DORA legt de eindverantwoordelijkheid voor digitale weerbaarheid expliciet bij het leidinggevend orgaan en daarmee ook bij de toezichthouders. Het is niet langer iets om naar de IT-afdeling te delegeren; artikel 5 maakt het een zaak van de raad zelf.
Dat verandert de profielstelling. Een raad zonder lid dat ICT-risico kan duiden, voldoet niet meer. Diversiteit van competenties wordt geen wens maar een toezichtsvereiste, en DNB kijkt naar de samenstelling als geheel.
De praktische implicatie is concreet: bij de eerstvolgende vacature telt het ICT-profiel mee in de toets. Slotvraag voor elke voorzitter: kan uw raad vandaag uitleggen hoe zij toezicht houdt op digitaal risico?
Wat artikel 5 precies verlegt
De kern van DORA is niet technisch maar bestuurlijk. De verordening legt de eindverantwoordelijkheid voor het beheer van ICT-risico bij het leidinggevend orgaan, en zegt er expliciet bij dat die verantwoordelijkheid niet kan worden weggedelegeerd. Voor een raad van toezicht betekent dat: de vraag komt terug op tafel, ook als er een CISO in dienst is.
Er staat bovendien iets bij dat makkelijk over het hoofd wordt gezien: leden van het leidinggevend orgaan moeten hun kennis over ICT-risico actief onderhouden. Het is geen eenmalige sessie, maar een doorlopende verplichting die zichtbaar moet zijn.
In de praktijk verschuift daarmee het karakter van de agenda. Digitale weerbaarheid was een onderwerp dat een of twee keer per jaar langskwam in een rapportage. Het wordt een staand punt waarover de raad zelfstandig een oordeel moet kunnen geven — inclusief over de uitbestedingsketen, want ook het toezicht op kritieke derde aanbieders valt eronder.
Waarom dit de profielschets raakt
Een raad zonder lid dat ICT-risico kan duiden, kan die verantwoordelijkheid niet dragen. Niet omdat de wet een IT-commissaris voorschrijft — dat doet zij niet — maar omdat de toezichthouder naar de samenstelling als geheel kijkt en beoordeelt of de raad collectief in staat is haar taak uit te voeren.
Diversiteit van competenties verandert daarmee van wens in vereiste. Dat is een ander gesprek dan diversiteit in de gebruikelijke betekenis, en het wordt in de praktijk vaak door elkaar gehaald. Het gaat hier om de vraag of er iemand aan tafel zit die kan doorvragen op een incidentrapportage zonder de taal van de rapporteur over te nemen.
De valkuil is de schijnoplossing: iemand met "IT" in het cv, die in de praktijk uit een heel andere hoek komt dan operationele weerbaarheid. Iemand die softwareproducten heeft verkocht, is niet vanzelf iemand die een uitbestedingsrisico kan wegen. De toets kijkt naar geschiktheid voor de rol, niet naar de titel van de vorige functie.
Wat dit betekent bij de eerstvolgende vacature
De praktische implicatie is concreet: bij de eerstvolgende zetel telt het ICT-profiel mee, ook als de vacature om een heel andere reden ontstaat. Dat betekent niet dat elke nieuwe commissaris een technisch profiel moet hebben. Het betekent dat de raad moet kunnen uitleggen hoe zij die competentie belegt, en dat "de volgende keer" geen antwoord is als er geen volgende keer in zicht is.
Voor gereguleerde instellingen komt daar de geschiktheidstoets bij. Wie een kandidaat voordraagt van wie de competenties op dit punt niet overtuigen, loopt het risico maanden te verliezen — en een tweede voordracht onder tijdsdruk is zelden een betere voordracht.
Drie vragen voor de voorzitter
Kan uw raad vandaag uitleggen hoe zij toezicht houdt op digitaal risico? Niet welke rapportages zij ontvangt, maar welk oordeel zij daarover vormt.
Wie stelt de doorvraag? Als het antwoord "de auditcommissie" is, is de vervolgvraag wie in die commissie het onderwerp beheerst.
Wat gebeurt er bij het eerstvolgende vertrek? Als de enige met dit profiel over anderhalf jaar aftreedt, is dat vandaag een agendapunt en niet over anderhalf jaar.