Koen Vercauteren, Product Management Leader bij Birdseye.
.webp)
Alle ICT-contracten op een rij in het register? Top. Maar ga er niet vanuit dat je daarmee al voldoet aan de DORA -compliancevereisten. Zonder actief beheer is dat register bij de eerste audit alweer verouderd. Echte compliance is een continu proces.
Financiële instellingen in heel Europa staan voor een grote opgave: het samenstellen van een register van alle contracten voor ICT-diensten. Dit is een cruciale stap om te voldoen aan de Digital Operational Resilience Act (DORA).
Sinds 17 januari 2025is DORA volledig van kracht. In april 2025 moeten bedrijven hun eerste rapportage indienen bij de toezichthouder om aan te tonen dat ze aan de wetgeving voldoen. Maar de deadline voor DORA-compliance is verstreken en er is nog meer werk aan de winkel. DORA-compliance vereist een continue inspanning die veel verder gaat dan alleen het opstellen van een register.
Het contractenregister geeft een overzicht van alle relevante contracten voor externe ICT-diensten binnen de organisatie. Zonder actieve beheerprocessen blijft het echter een momentopname die waarschijnlijk al verouderd is tegen de tijd dat deze wordt ingediend. Compliance gaat niet alleen over 'de zaken op orde hebben', maar vooral over 'in control blijven'.
Veel organisaties hebben momenteel moeite om een actueel register op te stellen en bij te houden, vaak omdat ze de middelen missen om dit vol te houden. Hierdoor besteden ze onvoldoende aandacht aan andere kritieke aspecten, zoals risicobeheer, leveranciersmanagement en DORA-compliance op de lange termijn voor contracten. Deze uitdaging kwam duidelijk naar voren in de 'dry run' assessment die vorig jaar werd uitgevoerd door de Europese Bankenautoriteit (EBA) en andere toezichthouders.
DORA draait niet alleen om het hebben van een contractenregister; organisaties moeten aantonen dat ze actief 'in control' zijn en risico's effectief beheren. Dit vraagt om een gestructureerde aanpak waarbij contractbeheer naadloos is geïntegreerd met risicomanagement, compliance en governance. Om dit te bereiken zijn vier inspanningen essentieel.
Ten eerste gaat het om dynamisch contractbeheer. Een contractenregister moet continu worden bijgewerkt. Dit betekent niet alleen het vastleggen van contracten, maar ook het actief monitoren van wijzigingen in afspraken, serviceniveaus en compliancevereisten.
Ten tweede moeten organisaties inzicht hebben in de impact van hun IT-leveranciers en de risico's die zij met zich meebrengen. Dit omvat leveranciers- en contractmanagement: welke diensten zijn kritiek? Hoe afhankelijk is de organisatie van specifieke leveranciers? En wat is het noodplan?
Als derde inspanning vereist DORA dat bedrijven continu operationele risico's beoordelen en proactieve maatregelen nemen om de IT-weerbaarheid te versterken. Dit omvat het regelmatig verifiëren of contracten en leveranciers nog steeds voldoen aan de wettelijke vereisten en ervoor zorgen dat risico's correct worden geïdentificeerd en beheerd.
Tot slot verwachten toezichthouders meer dan alleen een actueel register. Ze eisen bewijs dat bedrijven 'in control' zijn. Dit vereist goed gestructureerde monitoring- en rapportageprocessen, ondersteund door geavanceerde technologie die helpt om relevante gegevens effectief vast te leggen en te presenteren.
Het opstellen van een contractenregister is een essentiële eerste stap in DORA-compliance, maar zonder een robuuste operationele aanpak blijft het een statisch en uiteindelijk ineffectief document. Het handmatig bijhouden van een contractenregister en bijbehorende processen is arbeidsintensief en foutgevoelig.
Om compliance te bereiken en te behouden, moeten financiële instellingen investeren in continu beheer van hun IT-contracten en leveranciers, waarbij gebruik wordt gemaakt van technologie die realtime inzicht en controle biedt. Dit vereist duidelijk gedefinieerde rollen en verantwoordelijkheden binnen de hele organisatie.
