[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:nl:dora-onderaanneming-rts-2025-532-de-twaalf-contractbepalingen-bij-uitbesteding-van-een-kritieke-dienst-de-tien-voorwaarden-van-de-klant-en-de-opzegtermijn":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"nl","dora-onderaanneming-rts-2025-532-de-twaalf-contractbepalingen-bij-uitbesteding-van-een-kritieke-dienst-de-tien-voorwaarden-van-de-klant-en-de-opzegtermijn","Onderaanneming onder DORA, RTS 2025\u002F532: de twaalf bepalingen die uw contract draagt als u een kritieke dienst uitbesteedt, de tien voorwaarden die uw klant eerst toetst, en de opzegtermijn voordat u van onderaannemer wisselt","Sinds 22 juli 2025 mag een financiële entiteit haar softwareleverancier een dienst die een kritieke of belangrijke functie ondersteunt alleen laten uitbesteden onder de voorwaarden van Gedelegeerde Verordening (EU) 2025\u002F532. Tien voorwaarden die de klant beoordeelt voordat hij tekent, van uw vermogen om elke onderaannemer te identificeren tot de vraag of de onderaannemer dezelfde auditrechten verleent; twaalf bepalingen die het contract daarna draagt, van uw verantwoordelijkheid voor de dienst van de onderaannemer tot het opzeggingsrecht van de klant; een termijn waarin u niet van onderaannemer mag wisselen totdat de klant heeft ingestemd of geen bezwaar heeft gemaakt; en drie gevallen waarin de klant mag opzeggen. Gelezen in het Publicatieblad, met wat het informatieregister over de keten vastlegt en wat een ISO 27001-leveranciersregister al beantwoordt.","2026-09-12","\nDe hostingaanbieder onder uw product is een onderaannemer in de zin van DORA, en als uw product een kritieke of belangrijke functie van een bank, verzekeraar of betalingsinstelling ondersteunt, moest uw klant vóór het tekenen beslissen of hij die onderaanneming toestond, onder voorwaarden die de Europese toezichthoudende autoriteiten hebben opgesteld en die de Commissie heeft vastgesteld als Gedelegeerde Verordening (EU) 2025\u002F532 van 24 maart 2025, bekendgemaakt op 2 juli 2025 en in werking sinds 22 juli 2025. Het is de derde van de gedelegeerde handelingen onder Verordening (EU) 2022\u002F2554 die een leverancier via het contract bereiken, vastgesteld op grond van artikel 30, lid 5, en ze is kort: zeven artikelen. Dit artikel leest ze in het Publicatieblad op CELLAR op 12 september 2026, vanuit de leverancier. Het is geen juridisch advies.\n\n## Wat als onderaanneming telt, en welke onderaannemers tellen\n\nPunt a) van artikel 30, lid 2, van DORA laat elk ICT-dienstencontract zeggen of onderaanneming van een dienst die een kritieke of belangrijke functie ondersteunt is toegestaan en onder welke voorwaarden. De gedelegeerde verordening vult \"welke voorwaarden\" in. Haar eerste overweging benoemt het probleem: de verlening van ICT-diensten hangt vaak af van een complexe keten van onderaannemers, en het vermogen van de klant om informatie van die onderaannemers te krijgen is beperkt. Haar tweede overweging vernauwt het veld: onder de onderaannemers van een dienst die een kritieke of belangrijke functie ondersteunt, richt de klant zich op die welke de dienst daadwerkelijk schragen, met inbegrip van elke onderaannemer wiens uitval de veiligheid of continuïteit van de dienst zou schaden, zoals vastgelegd in het informatieregister. Overweging 5 voegt toe dat onderaannemers binnen de groep meetellen, en de artikelen spreken doorlopend van diensten die kritieke of belangrijke functies \"of wezenlijke delen daarvan\" ondersteunen.\n\nVoor een SaaS-leverancier is de keten meestal kort en het schragende deel duidelijk: de cloudaanbieder waarop het product draait, de aanbieder van de database of de objectopslag als dat niet hetzelfde bedrijf is, de e-mail- of sms-gateway waarvan een authenticatiestap afhangt, een beheerd security operations centre. Een betalingsgateway of een datafeed die het product alleen maar aanroept is een lastiger vraag, en de klant beantwoordt die, niet de leverancier; het [informatieregister](\u002Fdora\u002Fregister-of-information) legt de keten vast per rang, de leverancier op rang 1 en elke onderaannemer daaronder met een eigen identificatiecode, en template B_05.02 is waar het antwoord terechtkomt.