---
name: "DORA-bewijschecklist voor ICT-leveranciers"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/dora-ict-provider-evidence-checklist"
license: "Vrij te gebruiken en aan te passen binnen uw organisatie. Bronvermelding gewaardeerd. Geen juridisch advies."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2022/2554/oj"          # DORA — Verordening (EU) 2022/2554 (art. 28, 29, 30)
  - "https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj"     # ITS — standaardsjablonen informatieregister
  - "https://eur-lex.europa.eu/eli/reg_del/2025/532/oj"       # RTS — onderaanneming van ICT-diensten die CIF's ondersteunen
---

# DORA-bewijschecklist voor ICT-leveranciers (machine-leesbaar sjabloon)

Doel: het opbouwen en onderhouden van een DORA-conform register van ICT-derde-aanbieders, een
criticaliteitsbeoordeling, een plan voor het verzamelen van bewijs, de openbaarmaking van de
onderaannemingsketen en een exitstrategie-tracker. De veldnamen sluiten aan op de structuur van de
sjablonen voor het informatieregister (Register of Information, RoI) van de ESA's onder
Uitvoeringsverordening (EU) 2024/2956 van de Commissie, zodat de verzamelde gegevens rechtstreeks op
het officiële rapportagepakket mappen. Dit bestand is zelfstandig leesbaar: een agent kan uit de
onderstaande definities een volledig leveranciersregister opbouwen.

Reikwijdte: DORA geldt voor financiële entiteiten in de EU (van toepassing sinds 2025-01-17) en, via
de EER-overeenkomst en de Noorse DORA-wet (in werking sinds 2025-07-01), voor Noorse entiteiten onder
toezicht van Finanstilsynet. De indieningsvensters voor het register worden bepaald door de nationale
bevoegde autoriteiten (NCA's) — er is geen enkele universele EU-deadline voor ondernemingen.

---

## 1. ICT-leveranciersregister — veldenlijst

Eén record per contractuele regeling over het gebruik van ICT-diensten (DORA art. 28, lid 3: ALLE
regelingen, niet alleen de kritieke).

