De vragenlijst die een bank naar haar softwareleveranciers stuurt, is niet de uitvinding van de bank. Sinds 15 juli 2024 moet elke financiële entiteit onder Verordening (EU) 2022/2554, DORA, een schriftelijk beleid bijhouden over haar contracten voor ICT-diensten die kritieke of belangrijke functies ondersteunen, en Gedelegeerde Verordening (EU) 2024/1773 van de Commissie van 13 maart 2024, bekendgemaakt op 25 juni 2024, bepaalt de gedetailleerde inhoud van dat beleid in elf artikelen. Artikel 28, lid 2, van DORA vereist het beleid; de gedelegeerde verordening zegt wat het beleid de bank moet laten vragen, toetsen, contractueel regelen en monitoren. Gelezen vanuit de leverancier is het de blauwdruk van elke due-diligencevragenlijst, elke auditclausule en elk kwartaalrapportverzoek dat u van een financiële klant zult krijgen. Dit artikel leest het in het Publicatieblad op CELLAR op 12 september 2026. Het is geen juridisch advies.

De zes dingen die de klant beoordeelt voordat hij tekent, artikel 6, lid 1

Artikel 6, lid 1, vereist dat het beleid een evenredig proces vastlegt voor het selecteren en beoordelen van kandidaat-aanbieders, en een beoordeling voorschrijft, vóór het sluiten van het contract, of de aanbieder: a) de zakelijke reputatie, voldoende capaciteiten, deskundigheid en toereikende financiële, personele en technische middelen, informatiebeveiligingsnormen, een passende organisatiestructuur, risicobeheer en interne beheersing en, indien van toepassing, de vereiste vergunningen of registraties heeft om de dienst betrouwbaar en professioneel te leveren; b) in staat is relevante technologische ontwikkelingen te volgen, toonaangevende ICT-beveiligingspraktijken te identificeren en die waar passend toe te passen; c) onderaannemers gebruikt of wil gebruiken voor de dienst of wezenlijke delen ervan; d) in een derde land gevestigd is, of daar gegevens verwerkt of opslaat, en zo ja, of dat het operationele of reputatierisico beïnvloedt of het risico te worden getroffen door beperkende maatregelen, embargo's en sancties inbegrepen; e) instemt met contractuele regelingen die audits bij de aanbieder daadwerkelijk mogelijk maken, ook ter plaatse, door de klant, aangewezen derden en bevoegde autoriteiten; f) ethisch en maatschappelijk verantwoord handelt, de mensenrechten en de rechten van het kind eerbiedigt, met inbegrip van het verbod op kinderarbeid, de toepasselijke beginselen van milieubescherming eerbiedigt en passende arbeidsomstandigheden waarborgt.

Punt a) is de vraag waarvoor uw ISO 27001-certificaat gewoonlijk wordt overgelegd; punt c) is waar de gedelegeerde verordening over onderaanneming het overneemt; punt d) is waarom het informatieregister naar de landen van opslag en verwerking vraagt; punt e) is de auditclausule, en een leverancier die audits ter plaatse weigert, zakt voor de beoordeling voordat het contract bestaat. Punt f) is het punt dat de meeste leveranciersvragenlijsten inmiddels bevatten en waarover de meeste leveranciers zich verbazen: een antwoord over de gedragscode voor leveranciers, met dit lid als bron. Artikel 6, lid 2, voegt toe dat het beleid het niveau van zekerheid bepaalt dat de klant nodig heeft over de doeltreffendheid van uw risicobeheerkader, en vereist dat de due diligence beoordeelt of uw risicobeperkende en bedrijfscontinuïteitsmaatregelen bestaan en hoe hun werking wordt gewaarborgd. Artikel 5 vereist aan klantzijde een voorafgaande risicobeoordeling van operationele, juridische, ICT-, reputatie-, gegevensbeschermings-, gegevensbeschikbaarheids-, gegevenslocatie-, aanbiederslocatie- en concentratierisico's, en artikel 7 vraagt de klant belangenconflicten te identificeren en te beheersen, prijsstelling binnen de groep inbegrepen.

De vijf bronnen van zekerheid, artikel 6, leden 3 en 4

Artikel 6, lid 3, vereist dat het beleid zegt welke van de volgende elementen worden gebruikt voor het vereiste niveau van zekerheid over de prestaties van de aanbieder: a) audits of onafhankelijke beoordelingen door de klant zelf of namens hem; b) onafhankelijke auditrapporten die op verzoek van de aanbieder zijn opgesteld; c) auditrapporten van de interne auditfunctie van de aanbieder; d) passende certificeringen door derden; e) andere relevante informatie waarover de klant beschikt of die de aanbieder verstrekt. Artikel 6, lid 4, vereist een passend niveau van zekerheid met inachtneming van die elementen en, waar passend, meer dan één ervan. De taak van een leverancier is b), c) en d) beschikbaar te maken voordat de klant op a) moet terugvallen: het certificaat, het laatste rapport van de controleaudit, het interne auditprogramma en zijn rapporten.

