Consultancy

DORA staat. Nu de praktijk nog.

Je kader staat. Maar in 2026 vraagt de toezichthouder geen beleid, die vraagt bewijs. We lopen in dit artikel de vijf plekken langs waar wij het in de praktijk zien vastlopen, en wat jij eraan kunt doen.

Zo werk je succesvol met deadlines in Agile-omgevingen

Je kent DORA inmiddels beter dan je lief is. Het ICT-risicobeheerkader staat, de policies zijn geschreven, het Register of Information is ingericht. Sinds 17 januari 2025 is de verordening volledig van kracht en de informele coulance is voorbij. Het lastige zit dus niet meer in het kennen van de wet. Het zit in de vraag die DNB en de AFM dit jaar stellen: niet “heb je beleid?”, maar “laat maar zien dat het werkt”. En dat gesprek voer je niet met een policy-document.

Het echte probleem is niet de wet,
maar het bewijs

De meeste financiële organisaties hebben hun kader inmiddels op orde. Er ligt beleid, de three lines of defence zijn belegd, het risicoregister is gevuld en de board heeft getekend. Op papier ziet het er goed uit. Toch ligt daar precies de valkuil, want een ingevuld kader is iets anders dan aantoonbare weerbaarheid.

De toezichthouder wil zien dat je controls in de praktijk doen wat ze beloven. Niet alleen dat je een incidentproces hebt beschreven, maar dat je een major ICT-incident ook echt classificeert en de meldketen haalt: de initial notification, het tussentijdse en het eindrapport, binnen de termijnen die ervoor staan. Niet alleen dat je RTO’s en RPO’s hebt vastgelegd, maar dat je ze ook hebt getest en gehaald. Niet alleen dat er een testbeleid is, maar dat de TLPT daadwerkelijk gelopen heeft. Het verschil tussen “we hebben het geregeld” en “hier is het bewijs, met datum en uitkomst” is waar het dit jaar om draait. En jij bent degene die dat bewijs moet kunnen overleggen.

Precies op die overgang van papier naar bewijs zien wij de meeste organisaties vastlopen. Hieronder de vijf patronen die we keer op keer tegenkomen, met per knelpunt waar onze consultants concreet binnenkomen.

Wat we zien gebeuren

De vijf plekken
waar het vastloopt

Je raamwerk staat, en toch knaagt er iets. In de praktijk zien we bij vrijwel elke financiële organisatie dezelfde knelpunten terugkomen, juist bij de teams die hun zaken goed voor elkaar denken te hebben. Herken je er één of meer, dan zit je in goed gezelschap.

Beleid zonder bewijs

Je policies zijn ISO-proof, maar als de toezichthouder vraagt om bewijs dat een control echt werkt, val je terug op het document zelf. Eerste stap: koppel elke kritieke control aan een test met een aantoonbare uitkomst die je kunt laten zien.

Testen ad hoc of afwezig

Een DR-test per jaar voelt als genoeg, tot je beseft dat DORA om een volwaardig testprogramma vraagt, met TLPT volgens TIBER voor de grootste partijen. Eerste stap: maak van losse tests een herhaalbaar programma met een vaste cadans en bewijsvoering.

Versnipperd eigenaarschap

Security zegt dat het risk is, risk wijst naar IT, en inkoop beheert de leverancierscontracten zonder de DORA-bril. De board is eindverantwoordelijk, maar voelt het niet zo. Eerste stap: beleg DORA bij één eigenaar met mandaat over de silo’s heen.

Datakwaliteit niet op orde

Een incidentmelding is zo betrouwbaar als de data eronder. Tijdstempels die niet kloppen, classificaties die handmatig samengeraapt worden, bronnen die elkaar tegenspreken: dan haal je de termijn niet of meld je het verkeerd. Eerste stap: breng de datastromen onder je rapportage in kaart.

Datakwaliteit niet op orde

Een incidentmelding is zo betrouwbaar als de data eronder. Tijdstempels die niet kloppen, classificaties die handmatig samengeraapt worden, bronnen die elkaar tegenspreken: dan haal je de termijn niet of meld je het verkeerd. Eerste stap: breng de datastromen onder je rapportage in kaart.

En… het komt er bovenop

DORA landt naast NIS2, de AI Act en je reguliere audits, bij een team dat al overvraagd is. Alles apart oppakken kost capaciteit die je niet hebt. Eerste stap: zoek de overlap in controls en bewijsvoering, en pak verplichtingen waar het kan in één aanpak op.

Van knelpunt naar grip

Zo maken we het werkend

De oplossing zit niet in een dikker rapport, maar in mensen die op locatie meedenken en het werkend krijgen. Onze drie kerngebieden sluiten precies aan op de knelpunten hierboven.

Quality & Testing

We zetten je weerbaarheidstesten om in een herhaalbaar programma dat bewijs oplevert: van testaanpak en TLPT-voorbereiding tot het aantoonbaar koppelen van controls aan uitkomsten die de auditor accepteert.

Data & BI

We brengen de datastromen onder je incidentrapportage op orde: complete, herleidbare bronnen met kloppende tijdstempels, en dashboards die je weerbaarheid en meldtermijnen realtime zichtbaar maken.

AI

We maken detectie en monitoring slimmer, zodat afwijkingen eerder opvallen en de classificatie van een major incident sneller en consistenter gaat. Dat scheelt je kostbare tijd in de meldketen.

Drie vragen voor
bij de koffie

De volgende drie vragen geven je snel een eerlijk beeld van waar je staat.
Zo kun je zelf inschatten of je nog aan de slag moet:

  • Als DNB morgen om bewijs vraagt dat een kritieke control werkt, kun je dat dan overleggen met datum en uitkomst?
  • Klopt je Register of Information met de werkelijkheid, en staan de artikel 30-clausules in je kritieke contracten?
  • Wie haalt bij jullie de meldketen als er om 23:00 een major incident binnenkomt, en weet die persoon dat?
Get in touch

Benieuwd waar jij staat
met DORA?

Hoe maak je echt DORA werkend in de praktijk, niet alleen als afvinklijst? We denken bij Heeyoo graag mee, vrijblijvend. Of je nu vastloopt op het bewijs, op de testen of op het eigenaarschap: we kijken samen waar de winst zit en wat voor jou de eerste stap is.

Bel
Ricky

Ben je op zoek naar hulp bij Dora? Ricky is de Managing Director van Heeyoo Zuid. Via dit formulier kom je met hem in contact. Bel je liever? Zijn telefoonnummer is 06-29 00 84 59

 

    Ricky Notenboom. Heeyoo

    Bedankt, we gaan voor je aan de slag!