\n\n## De tien voorwaarden die uw klant beoordeelt voordat hij tekent, artikel 3\n\nArtikel 3, lid 1, laat de klant vóór het sluiten van het contract beslissen of u een dienst die een kritieke of belangrijke functie ondersteunt mag uitbesteden, en het alleen sluiten als hij heeft beoordeeld dat aan alle volgende voorwaarden is voldaan. Vier gaan over u: a) zijn due diligence op u toont dat u in staat bent de operationele en financiële capaciteiten van mogelijke onderaannemers te selecteren en te beoordelen, ook door, wanneer hij dat verlangt, deel te nemen aan zijn tests van digitale operationele weerbaarheid; b) u bent in staat alle onderaannemers die zulke diensten verlenen te identificeren, de klant daarvan in kennis te stellen en te informeren, en hem alle informatie te verstrekken die hij voor deze beoordeling nodig heeft; c) u zorgt ervoor dat uw contracten met die onderaannemers de klant in staat stellen zijn eigen verplichtingen uit DORA en het toepasselijke Unierecht en nationale recht na te komen; e) u beschikt zelf over voldoende vermogen, deskundigheid en toereikende financiële, personele en technische middelen om de ICT-risico's op het niveau van uw onderaannemers te monitoren, ook door passende informatiebeveiligingsnormen toe te passen, met een organisatiestructuur, risicobeheer en interne beheersing, en melding van en reactie op incidenten.\n\nEén gaat over uw onderaannemer: d) hij verleent de klant en de bevoegde en afwikkelingsautoriteiten dezelfde contractuele rechten van toegang en inspectie als u verleent. Vijf zijn het eigen huiswerk van de klant, maar geschreven tegen uw feiten: f) zijn eigen middelen om de uitbestede dienst te monitoren; g) de impact op zijn weerbaarheid en financiële soliditeit van een mogelijk falen van de onderaannemer; h) de risico's van de locatie van de onderaannemer; i) zijn ICT-concentratierisico op grond van artikel 29 van DORA; j) of iets de audit-, inspectie- en toegangsrechten van de autoriteiten of van de klant belemmert. Artikel 3, lid 2, laat de klant de punten f) tot en met j) periodiek herhalen tegen veranderingen in zijn bedrijfsomgeving, met inbegrip van ICT-dreigingen, concentratierisico's en geopolitieke risico's, en artikel 3, lid 3, zegt dat vertrouwen op uw eigen risicobeoordeling van uw onderaannemers de eindverantwoordelijkheid van de klant niet beperkt. Artikel 1 somt de elementen op die dit alles afstemmen op de omvang en het risicoprofiel van de klant, waaronder het soort dienst dat u uitbesteedt, de locatie van de onderaannemer of van zijn moederonderneming, de lengte en complexiteit van de keten, de aard van de met hem gedeelde gegevens, of hij in een lidstaat of een derde land zit, of hij onder toezicht staat, of de verlening bij één onderaannemer is geconcentreerd, en of de onderaanneming de overdraagbaarheid van de dienst naar een andere aanbieder zou aantasten.\n\n## De twaalf bepalingen die het contract daarna draagt, artikel 4\n\nArtikel 4, lid 1, zegt dat het contract aangeeft welke diensten die kritieke of belangrijke functies ondersteunen voor onderaanneming in aanmerking komen en onder welke voorwaarden, en bepaalt: a) dat u verantwoordelijk bent voor de door de onderaannemers verleende diensten; b) dat u alle uitbestede diensten van dat soort moet monitoren zodat uw verplichtingen jegens de klant voortdurend worden nagekomen; c) uw monitoring- en rapportageverplichtingen jegens de klant over die onderaannemers; d) dat u alle risico's beoordeelt die verbonden zijn aan de locatie van huidige of mogelijke onderaannemers en van hun moederonderneming, en aan de locatie van waaruit de dienst wordt verleend; e) de locatie van de door de onderaannemer verwerkte of opgeslagen gegevens, waar relevant; f) dat u in uw contract met elke onderaannemer diens monitoring- en rapportageverplichtingen jegens u en, indien overeengekomen, jegens de klant vastlegt; g) dat u de continuïteit van de dienst door de hele keten waarborgt als een onderaannemer zijn verplichtingen niet nakomt; h) dat uw contract met de onderaannemer de vereisten inzake bedrijfscontinuïteitsplannen van artikel 30, lid 3, punt c), van DORA bevat en de dienstenniveaus die de onderaannemer met betrekking tot die plannen moet halen; i) dat het de ICT-beveiligingsnormen en eventuele aanvullende beveiligingseisen van hetzelfde punt c) vastlegt; j) dat de onderaannemer de klant en de autoriteiten dezelfde rechten van toegang, inspectie en audit verleent als artikel 30, lid 3, punt e), van DORA; k) dat u de klant in kennis stelt van elke wezenlijke wijziging van de onderaannemingsregelingen; l) dat de klant mag opzeggen wanneer aan de voorwaarden van artikel 6 van de gedelegeerde verordening of van artikel 28, lid 7, van DORA is voldaan.