Overslaan naar inhoud
Pavan Geraedts
  • Praktijk
    • Samenwerken met Pavan Geraedts
    • Onze beginselen
    • Over Pavan Geraedts
    • Veelgestelde vragen
  • Diensten
    • Fiscaal advies
    • Juridisch advies
    • Zakelijke mediation
    • Digitaal, data & IE
    • Vennootschapsstructuur & governance
    • Transacties & bedrijfswijziging
  • Bibliotheek
  • Academy
  • Contact
  • 0
  • 0
  • Nederlands English (US) Italiano
  • CLIENT AREA
Pavan Geraedts
  • 0
  • 0
    • Praktijk
      • Samenwerken met Pavan Geraedts
      • Onze beginselen
      • Over Pavan Geraedts
      • Veelgestelde vragen
    • Diensten
      • Fiscaal advies
      • Juridisch advies
      • Zakelijke mediation
      • Digitaal, data & IE
      • Vennootschapsstructuur & governance
      • Transacties & bedrijfswijziging
    • Bibliotheek
    • Academy
    • Contact
  • Nederlands English (US) Italiano
  • CLIENT AREA
  • Alle blogs
  • Compliance
  • DORA-registers zijn beter, maar de verantwoordelijkheid blijft lokaal
  • DORA-registers zijn beter, maar de verantwoordelijkheid blijft lokaal

    Een keurig register helpt weinig als contracten, verantwoordelijken en incidentbesluiten bij een systeemstoring niet snel te vinden zijn.
    7 augustus 2026 in
    Paolo Maria Pavan

    Een Nederlandse financiële onderneming op een gewone dinsdagochtend: het klantplatform vertraagt, transacties beginnen zich op te stapelen en de softwareleverancier kan geen hersteltijd noemen. IT kent het systeem. Finance kent de leverancier op de facturen. Legal bewaart het contract. Compliance moet bepalen of de verstoring onder DORA moet worden gemeld.

    De DORA-update van de AFM van 6 augustus 2026 geeft dit tafereel gewicht. Het aandeel informatieregisters dat door de European Banking Authority werd geaccepteerd, steeg van 40% in 2025 naar 94% in 2026. Ondernemingen hebben hun aanleveringen verbeterd en beheersen het voorgeschreven format beter.

    De AFM trof ook onvolledige beleidsstukken en procedures aan. Incidentmeldingen blijven achter bij de verwachtingen. De Nederlandse vergunninghouderblijft verantwoordelijk wanneer deze werkt met beleid op groepsniveau. Samen markeren die bevindingen het einde van de documentenfase van DORA. De lastigere toets is of een onderneming onder druk vanuit haar eigen vastleggingen kan handelen.

    Het register moet aansluiten op de onderneming

    DORA verplicht financiële entiteiten een informatie-register bij te houden met contracten met externe ICT-dienstverleners. Afhankelijk van de structuur gebeurt dat op entiteitsniveau, op subgeconsolideerd niveau of op geconsolideerd niveau. De kwaliteitscontroles van DNB in 2026 zien op groepsstructuren en gegevens over dienstverleners. Geconstateerde fouten moeten instellingen met een nieuwe indiening herstellen.

    Daarmee is het register meer dan een spreadsheet voor de toezichthouder. Het moet het management laten zien welke leverancier welke dienst levert, welke activiteit daarvan afhankelijk is en wie de relatie beheert. Het register moet aansluiten op contracten, de crediteurenadministratie, betaalgegevens en de lijst met kritieke functies van de onderneming.

    Kleine verschillen doen ertoe. Finance betaalt misschien een Nederlandse dochter van een leverancier, terwijl het contract op naam van de moedermaatschappij staat. IT gebruikt een productnaam, terwijl compliance de statutaire naam van de dienstverlener registreert. Een onderaannemer kan wisselen zonder dat inkoop daarvan op de hoogte is.

    In een normale werkweek kunnen zulke verschillen stil naast elkaar bestaan in afzonderlijke systemen. Bij een storing vertragen ze het antwoord op elementaire vragen. Wie moet de leverancier bellen? Welke cliënten worden geraakt? Welke dienst is precies uitgevallen?

    Groepsbeleid neemt lokale besluiten niet over

    Gedeeld groepsbeleid kan tijd besparen en voor consistentie zorgen. Het kan ook een comfortabele afstand creëren tussen beleidstekst en het dagelijkse werk van de Nederlandse entiteit. De AFM legt de verantwoordelijkheid bij de vergunninghouder die onder DORA valt. Die entiteit moet kunnen aantonen dat groepsdocumenten voor haar eigen organisatie aan de eisen voldoen.

