ATS voor de financiële sector: screening, eed en DORA
Werven voor een bank, verzekeraar, pensioenuitvoerder of betaalinstelling lijkt op werven elders, met drie verschillen: de wet vraagt screening voor een deel van de functies, nieuwe medewerkers leggen een eed af en de toezichthouder kijkt mee naar je ICT-leveranciers. Dit artikel laat zien wat dat betekent voor de inrichting en de inkoop van je ATS.
Kort antwoord: bij een bank, verzekeraar of andere financiële onderneming moet je ATS drie dingen extra dragen. De screening: voor integriteitsgevoelige functies is een onderbouwde beoordeling van de betrouwbaarheid wettelijk verplicht, en beleidsbepalers worden vóór hun benoeming door de AFM of DNB getoetst. De onboarding: bij een bank legt iedere medewerker met een arbeidsovereenkomst binnen drie maanden na de start de eed of belofte af. En het contract met de leverancier: sinds 17 januari 2025 geldt DORA, en een ATS in de cloud is een ICT-dienst van een derde partij. Welk systeem past, hangt af van hoe goed het deze stappen kan vastleggen, niet van een sectorlabel.
RL
Raymond Lemmers, Onafhankelijk ATS-adviseur
20+ jaar ervaring in recruitment en recruitmenttechnologie, 35+ ATS-implementaties, jurylid Recruitment Tech Awards.
Laatst gecontroleerd: 7 oktober 2026 · Methodologie
Wat is anders bij werven in de financiële sector?
| Wie | Wat | Waar staat het | Wanneer |
|---|---|---|---|
| Dagelijks beleidsbepalers, medebeleidsbepalers en commissarissen | Toetsing op geschiktheid en betrouwbaarheid door de AFM en/of DNB. De onderneming dient de aanvraag in. | AFM, toetsing bestuurders en commissarissen | Vóór de benoeming: pas na een positief besluit mag de onderneming benoemen |
| Integriteitsgevoelige functies | Een onderbouwde beoordeling van de betrouwbaarheid, door de onderneming zelf. Ook voor wie zonder arbeidsovereenkomst in zo'n functie werkt, zoals een zzp'er of gedetacheerde. | Besluit prudentiële regels Wft, art. 13 (o.a. banken, verzekeraars, betaalinstellingen, premiepensioeninstellingen); Besluit Gedragstoezicht financiële ondernemingen Wft, art. 20 en 25 (beheerders van beleggingsinstellingen, beleggingsondernemingen) | Vóór de benoeming |
| Medewerkers van een bank | De eed of belofte. Volgens de NVB geldt dat voor alle in Nederland werkzame medewerkers met een arbeidsovereenkomst bij een bank met zetel in Nederland, en voor externen die onder bepaalde voorwaarden langer dan drie maanden bij de bank werken. | Wft art. 3:17b; Regeling eed of belofte financiële sector 2015; Q&A van de NVB | Binnen drie maanden na de start van de werkzaamheden |
| Medewerkers van andere financiële ondernemingen | De eed of belofte voor de groepen die de wet aanwijst. | Wft art. 4:15a; Regeling eed of belofte financiële sector 2015 | Na indiensttreding |
| Functies waarvoor je een VOG vraagt | Een VOG met het specifieke screeningsprofiel 95 "Financiële dienstverlening", of het algemene profiel met de functieaspecten die bij de functie horen. | VOG-aanvraagformulier van Justis (versie maart 2025) | Vóór de eerste werkdag |
| Deelnemers aan het waarschuwingssysteem van banken, verzekeraars, betaalinstellingen en kredietverstrekkers | Het eigen incidentenregister en het Extern Verwijzingsregister. Het protocol noemt pre-employment screening en integriteitstoetsing als toepassing; raadplegen gebeurt door de afdeling Veiligheidszaken. | Protocol Incidentenwaarschuwingssysteem Financiële Instellingen (PIFI 2026) | Laatste fase, na het aanbod |
Wat is een integriteitsgevoelige functie? De besluiten noemen twee soorten: een leidinggevende functie direct onder de beleidsbepalers, en een functie met een bevoegdheid die een wezenlijk risico inhoudt voor de integere uitoefening van het bedrijf. Welke functies dat bij jou zijn, legt de onderneming zelf vast.
Screening in je ATS inrichten
Een ATS voert de toetsing niet uit, maar het kan ervoor zorgen dat de juiste stap op het juiste moment start en dat niemand meer ziet dan nodig is. Zo richt je het in:
- Leg per functie vast of die integriteitsgevoelig is, bijvoorbeeld als kenmerk van het functieprofiel of de vacature. Dan start bij die vacatures automatisch de zwaardere screening.
- Start de screening bij het aanbod, niet eerder. Zo screen je alleen wie je echt wilt aannemen. Meld in de vacaturetekst dat je screent.
- Laat alleen de status terugkomen in het ATS (gestart, afgerond, aandacht nodig). Het rapport, de VOG en de uitkomst van een registercheck horen bij HR of Veiligheidszaken, niet in het dossier dat een hiring manager kan openen.
