Verordening (EU) 2022/2554
DORA, voor een softwareleverancier
Uw bankklant is gereguleerd; u komt DORA tegen in zijn contract, dat sinds 17 januari 2025 9 clausules draagt voor elke ICT-dienst en 6 meer voor een kritieke of belangrijke functie.
Beantwoord hierboven om de bepaling voor uw geval te lezen; het volledige instrument neemt uw antwoorden mee.
Doorgaan in de gratis bepalingDrie instrumenten, en de norm achter het due-diligenceonderzoek
De clausules van artikel 30, met een status voor elk
De 9 clausules van elk contract, de 6 voor een kritieke of belangrijke functie en de 12 onderaannemingsbepalingen van Gedelegeerde Verordening (EU) 2025/532, woordelijk in uw taal, elk met de ISO 27001-registraties die erop antwoorden; een status en een notitie per clausule, geschreven als het document om terug te sturen.
Het informatieregister, als uw gegevensblad
Elke klant vult dezelfde templates over u in. De kolommen die feiten over de aanbieder en de dienst zijn, met hun codes en namen uit de uitvoeringsverordening, één keer beantwoord en geschreven als het blad dat met het contract meegaat.
De leveranciersvragenlijst, geschreven door de verordening
Voor de kant van de financiële entiteit: de 21 punten van Gedelegeerde Verordening (EU) 2024/1773 die een beleid haar aan een leverancier moet laten vragen, in de woorden van de verordening, samengesteld tot de vragenlijst met de zekerheidselementen en auditmethoden die de entiteit gebruikt, en het bewijs dat een ISO 27001-systeem onder elk punt oplevert.
ISO 27001, de norm waar het zorgvuldigheidsonderzoek om vraagt
Artikel 28, lid 5, maakt passende informatiebeveiligingsnormen tot voorwaarde voor elk contract; de 93 beheersmaatregelen van bijlage A en het clausuleregister zijn het antwoord dat de vragenlijst van een klant verwacht.
De beheersmaatregelen van bijlage A, één pagina per maatregel
Elke maatregel met haar doel en het bewijs dat zij oplevert, in zes talen; de clausulechecklist verwijst er per referentie naar.
NIS2 naast ISO 27001 gelegd
De leverancier van een bank is vaak zelf een NIS2-entiteit; de afdelingen van de uitvoeringsverordening tegen dezelfde maatregelen.
Elk gratis sjabloon op één pagina
De data
Gelezen uit de verordening en de acht handelingen die de details invullen, op 12 september 2026. DORA heeft geen wijzigingshandeling.
| Datum | Wat |
|---|---|
| 27 december 2022 | De verordening in het Publicatieblad. |
| 13 maart 2024 | Gedelegeerde Verordeningen (EU) 2024/1773 en 2024/1774: het beleid van de klant inzake contracten voor kritieke of belangrijke functies, met inbegrip van het zorgvuldigheidsonderzoek naar zijn leveranciers, en zijn ICT-risicobeheerinstrumenten en -processen. |
| 13 maart 2024 | Gedelegeerde Verordening (EU) 2024/1772: de zes classificatiecriteria en de materialiteitsdrempels die een ICT-gerelateerd incident ernstig maken, waaronder twee uur uitval van een dienst die een kritieke of belangrijke functie ondersteunt. |
| 23 oktober 2024 | Gedelegeerde Verordening (EU) 2025/301 en Uitvoeringsverordening (EU) 2025/302: de inhoud, termijnen en template van de eerste kennisgeving, het tussentijdse verslag en het eindverslag van een ernstig incident. |
| 29 november 2024 | Uitvoeringsverordening (EU) 2024/2956: de standaardtemplates van het informatieregister waarin elk leverancierscontract wordt vastgelegd en gerapporteerd. |
| 17 januari 2025 | De verordening is van toepassing (artikel 64): elk nieuw ICT-dienstencontract bevat de clausules van artikel 30, en de registers worden ingediend. |
| 13 februari 2025 | Gedelegeerde Verordening (EU) 2025/1190: welke financiële entiteiten dreigingsgestuurde penetratietests uitvoeren, de fasen, de testers, en de gebundelde test die een leverancier voor meerdere entiteiten mag uitvoeren. |
| 24 maart 2025 | Gedelegeerde Verordening (EU) 2025/532: wat de klant beoordeelt wanneer een leverancier een dienst die een kritieke of belangrijke functie ondersteunt, uitbesteedt. |
9 artikelen, uit de primaire bronnen
DORA voor een softwareleverancier: de contractclausules van artikel 30 die uw bankklant stuurt, het informatieregister waarin u komt te staan, en wat ISO 27001 al beantwoordt
Sinds 17 januari 2025 beheert elke bank, verzekeraar, beleggingsonderneming en betalingsinstelling in de Unie haar softwareleveranciers onder Verordening (EU) 2022/2554, DORA. De leverancier is niet gereguleerd; het contract wel. Artikel 30 noemt negen clausules die elk ICT-dienstencontract moet bevatten en zes extra wanneer de dienst een kritieke of belangrijke functie ondersteunt: locaties, teruggave van data, incidentbijstand tegen vooraf bepaalde kosten, samenwerking met de autoriteiten van de klant, opzegtermijnen, auditrechten, exitstrategieën. Elke clausule gelezen uit de verordening, het informatieregister dat de klant jaarlijks indient, de drie gedelegeerde handelingen erachter, en voor welke clausules een ISO 27001-systeem het bewijs al oplevert.