    Dat vergt meer dan alleen de groepsnaam op de voorpagina vervangen. De lokale entiteit moet weten welke systemen zij gebruikt, welke leveranciers die systemen ondersteunen en wie een incident mag classificeren. Ook is een escalatieroute nodig die tijdens Nederlandse kantooruren werkt, met mensen die de vergunning, de cliënten en de meldingspositie begrijpen.

    De DNB-enquête uit 2025 onder verzekeraars en pensioenfondsen laat zien waarom dit ertoe doet. Bijna 95% van de respondenten had het uitbestedingsbeleid aangepast. Slechts 34% gaf aan dat alle ICT-contracten voor kritieke of belangrijke functies met DORA in overeenstemming waren gebracht.

    Die cijfers zien op specifieke sectoren en geven de stand van zaken op het moment van de enquête weer. Het patroon is herkenbaar. Beleid loopt vaak voor op contracten en dagelijkse routines. Een bestuur moet dat verschil helder kunnen zien, in plaats van een breed dashboard met een percentage ‘gereed’ te krijgen.

    Incidentmelden begint vóór het formulier

    De zorg van de AFM over incidentmeldingen wijst op de praktijk achter zo’n melding. Medewerkers moeten een gebeurtenis signaleren, classificeren, feiten verzamelen en de bevoegde beslisser bereiken. Dat doen zij terwijl cliënten bellen, technici onderzoek verrichten en de leverancier zelf misschien nog probeert vast te stellen wat er is gebeurd.

    DNB stelt dat ernstige ICT-gerelateerde incidenten onder DORA moeten worden gemeld. Sinds medio april 2026 toetst DNB meldingen aan de technische eisen voor de relevante meldingsfase. Melden is daarom geen laatste handeling op het gebied van compliance. Het is een proces dat begint terwijl de verstoring zich nog ontwikkelt.

    Terug naar die dinsdagochtend. Als het management eerst moet uitzoeken wie het contract beheert, welke cliënten van het platform afhankelijk zijn en of het platform een kritieke functie ondersteunt, verdwijnt kostbare tijd. Het probleem is dan niet een formulier dat nog niet af is. De onderneming moet zichzelf reconstrueren op het moment dat zij juist een betrouwbare kaart nodig heeft.

    Bij een kleine gereguleerde onderneming raakt een technische storing al snel het commerciële bedrijf. Transacties kunnen stilvallen. De communicatie met cliënten kan vertragen. Reconciliaties, administratie en facturatie kunnen worden uitgesteld. Mogelijk zijn op korte termijn externe specialisten nodig. Een vaag contract of een onduidelijke exitregeling kan de onderhandelingsruimte van het management tegenover de leverancier beperken.

    Wat het bestuur nog moet afmaken

    De praktische opdracht is het DORA-register naast de crediteurenadministratie, actuele contracten en de lijst met belangrijke bedrijfsdiensten te leggen. Dan wordt zichtbaar of namen, diensten, verantwoordelijken en afhankelijkheden met elkaar overeenkomen. Een doorloop van één realistische verstoring laat snel zien waar het proces nog op geheugenwerk steunt in plaats van op een vaste beslisroute.

    Besturen en directeuren hebben een nuchter overzicht nodig van wat nog niet af is. Daaronder vallen contracten die nog worden aangepast, lokale hiaten in het beleid, correcties in de gegevens, niet-geteste escalatieroutes en risico’s die het management bewust heeft aanvaard. De nuttige vraag is niet hoeveel werk is afgerond. De vraag is welke onopgeloste afhankelijkheid de dienstverlening aan cliënten kan stilleggen of de liquiditeit kan aantasten.

    Voor verzekeringstussenpersonen kan ook de reikwijdte van DORA een kwestie van administratie en groepsstructuur worden. De AFM-richtsnoeren gebruiken drempels voor personeelsbestand, omzet en balanstotalen. Relevante financiële entiteiten binnen een groep worden voor die beoordeling samengenomen. Een deugdelijke beoordeling van de reikwijdte vraagt daarom om een betrouwbare groepskaart en consistente cijfers uit de salarisadministratie, de jaarrekening en de bedrijfsregistratie.

    Verantwoordelijkheid moet makkelijk te vinden zijn

    DORA maakt inmiddels deel uit van het gewone management van leveranciers, contracten, systemen en incidenten. Het acceptatiepercentage van 94% laat zien dat de sector veel heeft geleerd over het indienen van het register. De volgende maatstaf voor volwassenheid ligt ín de onderneming: kunnen mensen een verstoring herkennen en weten zij wat daarna moet gebeuren?

