Als uw klanten een bank, een verzekeraar, een beleggingsonderneming, een betalings- of elektronischgeldinstelling, een aanbieder van cryptoactivadiensten of een fondsbeheerder in de Unie omvatten, heeft u waarschijnlijk een contractaanvulling ontvangen die u niet zelf heeft opgesteld, met clausules over auditrechten, exitstrategieën en de landen waar uw servers staan. Dat is Verordening (EU) 2022/2554, de Digital Operational Resilience Act, die sinds 17 januari 2025 geldt. Zij reguleert niet u; zij reguleert uw klant, en artikel 28(1)(a) maakt de klant volledig verantwoordelijk voor alles wat hij aan u uitbesteedt, dus geeft de klant de verplichtingen in het contract door. Dit artikel leest de clausules die artikel 30 vereist, het informatieregister waarin uw contract belandt, de gedelegeerde handelingen die de details invullen, en welke clausules een ISO 27001-managementsysteem al beantwoordt, uit de teksten op CELLAR op 12 september 2026. Het is geen juridisch advies.
Wie u bent, in de woorden van DORA
Artikel 3(19) definieert een derde aanbieder van ICT-diensten als een onderneming die ICT-diensten verleent, en artikel 3(21) definieert ICT-diensten als digitale en datadiensten die via ICT-systemen doorlopend aan een of meer interne of externe gebruikers worden verleend. Een SaaS-product is dat; een managed service, een gehoste API, een datafeed ook. Of het contract kort of lang, standaard of onderhandeld is, doet er niet toe. Wat telt, is één vraag die de klant onder artikel 28(4)(a) vóór het tekenen beantwoordt: ondersteunt de dienst een kritieke of belangrijke functie, in artikel 3(22) gedefinieerd als een functie waarvan de verstoring de financiële prestaties van de klant, de soliditeit of continuïteit van zijn diensten of zijn blijvende naleving van de vergunningsvoorwaarden wezenlijk zou aantasten. Het antwoord bepaalt of u negen clausules krijgt of vijftien.
De negen clausules van elk ICT-contract, artikel 30(2)
Artikel 30(1) begint met de vorm: rechten en verplichtingen duidelijk toegewezen en schriftelijk vastgelegd, het volledige contract met inbegrip van de dienstverleningsovereenkomsten in één schriftelijk document, beschikbaar op papier of in een downloadbaar, duurzaam en toegankelijk formaat. Dan somt artikel 30(2) op wat elk contract over het gebruik van ICT-diensten ten minste bevat:
(a) een duidelijke en volledige beschrijving van alle geleverde functies en ICT-diensten, met de vermelding of uitbesteding van een dienst die een kritieke of belangrijke functie ondersteunt is toegestaan en onder welke voorwaarden; (b) de locaties, regio's of landen, waar de functies en diensten worden verleend en waar data worden verwerkt, opslag inbegrepen, en de verplichting de klant vooraf van een locatiewijziging in kennis te stellen; (c) bepalingen over beschikbaarheid, authenticiteit, integriteit en vertrouwelijkheid van data, persoonsgegevens inbegrepen; (d) bepalingen die de toegang, het herstel en de teruggave, in een gemakkelijk toegankelijk formaat, van de persoonlijke en niet-persoonlijke data van de klant waarborgen bij uw insolventie, afwikkeling of bedrijfsbeëindiging, of bij beëindiging van het contract; (e) beschrijvingen van de dienstverleningsniveaus, met inbegrip van hun updates en herzieningen; (f) uw verplichting de klant zonder extra kosten, of tegen vooraf bepaalde kosten, bij te staan wanneer zich een ICT-incident in verband met de dienst voordoet; (g) uw verplichting volledig samen te werken met de bevoegde autoriteiten en de afwikkelingsautoriteiten van de klant, met inbegrip van de door hen aangewezen personen; (h) beëindigingsrechten en minimale opzegtermijnen, in lijn met de verwachtingen van die autoriteiten; (i) de voorwaarden van uw deelname aan de ICT-beveiligingsbewustzijnsprogramma's en de opleidingen in digitale operationele weerbaarheid van de klant onder artikel 13(6).
Twee daarvan veranderen de bedrijfsvoering van een leverancier en niet alleen zijn papieren. Punt (b) betekent dat een regiowijziging op uw cloudaccount een contractuele kennisgevingsgebeurtenis is. Punt (f) betekent dat incidentbijstand vóór het incident wordt geprijsd of helemaal niet.
