Zscaler- & Zero Trust-lexicon voor de praktijk · Governance & soevereiniteit

Wat is DORA in de IT-praktijk?

Definitie

DORA in de IT-praktijk staat voor de praktische, doorlopende uitvoering van de EU-verordening DORA (Digital Operational Resilience Act) in de dagelijkse IT-praktijk van financiële ondernemingen. DORA vraagt in de kern om aantoonbaar ICT-risicobeheer: geverifieerde toegangscontroles, gedocumenteerde beschermingsmaatregelen en betrouwbare logs waarmee digitale operationele weerbaarheid te allen tijde aantoonbaar is, niet slechts eenmalig beschreven. De precieze verplichtingen, toepassingsgebieden en uitzonderingen volgen uit de concrete verordeningstekst en moeten per geval worden beoordeeld. Voor de Zscaler-praktijk betekent DORA vooral: geleefde, geverifieerde controle in plaats van een eenmaal opgestelde policy.

DORA in de IT-praktijk in detail

DORA richt zich tot financiële ondernemingen en hun kritieke derde aanbieders van ICT-diensten, met één uniform kader voor digitale operationele weerbaarheid: ICT-risicobeheer, melding van ernstige incidenten, weerbaarheidstests en beheersing van derdepartijrisico's horen tot de centrale bouwstenen. Voor de dagelijkse Zscaler-praktijk betekent dat toegangsrechten, regelsets en beveiligingsconfiguratie zo te voeren dat ze te allen tijde uitleesbaar en controleerbaar zijn.

Ook hier is de afbakening belangrijk: Zscaler levert technische bouwstenen zoals dreigingsbescherming, policy-handhaving en transactie-/event-logs, maar een volledig DORA-programma van een financiële onderneming omvat meer, met eigen testprogramma's en governanceprocessen. De vereisten moeten volgens artikel 4 proportioneel aan omvang en risicoprofiel worden toegepast; voor bepaalde kleine instellingen geldt het vereenvoudigde kader van artikel 16.

Waarom telt DORA in de Zscaler-praktijk?

Financiële ondernemingen staan onder bijzonder streng toezicht, en DORA eist uitdrukkelijk dat ICT-risicobeheer continu en aantoonbaar plaatsvindt, niet alleen op papier. Een Zscaler-praktijk zonder nette, doorlopend bijgehouden documentatie van toegang en wijzigingen wordt daarmee snel een controleleemte.

Ook de beheersing van ICT-derde partijen speelt een rol: wie als financiële onderneming dienstverleners zoals SourcingBlox of Zscaler zelf inzet, moet hun risicobijdrage binnen het eigen DORA-kader meenemen en dienovereenkomstig kunnen documenteren.

Veelvoorkomende foutbronnen

DORA in de praktijk: wat CentaurNexus bijdraagt

Compliance Mapping in CentaurNexus koppelt reële signalen uit de Zscaler-tenant automatisch aan DORA-controls en bundelt ze tot een exporteerbaar Evidence Pack voor interne controles en vragen van toezichthouders. Policy Health Saga levert daarbij een DORA-geschikt configuratierapport met een geprioriteerd actieplan, en de append-only bijgehouden audit trail onderbouwt elke via CentaurNexus uitgevoerde wijziging in de Zscaler-praktijk. Zo is de daadwerkelijke status van het ICT-risicobeheer altijd te tonen, in plaats van die pas bij een controle te moeten verzamelen. Meer over systematische configuratiecontrole leest u in de gids Meer uit uw Zscaler-licentie halen.

Bekijk in de live demo hoe het Policy Health Saga-rapport DORA-bewijsvoering ondersteunt.Live demo bekijken

DORA in de praktijk: waaraan u het herkent

DORA wordt meestal als juridisch onderwerp gelezen. In de praktijk ligt de vraag anders: niet „zijn we compliant", maar „kunnen we het laten zien als iemand ernaar vraagt". Vier situaties maken dat verschil zichtbaar.

„De auditor vraagt wie de regel heeft gewijzigd."

Wat het meestal is: De vraag is niet gericht op het hulpmiddel, maar op de traceerbaarheid. Een antwoord uit het hoofd telt niet.