    Wanneer het platform die dinsdagochtend uitvalt, stelt niemand zich tevreden met alleen een keurig beleidsdossier. Dan telt of de onderneming de dienst kan identificeren, de verantwoordelijke kan bereiken, het contract begrijpt en op tijd een besluit kan nemen.

    Goede compliance voorkomt geen verstoring. Wel voorkomt zij dat verwarring het tweede incident van de onderneming wordt.

    Wilt u bespreken wat dit betekent voor uw bedrijf?

    NEEM CONTACT OP

    De data, bronnen en analyse achter dit artikel zijn uitgevoerd door Paolo Maria Pavan. AI is niet gebruikt om bronnen te identificeren, de feitelijke basis op te bouwen of het analytische oordeel in dit artikel te vormen. AI is alleen gebruikt als hulpmiddel bij het opstellen. De definitieve Nederlandse tekst is persoonlijk nagekeken, geredigeerd en goedgekeurd door Paolo Maria Pavan voor publicatie.

    Bronnen

    • DORA-update 7
    • Autoriteit Financiële Markten - Information register as a live outsourcing and concentration-risk record
    • De Nederlandsche Bank - Data-quality checks and resubmission pressure
    • De Nederlandsche Bank - Incident reporting is becoming a tested reporting capability
    • De Nederlandsche Bank - Board accountability and unfinished contract remediation
    • Autoriteit Financiële Markten - Scope for insurance intermediaries and group calculations
    • De Nederlandsche Bank - Third-party ICT concentration and the supervisory purpose of DORA
    in Compliance
    # AFM COMPLIANCE DORA DORA management responsibility Financial firms GOVERNANCE ICT risk Paolo Maria Pavan financial supervision incident reporting outsourcing
    Paolo Maria Pavan 7 augustus 2026
    Deel deze post

    Delen

    Labels
    AFM COMPLIANCE DORA DORA management responsibility Financial firms GOVERNANCE ICT risk Paolo Maria Pavan financial supervision incident reporting outsourcing
    Onze blogs
    • Market Pulse
    • Ledger & Tax
    • Human Resources
    • Compliance
    • Governance
    • Real Estate

    Volgende lezen
    De 403-regeloperatie moet de werkweek van kleine bedrijven bereiken
    Echte verlichting betekent minder dubbel werk, zonder de dossiers kwijt te raken die personeel, belasting en liquiditeit beschermen.

    Aankomende Evenementen

    Ontdek wat er als volgende gebeurt en sluit je aan bij de momenten die ertoe doen.

    Bekijk Alles
    Your Dynamic Snippet will be displayed here... This message is displayed because you did not provide enough options to retrieve its content.

    Pavan Geraedts

    Pavan Geraedts is een boutique professionele praktijk in Amersfoort voor fiscaal advies, juridisch advies en zakelijke mediation. Wij adviseren ondernemingen, ondernemers, bestuurders en aandeelhouders over de besluiten, overeenkomsten, fiscale posities en zakelijke relaties die hun werk vormgeven.

    Kamer van Koophandel: 56530021
    BTW: NL 852171936 B 01
    BECON: 746393

    2012-2026 © Altroverso
    All rights reserved.

    Praktijk

    Over Pavan Geraedts
    Samenwerken met Pavan Geraedts
    Onze professionele beginselen
    Veelgestelde vragen
    Contact

    Praktijkgebieden

    Fiscaal advies en belastingzaken
    Juridisch advies en contracten
    Zakelijke mediation
    Vennootschapsstructuur en governance
    Digitaal, data & IE
    Transacties & bedrijfswijziging

    Kennis en contact
    • Bibliotheek
      Academy
      Klantenportaal
    • Professionele updates en uitnodigingen worden gedeeld met cliënten en contacten wanneer zij relevant zijn voor het werk van de praktijk.
    Pavan Geraedts
    • +31 (0)85 40 12 459

    • Rigaweg 9
    • 3825 PP Amersfoort
      The Netherlands
    Juridisch
    • Algemene voorwaarden
    • Privacy Manifesto
    • Cookiebeleid
    • Salaris- en werkgelegenheidsbeleid

    Uw privacy is belangrijk.

    Mag deze website cookies gebruiken in deze browser?

    Essentiële cookies ondersteunen de werking van de website. Met uw toestemming kunnen aanvullende cookies worden gebruikt om uw ervaring te verbeteren. Meer informatie vindt u in ons Cookiebeleid en u kunt uw keuze later wijzigen.

    Alle cookies toestaanAlleen essentiële cookies toestaan