DORA · Drittanbieter-Register
Das Informationsregister (RoI) abgabefertig – statt Excel-Konsolidierung vor dem Stichtag.
Das Register of Information ist keine Excel-Übung mehr.
„Bei mir ist es DORA, nicht NIS2 – das verwechseln die meisten Anbieter sofort." So beschreiben ICT-Risk-Verantwortliche in Banken ihre Erfahrung mit Compliance-Tools, die nicht für den Finanzsektor gebaut sind. DORA verlangt in Art. 28/29 ein vollständiges Register aller IKT-Drittdienstleistungsverträge — inklusive Kritikalitätseinstufung, LEI-Identifikation und Konzentrationsrisiko-Bewertung — das der Aufsicht im EBA-ITS-2024/2956-Format vorgelegt werden kann.
In der Praxis heißt das für die meisten Institute: Dutzende bis Hunderte Verträge über Tabellenblätter, E-Mails und einzelne Vendor-Ordner verstreut, die vor jedem Stichtag manuell zu einer abgabefähigen Fassung konsolidiert werden — mit dem Risiko, dass Verträge übersehen werden oder das Format nicht zur ESMA-ITS-Struktur passt.
Konzentrationsrisiko ist dabei kein Nebenaspekt: Wenn mehrere kritische Funktionen an denselben IKT-Drittdienstleister hängen, verlangt Art. 29 eine explizite Bewertung dieses Risikos — etwas, das ohne strukturiertes Register kaum verlässlich zu erkennen ist.
Vier Bausteine für ein abgabefertiges RoI.
Vendor-Register mit Kritikalität & LEI
Jeder IKT-Drittdienstleister wird mit Kritikalitätseinstufung, LEI und Vertragsdaten strukturiert erfasst — statt in verstreuten Tabellen und Verträgen zu leben.

Konzentrationsrisiko-Flag
Cluster nach Service-Typ und Land, Single-Point-of-Failure über kritische Anbieter hinweg: Die Konzentrationsanalyse nach Art. 29 wird deterministisch aus dem Register berechnet und versiegelt — Resilienz-Antwort statt Excel-Anhang.

RoI versioniert & kryptografisch versiegelt
Jede Fassung des Registers wird versiegelt und ist im Nachhinein nicht unbemerkt änderbar — Sie können gegenüber der Aufsicht belegen, welcher Stand zu welchem Zeitpunkt galt.

Export CSV (T01/T02/T04) + XBRL
Die Abgabe erfolgt direkt im von der Aufsicht erwarteten Format — kein manuelles Nachbauen der ESMA-ITS-Tabellenstruktur kurz vor dem Stichtag.

Mehr zu DORA und zur Vendor-Engine dahinter.
Fristen, IKT-Risikomanagement, Meldepflichten und Primärquellen im Detail.
Regulierung im Detail →Wie das Vendor-Register, Security Ratings und die Risikobewertung zusammenspielen.
Funktion im Detail →Ihr erstes versiegeltes Drittanbieter-Register — noch heute.
Wir zeigen Ihnen in 30 Minuten, was ReportAct für diesen Use-Case konkret leistet – unverbindlich.