| # | Veld | Type | Definitie / regel | RoI- / DORA-grondslag |
|---|---|---|---|---|
| 1 | `provider_legal_name` | tekst | Geregistreerde juridische naam van de ICT-derde-dienstverlener | ITS identificatie leverancier (B_05) |
| 2 | `provider_lei` | tekst (LEI-20) | Legal Entity Identifier; ontbreekt die, leg dan een alternatief ID en `no_lei_reason` vast | ITS identificatie leverancier |
| 3 | `provider_country` | ISO 3166-1 alpha-2 | Land van vestiging | ITS identificatie leverancier |
| 4 | `provider_parent` | tekst | Uiteindelijke moederonderneming; markeer `intra_group = true/false` | ITS identificatie leverancier |
| 5 | `ctpp_designated` | enum: `yes` / `no` | Of de leverancier op de lijst van door de ESA's aangewezen kritieke ICT-derde-aanbieders (CTPP) staat | CTPP-aanwijzingen ESA's (eerste lijst 2025-11-18) |
| 6 | `contract_ref` | tekst | Uniek referentienummer van de contractuele regeling (primaire relationele sleutel) | ITS contractuele regelingen (B_02) |
| 7 | `contract_type` | enum: `standalone` / `master_agreement` / `intra_group` / `subscription` | Aard van de contractuele regeling | ITS contractuele regelingen |
| 8 | `ict_service_type` | enum (ESA-taxonomie), bijv.: `cloud_iaas` / `cloud_paas` / `cloud_saas` / `data_analysis` / `software_licensing` / `network_infrastructure` / `ict_security_services` / `payment_services_tech` / `other` | Classificeer volgens de ESA-dienstentaxonomie in de bijlage bij de ITS | ITS ICT-diensten (B_04) |
| 9 | `service_description` | tekst | Volledige beschrijving van de geleverde ICT-dienst | Art. 30, lid 2, onder a) |
| 10 | `supports_cif` | enum: `yes` / `no` / `under_assessment` | Of de dienst een kritieke of belangrijke functie ondersteunt — de spilclassificatie binnen DORA | Art. 28, lid 2; art. 3, punt 22 |
| 11 | `function_supported` | tekst + `function_id` | Bedrijfsfunctie(s) die de dienst ondersteunt | ITS functies (B_06) |
| 12 | `data_locations_storage` | lijst met ISO-landcodes | Landen waar gegevens worden opgeslagen | Art. 30, lid 2, onder b) |
| 13 | `data_locations_processing` | lijst met ISO-landcodes | Landen waar gegevens worden verwerkt / van waaruit de dienst wordt beheerd | Art. 30, lid 2, onder b) |
| 14 | `contract_start` | datum (ISO 8601) | Ingangsdatum | ITS contractvelden |
| 15 | `contract_end` | datum of `indefinite` | Einddatum | ITS contractvelden |
| 16 | `notice_period_provider` | duur (maanden) | Opzegtermijn van de leverancier | Art. 30, lid 3, onder b) |
| 17 | `notice_period_entity` | duur (maanden) | Opzegtermijn van de entiteit | ITS contractvelden |
| 18 | `governing_law` | tekst | Toepasselijk recht en bevoegde rechter van het contract | ITS contractvelden |
| 19 | `annual_cost_eur` | getal | Jaarlijkse uitgaven / geschatte kosten in EUR | ITS contractvelden |
| 20 | `audit_rights` | enum: `full` / `pooled` / `certificates_only` / `none` | Verleende rechten op toegang, inspectie en audit (moet `full` zijn bij CIF-diensten) | Art. 30, lid 3, onder e) |
| 21 | `incident_notification_sla` | duur (uren) | Contractuele termijn waarbinnen de leverancier de entiteit over incidenten moet informeren | Art. 30, lid 2, onder f) |
| 22 | `exit_clause_present` | boolean | Het contract bevat een exitstrategie + een verplichte, passende transitieperiode | Art. 30, lid 3, onder f) |
| 23 | `criticality_tier` | enum: `tier_1_cif` / `tier_2_standard` / `tier_3_low` | Uitkomst van de criticaliteitsrubriek (paragraaf 2) | Operationeel (zie rubriek) |
| 24 | `last_reviewed` | datum | Datum van de laatste beoordeling van het registerrecord | Art. 28, lid 3, "onderhouden en bijwerken" |

Regels voor het onderhoud van het register:
- Houd het register bij op entiteitsniveau en, waar van toepassing, op subgeconsolideerd en geconsolideerd niveau (art. 28, lid 3).
- Rapporteer ten minste jaarlijks aan de NCA over nieuwe regelingen, categorieën leveranciers, contracttypen en diensten/functies (art. 28, lid 3).
- Valideer tegen het datamodel en de validatieregels van de EBA vóór elke indiening bij de NCA.

## 2. Criticaliteitsrubriek

Bepaalt `supports_cif` en `criticality_tier`. Het juridische onderscheid binnen DORA is binair
(CIF of niet-CIF, art. 28, lid 2); de niveaus 2 en 3 zijn een operationele verfijning om de
bewijsinspanning proportioneel te houden — zij wijzigen de wettelijke verplichtingen NIET.

Stap 1 — CIF-toets (art. 3, punt 22): verstoring van de functie zou de financiële prestaties, de
soliditeit of de continuïteit van de dienstverlening, dan wel de naleving van de
vergunningsvoorwaarden of -verplichtingen, wezenlijk aantasten. Geldt dat voor een ondersteunde
functie → `supports_cif = yes` → `tier_1_cif`.

Stap 2 — ken bij niet-CIF-diensten het volgende toe:
- `tier_2_standard`: uitval van de dienst zou binnen enkele dagen de interne bedrijfsvoering of de
  klantervaring verslechteren (bijv. CRM, HR-platform, ticketing).
- `tier_3_low`: ondersteunend, eenvoudig te vervangen, geen materiële operationele afhankelijkheid
  (bijv. marketingtools, hulpmiddelen buiten productie).