Hoe u het uit elkaar houdt: Doorslaggevend is een wijzigingsgeschiedenis die tijdstip, handelende rol en vorige status samenbrengt. Audited Change History is daarvoor gebouwd.

„We weten niet welke dienstverlener waarop toegang heeft."

Wat het meestal is: Het punt waarop DORA van papier naar de praktijk kantelt. Het uitbestedingsregister is maar zo goed als de daadwerkelijke toegangsstatus.

Hoe u het uit elkaar houdt: De geleefde status moet worden afgezet tegen het register, niet omgekeerd. Vendor Session Access houdt toegang van externe leveranciers zichtbaar, met status en geldigheid.

„Het bewijs kost ons elke keer dagen."

Wat het meestal is: Een teken dat bewijsstukken achteraf worden verzameld in plaats van doorlopend gegenereerd.

Hoe u het uit elkaar houdt: Compliance Mapping brengt tenantsignalen doorlopend in kaart op het controlekader. De inspanning verschuift van de peildatum naar de dagelijkse praktijk.

„We hebben een storing gemeld, maar de termijn was al krap."

Wat het meestal is: Meldtermijnen lopen vanaf het moment van kennisname. Wie pas door het eerste telefoontje hoort dat iets is uitgevallen, is het begin van de termijn al kwijt.

Hoe u het uit elkaar houdt: Vroege detectie is hier geen comfort, maar termijnbescherming. De Watchdog meldt gedefinieerde statussen zodra ze optreden, en ook het herstel ervan.

DORA vraagt in de praktijk naar drie dingen: wie heeft wat gewijzigd, wie heeft van buitenaf toegang, en sinds wanneer weten we dat. Alle drie ontstaan doorlopend, of helemaal niet.

Verwante begrippen

Veelgestelde vragen over DORA in de IT-praktijk

Voor wie geldt DORA?

DORA (Digital Operational Resilience Act) geldt sinds 17 januari 2025 rechtstreeks in de EU en richt zich tot financiële ondernemingen, van banken en verzekeraars tot beleggingsondernemingen en betaalinstellingen, en tot derde aanbieders van ICT-diensten. Artikel 2 somt de soorten instellingen en uitzonderingen op; de indeling moet per geval worden beoordeeld.

Wat betekent ICT-risicobeheer in de Zscaler-context?

In de Zscaler-context betekent dat vooral toegangsrechten, regelsets en logs zo bijhouden dat te allen tijde aantoonbaar is wie waartoe toegang heeft, welke beschermingsmaatregelen actief zijn en hoe met incidenten wordt omgegaan. DORA vraagt daarvoor een doorlopend, gedocumenteerd proces in plaats van losse maatregelen.

Dekt Zscaler een volledig DORA-programma?

Nee. Zscaler levert belangrijke technische bouwstenen zoals dreigingsbescherming en logging, maar DORA vereist daarnaast organisatorische elementen zoals testprogramma's, meldprocessen en beheersing van ICT-derde partijen, die verder gaan dan één enkele beveiligingsdienst.

Waarom is de audit trail bijzonder belangrijk voor DORA?

DORA hecht groot belang aan de traceerbaarheid van ICT-incidenten en governancebeslissingen. Een audit trail zonder gaten van alle beveiligingsrelevante wijzigingen in de Zscaler-praktijk levert precies die traceerbaarheid en ondersteunt zowel interne controles als vragen van toezichthouders.

Geldt DORA ook voor IT-dienstverleners van financiële ondernemingen?

Ja. DORA richt zich expliciet ook tot derde aanbieders van ICT-diensten. Kritieke aanbieders staan onder rechtstreeks toezicht van de Europese toezichthoudende autoriteiten (ETA's); de indeling volgt de criteria van artikel 31, zoals de systeemrelevantie van de klanten en de vervangbaarheid. De ETA's hebben in november 2025 een eerste lijst van kritieke aanbieders gepubliceerd; de indeling moet per geval worden beoordeeld.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren. Voor de concrete juridische stand van DORA zijn de actuele verordeningstekst en de toezichtpraktijk bepalend.