DORA-informatieregister: waarom uw documentatie voor 20 maart 2026 op orde moet zijn
Arhivix bestaat 2 jaar: één systeem voor meer dan 500 bedrijven. Registreer je en probeer 14 dagen gratis

DORA-informatieregister: waarom uw documentatie voor 20 maart 2026 op orde moet zijn

Financiele ondernemingen moeten hun DORA-informatieregister uiterlijk 20 maart 2026 bij DNB indienen, en dat vraagt om een compleet en actueel contractdossier.

17 augustus 2026 Arhivix Team 7 min
DORA-informatieregister: waarom uw documentatie voor 20 maart 2026 op orde moet zijn

DORA is geen nieuwigheid meer, maar de administratieve last groeit wel

De Digital Operational Resilience Act (DORA), formeel Verordening (EU) 2022/2554, is sinds 17 januari 2025 rechtstreeks van toepassing op banken, verzekeraars, beleggingsondernemingen, betaalinstellingen, pensioenfondsen en aanbieders van cryptodiensten in de hele EU. Voor veel Nederlandse financiele ondernemingen voelde 2025 als het jaar van beleid schrijven en risicokaders inrichten. In 2026 verschuift het zwaartepunt naar iets concreters: een jaarlijkse, verplichte rapportage aan De Nederlandsche Bank (DNB) waarin elke overeenkomst met een ICT-dienstverlener moet worden verantwoord. Wie die administratie niet op orde heeft, komt daar in maart erg specifiek achter.

De uitvraag van maart 2026: wat er van u gevraagd wordt

DNB opent het aanleverloket voor het zogeheten informatieregister op 2 maart 2026 in MijnDNB, via de Dienst Rapportages. Financiele ondernemingen moeten het volledige register uiterlijk 20 maart 2026 indienen. Het register wordt aangeleverd in xBRL-CSV formaat, met als alternatief een gestandaardiseerd Excel-sjabloon voor kleinere organisaties die geen xBRL-tooling hebben. DNB gebruikt de aangeleverde data om, samen met de andere Europese toezichthouders, het jaarlijkse proces te starten waarin kritieke ICT-derde partijen op EU-niveau worden aangewezen. Met andere woorden: de kwaliteit van uw eigen documentatie heeft direct invloed op een Europees toezichtsproces dat verder reikt dan uw eigen instelling.

Wat het informatieregister precies moet bevatten

Artikel 28 lid 3 van DORA verplicht financiele ondernemingen om een actueel register bij te houden van alle contractuele overeenkomsten voor het gebruik van ICT-diensten van derde partijen. Voor kritieke of belangrijke functies gaat dat verder dan alleen de directe leverancier: ook de volledige onderaannemingsketen, locaties waar data wordt verwerkt, dienstbeschrijvingen en escalatieprocedures moeten worden vastgelegd. DNB voert daarnaast aanvullende datakwaliteitscontroles uit, onder meer op de consolidatiestructuur (formulier B_01.02) en op de gegevens over ICT-derde partijen (formulier B_05.01). Een register dat op papier compleet lijkt maar niet aansluit bij de onderliggende contracten en service level agreements, valt bij die controles al snel door de mand.

Wie valt onder de reikwijdte, en wie niet

DORA is breed geformuleerd, maar niet elke financiele partij hoeft evenveel te doen. Middelgrote, kleine en micro financiele ondernemingen vallen voor een deel van de verplichtingen buiten de volle reikwijdte, en voor verzekerings- en herverzekeringstussenpersonen geldt een expliciete vrijstelling: ondernemingen met minder dan 250 werknemers en een jaaromzet tot EUR 50 miljoen of een balanstotaal tot EUR 43 miljoen vallen buiten de kern van de verplichtingen. Ook vergunninghouders wiens vergunning uitsluitend op nationale wetgeving is gebaseerd, zoals aanbieders van consumptief krediet en bepaalde bemiddelaars, vallen buiten DORA. Toch geldt voor de meeste banken, beleggingsondernemingen, betaalinstellingen en verzekeraars dat het proportionaliteitsbeginsel de omvang van de verplichting mag temperen, maar niet de verplichting zelf laat vervallen.

Waarom dit een documentbeheerprobleem is, niet alleen een compliance-oefening

In de praktijk struikelen organisaties niet over het begrijpen van DORA, maar over het samenbrengen van de onderliggende stukken. Een compleet informatieregister vraagt om actuele contracten, addenda, SLA's, data processing agreements en bewijs van de onderaannemingsketen, verspreid over inkoop, juridische zaken, IT en de business. Wanneer die documenten in losse mailboxen, gedeelde schijven of verouderde contractbeheersystemen staan, kost het reconstrueren van een enkele ICT-relatie al snel dagen. Vermenigvuldig dat met tientallen of honderden leveranciers en de jaarlijkse uitvraag wordt een project op zich in plaats van een routinematige rapportage.

Handhaving: DNB en AFM kunnen doorpakken

DNB en AFM houden gezamenlijk toezicht op de naleving van DORA in Nederland en kunnen bestuurlijke boetes opleggen bij overtreding van de onderliggende Wft-bepalingen. Overtredingen worden ingedeeld in categorieen naar zwaarte, waarbij lichtere en frequente tekortkomingen anders worden beboet dan structurele of ernstige tekortkomingen in de ICT-risicobeheersing. Toezichthouders geven bovendien aan dat de focus in 2026 verschuift van het beoordelen van beleidsdocumenten naar het vragen om aantoonbaar bewijs: actuele registraties, herleidbare contractgeschiedenis en concrete incidentregistraties in plaats van alleen intentieverklaringen.

Praktische stappen voor de komende maanden

  • Inventariseer nu welke ICT-leveranciers kritieke of belangrijke functies ondersteunen, en verzamel de bijbehorende contracten op een centrale plek.
  • Zorg dat wijzigingen in leverancierscontracten, subcontractingketens en dataverwerkingslocaties automatisch worden vastgelegd, niet achteraf handmatig verzameld.
  • Bewaar bewijsstukken (SLA's, DPIA's, incidentmeldingen) met een duidelijke koppeling naar de betreffende leverancier, zodat een auditor of toezichthouder de lijn snel kan volgen.
  • Plan de interne deadline ruim voor 20 maart 2026, zodat er tijd overblijft voor de datakwaliteitscontroles die DNB uitvoert voordat het register definitief wordt ingediend.

Vooruitkijken

De uitvraag van maart 2026 is niet de laatste. DORA voorziet in een jaarlijkse cyclus, wat betekent dat het informatieregister geen eenmalige rapportage is maar een terugkerende verplichting die vraagt om structureel bijgehouden documentatie in plaats van een jaarlijkse spoedactie. Financiele ondernemingen die hun contract- en leveranciersdocumentatie nu al gestructureerd vastleggen, hoeven in de toekomst niet telkens opnieuw te reconstrueren wat er met welke ICT-partij is afgesproken.