[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:nl:wanneer-uw-storing-het-ernstige-incident-van-uw-bankklant-wordt-de-zes-criteria-van-dora-de-drempel-van-twee-uur-de-vier-termijnen-en-de-feiten-die-uw-klant-nodig-heeft":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"nl","wanneer-uw-storing-het-ernstige-incident-van-uw-bankklant-wordt-de-zes-criteria-van-dora-de-drempel-van-twee-uur-de-vier-termijnen-en-de-feiten-die-uw-klant-nodig-heeft","Wanneer uw storing het ernstige incident van uw bankklant wordt: de zes criteria van DORA, de drempel van twee uur uitval van RTS 2024\u002F1772, de termijnen van vier uur, 24 uur, 72 uur en één maand van RTS 2025\u002F301, en de feiten die uw klant van u nodig zal hebben","Een financiële entiteit moet een ernstig ICT-gerelateerd incident binnen vier uur na de classificatie en uiterlijk 24 uur nadat zij ervan kennis heeft gekregen aan haar toezichthouder melden, binnen 72 uur een tussentijds verslag indienen en binnen één maand afsluiten. Of een storing bij haar softwareleverancier ernstig is, bepalen zes criteria en de drempels van Gedelegeerde Verordening (EU) 2024\u002F1772: meer dan twee uur uitval van een dienst die een kritieke of belangrijke functie ondersteunt, meer dan 24 uur duur, meer dan 10 procent van de cliënten, twee of meer lidstaten, gegevensverlies, 100 000 euro. Wat elk verslag moet bevatten volgens Gedelegeerde Verordening (EU) 2025\u002F301, welke van die feiten alleen de leverancier heeft, en wat de clausule over incidentbijstand van artikel 30, lid 2, punt f), daarvan maakt. Gelezen in het Publicatieblad.","2026-09-12","\nEen storing bij een softwareleverancier is een incident in het eigen proces van de leverancier. Bij een bank, verzekeraar of betalingsinstelling die een kritieke of belangrijke functie op die software draait, is dezelfde storing iets anders: een kandidaat-ernstig ICT-gerelateerd incident onder artikel 19 van Verordening (EU) 2022\u002F2554, DORA, met een melding aan de toezichthouder binnen vier uur na de classificatie, een tussentijds verslag binnen 72 uur en een eindverslag met de onderliggende oorzaken binnen een maand. De classificatiecriteria komen uit artikel 18, de drempels uit Gedelegeerde Verordening (EU) 2024\u002F1772 van de Commissie van 13 maart 2024, in werking sinds 15 juli 2024, en de inhoud en termijnen van de verslagen uit Gedelegeerde Verordening (EU) 2025\u002F301 van de Commissie van 23 oktober 2024, in werking sinds 12 maart 2025, met de template in Uitvoeringsverordening (EU) 2025\u002F302 van dezelfde datum. Dit artikel leest de drie handelingen in het Publicatieblad op CELLAR op 12 september 2026, vanuit de leverancier: welke van uw storingen de drempels overschrijden, welke termijnen dan bij uw klant lopen, en welke feiten in zijn verslag alleen u kunt leveren. Het is geen juridisch advies.\n\n## Waarom de termijn van de klant uw termijn is\n\nArtikel 17 van DORA vereist dat de financiële entiteit een incidentbeheerproces voert dat incidenten classificeert naar prioriteit, ernst en de kriticiteit van de getroffen diensten, en artikel 19, lid 1, vereist dat zij ernstige incidenten aan haar bevoegde autoriteit meldt. Niets in DORA verplicht de leverancier om wat dan ook aan wie dan ook te melden; de verplichting van de leverancier is contractueel, en dat is punt f) van artikel 30, lid 2: de verplichting om de financiële entiteit bijstand te verlenen, zonder extra kosten of tegen vooraf bepaalde kosten, wanneer zich een ICT-incident in verband met de dienst voordoet. Omdat de verslagen van de entiteit feiten over het incident moeten bevatten die in de logboeken van de leverancier zitten, is die bijstandsclausule in de praktijk een plicht om die feiten binnen de termijnen van de entiteit te leveren. De [clausulechecklist](\u002Fdora\u002Fcontract-clauses) bevat de clausule; dit artikel is wat het kost om haar na te komen.