5 oktober 2026 · 10 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
DORA Pentest en Threat-Led Penetration Testing (TLPT): Wat Artikel 24 tot 27 Vereisen
De Digital Operational Resilience Act geldt sinds 17 januari 2025 voor financiële entiteiten in de EU. Het is de eerste EU-wet die penetratietesten en threat-led testen als expliciete verplichting benoemt. Dit betekent het voor uw testprogramma.
Wat DORA is en voor wie het geldt
DORA is Verordening (EU) 2022/2554 betreffende digitale operationele weerbaarheid voor de financiële sector. Als verordening geldt zij rechtstreeks in elke lidstaat, zonder nationale omzetting, en zij is van toepassing sinds 17 januari 2025. Zij raakt banken, betaal- en e-geldinstellingen, beleggingsondernemingen, aanbieders van cryptoactivadiensten, verzekeraars en herverzekeraars, pensioenfondsen, handelsplatformen, centrale tegenpartijen, fondsbeheerders en de kritieke ICT-derden die hen bedienen. In Nederland ligt het toezicht bij De Nederlandsche Bank (DNB) en de Autoriteit Financiële Markten (AFM).
DORA rust op vijf pijlers: ICT-risicobeheer, melding van ICT-incidenten, testen van digitale operationele weerbaarheid, ICT-risico van derden en informatie-uitwisseling. Hoofdstuk IV, artikel 24 tot en met 27, is de testpijler, en daar wordt penetratietesten een wettelijke verplichting in plaats van een auditverwachting.
Artikel 24 tot 27: de testverplichtingen
Vier artikelen bepalen het programma, de basistests, de geavanceerde tests en wie ze mag uitvoeren.
Artikel 24: een testprogramma voor digitale operationele weerbaarheid
Elke financiële entiteit (behalve micro-ondernemingen, die een lichter regime kennen) moet een testprogramma opstellen, onderhouden en herzien als onderdeel van haar ICT-risicobeheerkader. Het programma volgt een risicogebaseerde aanpak, gebruikt onafhankelijke interne of externe testers en test alle ICT-systemen en applicaties die kritieke of belangrijke functies ondersteunen minimaal eenmaal per jaar.
Artikel 25: testen van ICT-tools en -systemen
Artikel 25 somt de tests op die het programma moet omvatten: kwetsbaarheidsbeoordelingen en -scans, open-source-analyses, netwerkbeveiligingsbeoordelingen, gap-analyses, fysieke beveiligingsbeoordelingen, vragenlijsten en scansoftware, broncodebeoordelingen waar haalbaar, scenariogebaseerde tests, compatibiliteitstests, prestatietests, end-to-end-tests en penetratietesten. Dit is het artikel dat penetratietesten in EU-wetgeving verankert.
Artikel 26: geavanceerd testen via threat-led penetration testing (TLPT)
Financiële entiteiten die door hun bevoegde autoriteit zijn aangewezen, moeten minimaal elke drie jaar een TLPT uitvoeren. TLPT bestrijkt meerdere of alle kritieke of belangrijke functies, wordt uitgevoerd op live productiesystemen en omvat de ICT-derden die die functies ondersteunen. De technische reguleringsnormen voor TLPT sluiten de methode aan op het TIBER-EU-raamwerk; in Nederland loopt dat als TIBER-NL onder DNB.
Artikel 27: eisen aan testers
TLPT-testers moeten van de hoogste geschiktheid en betrouwbaarheid zijn, beschikken over technische en organisatorische capaciteiten en expertise in threat intelligence, penetratietesten en red-team-testen, gecertificeerd zijn door een accreditatie-instantie of formele gedragscodes volgen, onafhankelijke assurance- of auditrapporten over hun risicobeheer kunnen overleggen en een beroepsaansprakelijkheidsverzekering hebben. Interne testers zijn onder voorwaarden toegestaan, maar de threat-intelligence-aanbieder moet altijd extern zijn.
