Direct naar de inhoud

DORA en DNB-richtlijnen voor financiële dienstverleners

Eén platform voor DORA, ISO 27001 en je verantwoording richting DNB en AFM. Van informatieregister tot incidentregistratie, met bewijs dat uit je eigen systemen komt.

  • DORA en ISO 27001 op één set maatregelen
  • Informatieregister van ICT-derden
  • Gebouwd en gehost in de EU
Het dashboard van Tidal Control met de voortgang op DORA

Wat financiële dienstverleners met Tidal bereiken

35+
Frameworks op één set maatregelen, waaronder DORA en ISO 27001
1 register
Alle ICT-derden op één plek in plaats van verspreid over contracten
300+
Geautomatiseerde tests op je cloud en tooling

Waarom DORA bij fintechs vastloopt

De verordening is breed, en het werk zit verspreid over teams.

  • Register in een spreadsheet

    Het informatieregister van ICT-derden leeft in een bestand dat niemand durft aan te passen.

  • Wettekst in plaats van taken

    De vijf pijlers blijven abstract zolang ze niet zijn vertaald naar maatregelen met een eigenaar.

  • Incidenten zonder overzicht

    Bij een verstoring is niet direct duidelijk of hij meldplichtig is en welke termijn er loopt.

  • Dubbel werk naast ISO 27001

    Wie DORA los van ISO 27001 inricht, legt dezelfde maatregelen twee keer vast.

Hoe financiële dienstverleners Tidal gebruiken

Van de vijf pijlers tot de melding die binnen vier uur de deur uit moet.

DORA opgedeeld in werk dat je kunt afvinken

DORA bestaat uit vijf pijlers: ICT-risicobeheer, incidentmelding, weerbaarheidstests, derdepartijrisico en informatie-uitwisseling. In Tidal staan ze uitgewerkt in concrete maatregelen met een eigenaar en een status. Geen wettekst, maar een takenlijst.

Meer over DORA
Het controls-overzicht in Tidal Control, met status, voortgang en framework per maatregel

Het informatieregister dat DORA van je eist

DORA verplicht je tot een register van al je ICT-dienstverleners, met classificatie van kritieke functies, contractafspraken en een exit-strategie. Tidal houdt dat register actueel en laat zien waar een afspraak of uitstapplan ontbreekt.

Meer over leveranciersbeheer
Leveranciers in Tidal Control met risico en beoordelingsstatus

Classificeren en melden binnen de termijn

Bij een ernstig ICT-incident lopen de termijnen in uren, niet in weken. Tidal helpt je classificeren op impact, duur en geraakte diensten, en bouwt de initiële melding, de tussentijdse update en de eindrapportage op uit je incidentregistratie.

Meer over issuebeheer
Issues in Tidal Control, waaronder incidenten met prioriteit

Eén dossier voor DNB, AFM en interne audit

Je risicokader, register, incidenten en testplannen bouwen zich op uit je live data. Vraagt de toezichthouder hoe je afhankelijkheid van een kritieke provider beheerst, dan staat het antwoord klaar, inclusief wie wanneer wat besloot.

Meer over controls en rapportage

Toezichtdossier

PDF

  • Informatieregister ICT-derdenActueel
  • ICT-risicobeheerkaderActueel
  • IncidentregisterActueel
  • Testplan weerbaarheidActueel

Handmatig of met Tidal

  • Informatieregister ICT-derden

    Handmatig

    Spreadsheet

    Met Tidal

    Actueel register met classificatie

  • DORA-pijlers

    Handmatig

    Wettekst

    Met Tidal

    Takenlijst met eigenaren

  • Incidenten vastleggen

    Handmatig

    Per mail en chat

    Met Tidal

    In één register, gekoppeld aan risico's

  • Bewijs actueel

    Handmatig

    Niet inbegrepen

    Met Tidal

    Doorlopende tests via je integraties

  • DORA en ISO 27001

    Handmatig

    Twee trajecten

    Met Tidal

    Eén set maatregelen

Van nulmeting tot aantoonbaar in control

DORA is doorlopend toezicht. Je richt het één keer in en houdt het daarna bij in hetzelfde systeem.

  1. Fase 1

    Nulmeting

    We toetsen je ICT-risicobeheer, je uitbesteding en je incidentproces tegen DORA. Je ziet per pijler waar je staat en wat er als eerste moet gebeuren.

  2. Fase 2

    Inrichten

    Beleid, risicokader en het informatieregister komen in Tidal te staan, met sjablonen die zijn geschreven voor financiële dienstverleners onder DNB- of AFM-toezicht.

  3. Fase 3

    Aantoonbaar

    Je bewijs staat klaar en verzamelt zichzelf via je integraties. De toezichthouder en je interne audit krijgen één dossier in plaats van losse documenten per pijler.

  4. Daarna

    Bijhouden

    DORA is doorlopend toezicht, geen project. Nieuwe uitbestedingen, incidenten en weerbaarheidstests pak je op in hetzelfde systeem.

Koppel de tools die je al gebruikt

  • AWS
  • Azure
  • Entra ID
  • Google Cloud
  • GitHub
  • Jira
  • Datadog
  • Microsoft Sentinel
  • Cloudflare
  • Aikido
  • Google Workspace
  • Alle integraties

“Hun ondersteuning is van onschatbare waarde geweest in onze compliance-reis.”

Joris Arts

Head of Compliance, Floryn

Veelgestelde vragen

DORA geldt voor vrijwel alle financiële entiteiten in de EU: banken, verzekeraars, betaalinstellingen, beleggingsondernemingen, cryptodienstverleners en pensioenfondsen. Ook kritieke ICT-dienstverleners aan die partijen komen onder direct toezicht te staan.

ISO 27001 is een norm waarvoor je je kunt laten certificeren; DORA is wetgeving en dus verplicht. Een goed ingericht ISO 27001-managementsysteem dekt een groot deel van de eerste DORA-pijler, maar DORA vraagt daarbovenop expliciet om het informatieregister, meldtermijnen en weerbaarheidstests.

Ja. DORA verplicht je tot een register van al je contractuele afspraken met ICT-dienstverleners, inclusief welke kritieke of belangrijke functies zij ondersteunen. Dat register moet actueel zijn en op verzoek van de toezichthouder aan te leveren.

Bij een ernstig ICT-incident geldt een initiële melding binnen enkele uren, een tussentijdse melding binnen 72 uur en een eindrapportage binnen een maand. Tidal helpt classificeren en houdt de termijnen bij vanaf het moment dat je het incident vastlegt.

Je blijft verantwoordelijk voor de ketens waarvan je afhankelijk bent. Dat betekent contractuele afspraken over audits, incidentmelding en exit, plus een onderbouwd beeld van wat er gebeurt als een kritieke provider uitvalt.

Ja, en dat is meestal de slimste route. In Tidal richt je één set maatregelen in; bewijs dat je toewijst telt mee voor beide. Zo bouw je aan het certificaat en aan je DORA-verantwoording tegelijk.