Overslaan naar inhoud
Pavan Geraedts
  • Praktijk
    • Samenwerken met Pavan Geraedts
    • Onze beginselen
    • Over Pavan Geraedts
    • Veelgestelde vragen
  • Diensten
    • Fiscaal advies
    • Juridisch advies
    • Digitaal, data & IE
    • Vennootschapsstructuur & governance
    • Transacties & bedrijfswijziging
    • Zakelijke mediation
  • Bibliotheek
  • Academy
  • Contact
  • 0
  • 0
  • Nederlands English (US) Italiano
  • KLANTENPORTAAL
Pavan Geraedts
  • 0
  • 0
    • Praktijk
      • Samenwerken met Pavan Geraedts
      • Onze beginselen
      • Over Pavan Geraedts
      • Veelgestelde vragen
    • Diensten
      • Fiscaal advies
      • Juridisch advies
      • Digitaal, data & IE
      • Vennootschapsstructuur & governance
      • Transacties & bedrijfswijziging
      • Zakelijke mediation
    • Bibliotheek
    • Academy
    • Contact
  • Nederlands English (US) Italiano
  • KLANTENPORTAAL
  • Alle blogs
  • Compliance
  • Als handelssystemen uitvallen, stelt DORA verantwoordelijkheid vóór herstel
  • Als handelssystemen uitvallen, stelt DORA verantwoordelijkheid vóór herstel

    Het AFM-onderzoek naar handelsplatformen laat zien dat DORA in de praktijk draait om beslissingsbevoegdheid, betrouwbare informatie en aantoonbare verantwoordelijkheid.
    29 september 2026 in
    Paolo Maria Pavan

    Nederlandse toezichthouders kijken voorbij het beleid naar de mensen, leveranciers en registraties die de markt draaiende houden.

    Om 02.17 uur krijgt een operationsmanager een melding. Het systeem dat de toegang tot een handelsplatform regelt, vertoont afwijkend gedrag. Een externe leverancier host een deel van de omgeving; een technologieteam van de groep beheert een ander deel. Een engineer vraagt toestemming om vóór de opening van de markt een noodwijziging door te voeren.

    Het technische probleem is urgent, maar de zakelijke beslissingen zijn dat evenzeer. Wie neemt het besluit? Welke logbestanden zijn betrouwbaar? Kan dit een ernstig ICT-gerelateerd incident zijn?Wie mag de toezichthouder informeren en heeft die persoon toegang tot het AFM-portaal?

    Dit zijn de praktische vragen achter het onderzoek dat de AFM in juni 2026 uitvoerde naar de beheersing van ICT-risico’s bij handelsplatformen. Het onderzoek bestreek gereglementeerde markten, multilaterale handelsfaciliteiten en georganiseerde handelsfaciliteiten. De onderzochte handelsplatformen hadden de fundamenten van DORA doorgaans op orde. Toch was nog verbetering nodig bij beveiligingsmonitoring, toegangsbeheer, logging, noodwijzigingen en continuïteitsmanagement.

    De richting is duidelijk. Een vergunninghoudende onderneming kan technologie uitbesteden, maar de verantwoordelijkheid blijft bij de onderneming.

    Beleid is geen besturingssysteem

    DORA is sinds 17 januari 2025 van toepassing. Voor financiële entiteiten binnen de reikwijdte regelt de verordening het beheer van ICT-risico’s, de melding van ernstige incidenten, het testen van digitale weerbaarheid, ICT-risico’s van derde aanbieders en de uitwisseling van informatie over cyberdreigingen.

    De AFM stelde vast dat de gap-analyses van de onderzochte handelsplatformen vaak te algemeen waren. Ook werd niet altijd duidelijk onderscheid gemaakt tussen beleid en procedures. Juist wanneer een systeem uitvalt, is dat onderscheid van belang.

    Beleid bepaalt de richting, de verantwoordelijkheden en de vereiste goedkeuringen. Een procedure vertelt een medewerker wat er om 02.17 uur moet gebeuren. Daarin staat wie de melding ontvangt, wie een wijziging mag goedkeuren, wie het incident classificeert en hoe het team het besluit vastlegt.

    Als een onderneming die twee door elkaar haalt, ontstaat een dubbele zwakte. Het bestuur kan denken dat het een werkend kader heeft goedgekeurd, terwijl de engineer nog steeds is aangewezen op persoonlijke kennis en gehaaste telefoontjes. De onderneming reageert dan trager en kan achteraf moeilijker reconstrueren welke beslissingen zijn genomen.

    Het register moet de werkelijke bedrijfsvoering beschrijven

    De AFM-update van 6 augustus voegt daar nog een dimensie aan toe. Binnen de bredere populatie waarop de AFM toezicht houdt, steeg het aandeel informatieregisters dat door de Europese Bankautoriteit werd goedgekeurd van 40 procent in 2025 naar 94 procent in 2026. Dat wijst op een betere kwaliteit van de indieningen. Tegelijk blijft de kwaliteit van de informatie achter ieder register nadrukkelijk in beeld.