De negentien soorten ICT-diensten van DORA, S01 tot S19: welke een SaaS-product is, wat het informatieregister erover vastlegt, en waarom één contract meerdere rijen kan zijn
Elke ICT-dienst die een bank, verzekeraar of betalingsinstelling inkoopt, wordt in haar informatieregister vastgelegd onder een van negentien codes, S01 tot S19, uit bijlage III van Uitvoeringsverordening (EU) 2024/2956. Een gehost product is S19, geïnstalleerde software S13, een beheerde dienst S14, een datafeed S05, en de klant rapporteert één rij per dienst en functie, zodat één contract er meerdere kan worden. De negentien soorten met de beschrijvingen van de verordening zelf, de kolom die de code draagt, wat de klant ernaast moet vastleggen, en waarom de code die u de ene klant geeft moet kloppen met de code die u de volgende geeft.
Onderaanneming onder DORA, RTS 2025/532: de twaalf bepalingen die uw contract draagt als u een kritieke dienst uitbesteedt, de tien voorwaarden die uw klant eerst toetst, en de opzegtermijn voordat u van onderaannemer wisselt
Sinds 22 juli 2025 mag een financiële entiteit haar softwareleverancier een dienst die een kritieke of belangrijke functie ondersteunt alleen laten uitbesteden onder de voorwaarden van Gedelegeerde Verordening (EU) 2025/532. Tien voorwaarden die de klant beoordeelt voordat hij tekent, van uw vermogen om elke onderaannemer te identificeren tot de vraag of de onderaannemer dezelfde auditrechten verleent; twaalf bepalingen die het contract daarna draagt, van uw verantwoordelijkheid voor de dienst van de onderaannemer tot het opzeggingsrecht van de klant; een termijn waarin u niet van onderaannemer mag wisselen totdat de klant heeft ingestemd of geen bezwaar heeft gemaakt; en drie gevallen waarin de klant mag opzeggen. Gelezen in het Publicatieblad, met wat het informatieregister over de keten vastlegt en wat een ISO 27001-leveranciersregister al beantwoordt.
Het DORA-leveranciersbeleid van uw bank, RTS 2024/1773: de zes due-diligencevragen, de vijf bronnen van zekerheid, de acht voorwaarden om uw ISO 27001-certificaat in plaats van een audit te aanvaarden, en de vijf rapporten die u verschuldigd zult zijn
Elke financiële entiteit in de Unie heeft een schriftelijk beleid over haar contracten voor ICT-diensten die kritieke of belangrijke functies ondersteunen, en Gedelegeerde Verordening (EU) 2024/1773 zegt wat dat beleid moet bevatten, in werking sinds 15 juli 2024. Gelezen vanuit de leverancier: de zes dingen die de klant over u beoordeelt voordat hij tekent (artikel 6), de vijf bronnen van zekerheid die hij mag gebruiken en de acht voorwaarden waaronder hij op uw certificeringen of auditrapporten mag vertrouwen in plaats van u zelf te auditen (artikel 8), de kernindicatoren, boetes en vijf soorten rapport die het contract zal eisen (artikel 9), en het exitplan dat hij moet testen (artikel 10). Met wat een ISO 27001-certificaat beantwoordt, en wat niet.
Wanneer uw storing het ernstige incident van uw bankklant wordt: de zes criteria van DORA, de drempel van twee uur uitval van RTS 2024/1772, de termijnen van vier uur, 24 uur, 72 uur en één maand van RTS 2025/301, en de feiten die uw klant van u nodig zal hebben
Een financiële entiteit moet een ernstig ICT-gerelateerd incident binnen vier uur na de classificatie en uiterlijk 24 uur nadat zij ervan kennis heeft gekregen aan haar toezichthouder melden, binnen 72 uur een tussentijds verslag indienen en binnen één maand afsluiten. Of een storing bij haar softwareleverancier ernstig is, bepalen zes criteria en de drempels van Gedelegeerde Verordening (EU) 2024/1772: meer dan twee uur uitval van een dienst die een kritieke of belangrijke functie ondersteunt, meer dan 24 uur duur, meer dan 10 procent van de cliënten, twee of meer lidstaten, gegevensverlies, 100 000 euro. Wat elk verslag moet bevatten volgens Gedelegeerde Verordening (EU) 2025/301, welke van die feiten alleen de leverancier heeft, en wat de clausule over incidentbijstand van artikel 30, lid 2, punt f), daarvan maakt. Gelezen in het Publicatieblad.
