Digitale Operationele Weerbaarheid | Defenced
DORA

DORA

DORA vraagt meer dan kunnen aantonen dat beleid en procedures bestaan. Financiële organisaties moeten ook laten zien dat zij digitale verstoringen kunnen beheersen en hun dienstverlening kunnen voortzetten wanneer ICT uitvalt of wordt aangevallen.

Dat raakt niet alleen cybersecurity. Ook governance, incidentmanagement, continuïteit, testen en de beheersing van ICT-leveranciers moeten op elkaar aansluiten. Juist die samenhang maakt de vertaling van DORA naar de dagelijkse praktijk uitdagend.


Defenced helpt je om de eisen van de Digital Operational Resilience Act te vertalen naar concrete maatregelen binnen jouw organisatie. We brengen in kaart wat al is ingericht, waar hiaten zitten en welke verbeteringen nodig zijn om digitale operationele weerbaarheid structureel te organiseren.

Wat vraagt DORA van jouw organisatie?

DORA richt zich op de digitale operationele weerbaarheid van organisaties binnen de financiële sector. Het uitgangspunt is dat een organisatie niet alleen ICT-risico's moet proberen te voorkomen, maar ook voorbereid moet zijn op verstoringen en cyberincidenten.

Daarvoor moeten verantwoordelijkheden, processen en technische maatregelen aantoonbaar zijn ingericht. DORA stelt onder meer eisen aan ICT-risicobeheer, incidenten, weerbaarheidstesten en risico's rondom externe ICT-dienstverleners.

De precieze verplichtingen hangen af van de organisatie en haar positie binnen de financiële sector. Daarom beginnen we niet met een standaardlijst maatregelen, maar met het bepalen welke eisen voor jouw situatie relevant zijn.

Van DORA-eisen naar een werkbare aanpak

De uitdaging zit vaak niet in het herkennen van afzonderlijke verplichtingen. Het gaat erom dat verschillende onderdelen binnen de organisatie daadwerkelijk met elkaar samenwerken.

Een incidentprocedure heeft bijvoorbeeld weinig waarde wanneer verantwoordelijkheden tijdens een verstoring onduidelijk zijn. Een continuïteitsplan helpt onvoldoende wanneer nooit wordt getest of kritieke processen daadwerkelijk kunnen herstellen. En afspraken met leveranciers bieden beperkte zekerheid wanneer niet duidelijk is welke afhankelijkheden voor de bedrijfsvoering het grootste risico vormen.

Defenced kijkt daarom naar de samenhang. We helpen je bepalen welke maatregelen nodig zijn, wie verantwoordelijk is en hoe je kunt aantonen dat de gekozen aanpak in de praktijk functioneert.

Welke onderdelen van DORA pakken we aan?

Afhankelijk van de huidige situatie en de verplichtingen van jouw organisatie ondersteunen we bij verschillende onderdelen van DORA.

ICT-risicobeheer

We helpen risico's rondom systemen, informatie en digitale afhankelijkheden structureel in kaart te brengen en te verbinden aan passende beheersmaatregelen.

Incidentmanagement

Processen voor het herkennen, beoordelen, escaleren en afhandelen van ICT-gerelateerde incidenten moeten duidelijk zijn ingericht. Daarbij kijken we naar verantwoordelijkheden, besluitvorming en de informatie die nodig is om tijdig te handelen.

Digitale weerbaarheid testen

Beveiligingsmaatregelen en herstelprocessen moeten niet alleen zijn beschreven, maar ook worden getoetst. We helpen bepalen welke vormen van testen aansluiten bij de risico's en verplichtingen van jouw organisatie.

ICT-leveranciers en afhankelijkheden

Financiële organisaties zijn sterk afhankelijk van externe technologie- en dienstverleners. We helpen inzicht te krijgen in deze afhankelijkheden en de risico's die daaruit voortkomen, zodat deze structureel kunnen worden beheerst.

Hoe verloopt een DORA-traject?

Scope en verplichtingen bepalen

We beginnen met de organisatie, dienstverlening en relevante ICT-afhankelijkheden. Daarmee bepalen we welke onderdelen van DORA aandacht vragen en welke betrokkenen nodig zijn.

