DORA legt de eindverantwoordelijkheid voor digitale weerbaarheid expliciet bij het leidinggevend orgaan en daarmee ook bij de toezichthouders. Het is niet langer iets om naar de IT-afdeling te delegeren; artikel 5 maakt het een zaak van de raad zelf.
Dat verandert de profielstelling. Een raad zonder lid dat ICT-risico kan duiden, voldoet niet meer. Diversiteit van competenties wordt geen wens maar een toezichtsvereiste, en DNB kijkt naar de samenstelling als geheel.
De praktische implicatie is concreet: bij de eerstvolgende vacature telt het ICT-profiel mee in de toets. Slotvraag voor elke voorzitter: kan uw raad vandaag uitleggen hoe zij toezicht houdt op digitaal risico?