    Een bruikbaar register geeft de actuele technologieomgeving weer. Het laat zien welke leverancier welke kritieke functie ondersteunt, wat de dienstverlening inhoudt en waar groepsmaatschappijen of onderaannemers deel uitmaken van de keten.

    Omschrijvingen als ‘gegevensuitwisseling’ of ‘IT-ondersteuning’ bieden tijdens een incident weinig houvast. Een betere registratie maakt duidelijk of een leverancier marktdata, identiteitscontroles, hosting, connectiviteit, monitoring of orderstromen verzorgt. Ook legt zij vast welke toegang de leverancier heeft en welke herstelstappen van die leverancier afhankelijk zijn.

    De financiële gevolgen reiken verder dan de technologiefactuur. Een onderneming die een kritieke afhankelijkheid niet kan uitleggen, zal moeite hebben om herstelverplichtingen, auditrechten, transparantie over onderaanneming of ondersteuning bij de beëindiging van de dienstverlening uit te onderhandelen. Tijdens een storing kunnen onderzoek, herstelmaatregelen, klantcommunicatie, managementtijd en geschillen met leveranciers zwaarder wegen.

    Ondersteuning vanuit de groep neemt lokale verantwoordelijkheid niet weg

    Veel kleinere gereguleerde ondernemingen maken gebruik van technologie binnen hun groep. Dat kan efficiënt en verstandig zijn. Uit het onderzoek van de AFM bleek echter dat de DORA-vereisten niet altijd consequent waren verwerkt in beleid en documentatie op groepsniveau.

    Het governancepunt is eenvoudig. De Nederlandse vergunninghoudende entiteit moet nagaan of de groepsdocumentatie haar eigen systemen, risico’s en verplichtingen dekt. Een sjabloon van het hoofdkantoor kan niet iedere lokale vraag beantwoorden. Het kan voorbijgaan aan de Nederlandse meldingsroute, een specifieke handelsverbinding of de bevoegdheden die buiten kantooruren nodig zijn.

    Ga terug naar het nachtelijke incident. Het beveiligingsteam van de groep beheert mogelijk het monitoringplatform, terwijl een externe cloudleverancier de getroffen dienst host. Geen van beide afspraken vertelt het lokale management of de handel veilig kan openen, of de noodwijziging is toegestaan of dat de gebeurtenis aan de meldingscriteria voldoet.

    Ondernemingen onder toezicht van de AFM melden ernstige DORA-incidenten via het AFM-portaal. Bestuurders en wettelijke vertegenwoordigers zijn in beginsel bevoegd. Andere medewerkers moeten afzonderlijk voor het portaal worden gemachtigd. Nadat een onderneming een gebeurtenis als ernstig heeft geclassificeerd, moet de eerste melding binnen vier uur worden gedaan en uiterlijk 24 uur na de detectie. Binnen 72 uur volgt een tussentijds verslag. Het eindverslag moet binnen één maand na dat tussentijdse verslag worden ingediend.

    Bevoegdheid en toegang horen daarom thuis in het ontwerp van het incidentproces. Ze mogen niet pas blijken uit een e-mail die na de gebeurtenis wordt opgesteld.

    Een test moet beslissingen blootleggen, niet alleen gebreken

    Bepaalde entiteiten die onder DORA vallen, kunnen eens per drie jaar worden geselecteerd voor dreigingsgestuurde penetratietests. Bij die entiteiten kan de test zich uitstrekken tot kritieke of belangrijke bedrijfsfuncties en de productiesystemen die deze functies ondersteunen. Handelsplatformen kunnen worden geselecteerd op basis van hun marktaandeel, ICT-risicoprofiel, systeemrelevantie of mogelijke gevolgen voor de financiële stabiliteit.

    Die norm laat het diepere doel van DORA zien. Weerbaarheid is geen certificaat dat bij een cybersecurityleverancier wordt gekocht. Het is het vermogen om systemen, contracten, mensen en beslissingen onder druk met elkaar te verbinden.

    Een goede test maakt zichtbaar of meldingen de juiste persoon bereiken, bevoorrechte toegang wordt beheerst, noodwijzigingen bruikbare registraties achterlaten en herstel mogelijk is zonder bewijsmateriaal verloren te laten gaan. Dat zijn operationele vragen. Ze liggen minstens zozeer bij het management en het bestuur als bij het beveiligingsteam.

    Ook technologieleveranciers moeten hier rekening mee houden. Een leverancier aan een gereguleerd handelsplatform kan scherpere vragen verwachten over toegang, logbestanden, onderaannemers, hersteltijden en medewerking bij incidenten. De antwoorden kunnen van invloed zijn op de contractwaarde, gesprekken met verzekeraars en de kwaliteit van de klantrelatie.