Stap 3 — leg dit vast voor elke niveau 1-regeling (voedt de beoordelingstabel van het RoI, B_07):
| Veld | Enum / type |
|---|---|
| `substitutability` | `easy` / `difficult` / `highly_complex` |
| `alternative_providers_identified` | boolean + namen |
| `time_to_substitute` | duur (maanden) |
| `concentration_risk_flag` | boolean — afhankelijkheid van deze of nauw verbonden leveranciers (art. 29) |
| `reassessment_due` | datum — ten minste jaarlijks en bij een materiële wijziging |

## 3. Bewijschecklist — rijen per niveau

Statusenum per rij: `not_requested` / `requested` / `received` / `verified` / `expired`.
Frequentie-enum: `onboarding` / `annual` / `semiannual` / `quarterly` / `continuous` / `per_event`.

### Niveau 1 — leveranciers die een CIF ondersteunen (volledige set)

| Categorie | Type bewijs | DORA-grondslag | Frequentie |
|---|---|---|---|
| Beveiligingscertificering | ISO/IEC 27001-certificaat (scope gecontroleerd) | Art. 28, leden 4-5, due diligence | jaarlijks |
| Onafhankelijke assurance | ISAE 3402- / ISAE 3000-rapport | Art. 30, lid 3, onder e), monitoringrechten | jaarlijks |
| Dienstverleningsprestaties | SLA-rapportages afgezet tegen kwantitatieve doelstellingen | Art. 30, lid 3, onder a) | per kwartaal |
| Meldingen van materiële wijzigingen | Meldingen van de leverancier die de dienstverlening raken | Art. 30, lid 3, onder b) | per_event |
| Bedrijfscontinuïteit | Testresultaten BCP/uitwijk en bewijs van RTO/RPO | Art. 30, lid 3, onder c) | jaarlijks |
| Beveiligingstesten | Samenvatting van de penetratietest | Art. 30, lid 3, onder c) | jaarlijks |
| Medewerking aan TLPT | Schriftelijke bevestiging van de verplichting tot deelname aan TLPT | Art. 30, lid 3, onder d); art. 26-27 | per TLPT-cyclus (≥ elke 3 jaar) |
| Medewerking bij incidenten | SLA voor incidentmelding + 24/7-contactmatrix | Art. 30, lid 2, onder f); art. 19 | jaarlijkse review |
| Openbaarmaking onderaanneming | Actuele lijst van onderaannemers met locaties (paragraaf 4) | Art. 29; GV (EU) 2025/532 | per kwartaal |
| Gegevenslocaties | Verklaring over opslag-/verwerkingslocaties | Art. 30, lid 2, onder b) | jaarlijks + per_event |
| Exitgereedheid | Verklaring over gegevensportabiliteit + getest exitplan | Art. 28, lid 8; art. 30, lid 3, onder f) | jaarlijkse test |
| Financiële soliditeit | Indicator van financiële gezondheid (rapport of rating) | Art. 28, lid 4, due diligence | jaarlijks |

### Niveau 2 — standaardleveranciers

| Categorie | Type bewijs | DORA-grondslag | Frequentie |
|---|---|---|---|
| Beveiligingscertificering | ISO/IEC 27001-certificaat of gelijkwaardige verklaring | Art. 28, leden 4-5 | jaarlijks |
| Omschrijving van de dienst | Contractueel volledige dienstomschrijving + gegevenslocaties | Art. 30, lid 2, onder a)-b) | jaarlijkse review |
| Medewerking bij incidenten | Toezegging tot incidentmelding | Art. 30, lid 2, onder f) | jaarlijkse review |
| Openbaarmaking onderaanneming | Lijst van onderaannemers | Art. 29 | jaarlijks |

### Niveau 3 — leveranciers met een lage afhankelijkheid

| Categorie | Type bewijs | DORA-grondslag | Frequentie |
|---|---|---|---|
| Basisbeveiliging | Beveiligingsverklaring of vragenlijst | Art. 28, lid 1, evenredigheid | onboarding, ververst bij verlenging |
| Volledigheid van het register | Contract- en dienstgegevens vastgelegd in het register | Art. 28, lid 3 | jaarlijkse review |