De acht voorwaarden om op uw certificaat of auditrapport te vertrouwen, artikel 8

Artikel 8, lid 1, vereist dat het contract schriftelijk is en alle elementen van artikel 30, leden 2 en 3, van DORA bevat, de clausules die de clausulechecklist opsomt. Artikel 8, lid 2, vereist dat het contract het recht van de klant bevat om toegang te krijgen tot informatie, inspecties en audits uit te voeren en tests op ICT te verrichten, met: a) zijn eigen interne audit of een aangewezen derde; b) waar passend, gebundelde audits en gebundelde ICT-tests, dreigingsgestuurde penetratietests inbegrepen, gezamenlijk georganiseerd met andere klanten van dezelfde aanbieder; c) waar passend, certificeringen door derden; d) waar passend, interne of externe auditrapporten die de aanbieder beschikbaar stelt.

Dan artikel 8, lid 3, het lid dat bepaalt hoe ver een ISO 27001-certificaat u draagt. De klant mag in de loop van de tijd niet uitsluitend op certificeringen of auditrapporten vertrouwen, en het beleid mag het gebruik ervan alleen toestaan wanneer de klant: a) tevreden is met uw auditplan voor het betrokken contract; b) ervoor zorgt dat de reikwijdte van de certificering of het rapport de door hem geïdentificeerde systemen en kernbeheersmaatregelen dekt en de naleving van de relevante regelgeving waarborgt; c) de inhoud doorlopend grondig beoordeelt en nagaat dat het rapport of de certificering niet verouderd is; d) ervoor zorgt dat kernsystemen en kernbeheersmaatregelen in toekomstige versies gedekt zijn; e) tevreden is over de geschiktheid van de certificerende of auditerende partij; f) ervan overtuigd is dat de certificering is afgegeven, en de audit is uitgevoerd, volgens breed erkende relevante professionele normen en een test van de operationele doeltreffendheid van de aanwezige kernbeheersmaatregelen omvat; g) het contractuele recht heeft om, met een redelijke frequentie, wijzigingen van de reikwijdte van de certificering of het rapport naar andere relevante systemen en beheersmaatregelen te vragen; h) het contractuele recht heeft om naar eigen inzicht individuele en gebundelde audits uit te voeren en die rechten met de overeengekomen frequentie uit te oefenen. Artikel 8, lid 4, voegt toe dat wezenlijke wijzigingen van het contract worden vastgelegd in een gedateerd en door alle partijen ondertekend document, en dat het beleid de verlengingsprocedure bepaalt.

Gelezen als leverancier betekent b) dat de reikwijdteverklaring van het certificaat het product en de systemen waarop het draait moet noemen, niet het hoofdkantoor; c) en d) betekenen dat het certificaat maar zo goed is als de laatste controleaudit en de volgende; e) betekent een geaccrediteerde certificatie-instelling, en de accreditatieregisters die een klant zal raadplegen zijn voor ISO 27001 dezelfde als voor ISO 9001; f) betekent een audit die heeft getest of de beheersmaatregelen werken, wat een certificeringsaudit doet en een zelfbeoordeling niet; en g) en h) betekenen dat het certificaat de auditclausule nooit vervangt, het vermindert alleen hoe vaak ze wordt gebruikt.

De kernindicatoren en de vijf rapporten, artikel 9

Artikel 9, lid 1, vereist dat het contract de maatregelen en kernindicatoren vastlegt om de prestaties van de aanbieder doorlopend te monitoren, met inbegrip van maatregelen om de naleving van de vereisten inzake vertrouwelijkheid, beschikbaarheid, integriteit en authenticiteit van gegevens en van het relevante beleid van de klant te monitoren, en de maatregelen die gelden wanneer dienstenniveaus niet worden gehaald, contractuele boetes inbegrepen waar passend. Artikel 9, lid 2, vereist dat het beleid in het bijzonder waarborgt a) dat de aanbieder de klant passende rapporten over zijn activiteiten en diensten verstrekt, waaronder periodieke rapporten, incidentrapporten, dienstverleningsrapporten, rapporten over ICT-beveiliging en rapporten over bedrijfscontinuïteitsmaatregelen en de tests ervan; b) dat de prestaties worden beoordeeld met kernprestatie-indicatoren, kernbeheersingsindicatoren, audits, zelfcertificeringen en onafhankelijke beoordelingen; c) dat de klant andere relevante informatie ontvangt; d) dat de klant, waar passend, in kennis wordt gesteld van ICT-gerelateerde incidenten en operationele of beveiligingsincidenten in verband met betalingen; e) dat een onafhankelijke beoordeling en audits ter verificatie van de naleving van wettelijke en regelgevende vereisten en beleid worden uitgevoerd. Artikel 9, lid 3, maakt de beoordeling gedocumenteerd en voert haar terug in de risicobeoordeling van de klant, en artikel 9, lid 4, vereist maatregelen tegen tekortkomingen, met een vastgestelde termijn en monitoring van de uitvoering.

