Blog

Zes obstakels bij het voldoen aan de DORA-compliancevereisten

Blog

Zes obstakels bij het voldoen aan de DORA-compliancevereisten

Koen Vercauteren, Product Management Leader bij Birdseye

June 6, 2025

Hoewel het implementeren van DORA-compliance cruciaal is voor financiële instellingen, brengt het diverse organisatorische en operationele uitdagingen met zich mee. In het eerste en tweede deel van deze blogreeks hebben we aangetoond dat voldoen aan de DORA -vereisten verder gaat dan het bijhouden van het register. En dat het DORA-compliancekader een gestructureerde en consistente aanpak vereist, evenals samenwerking tussen afdelingen. Er zijn echter extra obstakels die het volgen van de DORA-compliancechecklist of het halen van de DORA-compliancedeadline kunnen bemoeilijken.

  1. Onduidelijke verantwoordelijkheden
    ‍
    Een van de valkuilen bij DORA-implementaties is onduidelijke verantwoording. Welke afdeling is verantwoordelijk voor welk aspect en wie neemt de centrale coördinatie op zich? In blog 2 van deze reeksbespraken we al de noodzaak van samenwerking tussen afdelingen. Zonder duidelijk gedefinieerd eigenaarschap riskeren organisaties inconsistentie en vertragingen. Dit kan leiden tot dubbel werk (verspilling van tijd en middelen) of, erger nog, hiaten in de rapportage — wat uiteindelijk kan resulteren in het niet voldoen aan de DORA-vereisten.
    ‍
  2. Handmatige processen en spreadsheets
    ‍
    Organisaties vertrouwen voor contract- en risicobeheer vaak op handmatige processen en spreadsheets. Het bijhouden van wijzigingen, het beheren van versies en het reageren op nieuwe vereisten wordt hierdoor aanzienlijk lastiger. Dit zien we in de praktijk vaak terug, maar het wordt ook benadrukt in het advies in het onderzoek (punt 57, pagina 17) van de EBA om geschikte digitale tools te gebruiken voor het bijhouden van registers die voldoen aan DORA en deze automatisch op te maken voor toezichthoudende rapportages.
    Bovendien vergroten handmatige processen en spreadsheets het risico op fouten en inefficiënte workflows, zoals onvolledige informatie die op meerdere locaties is opgeslagen of gemiste en vergeten deadlines. Dit maakt organisaties kwetsbaarder voor compliance-risico's en operationele problemen. Wanneer regelgeving verandert en handmatige processen niet schaalbaar zijn, neemt de complexiteit toe.
    ‍
  3. Handmatige processen en spreadsheets
    Het implementeren van en voldoen aan DORA vereist middelen. Deze zijn niet in elke organisatie in voldoende mate beschikbaar of kunnen niet eenvoudig worden opgeschaald. Het eerder genoemde onderzoek van de EBA uit 2024 toonde ook aan dat de beschikbare middelen vaak ontoereikend zijn voor het opzetten van het register, laat staan voor andere essentiële taken zoals risicobeheer, leveranciersbeheer en DORA-compliance op de lange termijn. Waar middelen wel bestaan, worden deze vaak primair ingezet voor het opzetten van het register.
    Zonder extra budgetten of personeel neemt de druk op bestaande teams toe, wat leidt tot vertragingen, fouten en compliance-risico's. Dit terwijl de sancties voor het niet naleven van DORA bestaan uit (hoge) boetes, ingetrokken vergunningen en zelfs persoonlijke aansprakelijkheid voor bestuurders (art. 50 tot 54). Bovendien dwingt een gebrek aan voldoende capaciteit organisaties om reactief in plaats van proactief te blijven, wat uiteindelijk het vermogen van de organisatie om risico's proactief te beheren ondermijnt.
    ‍
  4. Gebrek aan gestructureerde data
    ‍
    Het niet goed structureren van data voor rapportage en beheer is een andere valkuil. Organisaties moeten niet alleen voldoen aan rapportageverplichtingen, maar ook inzichten verkrijgen om risico's beter te kunnen beheersen. Slecht gestructureerde data maakt rapportageprocessen omslachtig en foutgevoelig. Dit kan resulteren in onvolledige of inconsistente rapporten, wat leidt tot extra controlerondes en correcties, en mogelijk zelfs tot boetes of sancties.
    ‍
  5. Gebrek aan expertise
    ‍
    Veel organisaties waar Birdseye mee in gesprek is, worstelen met het vertalen van DORA-vereisten naar werkbare operationele processen. Een gebrek aan gespecialiseerde kennis over bepaalde compliance-risico's binnen delen van de organisatie of bij individuele medewerkers kan leiden tot inefficiënte implementaties en onnodige vertragingen. Deze specifieke kennis, ervaring of expertise is echter mogelijk wel aanwezig bij andere afdelingen of personen binnen de organisatie.
    ‍
  6. Onzekerheid over wat noodzakelijk is
    ‍
    DORA stelt duidelijke kaders, maar laat ook ruimte voor interpretatie. Dit zorgt voor onzekerheid over welke maatregelen echt noodzakelijk zijn en hoe diepgaand bepaalde processen moeten worden ingericht. In veel gevallen hanteren individuen hun eigen interpretaties, wat kan leiden tot gefragmenteerde, ad-hoc oplossingen. Organisaties die proberen een volledig nieuw DORA-compliancekader op te zetten, verspillen vaak kostbare tijd aan herinterpretaties en herstructurering, waardoor de implementatie onnodig vertraagt en de druk op compliance-teams toeneemt.

