Op 17 januari 2025 is de Digital Operational Resilience Act (DORA) officieel in werking getreden. Deze Europese regelgeving heeft één duidelijk doel: de digitale weerbaarheid van financiële instellingen, waaronder pensioenfondsen, versterken. Met DORA worden de eisen rond ICT-risicobeheer, incidentrapportering, testen en toezicht op externe IT-leveranciers drastisch aangescherpt. DORA is een rechtstreeks toepasselijke verordening die geen omzetting in nationale wetgeving behoeft.
Wat betekent DORA?
DORA introduceert een geharmoniseerd kader voor digitale operationele weerbaarheid, dat alle financiële instellingen onderwerpt aan dezelfde ICT-regels. De wetgeving is opgebouwd rond vijf fundamentele pijlers:
ICT-risicobeheer
DORA verplicht pensioenfondsen om een uitgewerkt ICT-risicobeheerframework te implementeren. Dit omvat:
- identificatie en beheersing van digitale risico’s op basis van een systematische risicoanalyse;
- verplichte beveiligingsmaatregelen voor netwerk- en informatiesystemen;
- duidelijke rapportagelijnen en interne procedures om incidenten snel en efficiënt te detecteren en aan te pakken.
Incidentrapportering en informatiedeling
Elk ernstig ICT-gerelateerd incident moet voortaan tijdig en gestructureerd worden gemeld aan de bevoegde autoriteiten. Dit omvat:
- gestandaardiseerde rapportagetemplates en deadlines, zodat incidenten transparant en uniform worden gedeeld;
- verplichte samenwerking binnen de sector, waarbij pensioenfondsen worden aangemoedigd om dreigingsinformatie onderling te delen.
Digitale weerbaarheidstesten
DORA vereist dat pensioenfondsen regelmatig testen uitvoeren om hun weerbaarheid tegen cyberdreigingen te beoordelen. Dit varieert van:
- basistesten, die gelden voor alle entiteiten;
- geavanceerde testen, zoals threat-led penetration testing (TLPT), die verplicht zijn voor instellingen met een groter risicoprofiel.
ICT-derdepartijrisico’s en uitbesteding
ICT-uitbesteding krijgt onder DORA extra aandacht. Pensioenfondsen moeten:
- strikte contractuele afspraken maken met IT-dienstverleners;
- een actueel register bijhouden van alle ICT-dienstverleners en hun contracten (Register van Informatie - ROI);
- de risico’s van outsourcing nauwgezet beheren en ingrijpen als een leverancier niet voldoet.
Toezicht op kritieke externe ICT-dienstverleners
DORA voorziet in een specifiek toezichtsmechanisme voor cloudproviders en andere kritieke IT-leveranciers. Dit moet voorkomen dat een verstoring bij één speler een systeemrisico creëert voor de hele sector.
Wat betekent DORA concreet voor pensioenfondsen?
- Pensioenfondsen vallen volledig onder het toepassingsgebied van DORA. Maar de impact varieert afhankelijk van de omvang:
- IORP’s met minder dan 15 leden vallen buiten de scope.
- Kleine IORP’s (15-100 leden) krijgen versoepelingen, zoals vrijstelling van bepaalde rapportage- en testverplichtingen.
- Grotere pensioenfondsen moeten volledig voldoen aan alle vereisten.
In de praktijk betekent dit:
- een grondige herziening van IT-beheer en cyberbeveiliging;
- een aanscherping van uitbestedingscontracten en een striktere opvolging van ICT-dienstverleners;
- nieuwe rapportageverplichtingen naar FSMA.
PensioPlus: Maximale ondersteuning voor haar leden
DORA dwingt pensioenfondsen om hun digitale weerbaarheid naar een hoger niveau te tillen. PensioPlus heeft haar leden hier intensief op voorbereid en hen bij elke stap ondersteund door:
- Ontwikkeling van tools en templates: PensioPlus heeft een set praktische hulpmiddelen uitgewerkt om IBP’s te helpen met risicobeheer, incidentrespons en ICT-derdepartijbeheer.
- Sectorgerichte gap-analyse tool: Pensioenfondsen kunnen met deze tool eenvoudig nagaan waar ze niet voldoen aan de DORA-vereisten en welke verbeteringen nodig zijn.
- DORA SharePoint-platform: Hier vinden leden concrete handleidingen, modeldocumenten en richtlijnen, specifiek afgestemd op de pensioenfondsensector.
- Actieve samenwerking met FSMA: PensioPlus heeft nauw overlegd met de toezichthouder om te zorgen voor realistische en sectorgerichte implementatievereisten.
- DORA-werkgroepen en opleidingen: Via werkgroepen kunnen leden ervaringen delen, gezamenlijke uitdagingen bespreken en oplossingen ontwikkelen. In samenwerking met FSMA worden opleidingen georganiseerd om fondsen verder te begeleiden.
Conclusie: blijvende actie vereist!
DORA is geen vrijblijvende maatregel, maar een fundamentele hervorming van digitale risico’s en ICT-beheer in de pensioenfondsenwereld. De regels zijn complex, dwingend en vereisen een structurele aanpak.
Pensioenfondsen moeten blijvend handelen om aan de DORA-vereisten te voldoen. Dit betekent:
- IT-infrastructuur herzien en versterken;
- uitbestedingscontracten en risicoanalyses updaten;
- incidentrapportage en cybertests implementeren.
PensioPlus blijft haar leden ondersteunen in dit uitdagende proces. Met praktische tools, opleidingen en gerichte begeleiding zorgt PensioPlus ervoor dat de sector klaar is voor de digitale toekomst. Zo worden de Belgische pensioenfondsen DORA-compliant, digitaal weerbaar en klaar voor de toekomst.