\n\nArtikel 4, lid 2, voegt de overgangsregel toe: wijzigingen van bestaande contracten die door de gedelegeerde verordening nodig zijn, worden tijdig en zo snel mogelijk doorgevoerd, en de klant documenteert het geplande tijdpad. Daarom kwam het addendum na 22 juli 2025 en niet met het oorspronkelijke contract.\n\n## De opzegtermijn voordat u van onderaannemer wisselt, artikel 5\n\nArtikel 5 is de operationele bepaling. Het contract bepaalt dat u de klant zo tijdig informeert over elke voorgenomen wezenlijke wijziging van uw onderaannemingsregelingen dat hij de impact op zijn risico's en op uw vermogen om uw verplichtingen na te komen kan beoordelen; het contract bevat een redelijke termijn waarbinnen de klant instemt of bezwaar maakt; u voert de wijziging pas door nadat de klant heeft ingestemd of aan het einde van de termijn geen bezwaar heeft gemaakt; en als de klant meent dat de wijziging zijn risicotolerantie overschrijdt, informeert hij u vóór het einde van de termijn, maakt hij bezwaar en vraagt hij om aanpassingen vóór de invoering. Een migratie van de ene cloudregio of cloudaanbieder naar de andere, een nieuwe onderaannemer voor beheerde beveiliging, of een verandering van de plaats waar de onderaannemer gegevens verwerkt, is in die lezing een wezenlijke wijziging, en punt b) van artikel 30, lid 2, van DORA maakte van een locatiewijziging op zichzelf al een te melden gebeurtenis.\n\nArtikel 6 noemt de drie gevallen waarin de klant mag bepalen dat het contract eindigt: u hebt een wezenlijke wijziging doorgevoerd waartegen hij bezwaar maakte en waarvan hij aanpassing vroeg; u hebt een wezenlijke wijziging vóór het einde van de termijn zonder instemming doorgevoerd; of u hebt een dienst die een kritieke of belangrijke functie ondersteunt uitbesteed terwijl het contract u dat niet uitdrukkelijk toestond. Artikel 28, lid 7, van DORA voegt de algemene gronden toe, waaronder een aanzienlijke inbreuk en aangetoonde zwakheden in uw ICT-risicobeheer.\n\n## Wat een ISO 27001-systeem al bevat\n\nDe gedelegeerde verordening noemt geen norm; punt e) van artikel 3, lid 1, vraagt \"passende informatiebeveiligingsnormen\" op het niveau van uw onderaannemers, en wat volgt is de lezing van StandardOS van waar een ISO\u002FIEC 27001:2022-systeem het bewijs al bevat, zonder vermoeden van conformiteit. Van de vier voorwaarden voor de leverancier is b) een leveranciersregister met de onderaannemers geïdentificeerd en hun diensten beschreven (bijlage A-beheersmaatregelen A.5.19 tot en met A.5.21), zijn c) en e) de leveranciersovereenkomsten en de monitoring van leveranciersdiensten (A.5.20, A.5.22), en is a) het selectiedossier achter het register. Van de twaalf bepalingen zijn b), c) en f) hetzelfde monitoringdossier; d) en e) zijn de locaties die u al bijhoudt voor de opslag- en verwerkingskolommen van het register; g) en h) zijn het continuïteitsplan en de tests ervan (A.5.29, A.5.30), uitgebreid tot de dienstenniveaus van de onderaannemer; i) is de verklaring van toepasselijkheid die de keten in wordt doorgegeven; j) is de auditclausule; k) is het dossier van wijzigingsbeheer (A.8.32). Niets daarvan voldoet op zichzelf aan de gedelegeerde verordening; het is het bewijs dat de beoordeling van de klant op grond van artikel 3 wil zien.\n\n## Wat te doen voordat de klant het vraagt\n\nSchrijf de lijst van onderaannemers die elk product schragen, met rang, identificatiecode en locatie, en bewaar die in het gegevensblad voor het register. Zet de twaalf bepalingen van artikel 4, lid 1, in uw eigen onderaannemingscontracten waar ze thuishoren, in het bijzonder de auditrechten van punt j) en de continuïteitseisen van punt h), want de klant zal toetsen of ze worden doorgegeven. Bepaal de termijn die u bij een wissel van onderaannemer kunt dragen en schrijf die één keer op, zodat elk addendum vanuit uw getal wordt onderhandeld en niet vanuit dat van de klant. Breng dan het leveranciersregister en de continuïteitstests naar de due diligence. De [checklist van de clausules van artikel 30](\u002Fdora\u002Fcontract-clauses) dekt de clausules waaraan de onderaannemingsbepalingen hangen, en de [DORA-hub](\u002Fdora) bevat de data van de verordening en haar handelingen.\n",1789383969800]