- Regel inhuur in hetzelfde proces. De betrouwbaarheidsbeoordeling geldt ook voor wie zonder arbeidsovereenkomst in een integriteitsgevoelige functie werkt. Loopt inhuur buiten het ATS, leg dan vast wie die screening start.
- Plan de eed als stap in de onboarding, met een datum binnen drie maanden na de start, en geef die stap door aan het HR-systeem.
- Leg per controle een bewaartermijn vast. Gegevens van afgewezen kandidaten verwijder je volgens de NVP Sollicitatiecode binnen vier weken na de afwijzing, tenzij je iets anders hebt afgesproken. Wat je van aangenomen medewerkers bewaart, volgt je eigen personeelsbeleid.
Meer over VOG, diploma, identiteit en referenties lees je in Screening bij werving.
Je ATS-leverancier en DORA
DORA (de Digital Operational Resilience Act, Verordening (EU) 2022/2554) is sinds 17 januari 2025 van toepassing. De plichten liggen bij de financiële onderneming, niet bij de ATS-leverancier. Maar een ATS in de cloud is een ICT-dienst van een derde partij, en daarmee valt het contract onder de regels voor ICT-derdepartijrisico:
- Informatieregister. Volgens DNB houd je een register bij van alle ICT-diensten die je van derde partijen afneemt, inclusief onderuitbesteding. Het ATS hoort erin, net als de partijen waarop de leverancier zelf leunt, zoals hosting.
- Minimale contractafspraken. Volgens de AFM moeten contracten voor álle ICT-diensten onder meer bevatten: een beschrijving van de diensten, de locaties waar gegevens worden verwerkt, serviceniveaus, afspraken over gegevensbescherming, hulp bij ICT-incidenten en beëindigingsrechten.
- Kritiek of belangrijk? Ondersteunt een ICT-dienst een kritieke of belangrijke functie, dan gelden extra eisen, zoals inspectie- en auditrechten, bedrijfscontinuïteitsplannen en precieze prestatiedoelen. Of dat voor je ATS zo is, beoordeelt de onderneming zelf.
Wat dit in de selectie betekent: neem de contracteisen al op in je uitvraag, zodat je niet na de keuze ontdekt dat een leverancier ze niet wil tekenen. In een RFP voor een ATS staan ze bij de eisen voor privacy, security en contract.
AI in de selectie en de Wwft
- AI-verordening. Gebruik je AI om sollicitaties te analyseren of te filteren, of om kandidaten te beoordelen, dan is dat een AI-systeem met een hoog risico (bijlage III, punt 4a). Die regels gelden vanaf 2 december 2027. Lees meer in AI-verordening en AVG in recruitment.
- Wwft. De Wet ter voorkoming van witwassen en financieren van terrorisme gaat over cliëntenonderzoek en het melden van ongebruikelijke transacties, niet over het screenen van sollicitanten. Voor nieuwe medewerkers vraagt de wet vooral dat ze de regels kennen en worden opgeleid (hoofdstuk 5). Plan die training in de onboarding.
Vragen voor je ATS-leverancier
- Kun je per functie of vacature vastleggen dat die integriteitsgevoelig is, en start dan automatisch een andere screeningsstap?
- Welke screeningsdiensten zijn gekoppeld, standaard of via een partner, en komt alleen de status terug in het kandidaatdossier?
- Kun je rechten zo instellen dat alleen HR of Veiligheidszaken screeningsdocumenten ziet?
- In welke landen of regio's worden de gegevens verwerkt en opgeslagen, en welke onderaannemers zijn er?
- Welke serviceniveaus, incidentmeldingen en hulp bij incidenten staan in het contract, en tekent de leverancier de contractbepalingen die DORA vraagt?
- Hoe krijg je bij beëindiging al je gegevens terug, in welk formaat en binnen welke termijn?
- Welke certificering of welk assurancerapport heeft de leverancier (bijvoorbeeld ISO 27001, ISAE 3402 of SOC 2), en mag je het rapport inzien?
- Kan inhuur (zzp, detachering) door hetzelfde proces, inclusief screening?
Waar moet je op letten?
- Per functie vastleggen of die integriteitsgevoelig is
- Screening starten bij het aanbod, alleen status terug in het ATS
- Rechten: alleen HR of Veiligheidszaken ziet screeningsdocumenten
- Eed of belofte als stap in de onboarding
- Inhuur via hetzelfde proces
- Contract met de afspraken die DORA vraagt
Systemen in ons overzicht met ISO 27001, SSO of focus op financiële dienstverlening
Deze lijst toont systemen uit ons overzicht die ISO 27001 of SSO vermelden, of die zich richten op de financiële of zakelijke dienstverlening. Het is geen ranglijst en geen advies; vraag elke leverancier naar de punten hierboven.
