Dit missen de meeste verzekeraars bij een audit

Ben je DORA-proof?

Sinds januari 2025 is DORA van kracht voor de hele financiële sector. Toch ontdekken veel verzekeraars pas tijdens een audit dat hun compliance op papier klopt, maar in de praktijk niet aantoonbaar is. En juist dat verschil, tussen beleid hebben en kunnen bewijzen dat het werkt, is waar DORA op toetst.

In dit artikel lees je wat de toezichthouder verwacht rond je documentcommunicatie en je IT-leveranciers, welke punten organisaties het vaakst over het hoofd zien bij een audit, en een concrete checklist waarmee je vandaag controleert of je DORA-proof bent.

Wat is DORA, en wat verandert er sinds 2025?

DORA (Digital Operational Resilience Act) is sinds 17 januari 2025 van kracht voor de hele Europese financiële sector: verzekeraars, banken, pensioenfondsen en hun IT-leveranciers. De verordening verplicht je om aantoonbaar digitaal weerbaar te zijn. Waar toezichthouders als AFM en DNB vroeger vooral naar je beleid keken, willen ze nu bewijs zien dat dat beleid in de praktijk werkt.

DORA rust op vijf pijlers: ICT-risicomanagement, het melden van ICT-incidenten, het testen van je digitale weerbaarheid, het beheersen van risico’s bij externe IT-leveranciers en het delen van dreigingsinformatie. In dit artikel gaan we een stap verder dan de basisuitleg: wat gaat er in de praktijk mis tijdens een audit?

Waarom struikelen verzekeraars juist bij de audit?

De meeste verzekeraars hebben hun DORA-beleid netjes op orde. Er ligt een risicoraamwerk, er zijn procedures en er is een verwerkersregister. Het probleem ontstaat op het moment dat een auditor vraagt: laat maar zien. Beleid hebben is iets anders dan kunnen bewijzen dat het werkt, en juist op dat bewijs toetst DORA.

Dat bewijs zit vaak versnipperd door de organisatie. Contracten liggen bij de juridische afdeling, incidenten worden gelogd bij IT, en de bewijzen van klantcommunicatie zitten verspreid over e-mail, een klantportaal en fysieke post. Zodra iemand moet aantonen dat een specifiek document daadwerkelijk bij de juiste klant is aangekomen, begint het zoeken. En dat is precies waar een audit pijnlijk wordt.

Dit missen de meeste verzekeraars bij een DORA-audit

Vijf punten komen bij audits keer op keer terug als zwakke plek:

  • Aantoonbare aflevering ontbreekt. Je kunt wel laten zien dat een polis of opzegbevestiging is verstuurd, maar niet dat de klant die daadwerkelijk heeft ontvangen en geopend. Sinds de Kifid-uitspraken van 2024 is duidelijk dat een e-mail of een bericht in de Mijn-omgeving daarvoor onvoldoende bewijs is.
  • Het ICT-leveranciersregister is onvolledig. DORA verplicht een actueel overzicht van al je IT-leveranciers en hun onderaannemers, inclusief afspraken over beveiliging en auditrechten. Leveranciers die documentcommunicatie of archivering verzorgen worden daarbij vaak vergeten.
  • Er is geen sluitende audittrail. Wie heeft welk document wanneer verstuurd, afgeleverd en geopend? Zonder tijdstempels op elk moment in het proces kun je bij een controle of een geschil niets hard maken.
  • Incidentregistratie is niet herleidbaar. DORA vraagt dat je ICT-incidenten classificeert en tijdig meldt. Zit die registratie verspreid over losse systemen, dan mis je zowel de deadline als het overzicht.
  • Weerbaarheid wordt niet aantoonbaar getest. Testen doe je misschien wel, maar zonder vastlegging kun je de resultaten bij een audit niet overleggen.

Opvallend: drie van deze vijf punten draaien om documentcommunicatie. Precies het gebied waar veel organisaties denken dat het wel goed zit, omdat er nu eenmaal een klantportaal is.

DORA-checklist: ben jij audit-proof?

Loop deze punten langs voordat de auditor dat doet:

  • Kun je van elk formeel document aantonen wanneer het is verzonden, afgeleverd en geopend?
  • Heb je een actueel register van al je IT-leveranciers, inclusief de partijen die je klantcommunicatie en archivering verzorgen?
  • Staan in die contracten afspraken over beveiliging, meldplicht en auditrechten?
  • Is je klantcommunicatie eIDAS-conform en juridisch houdbaar gearchiveerd?
  • Kun je ICT-incidenten binnen de DORA-termijnen classificeren en melden vanuit een overzicht?
  • Leg je de resultaten van je weerbaarheidstesten aantoonbaar vast?

Kruis je hier meer dan een vraag met ‘nee’ aan, dan loop je bij een audit risico. Onze Governance-visie 2026 helpt je die punten stap voor stap dicht te zetten.

Waar Doccle je bij helpt (en waar niet)

Doccle neemt je DORA-verantwoordelijkheid niet over: het risicomanagement, de incidentclassificatie en het testen blijven bij jouw organisatie. Waar Doccle wel het verschil maakt, is op het onderdeel dat bij audits het vaakst misgaat: aantoonbare, veilige documentcommunicatie.

  • Elke zending krijgt een tijdstempel op verzending, aflevering en opening, zodat je aantoonbare aflevering hard kunt maken. Hoe dat werkt lees je bij digitaal aangetekend versturen.
  • Documenten worden eIDAS-conform en juridisch houdbaar gearchiveerd, met een sluitende audittrail.
  • Het platform is ISO 9001- en ISO 27001-gecertificeerd, iets wat je meeneemt in je eigen leveranciersbeoordeling.
  • Doordat communicatie via een infrastructuur loopt, verlaag je meteen het risico op een datalek.

DORA en NIS2 stellen bovendien vergelijkbare eisen aan je leveranciersketen. Een leverancier die zelf aantoonbaar compliant is, maakt jouw eigen audit een stuk eenvoudiger.

Voor wie is dit relevant?

DORA geldt voor de hele financiële sector. Voor verzekeraars is de druk het grootst, omdat aantoonbare aflevering van polissen, opzeggingen en formele kennisgevingen sinds de Kifid-uitspraken juridisch onder een vergrootglas ligt. Ook banken en pensioenfondsen vallen onder DORA en lopen tegen dezelfde vraag aan: kun je bewijzen dat het werkt?

Veelgestelde vragen

  • Sinds wanneer is DORA van kracht?
    DORA is sinds 17 januari 2025 van toepassing op de hele Europese financiële sector, waaronder verzekeraars, banken en pensioenfondsen.
  • Wat controleert een toezichthouder bij een DORA-audit?
    Niet of je beleid hebt, maar of je kunt bewijzen dat het werkt: aantoonbare aflevering, een compleet leveranciersregister, een sluitende audittrail en herleidbare incidentregistratie.
  • Waarom is een klantportaal onvoldoende voor DORA?
    Een bericht in een Mijn-omgeving toont niet aan dat de klant het document daadwerkelijk heeft ontvangen en geopend. Voor aantoonbare aflevering heb je een geregistreerd verzend-, aflever- en openmoment nodig.
  • Valt Doccle onder mijn ICT-leveranciers voor DORA?
    Ja. Een partij die je documentcommunicatie en archivering verzorgt hoort in je leveranciersregister. Doccle is ISO 9001- en ISO 27001-gecertificeerd, wat die beoordeling vereenvoudigt.