Voorkom tijdverspilling

Het werkelijke risico tijdens de DORA-implementatie is dat de focus ligt op de verkeerde activiteiten — zoals het handmatig bijhouden van informatie en het opstellen van een register — in plaats van op het prioriteren van continue compliance. Middelen worden verkeerd ingezet in plaats van dat ze bijdragen aan strategische, waardevolle activiteiten. Dit leidt uiteindelijk tot tijdverlies, zwakkere compliance en frustratie en ontevredenheid onder medewerkers. Continue compliance op de juiste manier versterkt de operationele veerkracht. Die operationele veerkracht — organisaties in staat stellen om regelgeving in de juiste context te interpreteren, tijdig actie te ondernemen en controle te behouden in een dynamische risico-omgeving — is precies wat DORA beoogt te bereiken.

June 6, 2025

Stay on top of our latest insights

Vraag een demo aan

Hoewel het implementeren van DORA-compliance cruciaal is voor financiële instellingen, brengt het diverse organisatorische en operationele uitdagingen met zich mee. In het eerste en tweede deel van deze blogreeks hebben we aangetoond dat voldoen aan de DORA -vereisten verder gaat dan het bijhouden van het register. En dat het DORA-compliancekader een gestructureerde en consistente aanpak vereist, evenals samenwerking tussen afdelingen. Er zijn echter extra obstakels die het volgen van de DORA-compliancechecklist of het halen van de DORA-compliancedeadline kunnen bemoeilijken.

  1. Onduidelijke verantwoordelijkheden
    ‍
    Een van de valkuilen bij DORA-implementaties is onduidelijke verantwoording. Welke afdeling is verantwoordelijk voor welk aspect en wie neemt de centrale coördinatie op zich? In blog 2 van deze reeksbespraken we al de noodzaak van samenwerking tussen afdelingen. Zonder duidelijk gedefinieerd eigenaarschap riskeren organisaties inconsistentie en vertragingen. Dit kan leiden tot dubbel werk (verspilling van tijd en middelen) of, erger nog, hiaten in de rapportage — wat uiteindelijk kan resulteren in het niet voldoen aan de DORA-vereisten.
    ‍
  2. Handmatige processen en spreadsheets
    ‍
    Organisaties vertrouwen voor contract- en risicobeheer vaak op handmatige processen en spreadsheets. Het bijhouden van wijzigingen, het beheren van versies en het reageren op nieuwe vereisten wordt hierdoor aanzienlijk lastiger. Dit zien we in de praktijk vaak terug, maar het wordt ook benadrukt in het advies in het onderzoek (punt 57, pagina 17) van de EBA om geschikte digitale tools te gebruiken voor het bijhouden van registers die voldoen aan DORA en deze automatisch op te maken voor toezichthoudende rapportages.
    Bovendien vergroten handmatige processen en spreadsheets het risico op fouten en inefficiënte workflows, zoals onvolledige informatie die op meerdere locaties is opgeslagen of gemiste en vergeten deadlines. Dit maakt organisaties kwetsbaarder voor compliance-risico's en operationele problemen. Wanneer regelgeving verandert en handmatige processen niet schaalbaar zijn, neemt de complexiteit toe.
    ‍
  3. Handmatige processen en spreadsheets
    Het implementeren van en voldoen aan DORA vereist middelen. Deze zijn niet in elke organisatie in voldoende mate beschikbaar of kunnen niet eenvoudig worden opgeschaald. Het eerder genoemde onderzoek van de EBA uit 2024 toonde ook aan dat de beschikbare middelen vaak ontoereikend zijn voor het opzetten van het register, laat staan voor andere essentiële taken zoals risicobeheer, leveranciersbeheer en DORA-compliance op de lange termijn. Waar middelen wel bestaan, worden deze vaak primair ingezet voor het opzetten van het register.
    Zonder extra budgetten of personeel neemt de druk op bestaande teams toe, wat leidt tot vertragingen, fouten en compliance-risico's. Dit terwijl de sancties voor het niet naleven van DORA bestaan uit (hoge) boetes, ingetrokken vergunningen en zelfs persoonlijke aansprakelijkheid voor bestuurders (art. 50 tot 54). Bovendien dwingt een gebrek aan voldoende capaciteit organisaties om reactief in plaats van proactief te blijven, wat uiteindelijk het vermogen van de organisatie om risico's proactief te beheren ondermijnt.
    ‍
  4. Gebrek aan gestructureerde data
    ‍
    Het niet goed structureren van data voor rapportage en beheer is een andere valkuil. Organisaties moeten niet alleen voldoen aan rapportageverplichtingen, maar ook inzichten verkrijgen om risico's beter te kunnen beheersen. Slecht gestructureerde data maakt rapportageprocessen omslachtig en foutgevoelig. Dit kan resulteren in onvolledige of inconsistente rapporten, wat leidt tot extra controlerondes en correcties, en mogelijk zelfs tot boetes of sancties.
    ‍
  5. Gebrek aan expertise
    ‍
    Veel organisaties waar Birdseye mee in gesprek is, worstelen met het vertalen van DORA-vereisten naar werkbare operationele processen. Een gebrek aan gespecialiseerde kennis over bepaalde compliance-risico's binnen delen van de organisatie of bij individuele medewerkers kan leiden tot inefficiënte implementaties en onnodige vertragingen. Deze specifieke kennis, ervaring of expertise is echter mogelijk wel aanwezig bij andere afdelingen of personen binnen de organisatie.
    ‍
  6. Onzekerheid over wat noodzakelijk is
    ‍
    DORA stelt duidelijke kaders, maar laat ook ruimte voor interpretatie. Dit zorgt voor onzekerheid over welke maatregelen echt noodzakelijk zijn en hoe diepgaand bepaalde processen moeten worden ingericht. In veel gevallen hanteren individuen hun eigen interpretaties, wat kan leiden tot gefragmenteerde, ad-hoc oplossingen. Organisaties die proberen een volledig nieuw DORA-compliancekader op te zetten, verspillen vaak kostbare tijd aan herinterpretaties en herstructurering, waardoor de implementatie onnodig vertraagt en de druk op compliance-teams toeneemt.