\n\n## De zes criteria en de drempels die een incident ernstig maken\n\nArtikel 18, lid 1, van DORA noemt zes criteria: getroffen cliënten, financiële tegenpartijen en transacties, inclusief reputatieschade; duur en uitval van de dienst; geografische spreiding; gegevensverlies; kriticiteit van de getroffen diensten; en economische impact. De gedelegeerde verordening maakt van elk een materialiteitsdrempel, en artikel 8, lid 1, maakt een incident ernstig wanneer het kritieke diensten in de zin van artikel 6 heeft getroffen en ofwel de drempel voor gegevensverlies van artikel 9, lid 5, punt b), is gehaald, ofwel twee of meer van de andere drempels zijn gehaald.\n\nKritieke diensten, artikel 6, betekent dat het incident ICT-diensten of systemen treft die een kritieke of belangrijke functie van de entiteit ondersteunen, of financiële diensten die een vergunning vereisen of onder toezicht staan, of dat het een geslaagde, kwaadwillige en ongeoorloofde toegang tot de systemen van de entiteit vormt. Een leverancier wiens product een kritieke of belangrijke functie ondersteunt, passeert die poort per definitie.\n\nDe drempels van artikel 9 zijn: voor cliënten, tegenpartijen en transacties meer dan 10 procent van de cliënten die de getroffen dienst gebruiken, of meer dan 100 000 cliënten, of meer dan 30 procent van de financiële tegenpartijen, of meer dan 10 procent van het daggemiddelde aantal of de daggemiddelde waarde van de transacties, of een cliënt die de entiteit als relevant heeft aangemerkt; voor reputatieschade media-aandacht, herhaalde klachten, waarschijnlijk onvermogen om aan regelgeving te voldoen, of waarschijnlijk verlies van cliënten met wezenlijke impact; voor duur en uitval een duur van meer dan 24 uur of een uitval van meer dan twee uur voor ICT-diensten die kritieke of belangrijke functies ondersteunen; voor geografische spreiding impact in twee of meer lidstaten; voor gegevensverlies elke aantasting van beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid die de bedrijfsdoelstellingen of de naleving van regelgeving van de entiteit schaadt, of elke geslaagde kwaadwillige ongeoorloofde toegang die tot gegevensverlies kan leiden; en voor economische impact kosten en verliezen die 100 000 euro overschrijden of waarschijnlijk zullen overschrijden.\n\nGelezen vanuit de leverancier zijn twee daarvan de uwe. Een storing van twee uur van een product dat een kritieke of belangrijke functie ondersteunt, haalt op zichzelf de uitvaldrempel; een incident dat van optreden tot oplossing langer dan 24 uur duurt, haalt de duurdrempel, en artikel 3 laat de duur lopen vanaf het optreden, of vanaf de logregel die het optreden toont, niet vanaf de detectie. Voeg nog een drempel toe, een tweede lidstaat onder de cliënten van de klant, of een effect op de integriteit van gegevens, en het incident is ernstig. Artikel 8, lid 2, voegt toe dat terugkerende incidenten met dezelfde onderliggende oorzaak, ten minste tweemaal binnen zes maanden, samen tellen, zodat een instabiele release die drie klanten elke maand veertig minuten laat uitvallen, samengeteld één ernstig incident kan worden.