Europees kwartier met vlaggen in het avondlicht
    Terug naar Cyber

    Regulatory

    DORA en cyberverzekerbaarheid

    De Digital Operational Resilience Act verplicht financiële instellingen om hun digitale weerbaarheid structureel op orde te hebben — en verandert daarmee ook de manier waarop cyberverzekeraars risico's beoordelen.

    De Digital Operational Resilience Act (DORA) is Europese regelgeving die financiële instellingen verplicht om hun digitale weerbaarheid structureel op orde te hebben. De wetgeving is bedoeld om ervoor te zorgen dat organisaties binnen de financiële sector bestand zijn tegen cyberaanvallen, IT-verstoringen en operationele incidenten. DORA stelt eisen aan onder meer ICT-risicobeheer, incidentrespons, testing, governance en toezicht op externe IT-leveranciers zoals cloudproviders en softwarepartijen.

    DORA is op 17 januari 2023 formeel in werking getreden binnen de Europese Unie en is sinds 17 januari 2025 volledig van toepassing in Nederland. Vanaf die datum moeten financiële instellingen voldoen aan de nieuwe regels en houden toezichthouders zoals de AFM en DNB actief toezicht op naleving.

    Voor banken, verzekeraars, vermogensbeheerders, fintechs en andere financiële instellingen betekent dit niet alleen strengere regelgeving, maar ook een veranderende positie binnen de cyberverzekeringsmarkt. Cyberverzekeraars kijken namelijk steeds nadrukkelijker naar DORA-compliance bij het beoordelen van risico's, acceptatievoorwaarden en premies.

    Verzekeringsmarkt

    Van cyberverzekering naar digitale weerbaarheid

    Cyberverzekeringen zijn de afgelopen jaren sterk geëvolueerd. Waar dekking vroeger relatief breed beschikbaar was, hebben ransomware-incidenten, supply chain aanvallen en geopolitieke dreigingen geleid tot een aanzienlijk strengere markt.

    Cyberverzekeraars vragen inmiddels uitgebreide informatie over:

    • Multi-factor authenticatie (MFA)
    • Endpoint detection & response (EDR)
    • Back-upsegmentatie
    • Patchmanagement
    • Incident response procedures
    • Leveranciersbeheer
    • Business continuity planning
    • Governance en board oversight

    DORA sluit vrijwel volledig aan op deze onderwerpen. De regelgeving verplicht organisaties immers om structureel inzicht te hebben in hun ICT-risico's, kritieke leveranciers, incidentmanagement en operationele continuïteit.

    Daardoor ontstaat een duidelijke koppeling tussen compliance en verzekerbaarheid: organisaties die aantoonbaar voldoen aan DORA-principes worden voor verzekeraars aantrekkelijker risico's.

    Underwriting

    Waarom verzekeraars naar DORA kijken

    Cyberverzekeraars opereren in een markt waarin schadebedragen fors zijn gestegen. Een enkel ransomware-incident kan miljoenen euro's kosten door bedrijfsonderbreking, herstelkosten, aansprakelijkheid en reputatieschade.

    Voor verzekeraars is het daarom essentieel om te beoordelen hoe volwassen de cyberweerbaarheid van een organisatie daadwerkelijk is. DORA biedt hiervoor een concreet raamwerk.

    Wanneer een financiële instelling:

    • haar kritieke ICT-leveranciers heeft geïdentificeerd,
    • periodieke testen uitvoert,
    • duidelijke escalatieprocedures heeft,
    • board-level governance heeft ingericht,
    • en aantoonbaar werkt aan resilience,

    neemt de voorspelbaarheid van het risico toe. Dat heeft direct invloed op de bereidheid van verzekeraars om capaciteit beschikbaar te stellen.

    In de praktijk zien we dat cyberverzekeraars DORA steeds vaker impliciet meenemen in underwriting-processen, ook wanneer zij niet expliciet naar "DORA-compliance" vragen.

    Risico

    De impact van non-compliance

    Niet voldoen aan DORA kan indirect grote gevolgen hebben voor cyberverzekerbaarheid.

    Dat betekent niet automatisch dat een cyberverzekering geen dekking biedt, maar wel dat verzekeraars kritischer worden op:

    • acceptatie
    • sublimieten
    • eigen risico's
    • uitsluitingen
    • ransomwaredekking
    • contingent business interruption
    • dekking voor third-party leveranciersincidenten

    Vooral afhankelijkheden van externe IT-leveranciers vormen een belangrijk aandachtspunt. Veel grote cyberincidenten ontstaan tegenwoordig niet bij de organisatie zelf, maar via softwareleveranciers, cloudproviders of managed service providers.

    DORA verplicht organisaties om juist deze ketenrisico's inzichtelijk te maken en beheersmaatregelen vast te leggen. Verzekeraars zien dit als essentieel, omdat supply chain-incidenten vaak leiden tot accumulatieschade: één incident raakt honderden organisaties tegelijk.

    Bestuur

    Governance wordt steeds belangrijker

    Een opvallende ontwikkeling binnen zowel DORA als de cyberverzekeringsmarkt is de toenemende focus op bestuurdersverantwoordelijkheid.

    Cybersecurity is niet langer uitsluitend een technisch onderwerp. Toezichthouders verwachten dat bestuurders actief betrokken zijn bij digitale weerbaarheid, risicoafwegingen en incidentrespons.

    Ook verzekeraars kijken steeds vaker naar:

    • betrokkenheid van de board
    • rapportagelijnen
    • periodieke cyberassessments
    • trainingsprogramma's
    • crisismanagement
    • tabletop oefeningen

    Een organisatie met sterke technische maatregelen maar zwakke governance kan alsnog als een verhoogd risico worden gezien.

    Strategie

    Van compliance-oefening naar strategisch voordeel

    Hoewel DORA door veel organisaties aanvankelijk wordt gezien als een zware compliance-verplichting, kan een volwassen implementatie juist strategische voordelen opleveren.

    Een goed ingerichte DORA-structuur kan bijdragen aan:

    • betere verzekerbaarheid
    • stabielere premies
    • bredere dekking
    • hogere limieten
    • meer vertrouwen bij klanten en investeerders
    • minder operationele verstoringen

    In een markt waarin cyberverzekeraars steeds selectiever worden, kan aantoonbare digitale weerbaarheid een onderscheidende factor worden.

    Conclusie

    Conclusie

    DORA verandert niet alleen het toezicht op financiële instellingen, maar beïnvloedt ook de manier waarop cyberverzekeraars risico's beoordelen. Digitale weerbaarheid, governance en leveranciersbeheer zijn niet langer afzonderlijke disciplines, maar raken direct aan verzekerbaarheid en toegang tot cybercapaciteit.

    Voor organisaties binnen de financiële sector wordt het daarom steeds belangrijker om cyberrisico's niet uitsluitend vanuit compliance of IT te benaderen, maar integraal te kijken naar operationele resilience, risicobeheersing en verzekeringsstrategie.

    Gerelateerde expertise

    DORA, NIS2 en de Cyberbeveiligingswet

    Lees verder

    Cyberrisico's en regelgeving in samenhang beoordelen

    Voor meer informatie over dit onderwerp of om na te gaan met welke cyberrisico's uw organisatie te maken kan krijgen, neem gerust contact op met Tressure via info@tressure.nl.

    Neem contact op