Huidige situatie beoordelen

Vervolgens kijken we naar bestaande processen, beleid, verantwoordelijkheden en technische maatregelen. Wat is al ingericht en waar bestaat nog een verschil tussen de huidige situatie en wat DORA vraagt?

Prioriteiten stellen

Niet iedere verbetering hoeft tegelijkertijd te worden uitgevoerd. We beoordelen welke hiaten het grootste risico vormen en welke afhankelijkheden invloed hebben op de volgorde van maatregelen.

Verbeteringen implementeren en borgen

We ondersteunen bij het vertalen van bevindingen naar werkbare maatregelen en duidelijke verantwoordelijkheden. Daarbij kijken we ook naar de manier waarop voortgang en werking aantoonbaar kunnen worden gemaakt.

DORA gaat verder dan documentatie

Beleid, registers en procedures zijn onderdeel van compliance, maar digitale operationele weerbaarheid ontstaat pas wanneer de organisatie daadwerkelijk volgens die afspraken kan handelen.

Daarom kijken we ook naar de werking van maatregelen. Zijn verantwoordelijkheden bekend wanneer een incident plaatsvindt? Kan een kritiek proces herstellen wanneer systemen niet beschikbaar zijn? Is duidelijk welke leverancier invloed heeft op welke bedrijfsprocessen? En worden lessen uit incidenten en oefeningen gebruikt om de aanpak te verbeteren?

Daarmee wordt DORA geen eenmalige compliance-oefening, maar onderdeel van de manier waarop digitale risico's worden bestuurd.

Wat levert een DORA-traject op?

Een gestructureerde DORA-aanpak geeft inzicht in zowel de verplichtingen als de digitale weerbaarheid van jouw organisatie.

Afhankelijk van de uitgangssituatie levert het traject onder meer op:

  • inzicht in relevante DORA-verplichtingen;
  • overzicht van bestaande maatregelen en ontbrekende onderdelen;
  • duidelijke prioriteiten voor verbetering;
  • heldere rollen en verantwoordelijkheden;
  • meer grip op ICT-risico's en externe afhankelijkheden;
  • een aanpak waarmee maatregelen aantoonbaar kunnen worden beheerst en verbeterd.

DORA binnen je bredere security- en compliance aanpak

DORA staat niet los van andere eisen en bestaande beveiligingsprocessen. Organisaties kunnen bijvoorbeeld al werken met een informatiebeveiligings managementsysteem of andere normenkaders. Het is dan niet logisch om voor iedere verplichting afzonderlijke processen op te bouwen.

Binnen Compliance & Wetgeving kijken we daarom naar de samenhang tussen verplichtingen en bestaande maatregelen. Werkt jouw organisatie bijvoorbeeld al volgens ISO 27001, dan onderzoeken we welke processen en beheersmaatregelen bruikbaar zijn als basis en waar DORA aanvullende aandacht vraagt.

Zo voorkom je dubbel werk en bouw je verder op wat binnen de organisatie al functioneert.

Waarom Defenced?

Defenced benadert DORA vanuit digitale weerbaarheid, niet vanuit een checklist. We helpen je begrijpen waarom een verplichting bestaat en vertalen die naar maatregelen die passen bij jouw organisatie, processen en risico's.

Daarbij verbinden we governance met de technische praktijk. Een beleidsmaatregel moet uitvoerbaar zijn, een technisch proces moet bestuurbaar zijn en beide moeten aantoonbaar bijdragen aan de weerbaarheid van de organisatie.

We werken vendor-onafhankelijk en sluiten zoveel mogelijk aan op bestaande processen en maatregelen. Zo ontstaat geen apart DORA-programma naast de organisatie, maar een aanpak die onderdeel wordt van de dagelijkse risicobeheersing.

Grip krijgen op jouw DORA-verplichtingen?

Plan een vrijblijvend adviesgesprek

Boek jouw 30 minuten

De juiste aanpak begint met inzicht in wat DORA voor jouw organisatie betekent en wat al is ingericht. Van daaruit kunnen we bepalen waar hiaten zitten en welke verbeteringen als eerste aandacht verdienen.

We bespreken graag jouw huidige situatie en helpen je om van verplichtingen naar een werkbare en aantoonbare aanpak voor digitale operationele weerbaarheid te gaan.

Kies een datum en tijd