    Vóór de markt opent, heeft het nachtteam één samenhangend antwoord nodig. Er moet een aangewezen beslisser zijn, betrouwbaar bewijs, een beheerste herstelroute en duidelijke bevoegdheid om meldingen te doen.

    Daar beweegt het Nederlandse toezicht naartoe. De regels zijn belangrijk, maar het werkende systeem draagt het echte gewicht. Als het scherm op zwart gaat, moet de onderneming nog steeds weten wie beslist, wie handelt en wie verantwoording aflegt.

    Wilt u toetsen of uw DORA-governance standhoudt bij een echt incident met handelssystemen, neem dan contact op met Pavan Geraedts.

    BESPREEK UW DORA-GOVERNANCE

    De data, bronnen en analyse achter dit artikel zijn uitgevoerd door Paolo Maria Pavan. AI is niet gebruikt om bronnen te identificeren, de feitelijke basis op te bouwen of het analytische oordeel te vormen. AI is alleen gebruikt als schrijfhulp. De uiteindelijke Nederlandse tekst is persoonlijk beoordeeld, bewerkt en goedgekeurd door Paolo Maria Pavan vóór publicatie.

    Bronnen

    • Handelssystemen vragen om scherpere ICT-risicobeheersing onder DORA
    • Autoriteit Financiële Markten - Later AFM update: implementation has progressed, proof and operational reporting remain weak points
    • De Nederlandsche Bank - Supplier register, subcontracting visibility and formal reporting
    • De Nederlandsche Bank - Incident reporting is a technical and governance process, not only an operational response
    • Autoriteit Financiële Markten - Authority, access and the AFM reporting route
    • Autoriteit Financiële Markten - Testing critical trading functions under supervisory oversight
    • De Nederlandsche Bank - AI-driven cyber pressure and dependency concentration
    • De Nederlandsche Bank - Digital autonomy, exit capacity and supply-chain resilience
    in Compliance
    # AFM COMPLIANCE DORA Financial regulation ICT risk Operational resilience Trading systems
    Paolo Maria Pavan 29 september 2026
    Deel deze post

    Delen

    Labels
    AFM COMPLIANCE DORA Financial regulation ICT risk Operational resilience Trading systems
    Onze blogs
    • Market Pulse
    • Ledger & Tax
    • Human Resources
    • Compliance
    • Governance
    • Real Estate

    Volgende lezen
    De cliënt die u accepteerde, is misschien niet meer de cliënt die u kent
    Het Nederlandse AML-toezicht kijkt nadrukkelijk naar veranderingen na cliëntacceptatie. Dat vraagt om levende dossiers en helder toegewezen verantwoordelijkheid.

    Aankomende Evenementen

    Ontdek wat er als volgende gebeurt en sluit je aan bij de momenten die ertoe doen.

    Bekijk Alles
    Your Dynamic Snippet will be displayed here... This message is displayed because you did not provide enough options to retrieve its content.

    Pavan Geraedts Adviseurs

    Altroverso VOF, handelend onder de naam Pavan Geraedts Adviseurs. Een boutique adviespraktijk in Amersfoort voor fiscaal advies, juridisch advies en zakelijke mediation.

    Kamer van Koophandel: 56530021
    BTW: NL 852171936 B 01
    BECON: 746393

    Klachten
    E-mail pg@altroverso.nl
    Wij bevestigen klachten zo spoedig mogelijk en stellen ons redelijkerwijs in om tot een bevredigende oplossing te komen. Telefoonnummer en postadres staan in de rechterkolom.

    2012-2026 © Altroverso VOF
    Alle rechten voorbehouden.

    Praktijk

    Over Pavan Geraedts
    Samenwerken met Pavan Geraedts
    Onze professionele beginselen
    Veelgestelde vragen
    Contact

    Praktijkgebieden

    Fiscaal advies en belastingzaken
    Juridisch advies en contracten
    Zakelijke mediation
    Vennootschapsstructuur en governance
    Digitaal, data & IE
    Transacties & bedrijfswijziging

    Kennis en contact
    • Bibliotheek
      Academy
      Klantenportaal
    • Professionele updates en uitnodigingen worden gedeeld met cliënten en contacten wanneer zij relevant zijn voor het werk van de praktijk.
    Pavan Geraedts
    • +31 (0)85 40 12 459

    • Rigaweg 9
    • 3825 PP Amersfoort
      The Netherlands
    Juridisch
    • Algemene voorwaarden
    • Privacy manifesto
    • Cookiebeleid
    • Salaris- en arbeidsbeleid

    Uw privacy is belangrijk.

    Mag deze website cookies gebruiken in deze browser?

    Essentiële cookies ondersteunen de werking van de website. Met uw toestemming kunnen aanvullende cookies worden gebruikt om uw ervaring te verbeteren. Meer informatie vindt u in ons Cookiebeleid en u kunt uw keuze later wijzigen.

    Alle cookies toestaanAlleen essentiële cookies toestaan