Instellingen kunnen nu alvast kennisnemen van deze geactualiseerde vragenlijst die in het eerste kwartaal van 2026 zal worden uitgevraagd. De vragenlijst beslaat niet alle vereisten onder DORA, het blijft de verantwoordelijkheid van de instelling te voldoen aan alle geldende wet- en regelgeving.
Opbouw SBA-Cyberweerbaarheid
De geactualiseerde vragenlijst omvat twee onderdelen:
- een set aan generieke vragen die het risiconiveau bepalen;
- een selectie van beheersingsmaatregelen waarbij de instelling over haar volwassenheidsniveau rapporteert.
Het tweede onderdeel van de geactualiseerde vragenlijst kunt u vinden via deze link.
De gehanteerde volwassenheidsniveaus
De definities van het gehanteerde volwassenheidsmodel zijn opgenomen in de geactualiseerde vragenlijst. De definities zijn gelijk aan de volwassenheidsniveaus 0 t/m 3 zoals ook gebruikt in de DNB Good Practice informatiebeveiliging. De volwassenheidsniveaus 4 en 5 komen in de geactualiseerde vragenlijst te vervallen.
Verkorte vragenlijsten
Pensioenfondsen die hun administratie hebben uitbesteed aan een pensioenuitvoeringsorganisatie, enkele verzekeraars uit de laagste impactklasse en captive verzekeraars ontvangen een verkorte vragenlijst. Instellingen die voorheen een verkorte vragenlijst op basis van de DNB Good Practice Informatiebeveiliging ontvingen (minder dan 58 beheersmaatregelen), krijgen ook nu een kortere vragenlijst. In de kolommen H t/m J is door middel van een ‘1’ opgenomen welke beheersmaatregel bij welk type instelling wordt uitgevraagd. Deze aanpak is vergelijkbaar met de opzet van de SBA-IB in de voorgaande jaren.
Impact op verzekeraars en pensioenfondsen die niet onder de reikwijdte van DORA vallen
Voor verzekeraars en pensioenfondsen die niet onder de reikwijdte van DORA vallen, verandert er voorlopig niets. Zij ontvangen in 2026 de SBA-IB gebaseerd op de DNB Good Practice Informatiebeveiliging (zie: Q&A Informatiebeveiliging | De Nederlandsche Bank).
Heeft u vragen, dan kunt u ons bereiken via DORA@dnb.nl.