\n\n## De drie verslagen en hun termijnen\n\nArtikel 19, lid 4, van DORA voorziet in drie indieningen, en artikel 5 van Gedelegeerde Verordening (EU) 2025\u002F301 stelt hun termijnen vast: de eerste kennisgeving zo vroeg mogelijk en in elk geval binnen vier uur na de classificatie van het incident als ernstig, en uiterlijk 24 uur na het moment waarop de entiteit ervan kennis kreeg; het tussentijdse verslag uiterlijk binnen 72 uur na de eerste kennisgeving, ook als er niets is veranderd, met een bijgewerkt tussentijds verslag wanneer de normale activiteiten zijn hersteld; en het eindverslag uiterlijk één maand na het tussentijdse verslag of de laatste bijwerking ervan. Classificeert de entiteit het incident pas later dan 24 uur na de kennisname als ernstig, dan lopen de vier uur vanaf de classificatie. Een entiteit die een termijn niet kan halen, informeert de autoriteit vóór het verstrijken ervan en legt uit waarom. Een termijn die in een weekend of op een feestdag valt, verschuift naar de middag van de volgende werkdag, behalve voor kredietinstellingen, centrale tegenpartijen, handelsplatformen en entiteiten die onder NIS2 essentieel of belangrijk zijn, voor wie de eerste en tussentijdse termijn niet verschuiven.\n\nVergelijk de termijnen die u misschien al kent. De [vroegtijdige waarschuwing van 24 uur van de CRA](\u002Farticles\u002Fwhen-does-the-cra-24-hour-clock-start-becoming-aware) en de [meldingen van 24 uur en 72 uur van NIS2](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) lopen vanaf de eigen kennisname van de leverancier. De termijnen van DORA lopen bij de klant, en de vier uur vanaf de classificatie is de kortste van de drie regimes.\n\n## Wat elk verslag bevat, en welke feiten de uwe zijn\n\nArtikel 1 van Gedelegeerde Verordening (EU) 2025\u002F301 noemt de algemene informatie van elke indiening: naam, LEI en type van de entiteit, wie indient, contactgegevens, de moederonderneming, de valuta. Artikel 2 noemt wat de eerste kennisgeving bevat: de incidentreferentie van de entiteit, datum en tijd van detectie en van classificatie, een beschrijving, de criteria op grond waarvan het als ernstig is geclassificeerd, de getroffen lidstaten, hoe het is ontdekt, waar beschikbaar de oorsprong, of een bedrijfscontinuïteitsplan is geactiveerd, en andere relevante informatie. Artikel 3 noemt het tussentijdse verslag: de referentie van de autoriteit, datum en tijd van optreden, datum en tijd van herstel van de normale activiteiten, hoe de criteria zijn vervuld, het type incident, waar van toepassing de dreigingen en technieken van een dreigingsactor, de getroffen functionele gebieden en bedrijfsprocessen, de getroffen infrastructuurcomponenten, de impact op de financiële belangen van cliënten, meldingen aan andere autoriteiten, de genomen of geplande tijdelijke maatregelen, en indicatoren van compromittering. Artikel 4 noemt het eindverslag: de onderliggende oorzaken, datum en tijd waarop het incident is opgelost en de oorzaken zijn aangepakt, de oplossing, informatie voor afwikkelingsautoriteiten, directe en indirecte kosten en verliezen en financiële terugvorderingen, en herhaling.\n\nVan die feiten zitten de volgende in de systemen van de leverancier en nergens anders: het tijdstip van optreden, uit uw logboeken; het tijdstip van detectie, uit uw monitoring; de duur en de uitval, gemeten zoals artikel 3 ze meet; de oorsprong en het type incident; de dreigingen en technieken, en de indicatoren van compromittering, als het incident een aanval was; de getroffen infrastructuurcomponenten; de tijdelijke maatregelen en het tijdstip van herstel; de onderliggende oorzaken, het tijdstip waarop ze zijn aangepakt, en de oplossing. Al het andere, getroffen cliënten, transacties, lidstaten, kosten, reputatieschade, telt de klant, maar hij telt het tegen uw lijst van getroffen tenants en regio's.