CloudSignLab

BlogCompliance-Leitfäden

Das DORA-Informationsregister: was es ist und wie Sie anfangen

Nach DORA führen Finanzunternehmen ein Register aller Verträge mit IKT-Drittdienstleistern. Was hineingehört, wer es braucht und wie Sie beginnen.

2 Min. LesezeitVon CloudSignLab

Seit dem 17. Januar 2025 gilt der Digital Operational Resilience Act (DORA, Verordnung (EU) 2022/2554) für Banken, Versicherer, Wertpapierfirmen, Zahlungs- und E-Geld-Institute und viele weitere Finanzunternehmen. Eine der konkretesten Pflichten ist das Informationsregister: eine vollständige Aufstellung der vertraglichen Vereinbarungen mit IKT-Drittdienstleistern.

Warum es das Register gibt

IKT-Dienstleister wie Cloud-Hosting, Kernbankensoftware oder Managed Security Services gehören zum Betrieb eines Finanzunternehmens. Fällt einer aus, muss das Unternehmen weiterlaufen. Die Aufsicht will sehen, von welchen Dienstleistern Sie abhängen, für welche Dienste und wie kritisch sie sind. Das Register liefert dieses Bild, und dasselbe Bild hilft Ihrem eigenen Risikomanagement.

Was hineingehört

DORA (Artikel 28 Absatz 3) verlangt das Register auf Ebene des Unternehmens und bei Gruppen auch auf teilkonsolidierter und konsolidierter Ebene. Die genauen Vorlagen stehen in technischen Durchführungsstandards. In der Praxis erfassen Sie für jede vertragliche Vereinbarung unter anderem:

  • den Dienstleister, wenn möglich mit seiner LEI (Rechtsträgerkennung);
  • die IKT-Dienstleistungen, die er erbringt;
  • ob diese eine kritische oder wichtige Funktion Ihres Unternehmens unterstützen;
  • Vertragsdaten wie Beginn, Ende und Kündigungsfristen;
  • wo Daten verarbeitet und gespeichert werden und ob der Dienstleister Unterauftragnehmer einsetzt.

Das Register übermitteln Sie der zuständigen Behörde auf Anfrage, in manchen Ländern in einem festen jährlichen Rhythmus.

Wie Sie anfangen

  1. Listen Sie Ihre IKT-Dienstleister auf. Beginnen Sie bei der Kreditorenbuchhaltung und dem IT-Inventar; die meisten Unternehmen finden mehr Dienstleister als erwartet.
  2. Ordnen Sie Dienste Funktionen zu. Halten Sie für jeden Dienst fest, welche Geschäftsfunktion er unterstützt und ob diese kritisch oder wichtig ist.
  3. Sammeln Sie Kennungen und Vertragsdaten. LEI, Vertragsdaten und Standorte brauchen Zeit, also beginnen Sie früh.
  4. Bewerten Sie die kritischen. Sicherheitsfragebögen, Zertifikate und Ausstiegspläne zählen vor allem bei Dienstleistern für kritische Funktionen.
  5. Halten Sie es aktuell. Ein Register nützt nur, wenn neue Verträge und Änderungen sofort ergänzt werden.

Über das Register hinaus

Das Register ist ein Teil der DORA-Regeln zu Drittparteien (Artikel 28 bis 30), neben dem IKT-Risikomanagement (Artikel 5 bis 16), der Meldung von Vorfällen (Artikel 17 bis 23) und dem Testen der Resilienz (Artikel 24 bis 27). Behandeln Sie sie als ein Programm: Die Dienstleister in Ihrem Register sind dieselben, die in Ihren Vorfall- und Notfallplänen vorkommen.

CloudSignLab erfasst die DORA-Felder Ihrer IKT-Dienstleister, exportiert den Kern des Registers und verknüpft Dienstleister mit Lieferantenprüfungen, Vorfällen und Notfallplänen. Mehr auf der DORA-Seite.

Kostenlos starten

Artikel teilen

LinkedInXE-Mail