## 4. Velden voor de onderaannemingsketen (niveau 1-regelingen)

Op grond van GV (EU) 2025/532 identificeert en beoordeelt u de keten die de CIF-ondersteunende dienst
feitelijk schraagt. Eén record per onderaannemer:

| Veld | Type / enum | Definitie |
|---|---|---|
| `subcontractor_name` | tekst | Juridische naam |
| `subcontractor_country` | ISO 3166-1 alpha-2 | Land van vestiging |
| `service_underpinned` | tekst | Welk deel van de ICT-dienst deze onderaannemer feitelijk schraagt |
| `chain_position` | geheel getal | 1 = directe onderaannemer van de leverancier, 2 = volgende laag, enz. |
| `data_locations` | lijst met ISO-landcodes | Opslag-/verwerkingslocaties in de keten |
| `third_country_risk` | boolean | Jurisdictie buiten de EU/EER met zorgen over afdwingbaarheid of gegevensbescherming (art. 29) |
| `chain_length_concern` | boolean | De keten is te lang/complex om effectief te monitoren |
| `material_change_notice` | datum | Laatste melding van de leverancier over een wijziging in de onderaanneming |

Regel: er bestaat geen vast numeriek maximum aan ketenlagen, maar de entiteit moet de keten effectief
kunnen monitoren; ketens die niet te monitoren zijn, vormen een risicobevinding.

## 5. Exitstrategie-checklist (niveau 1-regelingen — art. 28, lid 8; art. 30, lid 3, onder f))

| Onderdeel | Veld / enum | Vereiste |
|---|---|---|
| Er bestaat een gedocumenteerd exitplan | boolean | Het plan moet omvattend en gedocumenteerd zijn |
| Alternatieve oplossing geïdentificeerd | `alternative_provider` / `in_house` / `none_yet` | Identificeer alternatieve oplossingen |
| Transitieplan aanwezig | boolean | Maakt het verwijderen en het veilige, integrale overdragen van diensten en gegevens naar een alternatief of naar eigen beheer mogelijk |
| Verplichte transitieperiode in het contract | duur (maanden) | Passende transitieperiode conform art. 30, lid 3, onder f), waarin de leverancier de dienst voortzet |
| Afgesproken formaat voor teruggave van gegevens | tekst (bijv. open formaat, volledige export) | Ondersteunt een veilige en integrale overdracht |
| Noodmaatregelen gedefinieerd | boolean | Waarborgt de bedrijfscontinuïteit als de leverancier uitvalt of de kwaliteit verslechtert |
| Exitplan laatst getest | datum | Moet voldoende zijn getest en periodiek worden herzien |
| Triggerscenario's voor exit gedocumenteerd | lijst | Uitval van de leverancier, verslechtering van de dienst, verstoring, beëindiging op grond van art. 28, lid 7 |

## 6. Voorgestelde workflow

1. Vul paragraaf 1 in voor elke ICT-regeling (eerst volledigheid, dan diepgang).
2. Doorloop de rubriek van paragraaf 2; stel per record de `criticality_tier` vast.
3. Maak per leverancier en per niveau de bewijsrijen van paragraaf 3 aan; volg de status en de
   volgende termijnen.
4. Vul voor elk niveau 1-record de paragrafen 4 en 5 in.
5. Per kwartaal: ververs het bewijs van niveau 1, de opgaven over onderaanneming en elke gewijzigde
   criticaliteit.
6. Vóór indiening bij de NCA: map de records op de ITS-sjablonen (Uitvoeringsverordening
   (EU) 2024/2956) en draai de validatieregels van de EBA. Bevestig het indieningsvenster bij uw NCA
   — de vensters zijn nationaal (doorgaans februari–maart, bijv. Ierland: 2–31 maart 2026,
   referentiedatum 31 december 2025).

---
Orbiq — Europees Trust Center & complianceplatform · https://www.orbiqhq.com/templates/dora-ict-provider-evidence-checklist · v1.0 · 2026-07-03
