelateerd plafond Absoluut plafond (Entiteiten) Individueel plafond
Spanje 5% van de omzet - -
Zweden 10% van de omzet - -
Tsjechië - EUR 2 miljoen -
Italië - EUR 20 miljoen -
Duitsland - - EUR 5 miljoen
Finland - - EUR 100.000

Aanvullende Handhavingsbevoegdheden

Naast financiële sancties hebben toezichthoudende autoriteiten de bevoegdheid om openbare bekendmakingen van overtredingen te doen, bindende herstelmaatregelen op te leggen, bedrijfsactiviteiten op te schorten of te beperken, en vergunningen of licenties in te trekken.

Strafrechtelijke Aansprakelijkheid

DORA Artikel 52 staat lidstaten toe strafrechtelijke sancties op te leggen. Bestuursleden kunnen persoonlijk civielrechtelijk aansprakelijk worden gesteld en mogelijk strafrechtelijk aansprakelijk bij grove nalatigheid in het waarborgen van digitale operationele weerbaarheid.

Kritieke ICT-Dienstverleners (CTPPs)

Op 18 november 2025 publiceerden de Europese Toezichthoudende Autoriteiten de allereerste lijst van Kritieke ICT-Dienstverleners onder DORA. Deze 19 aanbieders staan nu onder direct toezicht van het Joint Oversight Forum.

De 19 Aangewezen Kritieke ICT-Dienstverleners

# Aanbieder
1 Accenture plc
2 Amazon Web Services EMEA Sarl
3 Bloomberg L.P.
4 Capgemini SE
5 Colt Technology Services
6 Deutsche Telekom AG
7 Equinix (EMEA) B.V.
8 Fidelity National Information Services, Inc. (FIS)
9 Google Cloud EMEA Limited
10 International Business Machines Corporation (IBM)
11 InterXion HeadQuarters B.V.
12 Kyndryl Inc.
13 LSEG Data and Risk Limited
14 Microsoft Ireland Operations Limited
15 NTT DATA Inc.
16 Oracle Nederland B.V.
17 Orange SA
18 SAP SE
19 Tata Consultancy Services Limited

Informatieregister

Alle financiële entiteiten onder DORA moeten een register bijhouden van alle contractuele overeenkomsten met ICT-dienstverleners. Referentiedatum: 31 maart 2025. Nationale autoriteiten hebben registers vóór 30 april 2025 doorgestuurd aan de ESA's voor de aanwijzingsanalyse.

DORA ICT-incidentrapportage

DORA introduceert een van de strengste kaders voor incidentrapportage in de financiële regelgeving, met rapportagetermijnen gemeten in uren in plaats van dagen.

Rapportagetermijnen (Gedelegeerde Verordening van de Commissie 2025/302)

Rapport Deadline
Detectie tot classificatie Maximaal 24 uur
Eerste melding 4 uur na classificatie als ernstig incident
Tussentijds rapport 72 uur na eerste melding
Eindrapport 1 maand na tussentijds rapport

Classificatiecriteria

Een ICT-incident wordt als ernstig geclassificeerd wanneer kritieke diensten nadelig worden beïnvloed EN ofwel: (a) een succesvolle kwaadwillige ongeautoriseerde toegang plaatsvindt die kan leiden tot gegevensverlies, OF (b) twee of meer materialiteitsdrempels worden bereikt (getroffen klanten, financiële tegenpartijen of transacties).

Threat-Led Penetration Testing (TLPT)

DORA verplicht geavanceerde beveiligingstesten voor significante financiële entiteiten, voortbouwend op het TIBER-EU-kader met juridisch bindende vereisten.

  • TLPT is elke 3 jaar verplicht voor entiteiten die hun toezichthouder als "significant" aanmerkt (DORA Artikel 26).
  • De eerste TLPT-deadline valt op 17 januari 2028, drie jaar na de toepassingsdatum van DORA.
  • Purple teaming is verplicht onder DORA. Onder TIBER-EU was het alleen aanbevolen.
  • De aanbieder van dreigingsinformatie moet altijd extern zijn.
  • Elke derde test moet door een extern red team worden uitgevoerd.
  • De TLPT RTS is gepubliceerd op 18 juni 2025 en geldt sinds 8 juli 2025.

DORA Informatie-uitwisseling (Artikel 45)

DORA moedigt financiële entiteiten aan (maar verplicht niet) om inlichtingen over cyberdreigingen uit te wisselen. Hoewel informatie-uitwisseling zelf vrijwillig is, zijn entiteiten verplicht om toezichthouders te informeren over hoe zij deelnemen aan regelingen voor informatie-uitwisseling.

Gedeelde inlichtingen omvatten indicatoren van compromittering, tactieken/technieken/procedures, cybersecuritywaarschuwingen en configuratietools. Regelingen moeten gevoelige informatie beschermen en zakelijke vertrouwelijkheid, bescherming van persoonsgegevens en mededingingsrecht respecteren.