De zes extra voor kritieke of belangrijke functies, artikel 30(3)
Wanneer de dienst een kritieke of belangrijke functie ondersteunt, bevat het contract bovendien:
(a) volledige beschrijvingen van de dienstverleningsniveaus met precieze kwantitatieve en kwalitatieve prestatiedoelstellingen, zodat de klant kan monitoren en zonder onnodige vertraging corrigerende maatregelen kan nemen wanneer de niveaus niet worden gehaald; (b) opzegtermijnen en rapportageverplichtingen jegens de klant, met inbegrip van de kennisgeving van elke ontwikkeling die uw vermogen om de dienst op de overeengekomen niveaus te verlenen wezenlijk kan beïnvloeden; (c) vereisten om bedrijfscontinuïteitsplannen uit te voeren en te testen en te beschikken over ICT-beveiligingsmaatregelen, -instrumenten en -beleid die een passend beveiligingsniveau bieden voor het regelgevingskader van de klant; (d) uw verplichting deel te nemen en volledig mee te werken aan de dreigingsgestuurde penetratietests van de klant onder de artikelen 26 en 27; (e) het recht van de klant om uw prestaties doorlopend te monitoren: onbeperkte rechten van toegang, inspectie en audit door de klant, een door hem aangewezen derde en de bevoegde autoriteit, met het recht om ter plaatse kopieën van relevante documentatie te maken waar u kritiek bent voor hun activiteiten, niet gehinderd door andere contracten; het recht om alternatieve zekerheidsniveaus overeen te komen wanneer de rechten van andere klanten worden geraakt; uw verplichting volledig mee te werken aan inspecties en audits ter plaatse door de bevoegde autoriteiten, de leidende toezichthouder, de klant of zijn gemachtigde; en de verplichting om details te verstrekken over de reikwijdte, procedures en frequentie van zulke inspecties en audits; (f) exitstrategieën, met een verplichte passende overgangsperiode waarin u de dienst blijft verlenen zodat de klant zonder verstoring naar een andere aanbieder of naar een interne oplossing kan migreren.
Eén afwijking: wanneer de klant een micro-onderneming is, laat artikel 30(3) de partijen overeenkomen dat zijn rechten van toegang, inspectie en audit worden gedelegeerd aan een door u aangewezen onafhankelijke derde, bij wie de klant te allen tijde informatie en zekerheid kan opvragen. En artikel 30(4) vraagt beide partijen het gebruik te overwegen van standaardcontractbepalingen die overheidsinstanties voor specifieke diensten hebben ontwikkeld.
Het informatieregister, en de handelingen achter de details
Artikel 28(3) verplicht elke klant een informatieregister bij te houden over al zijn contractuele overeenkomsten voor ICT-diensten, met onderscheid tussen die welke kritieke of belangrijke functies ondersteunen en de andere, jaarlijks aan zijn bevoegde autoriteit te rapporteren over de nieuwe overeenkomsten, de categorieën aanbieders, de contracttypes en de diensten en functies, het volledige register op verzoek te overleggen, en de autoriteit te informeren vóór het contracteren voor een kritieke of belangrijke functie. Uitvoeringsverordening (EU) 2024/2956 van de Commissie van 29 november 2024 stelt de standaardtemplates van dat register vast, zodat uw naam, uw juridische identificatiecode, de dienst, de functie die hij ondersteunt en de landen van waaruit hij wordt geleverd velden zijn in een formulier dat uw klant indient.
Drie gedelegeerde verordeningen vullen de rest in. Gedelegeerde Verordening (EU) 2024/1773 van 13 maart 2024 specificeert de inhoud van het beleid van de klant inzake contractuele overeenkomsten voor kritieke of belangrijke functies: het zorgvuldigheidsonderzoek dat hij vóór het tekenen naar u doet (artikel 28(4)(d)), met inbegrip van de vraag of u passende informatiebeveiligingsnormen naleeft, wat artikel 28(5) tot voorwaarde voor elk contract maakt en, voor kritieke of belangrijke functies, tot een kwestie van de meest actuele normen van de hoogste kwaliteit. Gedelegeerde Verordening (EU) 2024/1774 van dezelfde dag specificeert de eigen ICT-risicobeheerinstrumenten, -methoden, -processen en -beleidslijnen van de klant, het kader waarvan artikel 28(1) uw dienst een onderdeel maakt. Gedelegeerde Verordening (EU) 2025/532 van 24 maart 2025 specificeert wat de klant bepaalt en beoordeelt wanneer u een dienst die een kritieke of belangrijke functie ondersteunt uitbesteedt, en daarom vraagt punt (a) van de negen clausules u te zeggen of u uitbesteedt en onder welke voorwaarden.
