DORA: data, instrument en artikelen
Gedelegeerde Verordening (EU) 2024/1773
De DORA-leveranciersvragenlijst, geschreven door de verordening
Gedelegeerde Verordening (EU) 2024/1773, in werking sinds 15 juli 2024, zegt wat het beleid van een financiële entiteit over contracten voor ICT-diensten die kritieke of belangrijke functies ondersteunen haar aan een leverancier moet laten vragen: de zes beoordelingen vóór het tekenen, de bronnen van zekerheid, de auditmethoden, de voorwaarden om op een certificaat te vertrouwen, de rapporten. 21 van de punten zijn aan de leverancier om te beantwoorden. Kies wat uw beleid gebruikt; de vragenlijst staat hieronder in de eigen woorden van de verordening.
De vragenlijst
Elk punt is de tekst van de gedelegeerde verordening. De bewijsregels zijn de lezing van StandardOS van waar een ISO/IEC 27001-managementsysteem het antwoord oplevert; de verordening noemt geen norm.
# DORA-due-diligencevragenlijst Verzonden op door de financiële entiteit op grond van artikel 28, lid 4, van Verordening (EU) 2022/2554 en Gedelegeerde Verordening (EU) 2024/1773, in werking sinds 15 juli 2024, zoals bekendgemaakt in het Publicatieblad en gelezen op 12 september 2026. Elk genummerd punt is de tekst van de gedelegeerde verordening; de antwoord- en bewijsregels zijn het verzoek van de entiteit. ## Deel A. Wat wij beoordelen voordat wij contracteren (artikel 6, lid 1) Ons beleid vereist dat wij, vóór het sluiten van het contract, beoordelen of u: ### 6(1)(a) een goede zakelijke reputatie heeft en beschikt over voldoende capaciteiten, deskundigheid en adequate financiële, personele en technische middelen, normen voor informatiebeveiliging, passende organisatiestructuur, risicobeheer en interne controles en, indien van toepassing, over de vereiste vergunningen of registraties om de ICT-diensten ter ondersteuning van de kritieke of belangrijke functie op betrouwbare en professionele wijze te verlenen; Uw antwoord: [in te vullen] Bewijs dat een ISO 27001-systeem oplevert (lezing van StandardOS): Clause 6.1.3, Clause 9.2, Clause 9.3 ### 6(1)(b) in staat is relevante technologische ontwikkelingen te monitoren en leidende praktijken op het gebied van ICT-beveiliging in kaart te brengen en in voorkomend geval toe te passen met het oog op een doeltreffend en degelijk kader voor digitale operationele weerbaarheid; Uw antwoord: [in te vullen] Bewijs dat een ISO 27001-systeem oplevert (lezing van StandardOS): A.5.7, A.8.32 ### 6(1)(c) ICT-subcontractanten gebruikt of voornemens is deze te gebruiken voor de uitvoering van de ICT-diensten die kritieke of belangrijke functies ondersteunen, of materiële onderdelen daarvan; Uw antwoord: [in te vullen] Bewijs dat een ISO 27001-systeem oplevert (lezing van StandardOS): A.5.19, A.5.20, A.5.21 ### 6(1)(d) zich in een derde land bevindt of daar de gegevens verwerkt of opslaat en, indien dit het geval is, of deze praktijk van invloed is op het niveau van operationele of reputatierisico’s of op het risico te worden getroffen door beperkende maatregelen, met inbegrip van embargo’s en sancties, die van invloed kunnen zijn op het vermogen van de derde aanbieder van ICT-diensten om de ICT-diensten te verlenen of de financiële entiteit om die ICT-diensten te ontvangen; Uw antwoord: [in te vullen] Bewijs dat een ISO 27001-systeem oplevert (lezing van StandardOS): A.5.9 ### 6(1)(e) instemt met contractuele overeenkomsten die waarborgen dat het daadwerkelijk mogelijk is audits uit te voeren bij de derde aanbieder van ICT-diensten, ook ter plaatse, door de financiële entiteit zelf, aangestelde derde partijen en bevoegde autoriteiten; Uw antwoord: [in te vullen] Bewijs dat een ISO 27001-systeem oplevert (lezing van StandardOS): A.5.35 ### 6(1)(f) op ethische en maatschappelijk verantwoorde wijze handelt, de mensenrechten en de rechten van het kind, met inbegrip