Voorkom tijdverspilling

Het werkelijke risico tijdens de DORA-implementatie is dat de focus ligt op de verkeerde activiteiten — zoals het handmatig bijhouden van informatie en het opstellen van een register — in plaats van op het prioriteren van continue compliance. Middelen worden verkeerd ingezet in plaats van dat ze bijdragen aan strategische, waardevolle activiteiten. Dit leidt uiteindelijk tot tijdverlies, zwakkere compliance en frustratie en ontevredenheid onder medewerkers. Continue compliance op de juiste manier versterkt de operationele veerkracht. Die operationele veerkracht — organisaties in staat stellen om regelgeving in de juiste context te interpreteren, tijdig actie te ondernemen en controle te behouden in een dynamische risico-omgeving — is precies wat DORA beoogt te bereiken.

Want to See the Tools in Action?

  • Map and monitor contracts tied to DORA
  • Automate reporting and risk workflows
  • Keep all stakeholders aligned in one system
Request a Demo

Hoewel het implementeren van DORA-compliance cruciaal is voor financiële instellingen, brengt het diverse organisatorische en operationele uitdagingen met zich mee. In het eerste en tweede deel van deze blogreeks hebben we aangetoond dat voldoen aan de DORA -vereisten verder gaat dan het bijhouden van het register. En dat het DORA-compliancekader een gestructureerde en consistente aanpak vereist, evenals samenwerking tussen afdelingen. Er zijn echter extra obstakels die het volgen van de DORA-compliancechecklist of het halen van de DORA-compliancedeadline kunnen bemoeilijken.

