DORA
DORA (Verordening 2022/2554) is de EU-wet voor ICT-risico, incidentmelding en weerbaarheidstesten in de financiele sector, van toepassing sinds 2025.
DORA (de Digital Operational Resilience Act, Verordening 2022/2554) is de EU-verordening voor digitale operationele weerbaarheid van de financiele sector - van toepassing op banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en aanbieders van cryptodiensten. Ze is in 2023 in werking getreden en van toepassing sinds 17 januari 2025, met eisen voor ICT-risicobeheer, incidentrapportage, weerbaarheidstesten (waaronder threat-led penetration testing) en - opvallend - direct toezicht op kritieke externe ICT-dienstverleners (CTPP's).
Voor financiele entiteiten is DORA lex specialis en gaat ze voor op NIS2, vooral wat betreft ICT-risicobeheer en incidentrapportageverplichtingen. Vertrouwensdiensten raakt ze indirect: een QTSP die banken bedient is een externe ICT-partij waarvan contracten en weerbaarheidsbewijs aan DORA's uitbestedingseisen moeten voldoen.