De negen plaatsen waar het ICT-risicokader van uw bankklant uw product binnenreikt, RTS 2024/1774: einddata van support, kwetsbaarheidsrapporten en bibliotheekregistratie, instellingen die hij niet mag omzeilen, broncode getest vóór productie, persoonlijke accounts voor uw medewerkers, en uw incidenten als zijn alarmen
Gedelegeerde Verordening (EU) 2024/1774, in werking sinds 15 juli 2024, specificeert het ICT-risicobeheerkader dat elke financiële entiteit onder DORA voert, en negen van haar artikelen noemen de derde aanbieder van ICT-diensten. Gelezen vanuit de leverancier: het bedrijfsmiddelenregister dat de einddata van uw support vastlegt (artikel 4), de kwetsbaarhedenprocedure die toetst of u kwetsbaarheden afhandelt en meldt en de bibliotheken van derden in uw product volgt (artikel 10), de procedure voor gegevens- en systeembeveiliging die rollen tussen u en de klant verdeelt en maatregelen op uw infrastructuur vraagt (artikel 11), versleutelde verbindingen over netwerken van derden (artikel 13), broncode van aanbieders geanalyseerd en getest vóór productie (artikel 16), een uniek account voor elk van uw medewerkers met toegang (artikel 20), uw incidentmeldingen als een van zijn detectiebronnen (artikel 23), continuïteitstests die uw dienst en uw insolventie omvatten (artikelen 25 en 26). Met wat een ISO 27001-systeem al beantwoordt.
Dreigingsgestuurde penetratietests onder DORA, vanuit de leverancier: wanneer het red team van uw bankklant uw productiesystemen in mag, de test van 12 weken van RTS 2025/1190, de gebundelde test die u in plaats daarvan kunt uitvoeren, en wat het contract al zegt
Artikel 26 van DORA laat de grootste financiële entiteiten ten minste elke 3 jaar een dreigingsgestuurde penetratietest op productiesystemen uitvoeren, inclusief de kritieke of belangrijke functies die zij hebben uitbesteed, en artikel 30, lid 3, punt d), zet de deelname van de leverancier in het contract. Gedelegeerde Verordening (EU) 2025/1190, in werking sinds 8 juli 2025, regelt de mechaniek: een controleteam dat uw medewerkers kan omvatten, een blue team dat niets mag weten, een actieve red-teamfase van ten minste 12 weken, een replay en purple teaming binnen 10 weken na het einde ervan, een herstelplan binnen 8 weken. Artikel 26, lid 4, laat een leverancier wiens andere klanten schade zouden lijden rechtstreeks een externe tester contracteren en één gebundelde test voor meerdere financiële entiteiten uitvoeren. Wat de leverancier tekent, wat hij mag weigeren, en wat een ISO 27001-systeem al bevat. Gelezen in het Publicatieblad.
ISO 27001 vs SOC 2 in Europa: waar kopers werkelijk om vragen
Verkoopt u in Europa, haal dan ISO 27001: EU-aanbestedingen noemden het in een jaar 3.408 keer, tegenover 104 voor SOC 2. Verkoopt u aan Amerikaanse klanten, dan is het andersom. De cijfers, de openbare TED-zoekopdracht om ze zelf te draaien, en wanneer u beide nodig heeft.
CRA of NIS2: welke geldt voor een softwarebedrijf, en kan het allebei zijn?
De Cyber Resilience Act reguleert producten die in de handel worden gebracht; NIS2 reguleert entiteiten die diensten verlenen. Een softwarebedrijf kan onder de ene, de andere, beide of geen van beide vallen, en het antwoord hangt af van twee vragen: brengt u een product in de handel, en bent u een middelgrote of grotere entiteit in een genoemde sector. De datums, de meldklokken, de boetes en de beslistabel, uit de twee teksten.
13 van de 15 clausules worden beantwoord door een ISO 27001-registratie
StandardOS houdt de ISO 27001-registraties bij waar het zorgvuldigheidsonderzoek en het auditrecht van een financiële klant om vragen, in één werkruimte, in zes talen: leveranciersregister, back-ups en hersteltests, incidentproces, continuïteitsplan, interne audits, de verklaring van toepasselijkheid.
De data zijn gelezen uit de verordening en de genoemde handelingen en op deze pagina nooit getypt. Dit is geen juridisch advies, en de verordening is de tekst om te lezen: Verordening (EU) 2022/2554.