In de volgende blog onderzoeken we welke afdelingen betrokken moeten zijn bij geautomatiseerd contractmanagement. En dat is niet alleen Risk & Compliance…
Alle ICT-contracten op een rij in het register? Top. Maar ga er niet vanuit dat je daarmee al voldoet aan de DORA -compliancevereisten. Zonder actief beheer is dat register bij de eerste audit alweer verouderd. Echte compliance is een continu proces.
Financiële instellingen in heel Europa staan voor een grote opgave: het samenstellen van een register van alle contracten voor ICT-diensten. Dit is een cruciale stap om te voldoen aan de Digital Operational Resilience Act (DORA).
Sinds 17 januari 2025is DORA volledig van kracht. In april 2025 moeten bedrijven hun eerste rapportage indienen bij de toezichthouder om aan te tonen dat ze aan de wetgeving voldoen. Maar de deadline voor DORA-compliance is verstreken en er is nog meer werk aan de winkel. DORA-compliance vereist een continue inspanning die veel verder gaat dan alleen het opstellen van een register.
Het contractenregister geeft een overzicht van alle relevante contracten voor externe ICT-diensten binnen de organisatie. Zonder actieve beheerprocessen blijft het echter een momentopname die waarschijnlijk al verouderd is tegen de tijd dat deze wordt ingediend. Compliance gaat niet alleen over 'de zaken op orde hebben', maar vooral over 'in control blijven'.
Veel organisaties hebben momenteel moeite om een actueel register op te stellen en bij te houden, vaak omdat ze de middelen missen om dit vol te houden. Hierdoor besteden ze onvoldoende aandacht aan andere kritieke aspecten, zoals risicobeheer, leveranciersmanagement en DORA-compliance op de lange termijn voor contracten. Deze uitdaging kwam duidelijk naar voren in de 'dry run' assessment die vorig jaar werd uitgevoerd door de Europese Bankenautoriteit (EBA) en andere toezichthouders.
DORA draait niet alleen om het hebben van een contractenregister; organisaties moeten aantonen dat ze actief 'in control' zijn en risico's effectief beheren. Dit vraagt om een gestructureerde aanpak waarbij contractbeheer naadloos is geïntegreerd met risicomanagement, compliance en governance. Om dit te bereiken zijn vier inspanningen essentieel.
Ten eerste gaat het om dynamisch contractbeheer. Een contractenregister moet continu worden bijgewerkt. Dit betekent niet alleen het vastleggen van contracten, maar ook het actief monitoren van wijzigingen in afspraken, serviceniveaus en compliancevereisten.
Ten tweede moeten organisaties inzicht hebben in de impact van hun IT-leveranciers en de risico's die zij met zich meebrengen. Dit omvat leveranciers- en contractmanagement: welke diensten zijn kritiek? Hoe afhankelijk is de organisatie van specifieke leveranciers? En wat is het noodplan?
Als derde inspanning vereist DORA dat bedrijven continu operationele risico's beoordelen en proactieve maatregelen nemen om de IT-weerbaarheid te versterken. Dit omvat het regelmatig verifiëren of contracten en leveranciers nog steeds voldoen aan de wettelijke vereisten en ervoor zorgen dat risico's correct worden geïdentificeerd en beheerd.
Tot slot verwachten toezichthouders meer dan alleen een actueel register. Ze eisen bewijs dat bedrijven 'in control' zijn. Dit vereist goed gestructureerde monitoring- en rapportageprocessen, ondersteund door geavanceerde technologie die helpt om relevante gegevens effectief vast te leggen en te presenteren.
Het opstellen van een contractenregister is een essentiële eerste stap in DORA-compliance, maar zonder een robuuste operationele aanpak blijft het een statisch en uiteindelijk ineffectief document. Het handmatig bijhouden van een contractenregister en bijbehorende processen is arbeidsintensief en foutgevoelig.
Om compliance te bereiken en te behouden, moeten financiële instellingen investeren in continu beheer van hun IT-contracten en leveranciers, waarbij gebruik wordt gemaakt van technologie die realtime inzicht en controle biedt. Dit vereist duidelijk gedefinieerde rollen en verantwoordelijkheden binnen de hele organisatie.