Jaarlijkse penetratietest versus TLPT
DORA vraagt om beide, van verschillende groepen en in verschillende cycli. Ze zijn niet uitwisselbaar.
| Aspect | Penetratietest (art. 24-25) | TLPT (art. 26-27) |
|---|---|---|
| Wie moet het doen | Alle financiële entiteiten binnen de reikwijdte, behalve micro-ondernemingen | Entiteiten aangewezen door hun bevoegde autoriteit (significant, systeemrelevant) |
| Frequentie | Minimaal jaarlijks voor systemen achter kritieke of belangrijke functies | Minimaal elke drie jaar, autoriteit kan aanpassen |
| Omgeving | Productie of representatieve testomgeving, op basis van risico | Live productiesystemen |
| Methode | Gescopet, maatregelgericht, kwetsbaarheid- en exploitgedreven | Intelligence-gestuurde red team tegen kritieke functies, TIBER-EU-conform |
| Testers | Onafhankelijke interne of externe testers | Eisen van artikel 27; threat intelligence altijd extern |
| Resultaat | Bevindingen, herstel, hertest | Attestatie van de autoriteit plus herstelplan |
Wat toezichthouders en auditors verwachten te zien
DNB en AFM beoordelen de testpijler via uw ICT-risicobeheerkader. Houd deze punten gereed.
- Een schriftelijk testprogramma (art. 24) dat elke kritieke of belangrijke functie koppelt aan de ondersteunende ICT-systemen en aan een testtype en frequentie
- Bewijs dat elk zo'n systeem in de afgelopen 12 maanden is getest, met penetratietesten voor internet-facing en high-impact systemen
- Onafhankelijkheid van testers: wie testte, hun kwalificaties en hun scheiding van de teams die de systemen beheren
- Een prioriterings- en herstelproces voor bevindingen, met eigenaarschap, deadlines en hertestbewijs
- Dekking van ICT-derden die kritieke functies ondersteunen, via uw eigen tests, hun testrapporten of contractuele testrechten
- Voor aangewezen entiteiten: TLPT-scoping, afstemming met de autoriteit en het driejaarlijkse schema
Hoe DORA-testen past bij NIS2, ISO 27001 en uw bestaande cyclus
De meeste financiële entiteiten draaien al een jaarlijkse penetratietest voor ISO 27001 of een interne-auditcyclus. DORA vereist geen aparte test; het vereist dat het programma risicogebaseerd is, elk systeem achter een kritieke of belangrijke functie dekt en is vastgelegd in het ICT-risicobeheerkader. Banken en verzekeraars die ook NIS2-entiteit zijn, kunnen één testprogramma voor beide gebruiken, mits de scopeverklaring de DORA-functies expliciet benoemt.
Waar DORA het beeld verandert, is TLPT. Een standaard penetratietest voldoet niet aan artikel 26. Aangewezen entiteiten hebben een TIBER-conforme opdracht nodig met een aparte threat-intelligence-fase, een red-team-fase op productie en een afsluitfase met de toezichthouder. Plan die 9 tot 12 maanden vooruit; de scoping en de afstemming met de autoriteit duren langer dan het testen zelf.
Hoe wij DORA-testen ondersteunen
Voor het jaarlijkse programma scopen wij penetratietesten op uw kritieke of belangrijke functies, testen de ondersteunende systemen intern en extern, nemen de relevante koppelingen met derden mee en leveren een rapport dat per bevinding artikel 24 en 25 citeert, zodat uw complianceteam het zonder herwerk kan archiveren. Voor aangewezen entiteiten leveren wij de red-team-component van TLPT naast een externe threat-intelligence-aanbieder, volgens het TIBER-EU-proces.
Onze testers zijn OSCP-gecertificeerd en worden in elk rapport bij naam genoemd, met beroepsaansprakelijkheidsdekking en gedocumenteerde methodiek, wat de testereisen van artikel 27 beantwoordt waar uw toezichthouder naar zal vragen.
Veelgestelde vragen
Bouwt u aan uw DORA-testprogramma?
Van de jaarlijkse penetratietesten achter artikel 24 en 25 tot de red-team-component van TLPT: wij testen naar het artikel en rapporteren naar de verwachtingen van de toezichthouder. Praat met een expert.