De vijf rapporten van punt a) zijn de operationele kostenpost van een financiële klant, en een leverancier met een managementsysteem produceert er vier van als bijproduct: het periodieke rapport uit de beschikbaarheids- en monitoringregistratie, het incidentrapport uit het incidentproces, het ICT-beveiligingsrapport uit de interne audit en de directiebeoordeling, en het continuïteitsrapport uit het plan en zijn testresultaten. Het dienstverleningsrapport is het rapport dat de dienstenniveaus van het contract definiëren.

Het exitplan, artikel 10

Artikel 10 vereist dat het beleid een gedocumenteerd exitplan bevat voor elk contract, periodiek beoordeeld en getest, rekening houdend met onvoorziene en aanhoudende dienstonderbrekingen, ongepaste of mislukte dienstverlening, en de onverwachte beëindiging van het contract; het plan moet realistisch en haalbaar zijn, gebaseerd op plausibele scenario's en redelijke aannames, en een uitvoeringsschema hebben dat verenigbaar is met de exit- en beëindigingsvoorwaarden van het contract. Artikel 30, lid 3, punt f), van DORA zet de overgangsperiode en uw verplichting om de dienst gedurende die periode te blijven leveren in het contract; artikel 10 is waarom de klant u zal vragen die te oefenen.

Wat een ISO 27001-certificaat beantwoordt, en wat niet

De gedelegeerde verordening noemt geen norm. Wat volgt is de lezing van StandardOS van waar een ISO/IEC 27001:2022-managementsysteem de vragen beantwoordt, zonder vermoeden van conformiteit. Artikel 6, lid 1, punt a), is het hele systeem: het certificaat, de verklaring van toepasselijkheid (clausule 6.1.3), het interne auditprogramma (clausule 9.2) en de directiebeoordeling (clausule 9.3). Artikel 6, lid 1, punt b), zijn de beheersmaatregelen voor dreigingsinformatie en wijzigingen (A.5.7, A.8.32). Artikel 6, lid 1, punt c), is het leveranciersregister (A.5.19 tot en met A.5.21). Artikel 6, lid 2, is het continuïteitsplan met zijn tests (A.5.29, A.5.30). Artikel 6, lid 3, punten b) tot en met d), zijn het certificaat zelf, de rapporten van de controleaudits en de interne auditrapporten. Aan artikel 8, lid 3, punt f), wordt voldaan door een certificeringsaudit, die de operationele doeltreffendheid test, en niet door een zelfbeoordelingsvragenlijst. Artikel 9, lid 2, punt a), is de monitoringregistratie (A.8.16), het incidentproces (A.5.24 tot en met A.5.27) en de continuïteitstests. Wat het certificaat niet beantwoordt: artikel 6, lid 1, punt d), dat een feit over uw locaties is; artikel 6, lid 1, punt e), en artikel 8, lid 3, punten g) en h), die contractvoorwaarden zijn die u moet toestaan; artikel 6, lid 1, punt f), dat geen enkele informatiebeveiligingsnorm dekt; en artikel 8, lid 3, punt b), dat ervan afhangt of de reikwijdte van uw certificaat de systemen noemt waarop de klant vertrouwt.

Wat te doen voordat de vragenlijst komt

Schrijf de reikwijdte van het certificaat zo dat ze het product en zijn systemen noemt. Houd het laatste rapport van de controleaudit en het interne auditprogramma klaar om onder een geheimhoudingsovereenkomst te delen, want artikel 6, lid 3, punten b) en c), is voor beide partijen de goedkoopste zekerheid. Bepaal de auditfrequentie en de voorwaarden voor gebundelde audits die u op grond van artikel 8, lid 3, punt h), kunt toestaan, en prijs audits ter plaatse in het contract. Definieer de vijf rapporten van artikel 9, lid 2, punt a), één keer, met hun ritme, en produceer ze uit het systeem in plaats van met de hand. Schrijf het antwoord over de gedragscode voor leveranciers voor artikel 6, lid 1, punt f). En zet de locaties, de onderaannemers en de opzegtermijnen in het gegevensblad voor het register, omdat hetzelfde beleid, in artikel 4, punt e), de klant het register laat bijhouden waarin u voorkomt. De DORA-hub bevat de data van de verordening en van deze handeling.