Technische Standaarden van DORA

De Europese Toezichthoudende Autoriteiten (EBA, ESMA, EIOPA) hebben in totaal 11 regelgevingsproducten ontwikkeld om DORA te operationaliseren:

Eerste Batch (januari 2024, gepubliceerd in het Publicatieblad juni 2024): 3 RTS + 1 ITS

  • RTS over ICT-risicobeheersingskaders
  • RTS over criteria voor de classificatie van ICT-gerelateerde incidenten
  • RTS over beleid inzake ICT-diensten door derden ter ondersteuning van kritieke functies
  • ITS voor het vaststellen van sjablonen voor het uitbestedingsregister

Tweede Batch (juli 2024): 4 RTS + 1 ITS + 2 Richtsnoeren

DORA Tijdlijn

Datum Gebeurtenis
24 september 2020 Europese Commissie publiceerde het DORA-voorstel
27 december 2022 Gepubliceerd in het Publicatieblad van de Europese Unie
16 januari 2023 DORA trad in werking
17 januari 2024 Eerste batch RTS/ITS afgerond door ESA's
25 juni 2024 Eerste batch RTS gepubliceerd in het Publicatieblad
17 juli 2024 Tweede batch RTS/ITS/Richtsnoeren afgerond door ESA's
17 januari 2025 DORA werd volledig van toepassing (geen overgangsperiode)
31 maart 2025 Referentiedatum voor het informatieregister
11 april 2025 BaFin (Duitsland) deadline voor indiening informatieregister
15 april 2025 ACPR (Frankrijk) deadline voor indiening informatieregister
30 april 2025 ESA's deadline voor het verzamelen van registers bij nationale autoriteiten
8 juli 2025 TLPT RTS werd van kracht
18 november 2025 Eerste lijst van 19 Kritieke ICT-Dienstverleners gepubliceerd
17 januari 2028 Deadline voor eerste ronde verplichte TLPT voor significante entiteiten

De Vijf Pijlers van DORA

DORA is opgebouwd rond vijf pijlers, elk met specifieke vereisten:

Pijler I: ICT-risicobeheer

Entiteiten moeten uitgebreide ICT-risicobeheersingskaders opzetten die identificatie, bescherming, detectie, respons en herstel omvatten.

Pijler II: ICT-gerelateerd incidentbeheer en rapportage

Ernstige ICT-incidenten moeten binnen 24 uur worden geclassificeerd en binnen 4 uur na classificatie aan toezichthoudende autoriteiten worden gemeld.

Pijler III: Testen van digitale operationele weerbaarheid

Regelmatige testen van ICT-systemen zijn vereist, waarbij TLPT elke 3 jaar verplicht is voor significante entiteiten.

Pijler IV: ICT-risicobeheer van derden

Entiteiten moeten een register bijhouden van alle ICT-overeenkomsten met derden en concentratierisico beoordelen. Het register is voor de meeste entiteiten het lastigste onderdeel van DORA.

Pijler V: Informatie-uitwisseling

Vrijwillige uitwisseling van inlichtingen over cyberdreigingen tussen financiële entiteiten, met verplichte melding aan toezichthouders over deelname aan uitwisselingsregelingen.

Veelgestelde Vragen

V: Hoeveel financiële entiteiten worden door DORA geraakt?

A: Meer dan 22.000 financiële entiteiten en ICT-dienstverleners vallen onder de reikwijdte van DORA in de EU. Dit omvat 21 soorten financiële entiteiten, van banken en verzekeraars tot aanbieders van cryptoactivadiensten en crowdfundingplatforms, plus hun ICT-dienstverleners.

V: Wat zijn de maximale DORA-boetes?

A: Financiële entiteiten riskeren boetes tot 2% van de totale jaarlijkse wereldwijde omzet. Natuurlijke personen bij financiële entiteiten riskeren boetes tot EUR 1.000.000. Kritieke ICT-Dienstverleners riskeren boetes tot EUR 5.000.000, met dagelijkse dwangsommen tot 1% van de gemiddelde dagelijkse omzet bij voortdurende niet-naleving. Sommige lidstaten hebben hogere plafonds ingevoerd, waarbij Zweden tot 10% van de omzet toestaat.

V: Hoeveel kost DORA-naleving?

A: De kosten hangen af van omvang en complexiteit. Grote groepen voeren meerjarige programma's uit met eigen mensen en externe testers. Kleinere entiteiten redden het met bestaande teams. Terugkerende posten zijn threat-led penetration testing, het onderhoud van het informatieregister en het meldproces voor incidenten.

V: Wat zijn de DORA-termijnen voor incidentrapportage?

A: DORA vereist detectie-tot-classificatie binnen 24 uur, eerste melding binnen 4 uur na classificatie, een tussentijds rapport binnen 72 uur en een eindrapport binnen 1 maand.

V: Welke ICT-aanbieders zijn als Kritiek aangewezen onder DORA?

A: Op 18 november 2025 publiceerden de ESA's de eerste lijst van 19 Kritieke ICT-Dienstverleners. De lijst omvat AWS, Google Cloud, Microsoft, IBM, SAP, Oracle, Accenture, Bloomberg en anderen. Deze aanbieders staan onder direct toezicht van het Joint Oversight Forum.


Deze pagina geeft DORA weer, de daaronder vastgestelde gedelegeerde verordeningen en de gepubliceerde besluiten van de Europese Toezichthoudende Autoriteiten. De pagina wordt bijgewerkt zodra nieuwe handhavingsgegevens verschijnen.

Laatst bijgewerkt: maart 2026

Gerelateerde artikelen


Klaar voor de volgende stap? Matproof voert doorlopend AI-penetratietesten en compliancemonitoring uit. Plan een demo.

DORA statistiekenDORA compliance statistiekenDORA boetesDORA regelgeving statistiekenDORA reikwijdteDORA sanctiesDORA nalevingskostendigital operational resilience act statistieken

DORA-gereedheidsassessment

Controleer uw digitale operationele weerbaarheid in 3 minuten

Start de gratis assessment

Klaar om compliance te vereenvoudigen?

Wees audit-ready in weken, niet maanden. Bekijk Matproof in actie.

Demo aanvragen