Vragenlijst SBA-Cyberweerbaarheid voor de pensioen- en verzekeringssector gepubliceerd

Nieuwsbericht toezicht

Per 17 januari 2025 is DORA van toepassing. De wetgeving introduceert uniforme regels over digitale operationele weerbaarheid voor financiële instellingen. Nu DORA van toepassing is heeft DNB de sectorbrede analyse Cyberweerbaarheid (voorheen: SBA-IB) vernieuwd voor verzekeraars en pensioenfondsen die onder de reikwijdte van DORA vallen. 

Gepubliceerd: 14 oktober 2025

Close up van een vrouw die een rapportage uitschrijft.

Instellingen kunnen nu alvast kennisnemen van deze geactualiseerde vragenlijst die in het eerste kwartaal van 2026 zal worden uitgevraagd. De vragenlijst beslaat niet alle vereisten onder DORA, het blijft de verantwoordelijkheid van de instelling te voldoen aan alle geldende wet- en regelgeving.  

Opbouw SBA-Cyberweerbaarheid 

De geactualiseerde vragenlijst omvat twee onderdelen:  

  • een set aan generieke vragen die het risiconiveau bepalen; 
  • een selectie van beheersingsmaatregelen waarbij de instelling over haar volwassenheidsniveau rapporteert.  

Het tweede onderdeel van de geactualiseerde vragenlijst kunt u vinden via deze link.   

De gehanteerde volwassenheidsniveaus 

De definities van het gehanteerde volwassenheidsmodel zijn opgenomen in de geactualiseerde vragenlijst. De definities zijn gelijk aan de volwassenheidsniveaus 0 t/m 3 zoals ook gebruikt in de DNB Good Practice informatiebeveiliging. De volwassenheidsniveaus 4 en 5 komen in de geactualiseerde vragenlijst te vervallen. 

Verkorte vragenlijsten 

Pensioenfondsen die hun administratie hebben uitbesteed aan een pensioenuitvoeringsorganisatie, enkele verzekeraars uit de laagste impactklasse en captive verzekeraars ontvangen een verkorte vragenlijst. Instellingen die voorheen een verkorte vragenlijst op basis van de DNB Good Practice Informatiebeveiliging ontvingen (minder dan 58 beheersmaatregelen), krijgen ook nu een kortere vragenlijst. In de kolommen H t/m J is door middel van een ‘1’ opgenomen welke beheersmaatregel bij welk type instelling wordt uitgevraagd. Deze aanpak is vergelijkbaar met de opzet van de SBA-IB in de voorgaande jaren.  

Impact op verzekeraars en pensioenfondsen die niet onder de reikwijdte van DORA vallen 

Voor verzekeraars en pensioenfondsen die niet onder de reikwijdte van DORA vallen, verandert er voorlopig niets.  Zij ontvangen in 2026 de SBA-IB gebaseerd op de DNB Good Practice Informatiebeveiliging (zie: Q&A Informatiebeveiliging | De Nederlandsche Bank).  

Heeft u vragen, dan kunt u ons bereiken via DORA@dnb.nl

 

Ontdek gerelateerde artikelen