Use-Case Use-Cases / DORA

DORA · Drittanbieter-Register

Das Informationsregister (RoI) abgabefertig – statt Excel-Konsolidierung vor dem Stichtag.

Warum das wichtig ist

Das Register of Information ist keine Excel-Übung mehr.

„Bei mir ist es DORA, nicht NIS2 – das verwechseln die meisten Anbieter sofort." So beschreiben ICT-Risk-Verantwortliche in Banken ihre Erfahrung mit Compliance-Tools, die nicht für den Finanzsektor gebaut sind. DORA verlangt in Art. 28/29 ein vollständiges Register aller IKT-Drittdienstleistungsverträge — inklusive Kritikalitätseinstufung, LEI-Identifikation und Konzentrationsrisiko-Bewertung — das der Aufsicht im EBA-ITS-2024/2956-Format vorgelegt werden kann.

In der Praxis heißt das für die meisten Institute: Dutzende bis Hunderte Verträge über Tabellenblätter, E-Mails und einzelne Vendor-Ordner verstreut, die vor jedem Stichtag manuell zu einer abgabefähigen Fassung konsolidiert werden — mit dem Risiko, dass Verträge übersehen werden oder das Format nicht zur ESMA-ITS-Struktur passt.

Konzentrationsrisiko ist dabei kein Nebenaspekt: Wenn mehrere kritische Funktionen an denselben IKT-Drittdienstleister hängen, verlangt Art. 29 eine explizite Bewertung dieses Risikos — etwas, das ohne strukturiertes Register kaum verlässlich zu erkennen ist.

Was Sie bekommen

Vier Bausteine für ein abgabefertiges RoI.

Vendor-Register mit Kritikalität & LEI

Jeder IKT-Drittdienstleister wird mit Kritikalitätseinstufung, LEI und Vertragsdaten strukturiert erfasst — statt in verstreuten Tabellen und Verträgen zu leben.

IKT-Drittanbieter-Register mit Kritikalitätseinstufung in ReportAct

Konzentrationsrisiko-Flag

Cluster nach Service-Typ und Land, Single-Point-of-Failure über kritische Anbieter hinweg: Die Konzentrationsanalyse nach Art. 29 wird deterministisch aus dem Register berechnet und versiegelt — Resilienz-Antwort statt Excel-Anhang.

DORA-Informationsregister mit Kritikalität je IKT-Drittanbieter in ReportAct

RoI versioniert & kryptografisch versiegelt

Jede Fassung des Registers wird versiegelt und ist im Nachhinein nicht unbemerkt änderbar — Sie können gegenüber der Aufsicht belegen, welcher Stand zu welchem Zeitpunkt galt.

DORA Register of Information nach EBA ITS 2024/2956 in ReportAct

Export CSV (T01/T02/T04) + XBRL

Die Abgabe erfolgt direkt im von der Aufsicht erwarteten Format — kein manuelles Nachbauen der ESMA-ITS-Tabellenstruktur kurz vor dem Stichtag.

Versionierte RoI-Snapshots mit Chain-Hash zur Einreichung in ReportAct
Vertiefen

Mehr zu DORA und zur Vendor-Engine dahinter.

DORA — die Regulierung

Fristen, IKT-Risikomanagement, Meldepflichten und Primärquellen im Detail.

Regulierung im Detail →
Vendor Intelligence & Risikoregister

Wie das Vendor-Register, Security Ratings und die Risikobewertung zusammenspielen.

Funktion im Detail →
Nächster Schritt

Ihr erstes versiegeltes Drittanbieter-Register — noch heute.

Wir zeigen Ihnen in 30 Minuten, was ReportAct für diesen Use-Case konkret leistet – unverbindlich.