In de volgende blog onderzoeken we welke afdelingen betrokken moeten zijn bij geautomatiseerd contractmanagement. En dat is niet alleen Risk & Compliance…

Alle ICT-contracten op een rij in het register? Top. Maar ga er niet vanuit dat je daarmee al voldoet aan de DORA -compliancevereisten. Zonder actief beheer is dat register bij de eerste audit alweer verouderd. Echte compliance is een continu proces.
Financiële instellingen in heel Europa staan voor een grote opgave: het samenstellen van een register van alle contracten voor ICT-diensten. Dit is een cruciale stap om te voldoen aan de Digital Operational Resilience Act (DORA).
Sinds 17 januari 2025is DORA volledig van kracht. In april 2025 moeten bedrijven hun eerste rapportage indienen bij de toezichthouder om aan te tonen dat ze aan de wetgeving voldoen. Maar de deadline voor DORA-compliance is verstreken en er is nog meer werk aan de winkel. DORA-compliance vereist een continue inspanning die veel verder gaat dan alleen het opstellen van een register.
Het contractenregister geeft een overzicht van alle relevante contracten voor externe ICT-diensten binnen de organisatie. Zonder actieve beheerprocessen blijft het echter een momentopname die waarschijnlijk al verouderd is tegen de tijd dat deze wordt ingediend. Compliance gaat niet alleen over 'de zaken op orde hebben', maar vooral over 'in control blijven'.
Veel organisaties hebben momenteel moeite om een actueel register op te stellen en bij te houden, vaak omdat ze de middelen missen om dit vol te houden. Hierdoor besteden ze onvoldoende aandacht aan andere kritieke aspecten, zoals risicobeheer, leveranciersmanagement en DORA-compliance op de lange termijn voor contracten. Deze uitdaging kwam duidelijk naar voren in de 'dry run' assessment die vorig jaar werd uitgevoerd door de Europese Bankenautoriteit (EBA) en andere toezichthouders.
DORA draait niet alleen om het hebben van een contractenregister; organisaties moeten aantonen dat ze actief 'in control' zijn en risico's effectief beheren. Dit vraagt om een gestructureerde aanpak waarbij contractbeheer naadloos is geïntegreerd met risicomanagement, compliance en governance. Om dit te bereiken zijn vier inspanningen essentieel.
Ten eerste gaat het om dynamisch contractbeheer. Een contractenregister moet continu worden bijgewerkt. Dit betekent niet alleen het vastleggen van contracten, maar ook het actief monitoren van wijzigingen in afspraken, serviceniveaus en compliancevereisten.
Ten tweede moeten organisaties inzicht hebben in de impact van hun IT-leveranciers en de risico's die zij met zich meebrengen. Dit omvat leveranciers- en contractmanagement: welke diensten zijn kritiek? Hoe afhankelijk is de organisatie van specifieke leveranciers? En wat is het noodplan?
Als derde inspanning vereist DORA dat bedrijven continu operationele risico's beoordelen en proactieve maatregelen nemen om de IT-weerbaarheid te versterken. Dit omvat het regelmatig verifiëren of contracten en leveranciers nog steeds voldoen aan de wettelijke vereisten en ervoor zorgen dat risico's correct worden geïdentificeerd en beheerd.
Tot slot verwachten toezichthouders meer dan alleen een actueel register. Ze eisen bewijs dat bedrijven 'in control' zijn. Dit vereist goed gestructureerde monitoring- en rapportageprocessen, ondersteund door geavanceerde technologie die helpt om relevante gegevens effectief vast te leggen en te presenteren.
Het opstellen van een contractenregister is een essentiële eerste stap in DORA-compliance, maar zonder een robuuste operationele aanpak blijft het een statisch en uiteindelijk ineffectief document. Het handmatig bijhouden van een contractenregister en bijbehorende processen is arbeidsintensief en foutgevoelig.
Om compliance te bereiken en te behouden, moeten financiële instellingen investeren in continu beheer van hun IT-contracten en leveranciers, waarbij gebruik wordt gemaakt van technologie die realtime inzicht en controle biedt. Dit vereist duidelijk gedefinieerde rollen en verantwoordelijkheden binnen de hele organisatie.
In de volgende blog onderzoeken we welke afdelingen betrokken moeten zijn bij geautomatiseerd contractmanagement. En dat is niet alleen Risk & Compliance…