geldt voor mijn bank of verzekeraar dora of nis2
Banken en verzekeraars vallen onder DORA, niet onder NIS2
Voor een bank, verzekeraar of andere financiële instelling geldt in de praktijk DORA (de Digital Operational Resilience Act), en niet de NIS2-richtlijn. De NIS2-richtlijn regelt zelf dat financiële instellingen die al onder een sectorspecifieke Europese regeling voor digitale weerbaarheid vallen, buiten haar toepassingsbereik blijven — DORA is precies zo'n regeling. De reden daarachter is niet dat de financiële sector wordt overgeslagen, maar dat er voor die sector al een even streng of strenger regime bestaat, met eigen eisen voor onder meer ICT-risicobeheer, incidentmelding en toezicht op kritieke ICT-leveranciers.
Dat betekent niet dat een financiële instelling niets hoeft te doen op het gebied van cyberbeveiliging — DORA stelt eigen verplichtingen, met een eigen tijdlijn en een eigen toezichthouder. Het betekent wel dat de zorgplicht, registratieplicht en meldplicht uit de NIS2-richtlijn en de Cyberbeveiligingswet niet de route zijn die van toepassing is. Wie twijfelt of een organisatie inderdaad als financiële instelling in de zin van DORA geldt, of juist toch (deels) onder NIS2 kan vallen omdat er ook andere activiteiten worden verricht, kan die vraag het beste eerst scherp krijgen via hoe weet ik of mijn bedrijf onder nis2 valt. Voor wie helemaal aan het begin staat van dit hele vraagstuk is Waar moet ik beginnen? een logisch vervolgpunt.
Waar dit uit volgt: de afbakening in de richtlijn
De afbakening tussen NIS2 en DORA volgt uit de NIS2-richtlijn zelf, die de sectoren in bijlage I en II aanwijst als essentieel of belangrijk, maar financiële entiteiten die onder een sectorspecifieke Uniehandeling voor digitale operationele weerbaarheid vallen daarvan uitzondert. De Cyberbeveiligingswet, als Nederlandse omzetting van die richtlijn, volgt diezelfde afbakening. Een overzicht van welke sectoren wél onder de Cyberbeveiligingswet vallen staat op welke sectoren vallen onder de nis2 richtlijn. Voor de precieze tekst van deze uitzondering is de NIS2-richtlijn zelf de bron om te raadplegen, evenals de toelichting die de toezichthouder daarover publiceert.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.