Een jaar nadat DORA van toepassing werd, is het gesprek over naleving volwassener geworden. 2025 draaide om het opbouwen van het informatieregister en het vastleggen van de contractclausules. In de gesprekken met toezichthouders in 2026 komen zwaardere vragen: toon de exitstrategie voor deze kritieke aanbieder, laat de resultaten van de weerbaarheidstests zien, loop met ons de tijdlijn van dit incident door en leg die naast de meldtermijnen.
Leveranciers worden geschift
Het jaar heeft ICT-aanbieders stilletjes in twee groepen verdeeld. De ene groep beantwoordt DORA-vragenlijsten met marketingpresentaties. De andere groep antwoordt met bewijs: geaudite controles, vastgelegde hersteldoelen, een incidentgeschiedenis en een architectuur die een exit voor de klant haalbaar maakt in plaats van theoretisch. Financiële entiteiten zijn begonnen met consolideren richting de tweede groep, omdat elke leverancier in het register terugkerend werk voor due diligence betekent.
Consolidatie als weerbaarheidsstrategie
Dezelfde logica blijft pleiten voor consolidatie in de identiteitslaag. Eén aanbieder voor verificatie, screening, ondertekening en verzegelde video betekent één regel in het register, één exitplan en één weerbaarheidsbeoordeling in plaats van vier van elk. Een eIDAS-accreditatie als QTSP voegt daar, zodra die is verleend, onafhankelijke zekerheid aan toe. Weerbaarheid blijkt ook een argument voor eenvoud.
Compliancecentrum · Oplossingen voor banken · Demo aanvragen