Compliance-kerncijfers
- Toetsing beleidsbepalers en commissarissen (AFM/DNB): vóór benoeming
- Betrouwbaarheid integriteitsgevoelige functies (Bpr art. 13; Bgfo art. 20 en 25): verplicht, vóór benoeming
- Eed of belofte bij een bank (Wft art. 3:17b): binnen 3 maanden na start
- VOG: screeningsprofiel 95 "Financiële dienstverlening"
- DORA (Verordening (EU) 2022/2554): van toepassing sinds 17 januari 2025
- AI-verordening, AI in selectie (bijlage III, punt 4a): hoog risico vanaf 2 december 2027
- Gegevens afgewezen kandidaten (NVP Sollicitatiecode): 4 weken na afwijzing, tenzij anders afgesproken
Bronnen: wetten.overheid.nl, AFM, DNB, NVB, Justis, NVP. Gecontroleerd 7 oktober 2026.
Wettelijke eisen en compliance
- Toetsing beleidsbepalers (AFM/DNB)
- Betrouwbaarheid integriteitsgevoelige functies (Bpr art. 13)
- Eed of belofte (Wft art. 3:17b en 4:15a)
- DORA: afspraken met ICT-leveranciers
- AI-verordening bij AI in selectie
- AVG en NVP Sollicitatiecode
Veelgestelde vragen
Welk ATS past bij een bank of verzekeraar?
Dat hangt minder af van het systeem dan van je proces. Kijk of het ATS per functie de juiste screening kan starten, of je rechten zo kunt instellen dat alleen HR of Veiligheidszaken de uitkomst ziet, en of de leverancier de contractafspraken van DORA wil tekenen. Een sectorlabel zegt daar weinig over; vraag het na in een demo met je eigen scenario's.
Moet je nieuwe medewerkers in de financiële sector screenen?
Voor integriteitsgevoelige functies wel: de onderneming maakt een onderbouwde beoordeling van de betrouwbaarheid vóór de benoeming (Besluit prudentiële regels Wft, art. 13; voor beleggingsondernemingen en beheerders het Besluit Gedragstoezicht, art. 20 en 25). Beleidsbepalers en commissarissen worden daarnaast door de AFM of DNB getoetst. Voor andere functies bepaal je zelf wat nodig is.
Welke VOG vraag je aan voor de financiële sector?
Op het aanvraagformulier van Justis staat een specifiek screeningsprofiel 95 "Financiële dienstverlening". Je kunt ook het algemene profiel kiezen met de functieaspecten die bij de functie horen, zoals omgaan met geld of vertrouwelijke informatie. Als werkgever zet je de aanvraag klaar via MijnJustis; de kandidaat rondt hem af.
Wanneer moet een nieuwe medewerker de bankierseed afleggen?
Volgens de Q&A van de NVB binnen drie maanden na de start van de werkzaamheden. Dat geldt voor alle in Nederland werkzame medewerkers met een arbeidsovereenkomst bij een bank met zetel in Nederland, en voor externen die aan de voorwaarden voldoen.
Valt een ATS onder DORA?
DORA geldt voor de financiële onderneming, niet voor de leverancier. Een ATS in de cloud is wel een ICT-dienst van een derde partij: het hoort in het informatieregister en het contract moet de minimale afspraken bevatten, zoals de locaties van de gegevensverwerking, serviceniveaus en beëindigingsrechten.
Moeten de gegevens van je ATS in de EU staan?
Een algemene wettelijke plicht daarvoor is er niet. De AVG staat doorgifte buiten de Europese Economische Ruimte toe onder voorwaarden, en DORA vraagt dat het contract vermeldt waar de gegevens worden verwerkt. Eist je eigen beleid opslag in de EU, zet die eis dan in je uitvraag.
Bronnen
Alle bronnen geraadpleegd op 7 oktober 2026.
- Besluit prudentiële regels Wft, art. 1 en 13 (geldende versie vanaf 22 september 2026)
- Besluit Gedragstoezicht financiële ondernemingen Wft, art. 1, 20 en 25 (geldende versie vanaf 29 september 2026)
- AFM, toetsing bestuurders en commissarissen
- NVB, Q&A implementatie bankierseed en tuchtrecht
- Justis, VOG-aanvraagformulier natuurlijke personen (versie maart 2025, kopie op rechtspraak.nl)
- Verbond van Verzekeraars, Protocol Incidentenwaarschuwingssysteem Financiële Instellingen 2026
- DNB, DORA: het toezicht van DNB per 17 januari 2025 (20 december 2024)
- AFM, Aan de slag met DORA: beheer van ICT-risico van derde aanbieders (december 2023)
- Wet ter voorkoming van witwassen en financieren van terrorisme, hoofdstuk 5
- NVP Sollicitatiecode (juli 2025)
- AI-verordening, bijlage III punt 4a, zoals gewijzigd bij Verordening (EU) 2026/1744 (EUR-Lex; gecontroleerd 6 oktober 2026)
- Regeling eed of belofte financiële sector 2015, art. 2 (Stcrt. 2014, 37261) — op wetten.overheid.nl