Legaljuridisch naslagwerk

DORA

32022R2554 · geconsolideerde versie 02022R2554-20221227 (geldig vanaf 2022-12-27)

hoofdstuk IAlgemene bepalingen

1Onderwerp2Toepassingsgebied3Definities4Evenredigheidsbeginsel

hoofdstuk IIICT-risicobeheer

afdeling I

5Governance en organisatie

afdeling II

6Kader voor ICT-risicobeheer7ICT-systemen, -protocollen en -instrumenten8Identificatie9Bescherming en voorkoming10Detectie11Respons en herstel12Back-upbeleid en -procedures, terugzettings- en herstelprocedures en -methoden13Scholing en ontwikkeling14Communicatie15Verdere harmonisatie van ICT-risicobeheersinstrumenten, -methoden, -processen en -beleidslijnen16Vereenvoudigd kader voor ICT-risicobeheer

hoofdstuk IIIBeheer, classificatie en rapportage van ICT-gerelateerde incidenten

17Beheerproces voor ICT-gerelateerde incidenten18Classificatie van ICT-gerelateerde incidenten en cyberdreigingen19Rapportage van ernstige ICT-gerelateerde incidenten en vrijwillige melding van significante cyberdreigingen20Harmonisatie van inhoud en modellen van rapportage21Centralisatie van meldingen van ernstige ICT-gerelateerde incidenten22Feedback van toezichthouders23Betalingsgerelateerde operationele of beveiligingsincidenten die kredietinstellingen, betalingsinstellingen, aanbieders van rekeninginformatiediensten en instellingen voor elektronisch geld betreffen

hoofdstuk IVTesten van digitale operationele weerbaarheid

24Algemene vereisten voor uitvoering van tests van digitale operationele weerbaarheid25Testen van ICT-instrumenten en -systemen26Geavanceerde tests van ICT-instrumenten, -systemen en -processen op basis van TLPT27Vereisten voor testers voor het uitvoeren van TLPT

hoofdstuk VBeheer van ICT-risico van derde aanbieders

afdeling IBasisbeginselen voor een degelijk beheer van het ICT-risico van derde aanbieders

28Algemene beginselen29Voorlopige beoordeling van het ICT-concentratierisico op het niveau van de entiteit30Belangrijke contractuele bepalingen

afdeling IIOversightkader voor kritieke derde aanbieders van ICT-diensten

31Aanwijzing van kritieke derde aanbieders van ICT-diensten32Structuur van het oversightkader33Taken van de lead overseer34Operationele coördinatie tussen de lead overseers35Bevoegdheden van de lead overseer36Uitoefening van de bevoegdheden van de lead overseer buiten de Unie37Verzoek om informatie38Algemene onderzoeken39Inspecties40Oversight tijdens de uitvoering41Harmonisatie van de voorwaarden voor de uitoefening van de oversightactiviteiten42Vervolgmaatregelen van de bevoegde autoriteiten43Oversightvergoedingen44Internationale samenwerking

hoofdstuk VIRegelingen voor de uitwisseling van informatie

45Regelingen voor uitwisseling van informatie en inlichtingen over cyberdreiging

hoofdstuk VIIBevoegde autoriteiten

46Bevoegde autoriteiten47Samenwerking met structuren en autoriteiten die zijn opgericht bij Richtlijn (EU) 2022/255548Samenwerking tussen autoriteiten49Sectoroverschrijdende financiële oefeningen, communicatie en samenwerking50Administratieve strafmaatregelen en corrigerende maatregelen51Uitoefening van de bevoegdheid tot het nemen van administratieve strafmaatregelen en corrigerende maatregelen52Strafrechtelijke maatregelen53Kennisgevingsverplichting54Bekendmaking van administratieve strafmaatregelen55Beroepsgeheim56Gegevensbescherming

hoofdstuk VIIIGedelegeerde handelingen

57Uitoefening van de bevoegdheidsdelegatie

hoofdstuk IXOvergangs- en slotbepalingen

afdeling I

58Evaluatieclausule

afdeling IIWijzigingen

59Wijzigingen van Verordening (EG) nr. 1060/200960Wijzigingen van Verordening (EU) nr. 648/201261Wijzigingen van Verordening (EU) nr. 909/201462Wijzigingen van Verordening (EU) nr. 600/201463Wijziging van Verordening (EU) 2016/101164Inwerkingtreding en toepassing