\n\n## Wat de bijstandsclausule wordt\n\nPunt f) van artikel 30, lid 2, prijst de bijstand vooraf of helemaal niet, en de verslagen hierboven zeggen wat de bijstand is. Binnen de eerste vier uur van de klant bent u het tijdstip van detectie, een beschrijving, de oorsprong voor zover bekend en uw inschatting van de uitval tot dan toe verschuldigd, want daarop classificeert de klant. Binnen 72 uur bent u het tijdstip van optreden uit de logboeken, de getroffen componenten, de genomen maatregelen en, als er een aanvaller bij betrokken was, de technieken en de indicatoren van compromittering verschuldigd, want het tussentijdse verslag is verschuldigd of het incident nu voorbij is of niet. Binnen een maand bent u de analyse van de onderliggende oorzaken met data verschuldigd. Een leverancier met meerdere financiële klanten is dezelfde feiten aan elk van hen op elk van hun termijnen verschuldigd, en daarom laat artikel 7 van Uitvoeringsverordening (EU) 2025\u002F302 een derde aanbieder aan wie de melding is uitbesteed één geaggregeerd verslag voor meerdere entiteiten indienen, maar alleen wanneer het incident bij die aanbieder ontstaat, de entiteiten in één lidstaat onder één autoriteit vallen, elk het als ernstig heeft geclassificeerd en de autoriteit aggregatie heeft toegestaan.\n\n## Wat een ISO 27001-incidentproces al bevat\n\nDe handelingen noemen geen norm, en wat volgt is de lezing van StandardOS van waar een ISO\u002FIEC 27001:2022-managementsysteem de feiten bevat, zonder vermoeden van conformiteit. De tijdstippen van detectie, optreden, herstel en oplossing zijn het incidentdossier van A.5.24 tot en met A.5.27 (planning, beoordeling, respons, leren) als het dossier tijdstempels draagt, en de beheersmaatregelen voor logging en monitoring, A.8.15 en A.8.16, zijn waar het optreden wordt afgelezen. De getroffen componenten zijn de inventaris van bedrijfsmiddelen, A.5.9. De onderliggende oorzaak en de maatregelen zijn hetzelfde incidentdossier. De beheersmaatregel voor het verzamelen van bewijs, A.5.28, is de maatregel die indicatoren van compromittering oplevert die het verslag van een klant kan dragen. Wat de norm u niet geeft, zijn de drempels van de klant: twee uur uitval van een kritieke functie is in ISO 27001 geen ernstniveau, het is een getal uit artikel 9, lid 3, punt b), en het incidentproces moet weten welke klanten kritieke of belangrijke functies op welke componenten draaien om het op tijd te activeren.\n\n## Wat te doen vóór het eerste verzoek binnen vier uur\n\nLeg optreden, detectie, herstel en oplossing vast als tijdstempels in het incidentdossier, en meet de uitval zoals artikel 3 dat doet, van de eerste gedeeltelijke onbeschikbaarheid tot het volledige herstel. Houd een lijst bij van welke klanten kritieke of belangrijke functies op welke componenten en regio's draaien, zodat een storing van twee uur de bijstandsclausule voor de juiste klanten activeert zonder te wachten tot ze het vragen. Schrijf de bijstandsleveringen in het contract als de bovenstaande feiten met hun tijdstippen, en prijs ze vooraf. Breng dan het incidentdossier naar de due diligence, want het [artikel over het leveranciersbeleid](\u002Farticles\u002Fdora-vendor-due-diligence-rts-2024-1773-the-six-questions-the-five-sources-of-assurance-the-eight-conditions-for-relying-on-your-certificate-and-the-five-reports) laat zien dat incidentrapporten een van de vijf rapporten zijn die het beleid van elke financiële klant vereist, en de [DORA-hub](\u002Fdora) bevat de data van de verordening en haar handelingen.\n",1789383970381]