  1. Onduidelijke verantwoordelijkheden
    ‍
    Een van de valkuilen bij DORA-implementaties is onduidelijke verantwoording. Welke afdeling is verantwoordelijk voor welk aspect en wie neemt de centrale coördinatie op zich? In blog 2 van deze reeksbespraken we al de noodzaak van samenwerking tussen afdelingen. Zonder duidelijk gedefinieerd eigenaarschap riskeren organisaties inconsistentie en vertragingen. Dit kan leiden tot dubbel werk (verspilling van tijd en middelen) of, erger nog, hiaten in de rapportage — wat uiteindelijk kan resulteren in het niet voldoen aan de DORA-vereisten.
    ‍
  2. Handmatige processen en spreadsheets
    ‍
    Organisaties vertrouwen voor contract- en risicobeheer vaak op handmatige processen en spreadsheets. Het bijhouden van wijzigingen, het beheren van versies en het reageren op nieuwe vereisten wordt hierdoor aanzienlijk lastiger. Dit zien we in de praktijk vaak terug, maar het wordt ook benadrukt in het advies in het onderzoek (punt 57, pagina 17) van de EBA om geschikte digitale tools te gebruiken voor het bijhouden van registers die voldoen aan DORA en deze automatisch op te maken voor toezichthoudende rapportages.
    Bovendien vergroten handmatige processen en spreadsheets het risico op fouten en inefficiënte workflows, zoals onvolledige informatie die op meerdere locaties is opgeslagen of gemiste en vergeten deadlines. Dit maakt organisaties kwetsbaarder voor compliance-risico's en operationele problemen. Wanneer regelgeving verandert en handmatige processen niet schaalbaar zijn, neemt de complexiteit toe.
    ‍
  3. Handmatige processen en spreadsheets
    Het implementeren van en voldoen aan DORA vereist middelen. Deze zijn niet in elke organisatie in voldoende mate beschikbaar of kunnen niet eenvoudig worden opgeschaald. Het eerder genoemde onderzoek van de EBA uit 2024 toonde ook aan dat de beschikbare middelen vaak ontoereikend zijn voor het opzetten van het register, laat staan voor andere essentiële taken zoals risicobeheer, leveranciersbeheer en DORA-compliance op de lange termijn. Waar middelen wel bestaan, worden deze vaak primair ingezet voor het opzetten van het register.
    Zonder extra budgetten of personeel neemt de druk op bestaande teams toe, wat leidt tot vertragingen, fouten en compliance-risico's. Dit terwijl de sancties voor het niet naleven van DORA bestaan uit (hoge) boetes, ingetrokken vergunningen en zelfs persoonlijke aansprakelijkheid voor bestuurders (art. 50 tot 54). Bovendien dwingt een gebrek aan voldoende capaciteit organisaties om reactief in plaats van proactief te blijven, wat uiteindelijk het vermogen van de organisatie om risico's proactief te beheren ondermijnt.
    ‍
  4. Gebrek aan gestructureerde data
    ‍
    Het niet goed structureren van data voor rapportage en beheer is een andere valkuil. Organisaties moeten niet alleen voldoen aan rapportageverplichtingen, maar ook inzichten verkrijgen om risico's beter te kunnen beheersen. Slecht gestructureerde data maakt rapportageprocessen omslachtig en foutgevoelig. Dit kan resulteren in onvolledige of inconsistente rapporten, wat leidt tot extra controlerondes en correcties, en mogelijk zelfs tot boetes of sancties.
    ‍
  5. Gebrek aan expertise
    ‍
    Veel organisaties waar Birdseye mee in gesprek is, worstelen met het vertalen van DORA-vereisten naar werkbare operationele processen. Een gebrek aan gespecialiseerde kennis over bepaalde compliance-risico's binnen delen van de organisatie of bij individuele medewerkers kan leiden tot inefficiënte implementaties en onnodige vertragingen. Deze specifieke kennis, ervaring of expertise is echter mogelijk wel aanwezig bij andere afdelingen of personen binnen de organisatie.
    ‍
  6. Onzekerheid over wat noodzakelijk is
    ‍
    DORA stelt duidelijke kaders, maar laat ook ruimte voor interpretatie. Dit zorgt voor onzekerheid over welke maatregelen echt noodzakelijk zijn en hoe diepgaand bepaalde processen moeten worden ingericht. In veel gevallen hanteren individuen hun eigen interpretaties, wat kan leiden tot gefragmenteerde, ad-hoc oplossingen. Organisaties die proberen een volledig nieuw DORA-compliancekader op te zetten, verspillen vaak kostbare tijd aan herinterpretaties en herstructurering, waardoor de implementatie onnodig vertraagt en de druk op compliance-teams toeneemt.

Voorkom tijdverspilling

Het werkelijke risico tijdens de DORA-implementatie is dat de focus ligt op de verkeerde activiteiten — zoals het handmatig bijhouden van informatie en het opstellen van een register — in plaats van op het prioriteren van continue compliance. Middelen worden verkeerd ingezet in plaats van dat ze bijdragen aan strategische, waardevolle activiteiten. Dit leidt uiteindelijk tot tijdverlies, zwakkere compliance en frustratie en ontevredenheid onder medewerkers. Continue compliance op de juiste manier versterkt de operationele veerkracht. Die operationele veerkracht — organisaties in staat stellen om regelgeving in de juiste context te interpreteren, tijdig actie te ondernemen en controle te behouden in een dynamische risico-omgeving — is precies wat DORA beoogt te bereiken.

Want to See the Tools in Action?

  • Map and monitor contracts tied to DORA
  • Automate reporting and risk workflows
  • Keep all stakeholders aligned in one system
Request a Demo
Door op "Alle cookies accepteren" te klikken, gaat u akkoord met het opslaan van cookies op uw apparaat om de sitenavigatie te verbeteren, het gebruik van de site te analyseren en onze marketingactiviteiten te ondersteunen.

Privacybeleid