Regels
DORA: digitale operationele weerbaarheid voor crypto
Naast MiCA geldt voor veel financiële en cryptopartijen ook de Digital Operational Resilience Act (DORA), een Europese verordening die eisen stelt aan IT-beveiliging, incidentmanagement en de omgang met externe technologieleveranciers. Waar MiCA vooral gaat over vergunningen en gedrag, gaat DORA over de vraag of een organisatie technisch weerbaar genoeg is om storingen en cyberaanvallen te doorstaan. Deze gids legt uit wat dat betekent en wat je er als gebruiker van merkt.
Wat DORA precies regelt
DORA verplicht financiële instellingen, waaronder onder MiCA vergunde cryptodienstverleners, om een raamwerk voor ICT-risicobeheer op te zetten. Dat omvat het identificeren van kwetsbaarheden, het testen van digitale weerbaarheid, het melden van ernstige ICT-incidenten aan toezichthouders, en het beheersen van risico's die voortkomen uit uitbesteding aan externe technologieleveranciers zoals cloudproviders.
Een belangrijk onderdeel is dat instellingen periodiek moeten testen of hun systemen bestand zijn tegen aanvallen en storingen, met verplichte, geavanceerdere tests voor de grootste en meest kritieke partijen. Ook contracten met kritieke externe ICT-leveranciers moeten aan specifieke eisen voldoen, zodat een storing bij een leverancier niet ongecontroleerd doorwerkt naar de eindgebruiker.
- Verplicht raamwerk voor ICT-risicobeheer
- Periodieke weerbaarheidstests, zwaarder voor de grootste partijen
- Eisen aan contracten met kritieke technologieleveranciers
Wat je als gebruiker ervan merkt
Voor de meeste gebruikers is DORA onzichtbare achtergrondregelgeving: je ziet geen aparte 'DORA-melding' op een platform. Wel merk je de effecten indirect, bijvoorbeeld doordat vergunde aanbieders duidelijker communiceren bij storingen, met tijdige updates over de oorzaak en verwachte hersteltijd, in plaats van een lange stilte.
Ook kan DORA ervoor zorgen dat een platform bepaalde diensten tijdelijk uitschakelt of vertraagt bij een vermoeden van een ernstig beveiligingsincident, juist omdat het verplicht is zorgvuldig te reageren en het incident te onderzoeken en te melden voordat de dienst weer volledig wordt hervat.
- Duidelijkere en tijdigere communicatie bij storingen
- Mogelijk tijdelijke uitschakeling van diensten bij een ernstig incident
- Onzichtbare achtergrondtests die de stabiliteit van het platform verbeteren
Relatie met MiCA en klantbescherming
DORA en MiCA vullen elkaar aan: MiCA regelt onder meer wat er gebeurt als klantgeld verloren gaat door nalatigheid, terwijl DORA vooral gericht is op het voorkómen van storingen en cyberincidenten die tot zulke verliezen kunnen leiden. Een aanbieder die aan beide verordeningen voldoet, is dus zowel gedragsmatig als technisch aan strengere eisen gebonden.
Voor gebruikers is het praktische gevolg dat platformen die aan DORA moeten voldoen, doorgaans strengere interne procedures hebben voor toegangsbeheer, back-ups en noodplannen. Dat vermindert het risico op langdurige uitval of verlies van gegevens, al blijft ook hier gelden dat geen enkel systeem volledig onfeilbaar is.
Wie onder DORA valt
DORA is breed van opzet en raakt niet alleen cryptodienstverleners, maar ook banken, beleggingsondernemingen, betaalinstellingen en, onder voorwaarden, hun kritieke externe ICT-leveranciers. Voor de cryptosector betekent dit dat zowel de dienstverlener zelf als de partijen waarop die dienstverlener technisch leunt, aan bepaalde weerbaarheidseisen moeten voldoen.
Veelgestelde vragen
Zie ik als gebruiker ergens dat een platform DORA-compliant is?
Niet als apart label; DORA werkt vooral op de achtergrond via interne processen en toezicht, niet via een zichtbaar keurmerk op de website.
Voorkomt DORA dat een platform ooit uitvalt?
Nee, DORA verkleint het risico op storingen en verbetert de afhandeling ervan, maar garandeert geen volledige uitvalvrije werking.
Geldt DORA ook voor de cloudleverancier van een cryptoplatform?
Kritieke externe ICT-leveranciers vallen onder voorwaarden ook onder het DORA-raamwerk, met specifieke eisen aan de contracten die aanbieders met hen sluiten.
Wat gebeurt er als een aanbieder een ernstig ICT-incident niet meldt?
Dat is een overtreding van de verordening waarop de toezichthouder kan handhaven, los van eventuele schade die klanten door het incident hebben geleden.
Lees ook
Wat is MiCA?
MiCA regelt vergunningen, stablecoins en informatieplichten voor crypto in de EU. Wat verandert er voor gebruikers, aanbieders en banken?
Consumentenrechten bij een EU-vergunde cryptoaanbieder
Welke rechten heb je bij een EU-vergunde cryptoaanbieder? Klachtprocedure, geschillenbeslechting en wat niet is beschermd.
MiCA in Nederland: de rol van AFM en DNB
Hoe voert Nederland MiCA uit? De rol van AFM en DNB, het overgangsregime voor bestaande aanbieders en hoe je een vergunning checkt.