Compliance-Lexikon · DORA

DORA Register

auch: Register of Information, IKT-Drittanbieter-Register

Das DORA Register (offiziell: Register of Information) ist das nach Art. 28 DORA und den technischen Regulierungsstandards vorgeschriebene zentrale Verzeichnis aller vertraglichen Vereinbarungen mit IKT-Drittanbietern, das jaehrlich an die zustaendige Aufsichtsbehoerde zu uebermitteln ist.

Warum das DORA-Register technisch anspruchsvoll ist

Das Register of Information ist kein einfaches Excel-Dokument, sondern muss in einem standardisierten, von den ESAs vorgegebenen Datenschema jaehrlich elektronisch uebermittelt werden. Es umfasst nicht nur direkte IKT-Dienstleister, sondern auch deren Subunternehmer (Sub-Outsourcing), Funktionsketten und Kritikalitaetsbewertungen - ein erheblicher Datenerfassungsaufwand, der fruehzeitige Vorbereitung erfordert.

Wo das DORA-Register gefordert wird

FrameworkReferenzAnforderung
DORAArt. 28 Abs. 3Register aller vertraglichen Vereinbarungen mit IKT-Drittanbietern als zentrale DORA-Pflicht.
EBA/ESMA/EIOPARTS/ITS RegisterTechnische Durchfuehrungsstandards mit detailliertem Datenschema fuer das Register.
DORAArt. 28 Abs. 9Jaehrliche Uebermittlungspflicht des vollstaendigen Registers an die Aufsichtsbehoerde.
DORAArt. 31Kritikalitaetsbewertung: Register als Grundlage fuer die Identifikation kritischer IKT-Anbieter durch die ESAs.
EIOPA/EBA/ESMAXBRL-TemplatesStandardisierte technische Meldevorlagen fuer die elektronische Uebermittlung des Registers.

BAM-Objektreferenz

BAM-Objekt DORA-RG-01
BeschreibungDORA-Register mit vollstaendiger Erfassung aller IKT-Drittanbieter und Vertraege

Haeufige Fehler

  • Register unvollstaendig - nicht alle IKT-Dienstleister erfasst, insbesondere kleinere SaaS-Tools
  • Subunternehmer-Ketten nicht vollstaendig nachverfolgt
  • Datenschema nicht konform zum ESA-Standard - technische Uebermittlung schlaegt fehl
  • Register nicht laufend gepflegt, sondern erst kurz vor der Jahresfrist erstellt

Aufbau des Registers in der Praxis

Das Register muss fuer jeden IKT-Dienstleister erfassen: Vertragsdetails, erbrachte Funktion, Kritikalitaetseinstufung, Standort der Datenverarbeitung, Subunternehmer und deren Standorte, sowie Ausstiegsoptionen. Ein laufend gepflegtes internes IKT-Drittanbieter-Inventar, das bei jeder neuen Vertragsschliessung automatisch aktualisiert wird, reduziert den jaehrlichen Erstellungsaufwand erheblich.

Naechster Schritt

Compliance-Stresstest starten

Kostenloser Stresstest zur DORA-Register-Bereitschaft.

Verwandte Begriffe

Compliance läuft. Oder sie läuft nicht.

Testen Sie kostenlos, wo Ihre Compliance heute steht.