De laag boven het contract
Artikel 29 verplicht de klant vóór het tekenen te beoordelen of u niet gemakkelijk vervangbaar bent en of hij meerdere kritieke diensten bij u of bij nauw met u verbonden aanbieders concentreert; een moeilijk te vervangen leverancier is een leverancier wiens exitstrategie onder artikel 30(3)(f) hard wordt onderhandeld. Artikel 31 laat de Europese toezichthoudende autoriteiten derde aanbieders van ICT-diensten die kritiek zijn voor de financiële sector als geheel aanwijzen, op criteria van systeemimpact, aantal en belang van de bediende financiële entiteiten en vervangbaarheid; een aangewezen aanbieder krijgt een leidende toezichthouder met eigen bevoegdheden. Die laag bereikt de hyperscalers en de kernbankleveranciers, niet een bedrijf met drie bankklanten, maar het informatieregister is hoe de autoriteiten tellen.
Wat ISO 27001 al beantwoordt
Artikel 28(5) is de clausule die vraagt welke norm u naleeft, en het auditrecht van artikel 30(3)(e) is de clausule die vraagt die te zien. Een ISO/IEC 27001-managementsysteem voor informatiebeveiliging voldoet niet aan een contractclausule; het levert het bewijs op dat het zorgvuldigheidsonderzoek en de audit van een klant onder meerdere ervan vragen. De tabel is de lezing van StandardOS van de aansluiting; DORA noemt geen norm en kent geen vermoeden toe.
| Clausule van artikel 30 | Wat de klant zal willen zien | ISO 27001 |
|---|---|---|
| 30(2)(a) beschrijving en uitbesteding | De reikwijdte van de dienst, de leverancierslijst en de voorwaarden die u subverwerkers oplegt | Clausule 4.3, A.5.19 tot en met A.5.21 |
| 30(2)(b) locaties en data | Waar verwerking en opslag plaatsvinden, en de wijzigingsbeheersing die de kennisgeving activeert | A.5.9, A.8.9, A.8.32 |
| 30(2)(c) beschikbaarheid, integriteit, vertrouwelijkheid | De risicobeoordeling, de toegepaste beheersmaatregelen, het bewijs van versleuteling en back-up | Clausules 6.1 en 8.2, A.8.13, A.8.24 |
| 30(2)(d) toegang, herstel en teruggave van data | De export- en verwijderingsprocedure, getest | A.5.30, A.8.10, A.8.13 |
| 30(2)(e) en 30(3)(a) dienstverleningsniveaus | Beschikbaarheidsmonitoring en de registratie tegenover het doel | A.5.30, A.8.6, A.8.16 |
| 30(2)(f) incidentbijstand | Het incidentproces, de rollen en de responsregistratie | A.5.24 tot en met A.5.28 |
| 30(3)(b) kennisgeving van wezenlijke ontwikkelingen | De wijzigingsbeheerregistratie en de kennisgevingsvoorwaarden in de leveranciersovereenkomst | A.8.32, A.5.20 |
| 30(3)(c) continuïteitsplannen en beveiligingsmaatregelen | Het continuïteitsplan en zijn testresultaten, de verklaring van toepasselijkheid | A.5.29, A.5.30, A.8.14 |
| 30(3)(d) dreigingsgestuurde penetratietests | De kwetsbaarheidsbeheerregistratie en eerdere testrapporten | A.8.8, A.8.29 |
| 30(3)(e) toegang, inspectie en audit | Het interne auditprogramma, het certificaat, de auditrapporten | Clausules 9.2 en 9.3, A.5.35 |
| 30(3)(f) exitstrategie | De overgangsprocedure en het formaat voor teruggave van data | A.5.30, A.8.10 |
Twee clausules hebben geen ISO 27001-antwoord en zijn puur contract: 30(2)(g), samenwerking met de autoriteiten van de klant, en 30(2)(h), beëindigingsrechten in lijn met wat die autoriteiten verwachten. Schrijf ze één keer en hergebruik ze.
Wat te doen voordat de volgende aanvulling komt
Beslis per product of u voor een klant een kritieke of belangrijke functie kunt zijn, en bereid de versie met vijftien clausules voor in plaats van vanaf de negen te onderhandelen. Schrijf de locatiezin exact: regio's, landen, subverwerkers, opslag. Prijs incidentbijstand vooraf. Schrijf de exit- en overgangsprocedure met een periode in maanden en een formaat voor teruggave van data. Publiceer de auditvoorwaarden waarmee u kunt leven, met inbegrip van de alternatieve zekerheidsroute voor gedeelde infrastructuur. De clausulechecklist somt de negen of vijftien in uw taal op met een status voor elk. Breng dan de ISO 27001-registraties die de tabel noemt naar het zorgvuldigheidsonderzoek, zodat de vraag van de klant onder artikel 28(5) een antwoord heeft voordat zij wordt gesteld.