IT-contracten onder de DORA-verordening: nieuwe verplichtingen voor financiële instellingen en dienstverleners

De Europese Digital Operational Resilience Act (DORA) treedt gefaseerd in werking en heeft grote impact op financiële instellingen en hun IT-dienstverleners. Waar cybersecurity tot nu toe vaak werd behandeld als een interne aangelegenheid, verplicht DORA ondernemingen om operationele weerbaarheid juridisch te borgen in hun contracten en governance.

In dit artikel bespreekt Soliman Legal wat DORA betekent voor IT-contracten, welke verplichtingen voortvloeien uit de verordening en waar organisaties nu al op moeten anticiperen.

Wat DORA beoogt

DORA is bedoeld om de digitale weerbaarheid van de Europese financiële sector te versterken. Banken, verzekeraars, beleggingsondernemingen, pensioenfondsen en betaalinstellingen moeten kunnen aantonen dat zij bestand zijn tegen cyberincidenten en operationele verstoringen.

De verordening legt nadruk op drie pijlers: risicobeheersing, rapportage en contractuele verantwoordelijkheid ten aanzien van derde partijen die kritieke IT-diensten leveren. Dat betekent dat ook cloudproviders, softwareleveranciers en datahosts onder toezicht kunnen vallen.

Impact op contractuele relaties

DORA schrijft voor dat instellingen de risico’s van uitbesteding actief moeten beheersen. In de praktijk betekent dit dat bestaande IT-contracten herzien moeten worden. De standaardbepalingen over service levels, aansprakelijkheid en databeveiliging voldoen vaak niet aan de eisen die toezichthouders gaan stellen.

Belangrijke contractuele vereisten zijn onder meer:

  • duidelijke toewijzing van verantwoordelijkheden tussen instelling en IT-dienstverlener;
  • recht op informatie, inspectie en audit door de financiële instelling of toezichthouder;
  • verplichting van de dienstverlener tot incidentmelding binnen vastgestelde termijnen;
  • verplichting tot continuïteitsplannen en testprocedures;
  • regeling over databeveiliging, encryptie en data-teruglevering bij beëindiging.

Ketenaansprakelijkheid en toezicht

Een belangrijk nieuw element van DORA is de ketenverantwoordelijkheid. Niet alleen directe dienstverleners, maar ook hun subverwerkers kunnen relevant zijn voor de operationele weerbaarheid van de financiële instelling.

DORA introduceert een systeem van gecentraliseerd toezicht op kritieke derde partijen, zoals grote cloudproviders. Instellingen moeten daarom in hun contracten afdwingen dat hun leveranciers voldoen aan audit- en rapportageverplichtingen, ook richting toezichthouders.

Herziening van bestaande IT-contracten

Voor bestaande overeenkomsten betekent DORA dat instellingen hun contractportfolio opnieuw moeten beoordelen. Contracten met IT-leveranciers, hostingpartijen en softwareproviders moeten worden getoetst op compliance met de nieuwe eisen.

Met name oudere raamovereenkomsten bevatten vaak beperkte bepalingen over cyberincidenten, business continuity of toezichtrechten. Deze zullen moeten worden aangevuld of geherstructureerd.

Een praktische aanpak bestaat uit:

  1. inventarisatie van alle bestaande IT- en uitbestedingscontracten;
  2. risicoclassificatie op basis van kriticiteit;
  3. templatewijzigingen en aanvullende clausules;
  4. overleg met leveranciers over aanpassing van voorwaarden.

Aandachtspunten voor IT-dienstverleners

Ook leveranciers krijgen met DORA te maken. Veel verplichtingen werken door in hun compliance- en verzekeringsbeleid.

Vooral kleinere IT-bedrijven die diensten leveren aan financiële instellingen zullen hun interne processen moeten aanpassen aan de vereisten rond monitoring, rapportage en herstelcapaciteit.

Het niet naleven van contractuele verplichtingen kan leiden tot beëindiging van de samenwerking of uitsluiting van toekomstige aanbestedingen.

Juridische voorbereiding

Hoewel DORA rechtstreeks geldt als Europese verordening, zal de praktische naleving grotendeels via contracten verlopen. Juristen spelen daarom een sleutelrol bij de implementatie.

Soliman Legal adviseert financiële instellingen en IT-dienstverleners bij het actualiseren van contracten en interne procedures in lijn met DORA. Wij combineren kennis van ondernemingsrecht, IT-recht en financiële regelgeving om contracten juridisch robuust én werkbaar te maken.

Conclusie

De Digital Operational Resilience Act markeert een verschuiving van technische naar juridische verantwoordelijkheid in IT-beheer. Instellingen die hun contractuele relaties tijdig herzien, beperken niet alleen hun nalevingsrisico’s, maar versterken ook hun digitale weerbaarheid.

Soliman Legal helpt organisaties bij het implementeren van DORA in hun contracten en governance-structuur, zodat juridische zekerheid en operationele veiligheid hand in hand gaan.

Neem contact op via sharif@solimanlegal.nl voor meer informatie of een oriënterend gesprek over de implementatie van DORA in uw organisatie.

Scroll naar boven