van het verbod op kinderarbeid, eerbiedigt, de toepasselijke beginselen inzake milieubescherming eerbiedigt en voor passende arbeidsomstandigheden zorgt. Uw antwoord: [in te vullen] Geen ISO 27001-registratie beantwoordt dit punt; een feitelijk antwoord is vereist. ## Deel B. De zekerheid die wij zullen gebruiken (artikel 6, lid 3) Nog geen zekerheidselement geselecteerd; artikel 6, lid 4, vereist er ten minste één, en meer dan één waar passend. ## Deel C. Toegang, inspectie, audit en tests (artikel 8, lid 2) Nog geen audit- of testmethode geselecteerd. ## Deel D. Rapporten en monitoring (artikel 9, lid 2) Het periodieke rapport is vereist met de volgende frequentie: Per kwartaal. Ons beleid waarborgt: ### 9(2)(a) dat de derde aanbieders van ICT-diensten passende verslagen verstrekken over hun activiteiten en diensten aan de financiële entiteit, met inbegrip van periodieke verslagen, verslagen over incidenten, verslagen over de levering van diensten, verslagen over ICT-beveiliging en verslagen over bedrijfscontinuïteitsmaatregelen en -tests; Gelieve te leveren: [in te vullen] Bewijs dat een ISO 27001-systeem oplevert (lezing van StandardOS): A.8.16, A.5.24, A.5.29, A.5.30, Clause 9.2, Clause 9.3 ### 9(2)(b) dat de prestaties van derde aanbieders van ICT-diensten worden beoordeeld aan de hand van kernprestatie-indicatoren, kerncontrole-indicatoren, audits, zelfcertificeringen en onafhankelijke beoordelingen in overeenstemming met het kader voor ICT-risicobeheer van de financiële entiteit; Onze eigen beoordeling; geen antwoord vereist. ### 9(2)(c) dat de financiële entiteit andere relevante informatie van de derde aanbieders van ICT-diensten ontvangt; Gelieve te leveren: [in te vullen] Geen ISO 27001-registratie beantwoordt dit punt; een feitelijk antwoord is vereist. ### 9(2)(d) dat de financiële entiteit, in voorkomend geval, in kennis wordt gesteld van ICT-gerelateerde incidenten en betalingsgerelateerde operationele of beveiligingsincidenten; Gelieve te leveren: [in te vullen] Bewijs dat een ISO 27001-systeem oplevert (lezing van StandardOS): A.5.24, A.5.26 ### 9(2)(e) dat een onafhankelijke evaluatie en audits worden uitgevoerd om na te gaan of de vereisten en het beleid van wet- en regelgeving worden nageleefd. Onze eigen beoordeling; geen antwoord vereist. ## Deel E. Het informatieregister en het contract Vul het gegevensblad voor het informatieregister in (de kolommen van Uitvoeringsverordening (EU) 2024/2956 die alleen u kunt leveren: identificatiecode, hoofdzetel, uiteindelijke moederonderneming, soort ICT-dienst, landen van verlening, opslag en verwerking, toepasselijk recht, opzegtermijnen, onderaannemers per rang) en stuur de checklist van de clausules van artikel 30 terug met een status per clausule. Beide zijn als gratis instrumenten beschikbaar op de pagina waarop deze vragenlijst is geschreven. Antwoorden worden beoordeeld aan artikel 6, lid 2: het bestaan van uw risicobeperkende en bedrijfscontinuïteitsmaatregelen en hoe hun werking wordt gewaarborgd. De beoordeling wordt periodiek herhaald op grond van artikel 9, lid 3. Deze vragenlijst is gegenereerd uit de tekst van de gedelegeerde verordening en is geen juridisch advies; het eigen beleid van de entiteit is bepalend.
Als de leverancier StandardOS gebruikt, komen de antwoorden uit zijn registraties
Elke bewijsregel hierboven noemt een registratie die een ISO 27001-managementsysteem bijhoudt: de verklaring van toepasselijkheid, het interne auditprogramma, het leveranciersregister, de incident- en continuïteitsregistraties. StandardOS houdt ze gedateerd en hash-geketend bij in zes talen, zodat de leverancier antwoordt vanuit het systeem in plaats van uit het geheugen.
Het gegevensblad voor het informatieregisterDe checklist van de clausules van artikel 30De gids voor leveranciers over deze gedelegeerde verordening